domingo, 30 de noviembre de 2008

Descubre todas las contraseñas guardadas en IE y Firefox

Muchos usuarios utilizan la opción de almacenar sus contraseñas en su navegador web o browser, lo cual ahorra escribir cada vez que se ingresa las credenciales de acceso, este servicio algunas veces tiene su lado negativo por ejemplo olvidos de las contraseñas o posibilidad que terceros las descubran.
Entre las distintas herramientas para tener en cuenta para la recuperación de las contraseñas podemos mencionar a:
  • IE PassView es un programa muy sencillo y gratuito que te permite conocer las contraseñas que se han guardado en IE, tanto si han sido almacenadas por el completado automático o por el sistema de credenciales.
La herramienta es eficaz, pero también tiene el peligro de que alguien la ejecute en tu ordenador cuando tu no estés, ya que se pueden guardar los resultados como TXT.
El programa no necesita instalación una vez descargado simplemente hay que descomprimirlo y ejecutarlo, y el programa automáticamente te muestra los usuario y sus contraseñas.
Opcionalmente se puede descargar un archivo comprimido con el idioma español para la aplicación, una vez descargado y descomprimido el archivo encontraremos un fichero llamado IEPV_lng.ini que deberemos copiar en la carpeta del programa.
El programa lo podéis descargar desde la página oficial de la aplicación, es totalmente gratuito y en español.

  • PasswordFox utilizado para recuperar todas las contraseñas que Mozilla Firefox almacena de forma automática, aunque Firefox ya dispone de una opción para ver las contraseñas, lo cierto es que no resulta demasiado práctica.
PasswordFox muestra alguna información adicional como el nombre de los campos a rellenar o el archivo donde está guardada esa contraseña.
Además, se puede generar un informe con todas las contraseñas, para mantenerlas guardadas a buen recaudo o tenerlas impresas en papel.
La herramienta es eficaz, pero también tiene el peligro de que alguien la ejecute en tu ordenador cuando tu no estés, ya que se pueden guardar los resultados como TXT.
El programa no necesita instalación una vez descargado simplemente hay que descomprimirlo y ejecutarlo, y el programa automáticamente te muestra todos los usuario y sus contraseñas.
Opcionalmente se puede descargar un archivo comprimido con el idioma español para la plicación.
El programa lo podéis descargar desde la página oficial de la aplicación, es totalmente gratuito y en español.

Visto en www.websecurity.es

Computer Security Day!

Computer Security Day was started in 1988 to help raise awareness of computer related security issues. Our goal is to remind people to protect their computers and information. This annual event is held around the world on November 30th although some organizations choose to have functions on the next business day if it falls on a weekend.

Computer Security Day!

Computer Security Day!

Computer Security Day was started in 1988 to help raise awareness of computer related security issues. Our goal is to remind people to protect their computers and information. This annual event is held around the world on November 30th although some organizations choose to have functions on the next business day if it falls on a weekend.
Computer Security Day!

viernes, 28 de noviembre de 2008

Tutorial: Seguridad Física COMO

Seguridad Física COMO es un tutorial dedicado a la Seguridad Física de Sistemas, que intenta clarificar términos y técnicas en este área de la Seguridad Informática.

El tutorial trata sobre la seguridad física de los sistemas informáticos (ordenadores, hardware de red, dispositivos electrónicos, etc), de todo el entorno que los rodea en el lugar donde se hallan ubicados (edificio, sistemas eléctricos, conducciones de gas y agua, seguridad de las cerraduras, etc) y de las personas que están encargadas de su vigilancia o de la vigilancia del acceso a estos sistemas informáticos (administradores, personal externo, vigilantes, etc). Todo este entorno configura la Seguridad Física que vamos a tener en un sistema y es por tanto imprescindible tener en cuenta todos estos aspectos para conseguir una seguridad física aceptable.

Acceso al tutorial

AIX: Curso e-Learning sobre seguridad

IBM publica en su web un curso de e-Learning y guías de aprendizaje, para ayudarle a saber más acerca de la seguridad migración de AIX.

Este cuerso empieza explorando porqué la seguridad es un tema tan importante para los administradores de sistemas actuales, cómo IBM puede ayudarle a tratar las preocupaciones de seguridad y las características de seguridad ofrecidas por el sistema operativo AIX 5.3. El curso describe las ventajas, restricciones y utilizaciones de los valores de seguridad de nivel alto, medio, bajo y estándar de AIX Security Expert. Aprenderá cómo fortalecer un sistema durante la instalación, personalizar los valores de seguridad y aplicar una configuración de seguridad para varios sistemas.

AIX: Curso e-Learning sobre seguridad y robustecimiento del sistema

Humor: Buscando trabajo


¿Porqué concientizar a los usuarios en la seguridad de su información y privacidad?

¿Porque me tiene que interesar la seguridad informática? ¿Contra quién tengo que resguardarme cuando uso mi computadora? ¿Quién va a querer espiar lo que estoy haciendo? Estas, y otras muchas más, son las preguntas que se hacen los usuarios -no avanzados y no técnicos- a la hora de planteárseles la necesidad de aplicar buenas prácticas de seguridad. Sobre todo hoy en día, que internet juega un papel muy importante en nuestras vidas y nos brinda una gran cantidad de servicios. A continuación, algunos conceptos y consejos.

El 24 de noviembre comenzó la Semana de la seguridad informática, en el marco del Día internacional de la seguridad informática -que se celebra el 30 de noviembre- y se extenderá hasta el 1 de diciembre.
Como actividad de este evento se programaron charlas en varias provincias del país, y Entre Ríos no fue la excepción. Así, el 25 de noviembre se realizó -en el salón del Colegio de ingenieros especialistas de Entre Ríos (Cieer)- la 4º Jornada de seguridad informática -organizada por Cieer-, donde se brindaron dos disertaciones realizadas por especialistas en el tema. Uno de ellos, Fernando Gont, experto en seguridad informática, dialogó con puntoCyT.

Cuando hablamos de seguridad informática, muchos creen que nos referimos a verdaderos especialistas y técnicos que han finalizado una carrera afín que les permita llevar a la práctica este tema. Pero en este artículo nos vamos a centrar en las precauciones que los usuarios deben tener en cuenta para resguardar la privacidad de su información, es decir, su seguridad informática.

Para mantener esa información segura y resguardada de acceso ilegítimo, hay un montón de mecanismos. Pero también hay otro montón más de formas mediante la cual esa información puede ser vulnerada, el tema es cumplir con los objetivos.

Por este motivo nos acercamos a charlar con Fernando Gont, quien con claros términos -y ejemplificando cada uno de ello-, nos explicó esos raros conceptos y nos dio varios consejos para tomar en el uso cotidiano de la PC, y considerando la penetración de internet en nuestras vidas.
Seguramente mas de uno ha pagado sus impuestos mediante Home Banking a través de internet, o chequeado su cuenta, incluso halla realizado inversiones a través de la web, o comprado artículos, o lo que fuera. Estas son algunas de las prácticas habituales de las cuales debemos estar resguardados.

Pero, ¿porque es importante la seguridad informática?
"La informática ha penetrado hacia lugares que uno antes no se habría ni imaginado. Por ello, muchísima información que hace mucho tiempo atrás se mantenía tradicionalmente en papel, hoy se conserva en computadoras. Ejemplo de ello pueden ser: la historia clínica de un paciente en un hospital, la información académica de un alumno, o los datos de una cuenta bancaria, etc.
Si bien la informática en sí ha hecho procesos más eficientes de lo que eran originalmente, también expone esa información, que de alguna manera antes no ocurría. Por ejemplo, si hablamos de la historia clínica de un paciente: años atrás vos a esos datos los tenías en un archivo de papel que estaba dentro de una oficina especial a la que solo se podía ingresar con llave. Entonces, de cierta manera podías argumentar que tenía un cierto nivel de protección.
La cuestión es hoy, que pasa si yo pongo esa información en una computadora y a esa PC la conecto a una red para que se pueda acceder de manera remota. Ahí entra la cuestión de la seguridad. Esto quiere decir que si quiero que ciertas personas tengan un acceso legitimo a esa información, puedan hacerlo. Pero además prevenir que quienes no están autorizados a acceder, no lo hagan. Entonces, este es el juego, que es lo que uno puede implementar para que eso se cumpla y proteger la información sensible”.

¿A que se le considera información sensible?
Información sensible es la información que cada uno de los usuarios considera crítica. Uno piensa que información sensible puede ser lo relacionada con lo militar o gubernamental. Pero a mí me pueden parecer sensibles las comunicaciones que mantengo por correo electrónico. Entonces, quiero hacer uso de esa tecnología, pero a la vez evitar que un tercero acceda a mis mensajes”.

¿A quien le interesa la seguridad informática?
Hay que diferenciar entre lo que es seguridad informática y lo que es seguridad de la información. Cuando hablas de seguridad informática muchas veces te estás refiriendo en particular a la seguridad de la información, pero en lo que tiene que ver con el procesamiento de esa información mediante equipos informáticos.
Entonces, un usuario final necesariamente no está capacitado en el área informática, pero si tiene interés por la seguridad de su información, y necesariamente no le interesa que mecanismos ni que tecnologías están trabajando. Simplemente quiero que no se viole la privacidad de su información. En síntesis, lo que le interesa al usuario final es la seguridad de la información en sí.
Lo mismo sucede con las organizaciones, empresas privadas e instituciones gubernamentales, lo que les debe importar es la seguridad de la información. Después, todas aquellas personas que estamos involucradas con cuestiones técnicas, ahí si estamos trabajando, porque implementamos seguridad informática para lograr seguridad de la información.
Esto no quiere decir que teniendo seguridad informática tengas seguridad de la información, porque por ahí la información es vulnerada donde no intervienen centros de cómputos”.

La ingeniería social como práctica para vulnerar humanos
“La ingeniería social se denomina al proceso mediante el cual logras un objetivo vulnerando la condición humana. Es decir, puedo tener varios mecanismos técnicos para obtener tu clave cuando accedes a tu correo electrónico. Supongamos que desde mi maquina ingreso a la tuya para obtener tus claves. Eso sería acceso a la información de manera técnica.
Otro método que puedo aplicar seria falsificar un mensaje de correo electrónico y enviártelo presumiendo que soy soporte técnico de quien te brinda servicio de correo electrónico a vos, diciéndote que tuvimos graves problema en la base de datos y es necesario que nos reportes tu usuario y contraseña. Entonces eso sería el uso de ingeniería social, donde mediante algo técnico se intenta explotar vulnerabilidades de características humanas”.

¿De qué forma educamos a los usuarios?
“Una forma de instruir a los usuarios es concientizarlos en cuál sería el impacto negativo que podría tener un ataque informático. Ejemplificándolo, si le decís a un usuario: “elegí una contraseña que sea difícil”, es mucho más complicado que el usuario tome tu consejo.
Ahora, si la advertencia o el consejo vienen por el lado de decir, “bueno, estas usando tu correo para un montón de actividades que son importantes, entonces, toma conciencia que hay un montón de gente que puede estar intentando vulnerar la privacidad de tu correo electrónico”.
De esta forma, podríamos ser más específicos y decir: “una de las maneras mediante la cual se intenta vulnerar una contraseña de correo electrónico, es probar palabras o combinaciones de palabras y números que puedan tener cierta relación con lo que es tu persona, fecha de nacimiento, numero de documento o lo que fuera”.
Entonces, hay que concientizar al usuario y decirle que puede haber gente que va a estar probando esas cosas y que tome conciencia y no elija ese tipo de contraseñas, porque de esa forma estará facilitando la tarea de un atacante para acceder a su cuenta.
De la misma manera sucede con lo que es el acceso a internet. Es decir, explicarles a los usuarios que la misma computadora que utilizan para ingresar al Home Banking –desde la cual manejan dinero-, no la utilicen para descargar cualquier programa que encuentren dando vuelta por internet. Hay que tener en cuenta que el software descargado puedo haber sido vulnerado y de esta forma le facilitamos el acceso a nuestra PC a cualquier atacante y perder dinero.
Con la concientización del usuario se tiene que intentar explicar y dejar claro cuáles son las consecuencias. Si uno focaliza desde lo que serian las cuestiones técnicas, el usuario las entiende, pero no es lo suficientemente consciente de cuáles son las implicancias negativas. Y como todas esas precauciones que uno intenta inculcarle al usuario, requieren de un esfuerzo extra, a menos de que el usuario sea consciente de cuál es el motivo y el beneficio que tiene por cumplir con ese consejo, no lo va a cumplir”.

Algunos consejos o tips
“Como consejo básico, el primero seria no usar el mismo sistema para las actividades relacionadas con servicios. Es decir, cuidar el sistema y no bajar indiscriminadamente software de cualquier lado e instalarlo en esa computadora.
En el caso de las personas que usan un único equipo para todo, yo recomendaría tener varias cuentas distintas para las actividades que uno realiza, en particular en los sistemas de Windows, no utilizar para las actividades cotidianas las cuentas de administrador. Por defecto, cuando instalas una versión de Windows siempre te crea una única cuenta con privilegios de administrador, y la gente utiliza esa cuenta para todo. Lo cual es incorrecto. Uno debería reservar esa cuenta para aquellas actividades que necesariamente precisan ese privilegio. Entonces usarla nada más para cuando tengas que instalar un software en particular y para todo lo que es navegación por internet, hacerlo con la cuenta no privilegiada. De esta forma, cuando abras un documento afectado con un virus o que ejecutes un archivo que no debías ejecutar, el daño que ese código malicioso va a poder perpetrar en el sistema va a estar -en teoría- limitado a esa cuenta que estas usando, caso contrario ese código va a tener acceso completo al sistema y entonces va a hacer lo que quiere. Es como estar expuesto todo el tiempo.

Fijarse el orígen a la hora de instalar software. No simplemente conectarse a internet y bajar cosas de cualquier lado.

Es bastante conveniente tener instalado en nuestro sistema software de seguridad, como antivirus, firewalls y spyware, etc. Hay que aclarar que esto es nada más un elemento tendiente a ayudar a que el sistema sea más seguro. Si alguien cree que por tener un antivirus y un firewall instalado, es inmune a todo tipos de amenazas, esta terriblemente equivocada, Si no hay cuidado de la forma que manejas tu información y tu equipo, no va a haber mecanismo alguno que mitigue las amenazas”.

Visto en http://cyt.aimdigital.com.ar/ver_suple.php?id=3558

Regulaciones en seguridad informática (Argentina)

Etek Reycom, proveedor latinoamericano de soluciones integrales de Seguridad de la Información presenta un análisis sobre las nuevas regulaciones en materia de Seguridad Informática, a fin de impulsar nuevos desarrollos.

La firma se propone así reforzar el concepto de que el uso responsable de la tecnología en las empresas, basado en el cumplimiento de una política de seguridad integral, es responsabilidad de todos los usuarios.

Según Laura Rodriguez Ocampo, Abogada de Professional Services de Etek Argentina, las tendencias indican que cada vez se pone más el acento en lo referido a protección de datos personales y privacidad, así como los temas relacionados con robo de identidad. En este sentido, desde fines de 2006 en Argentina ya es obligatorio implementar medidas de seguridad en el manejo de bases de datos con información personal.

Otro aspecto importante a considerar es la regulación de los llamados delitos informáticos. La reciente reforma al Código Penal del 4 de junio pasado se concretó a través de la ley 26.388.
Esta ley se trata del primer avance de nuestro país en el sentido de castigar penalmente ciertos hechos que hasta el momento quedaban sin sanción por el vacío legal que representaban. Por lo cual es una reforma que además de resultar muy necesaria, nos acerca a las legislaciones de otros países en tal sentido”, comentó la ejecutiva.

Las principales reformas introducidas por la ley 26.388 consideran delitos a las siguientes acciones:

- Pornografía infantil por Internet u otros medios electrónicos (art. 128 CP)
- Violación, apoderamiento y desvío de comunicación electrónica (art. 153, párrafo 1º CP)
- Intercepción o captación de comunicaciones electrónicas o telecomunicaciones (art. 153, párrafo 2º CP)
- Acceso a un sistema o dato informático (artículo 153 bis CP)
- Publicación de una comunicación electrónica (artículo 155 CP)
- Acceso a un banco de datos personales (artículo 157 bis, párrafo 1º CP)
- Revelación de información registrada en un banco de datos personales (artículo 157 bis, párrafo 2º CP)
- Inserción de datos falsos en un archivo de datos personales (artículo 157 bis, párrafo 2º CP; anteriormente regulado en el artículo 117 bis, párrafo 1º, incorporado por la Ley de Hábeas Data)
- Fraude informático (artículo 173, inciso 16 CP)
- Daño o sabotaje informático (artículo 183 y 184, incisos 5º y 6º CP)

En otro orden, las organizaciones deberán considerar también su responsabilidad del uso de la tecnología en las empresas. Las decisiones judiciales en materia de uso de tecnología en ambientes de trabajo dan especial importancia a la presencia de una política de seguridad integral vivenciada por la empresa y sus dependientes, la concientización de usuarios, los procesos de clasificación de información, procesos disciplinarios ante incumplimientos a normas y procedimientos de Seguridad, entre otros que aseguran a las personas y los activos, y que al momento de un incidente de seguridad, dejan evidencia de previsión y diligencia de la organización.
Estos ordenamientos destacan que la relevancia de la seguridad de la información va más allá de lo técnico, y hace que se defina más como un proceso integral, que como acciones o productos aislados. La Política de Seguridad en una organización se identificará más con un servicio continuo que con un producto.

Finalmente, podemos decir que una de las herramientas más adecuadas para el cumplimiento de requerimientos legales, podemos encontrarlo en la norma ISO/IEC 27001:2005. Este estándar certificable recoge las mejores prácticas en Seguridad Informática, cubriendo en sus objetivos de control la mayoría - si no la totalidad -, de los aspectos que cualquier organización debe prever al manejar sus activos en forma responsable. La implantación de un Sistema de Gestión de Seguridad de la Información (SGSI, en términos del estándar ISO) es y será en el mediano plazo el mejor instrumento para el adecuado cumplimiento legal”, agregó Rodriguez Ocampo.

Secunia Personal Software Inspector (PSI) release version:1.0.0.1 (Final)


Como complemento a los post "Actualizadores de Software para Windows" y "Herramientas para actualizar software de terceros" les informamos que desde el 25 de noviembre se encuentra disponible la version final de Secunia Personal Software Inspector (PSI), herramientas para actualizar software.

The Secunia PSI is a free security tool designed with the sole purpose of helping you secure your computer against vulnerabilities in programs.


. Supported Operating Systems: Microsoft Windows XP - Service Pack 2 or later, Microsoft Windows 2003, Microsoft Windows Vista, Microsoft Windows 2000 - Service Pack 4.
. Languages available: English, Danish, and German

miércoles, 26 de noviembre de 2008

Encuestas: What AV software do you use? - What Vulnerability Scanners /do you use/ ?

Presentamos a continuación el resultado parcial de dos encuestas que esta realizando en su portal la revista Hakin9:

What AV software do you use?
BitDefender Antivirus - 2.48%
McAfee VirusScan - 5.63%
AVG Anti-Virus - 20.5%
Norton AntiVirus - 10.36%
ESET Nod32 - 26.8%
F-Secure Anti-Virus - 2.25%
CA Antivirus - 2.48%
Kaspersky Anti-Virus - 23.65%
Trend Micro - 4.5%
Norman Antivirus and Antispyware- 1.35%

What Vulnerability Scanners /do you use/ ?
GFI LANguard - 25.58%
Retina - 18.6%
Core Impact - 9.3%
ISS Internet Scanner - 6.98%
X-scan - 2.33%
Sara- 4.65%
QualysGuard - 11.63%
SAINT - 9.3%
MBSA - 11.63%

Seguridad de datos debe ser estratégica

Muchas empresas todavía consideran a la seguridad de la información como un asunto que se debe dejar caer sobre los hombros del equipo de tecnologías de la información, cuando se trata de una cuestión de negocios que debe mirarse más estratégicamente.

Así lo dice Ken Cutler, uno de los más renombrados expertos del mundo en materia de aseguramiento de la información, y corazón de un intenso programa sobre el tema que se está desarrollando en el Centro Convex de Monterrey.
Cutler, vicepresidente de Seguridad de la Información para el MIS Training Institute, que junto con EJ Krause lleva seis años trabajando con las empresas mexicanas en estas cuestiones, tiene más de 40 años metido en las computadoras.
En sus años como consultor ha visto toda clase de rupturas de seguridad, desde insiders que se llevan los datos en un disco hasta fallas en la administración de los datos, problemas con el malware, malas estrategias, pero así y todo mantiene el optimismo frente a la guerra que libran las empresas por mantener la integridad de sus datos.

“Creo que la guerra puede ser ganada”, dice Cutler, “pero tenemos que tener un compromiso más fuerte, algo que es aún más difícil en estos complicados tiempos económicos”.

Para Cutler, la dispersión de los activos empresariales que se aprecia en tendencias como el uso de discos externos, el outsourcing, el manejo de información corporativa en equipos portátiles, todo incrementa el riesgo para una empresa, y hace más necesario que nunca levantar la vara de la seguridad.

En síntesis, su receta implica un monitoreo continuo, en tiempo real, pero sobre todo implica proteger los activos para que no exista un acceso libre, sino que el acceso se abra solamente cuando se necesite.

Si estamos perdiendo la guerra, es porque no estamos haciendo suficientes cosas de sentido común como el identificar cuáles son nuestros activos más valiosos para protegerlos”, dice.

En varias ocasiones, agrega el también presidente de Ken Cutler & Associates , las empresas parecen tomar las cosas como juego: ven el cumplimiento de estándares como algo de percepción; levantan cortinas de humo y tratan de dar a entender que están cuidando sus datos cuando en realidad lo aparentan.
Esto se hará más complicado en la medida en que el mundo corporativo se mueve hacia tendencias como la computación en la nube, a la que Cutler define como una forma extrema de outsourcing.
Esto te da dos preocupaciones: la primera es la disponibilidad, porque ahora dependes de internet”, dice. Y si algo hay cierto en este mundo, bromea, es que cuando más prisa tienes, más lenta está la red. En este sentido, la computación en la nube va más allá del outsourcing, porque en esta opción en ocasiones se puede confiar la información a circuitos privados, sin tener que salir a la carretera pública que es internet.
El segundo punto es que se ponen más y más valores de la empresa, como el software y los datos, en sitios que son propiedad de otros. Esto demanda un sistema de gestión de los contratos mucho más sólido, a prueba de errores.
En cuanto al nivel de percepción que tienen los empresarios mexicanos, Cutler cita que “parece haber un abismo entre la administración y los que comprenden el problema”.
Esto es serio, explica, porque ocasiones el problema es percibido en los niveles operativos pero la comunicación se corta en los mandos medios, de modo que los tomadores de decisiones no se enteran del problema sino hasta tarde.
Por ello, el experto pidió más compromiso para tomar conciencia y entrar en serio al problema. “De otro modo, seguiremos perdiendo la guerra”, advierte.
Monterrey, NL- Horacio Salazar

Visto en www.milenio.com

martes, 25 de noviembre de 2008

Mini-test de seguridad informática (Usuarios Finales)


A partir del 24/noviembre se encuentra disponible en línea una breve encuesta elaborada por el ArCERT, dependiente de la Oficina Nacional de Tecnologías de Información, a través de la cual usted podrá comprobar cuán informado se encuentra respecto al tema de la seguridad informática.

El objetivo de la misma es propiciar una reflexión sobre los riesgos más comunes a los que nos exponemos cuando utilizamos Internet y ayudarlo a conocer cómo evitarlos.

Es por ello que lo invitamos a medir sus conocimientos en la materia, a través de la resolución de un pequeño test de opción “Verdadero” o “Falso”, en torno a una serie de cinco preguntas. En caso de que alguna de sus respuestas no fuere acertada, dispondrá de una breve explicación sobre la alternativa correcta.

La encuesta está disponible para usted en el enlace.

2008 Annual Report: IT Governance, Risk and Compliance

IT governance, risk and compliance practices lead to higher top-line results, better management of bottom-line risk and lower auditing expenses, according to a new survey from The IT Policy Compliance Group. Discover more about how you can put IT GRC into action in your organization.


Download: 2008 Annual Report: IT Governance, Risk and Compliance
(Requiere registro)

Las tarjetas de crédito son el producto más solicitado por los ciberdelincuentes

Symantec ha presentado su Informe sobre la Economía Sumergida en Internet, del que se desprende que el valor total de los bienes anunciados en los servidores de economía sumergida se sitúa en 276 millones de dólares durante un período de 12 meses. Entre estos bienes se encuentran las tarjetas de crédito, que representaron el 31% de los anuncios detectados; datos de cuentas bancarias, con un 20%; e información de spam y phishing, con un 19%.

La información sobre las tarjetas de crédito es la más anunciada y la más solicitada en los servidores de economía sumergida, según Symantec, llegando a pagarse entre 0,10 y 25 dólares por cada tarjeta de crédito. Por su parte, la información de cuentas bancarias puede llegar a venderse por hasta 1.000 dólares, especialmente porque tiene un gran potencial para hacer pagos, y estos se pueden realizar a gran velocidad. Según el informe, se puede retirar efectivo de las cuentas bancarias desde ubicaciones imposibles de trazar en menos de 15 minutos.

Entre los “bienes” comercializados en estas redes de economía sumergida se encuentra también el software, encabezado por los juegos, que representan el 49% de los programas detectados. Según los datos proporcionados por Symantec, el valor total aproximado de los archivos ilegales registrados en estas redes se sitúa en 83,4 millones de dólares. Estados Unidos encabeza el ranking por el número de archivos ilegales detectados en sus redes, con un 15% del total, seguida de Reino Unido, con un 7%, y Canadá, que representa el 6% de los archivos. España ocupa el quinto puesto de esta lista, con un 5% de los archivos piratas.

Entre otros datos, el Informe pone de manifiesto la madurez de este tipo de actividades ilegales, que proliferan en decenas de miles de servidores en Internet, que Symantec ha detectado y monitorizado a través de su Red Global de Inteligencia desde julio de 2007 hasta junio de 2008. Por zonas geográficas la más activa es Norteamérica, con un 45% de los servidores detectados. Le sigue la zona de EMEA, con un 38%, y Asia-Pacífico, con un 12%. Dentro del área EMEA destaca Rumanía, con un 13% de los servidores de economía sumergida detectados. Estos servidores tienen un ciclo de vida inferior a seis meses, lo que obstaculiza su detección y seguimiento. Asimismo, los ciberdelincuentes utilizan para sus comunicaciones canales IRC que renuevan constantemente, haciendo casi imposible su seguimiento.
Los delincuentes actúan tanto de forma independiente como en grupos organizados, pero todos tienen un objetivo común, el económico. Según Symantec, el funcionamiento de estas redes de economía sumergida es autosuficiente, ya que tanto se venden las herramientas para cometer el robo de información como la propia información una vez robada.

Fuente: Arantxa G. Aguilera - www.idg.es

Guía del CIO sobre Seguridad Móvil - BlackBerry


Resumen ejecutivo
Las empresas y organizaciones gubernamentales de hoy en día fomentan cada vez más el uso de dispositivos móviles (inalámbricos) por parte de sus empleados. Los ejecutivos, gerentes, contratistas, proveedores y otros empleados corporativos se conectan con sus dispositivos inalámbricos a los servidores corporativos de correo electrónico: los equipos de ventas necesitan tener acceso a la información de los clientes y de los pedidos almacenada en los sistemas CRM de la compañía; los técnicos de campo necesitan recibir e interactuar con la información de servicio; y los gerentes necesitan acceder de manera oportuna a datos empresariales críticos que residen en sus sistemas de inteligencia de negocios. En todas las organizaciones, los usuarios buscan mejorar su productividad por medio del acceso a datos corporativos desde dispositivos móviles.

Al mismo tiempo, las empresas y organizaciones gubernamentales generalmente subestiman los riesgos potenciales en materia de seguridad asociados con el uso de dispositivos inalámbricos. Las organizaciones necesitan administrar la seguridad de los dispositivos inalámbricos de la misma manera en que administran la seguridad de los componentes fijos que integran la red de área local (LAN) corporativa, como por ejemplo, servidores, computadoras de escritorio y computadoras portátiles. Las organizaciones pueden establecer una infraestructura general para la seguridad en la que se incluyan dispositivos inalámbricos por medio de la instalación de funcionalidades de seguridad en los dispositivos y de la implementación de políticas de seguridad adecuadas. Si bien la implementación de soluciones de seguridad es fundamental, el único desafío al que se enfrentan aquellas personas encargadas de la seguridad inalámbrica es el impacto directo que tienen las medidas de seguridad en la experiencia del usuario. Crear un entorno seguro en un dispositivo móvil generalmente requiere que el dispositivo cuente con mayor capacidad de procesamiento, almacenamiento y duración de la batería. Esto significa que, a medida que el dispositivo se vuelve más seguro, también exige mucho más a sus recursos, lo que afecta su rendimiento.

El presente documento analiza seis aspectos clave de la seguridad en la informática móvil que el departamento de IT debe tener en cuenta al momento de evaluar una solución inalámbrica.

Descarga

BlackBerry.com

lunes, 24 de noviembre de 2008

Mas de 60 eventos para tomar conciencia sobre RIESGOS

Buenos Aires, 24 de noviembre (Télam).- Más de 60 eventos se realizarán durante los próximos diez días en todo el país, destinados tanto a los empresarios como a las familias, en respuesta a la convocatoria del gobierno nacional para celebrar la Semana de la Seguridad Informática.

"Estamos sorprendidos y muy satisfechos por la repercusión que ha tenido esta iniciativa", afirmó el subsecretario de Tecnologías de la Información, Nicolás Trotta, tras indicar que se inscribieron más de 60 eventos organizados tanto por el sector público como por empresas privadas.

En todos los casos el objetivo es "concientizar sobre el uso seguro de las tecnologías de la información y las comunicaciones", apuntó la titular de la Oficina Nacional de Tecnologías de la Información (ONTI), Elida Rodríguez.

La variedad de encuentros programadas, que de puede consultar en la página web: https://seguridadinformatica.sgp.gob.ar/, va desde charlas como "Mi hijo, internet y yo", organizada por una empresa en Santa Fe, hasta las jornadas por el alcance de la reforma del código penal que se realizará en Córdoba.

Universidades, empresas, organizaciones no gubernamentales decidieron apoyar la iniciativa con conferencias, charlas y debates en todo el país.

Desde la ONTI organizaron una "maratón de entrevistas" a especialistas para analizar cómo incrementar la seguridad tanto desde las empresas como desde las familias. (Télam).-

Visto en ar.invertia.com

Link relacionado:
- Semana Internacional de la Seguridad Informática

CAINE, LiveCD GNU/Linux para Informática Forense


CAINE (Computer Aided INvestigative Environment), es una distribución GNU/Linux en modo LiveCD creada por Giancarlo Giustini como un proyecto de Informática Forense (Forense Digital) para el Centro de Investigación en Seguridad (CRIS), con el apoyo de la Universidad de Modena y Reggio Emilia.

El proyecto CAINE (Computer Aided INvestigative Environment) no pretende ser una nueva herramienta forense o framework de recopilación de ellas, pues este tipo de distribuciones ya existen (ej. Felix FCCU, Deft, entre otras). CAINE propone como novedad un nuevo entorno de fácil uso para todo este tipo de herramientas. Además introduce nuevas características importantes, que aspiran a llenar el vacio de interoperabilidad a través de diferentes herramientas forenses, ya que proporciona una interfaz gráfica homogénea que guía a los investigadores digitales durante la adquisición y el análisis de las pruebas electrónicas, y ofrece un proceso semi-automático durante la documentación y generación de informes y resultados.

El proyecto CAINE proporciona al usuario las siguientes principales novedades:
  • Fácil interoperabilidad durante todo el análisis (Preservación, Recolección, Análisis, Reportes).
  • Amigable entorno gráfico.
  • Ubuntu como sistema base, ello implica un fácil uso y fácil instalación o adaptación sobre nuestro entorno de trabajo.
  • Generación semi-automática de reportes.
  • Algunas herramientas incluídas:
    - Grissom Analyzer
    - Automated Image & Restore (AIR)
    - Guymager
    - Foremost and Scalpel
    - Autopsy 2.20 and TSK 3.0
    - SFDumper
    - Fundl
    - Stegdetect
    - Ophcrack


- Más información sobre CAINE (Página Oficial del Proyecto)
- Descargar CAINE (ISO, +/- 670Mb)
- Descargar máquina virtual desarrollada para VMware WorkStation o VMware Player (Desarrollada por el equipo Bagside)
- We recommend you to read the page on the CAINE policies carefully.

Visto en Dragonjar.org

IT Compliance Management Guide (Microsoft)

The IT Compliance Management Guide can help you shift your governance, risk, and compliance (GRC) efforts from people to technology. This Accelerator helps you better understand how an IT management framework can help you implement controls to address GRC requirements that apply to your organization. In addition, you can use its configuration guidance to help efficiently address your organization's GRC objectives.

The guide introduces an approach based on Microsoft Operations Framework (MOF) 4.0. MOF provides an IT service life cycle process model that helps you address these compliance requirements as well as organization-wide governance initiatives.


The IT Compliance Management Guide is designed to help IT managers, business managers, Microsoft customers, and the ecosystem of Microsoft partners plan for and address specific IT compliance requirements that relate to applicable GRC authority documents. Such documents include regulations, publications from standards bodies and industry organizations, organizational policies, and agreements.

The goal is to shift the effort of GRC requirements enforcement and management to Microsoft products through the configuration of existing Microsoft product features and functions.

The IT Compliance Management Guide.docx
file contains the following chapters:
- Overview. This chapter introduces the guide, defines its audience, and provides business driver information. It also includes a "How to Use This Guide" section and a listing of contributors.
- Chapter 1: GRC Authority Documents. This chapter provides a brief overview of the representative authority documents discussed in the guide.
- Chapter 2: Using Controls for Compliance Management. This chapter provides information about different types of compliance management controls.
- Chapter 3: Using an IT Framework for Compliance Management. This chapter discusses how IT frameworks address compliance objectives and the benefits that they provide.
- Chapter 4: Using MOF for Compliance Management. This chapter provides information about using the MOF GRC SMFs for compliance management as well as an overview of the IT audit process.
- Chapter 5: Microsoft Technology Solutions for Compliance Management. This chapter includes content to explain how to review each MOF SMF to process GRC authoritative documents, understand requirements, develop controls, implement configuration to enable controls, and manage their operation.

The IT Compliance Management Resources.xlsx file contains the following four worksheets:
Instructions. Includes usage instructions for both IT managers and IT professionals.

- GRC Control Objectives. A filterable worksheet that provides mapping to the following headings.
  • . MOF phase
  • . MOF Services Management Function
  • . IO Category
  • . IO Capabilities
  • . GRC Control Objectives
  • . GRC Focus
  • . SOX
  • . GLBA
  • . EUDPD
  • . PCIDSS
  • . ISO 27002
  • . COBIT
  • . GAPP
  • . HIPAA

- GRC Configuration Job Aids. A filterable worksheet that provides mapping to the following headings.
. MOF Service Management Function
. Product
. GRC Target Objective(s)
. GRC Prospective
. Guidance Link

- GRC Management Inventory. A filterable worksheet that provides mapping to the following headings.
. Product Solution
. Resource Title
. Guidance Link


For the latest information, please see microsoft.com/technet/SolutionAccelerators

Presentaciones: Foro Global Crossing de Tecnología y Negocios (Córdoba - Argentina)

Como complemento al post "Evento: Foro Global Crossing de Tecnología y Negocios (Córdoba - Argentina) " les informamos que se encuentran disponibles las presentaciones utilizadas.

ebizlatam.com publico el siguiente nota en relación al evento:
Por primera vez, se presentó en el país el Foro Global Crossing de Tecnología y Negocios, en la ciudad de Córdoba. Durante el evento, que tuvo como eje temático la importancia de la seguridad de la información en las empresas, se analizaron las herramientas que permiten asegurar la continuidad de sus negocios previniendo y controlando los ataques que puedan sufrir en sus activos de información.
En el Foro se abordó la temática de la seguridad desde diferentes perspectivas. En un primer momento, se realizó un recorrido por la historia de las Tecnologías de la Información y las Telecomunicaciones (TIC) resaltando el crecimiento exponencial que han experimentado en la última década y se explicó que en la actualidad no sólo las áreas de tecnología deben ser concientes de la necesidad de proteger la información almacenada, procesada y transmitida por las TICs, sino por todas las áreas que forman parte de la organización. Éstas deben involucrarse y conocer cómo los puntos débiles en esta materia pueden implicar potenciales pérdidas, tanto en la facturación como en la imagen de la empresa.

Se destacó que la seguridad de la información es fundamental para mantener el éxito de una empresa en el contexto actual en el cual los riesgos crecen a la par de la complejidad de las estructuras y que es imprescindible que todas las compañías, independientemente de su tamaño, comprendan la importancia de enfocarse en las amenazas que podrían poner en peligro sus negocios y que desarrollen previsiones y políticas para prevenir posibles ataques sobre los activos de información de la empresa.


Presentaciones:
· Análisis funcional de ataques actuales y contramedidas - Gustavo Aldegani
· Tendencias en IT y SI - Oscar Schmitz

Conferencias FIST: La presentaciones de la última conferencia están disponibles online

Las Conferencias FIST, que tienen como misión promover mediante eventos gratuitos y de acceso libre la difusión del conocimiento sobre seguridad de la información, son impartidas por profesionales del sector de la seguridad y miembros de la comunidad académica.

Conferencia FIST MADRID Noviembre 2008:


Presentaciones de eventos anteriores

Tools: Free PC Tools Firewall Plus 4 para Windows

PC Tools Firewall Plus 4 para Windows es una aplicación gratuita y fácil de usar que protegerá su equipo de intrusos y de elementos dañinos procedentes de sus redes. Es un potente cortafuegos personal para Windows que protege su equipo al evitar que los usuarios no autorizados puedan acceder a su sistema a través de Internet o de otra red.
El seguimiento de las aplicaciones con conexión a la red permite que Firewall Plus impida que los troyanos, backdoors, capturadores de teclado y otros programas malignos dañen su equipo y se hagan con sus datos privados.


Características destacadas de PC Tools Firewall Plus:
  • . Protege su equipo mientras trabaja, navega o juega.
  • . Instala la protección inteligente sin hacerle ninguna pregunta.
  • . Resulta fácil de usar. Está diseñado tanto para novatos como para expertos.
  • . Cuenta con reglas avanzadas que le ayudan a protegerse ante los ataques habituales.
  • . Y lo mejor de todo: es GRATIS. Sin trampa ni cartón, ¡y sin límite de tiempo!

Descargar PC Tools Firewall Plus hoy mismo la versión gratuita


Visto en www.xeduced.com

FORTINET: Las 9 predicciones más Importantes de 2009, Tendencias en Seguridad y Amenazas

La economía será el factor que determinará gran parte de los sucesos de 2009, y el área de seguridad de TI no será una excepción.

La tarea de mantener seguras las redes corporativas continuará siendo de alta prioridad, pero las empresas se abocarán a la búsqueda de maneras de economizar utilizando el criterio de selección de compras basado en analizar las características necesarias y las características deseables. Aún así, esto no significa que se sacrifique el desempeño o la disponibilidad de funciones, en especial en materia de seguridad.
A la vez, los malhechores digitales no se detendrán por una economía en receso y se mostrarán más activos y organizados que nunca, lo que implica que la definición de "características necesarias" será cambiante, dado que la seguridad perimetral ya no será suficiente.
Con un número creciente de aplicaciones con vulnerabilidades para aprovechar, múltiples vías de acceso en línea, ganancias que robar y muchas más redes corporativas para penetrar, los cibercriminales no tendrán escasez de blancos que atacar. El renovado interés y la respuesta de los organismos ejecutivos de ley en todo el mundo para llevar a estos cibercriminales a la justicia harán que éstos deban ser más creativos y agresivos para burlar la ley.
Este elemento criminal activo implica que las empresas no podrán darse el lujo de bajar la guardia, por lo que los departamentos de TI deberán ser más proactivos y expeditivos en su defensa.

Fortinet pionero y proveedor líder de soluciones para el Tratamiento Unificado de Amenazas (UTM)–, ofrece: "Las 9 predicciones más importantes" en tendencias de seguridad para ayudar a las compañías a montar una exhaustiva estrategia de defensa que incluya múltiples capas y vectores.

1.- Hacer más con menos – Consolidar la seguridad y algo más: Los mecanismos integrados de seguridad se sucederán en un número aún mayor que antes, porque los departamentos de IT de las empresas están siendo presionados por la economía para recortar los costos y mantener la integridad de la red, en esencia, hacer más con menos.
Además de la integración de dos o más funciones de seguridad en un único dispositivo para el capital y el ahorro operacional, las empresas pueden buscar "superset", soluciones de seguridad que pueden abarcar otras funcionalidades de la red como la optimización WAN y SSL. En pocas palabras, la eficiencia será la nueva tecnología necesaria para el año 2009.

2.- Bloqueo de la información de seguridad: Según recientes estudios, a partir del robo de información sensible (ataques a bases de datos AKA) en TJMax y otros, más empresas se están dando cuenta de que no basta con restringir el acceso en la puerta de entrada a sus redes, sino que deben proteger sus bases de datos para detectar y prevenir tanto ataques internos como externos.
Además, la última reglamentación de PCI-DSS (Payment Card Industry Data Security Standard) ha sido actualizada y requiere la aplicación de un firewall como medida de seguridad para proteger la información crediticia de los clientes. Como resultado de esto, se hará más hincapié en la seguridad de bases de datos y el cumplimiento de la reglamentación, obligando a las empresas a incorporar medidas de seguridad como parte de la estrategia de seguridad global de sus redes.

3.- Múltiples vulnerabilidades de la Web 2.0: La popularidad de sitios de redes sociales y las operaciones in-the-cloud (como SaaS – Software as a Service) han ampliado el significado de "red" y muchos hackers encuentran grietas en la protección con el objetivo de poder ingresar y salir de la red. Como resultado, las empresas tienen una mayor necesidad de emplear firewalls en aplicaciones Web y mecanismos para prevenir fugas de información de la red corporativa y evitar la distribución involuntaria de esa información.

4.- Mayor ancho de banda, más velocidad - Tolerar lo bueno, lo malo y lo feo: 10 Gb de velocidad de navegación no es una quimera sino una realidad que se recibió con satisfacción, y su adopción se espera que aumente durante el año 2009. Sin embargo, la apertura del grifo de la red significa también que muchas cosas malas llegarán de la mano de las cosas buenas. Es crucial la disponibilidad de protocolos de seguridad que trabajen con la velocidad 10 Gb, y debería ser el próximo área de enfoque para mantener la integridad de las redes de alta velocidad.

5.- 3G - la próxima gran amenaza para la seguridad móvil: La actividad malintencionada en dispositivos móviles como teléfonos inteligentes ha sido escasa hasta la fecha, pero se espera que los consumidores adopten por la tecnología 3G de banda ancha móvil, lo que permitirá la apertura de un nuevo y enorme mercado para la actividad cibercriminal.
Por ejemplo, estamos viendo sólo la punta del iceberg con la reciente vulnerabilidad del Sistema Operativo Android de Google. 3G le permite a los operadores ofrecer una gama más amplia de los más avanzados servicios móviles, como transmisión en tiempo real y alta calidad de audio / vídeo, y una mayor capacidad de la red. Todo esto se suma a una mayor oportunidad para las infecciones de virus y los ataques, y exige un enfoque centrado en garantizar seguridad a los millones de dispositivos móviles en funcionamiento en la actualidad.

6.- Mayor flujo de efectivo en el subsuelo digital: Durante el último par de años, operaciones organizadas de hackers han construido sus bases y ahora esperamos que amplíen su actividad. Ofrecerán más herramientas, como botnets (software que se ejecuta de manera autónoma) o recolectores de información de cuentas de red (por ejemplo, redes sociales).
Los programa de afiliados aumentarán a medida que esas organizaciones busquen alimentar su estructura; si funciona, seguirán ofreciendo más programas de incentivos para "Script kiddies" (crackers inexpertos que usan programas, scripts, exploits, troyanos, nukes, etc. creados por terceros para romper la seguridad de un sistema). Una nueva generación de usuarios está conectada en el ciberespacio. Esta generación será más vulnerable a los canales subterráneos, como el phishing y los exploits kits. Esto, a su vez, los tentará a unirse al lado oscuro.

7.- Que comiencen los juegos: Los juegos online han cobrado mucho impulso durante el año pasado, en particular en Asia. Esto seguirá creciendo con la próxima generación de usuarios. Como resultado de ello, se producirá más interactividad en estos mundos virtuales. Hemos visto un fuerte aumento de troyanos destinados a recolectar información de cuentas de usuario, y esto será algo a considerar durante 2009 en este mercado en crecimiento.

8.- Aumento de ataques selectivos y premeditados: A lo largo de 2008, hemos visto una caída sostenida en la distribución mensual de malware --con la excepción de ataques de scareware que elevó el volumen de malware en el segundo semestre del año.
A medida que entramos en una era de guerra informática, los ataques que utilizan malware serán mucho más agresivos que en la actualidad. Veremos más en 2009: ataques premeditados a objetivos específicos, orientados a empresas y gobiernos.

9.- La aplicación de la Ley en la red: La aplicación de la ley durante 2008 implicó un agresivo esfuerzo para llevar ante la Justicia a los autores de malware y organizaciones hackers. Sin embargo, llevará más que el 2009 para acabar por completo con esa actividad delictiva. Este será un proceso lento, que requerirá un esfuerzo sin precedentes entre los distintos organismos de aplicación de la ley para abordar eficazmente las cuestiones de la seguridad cibernética.

Por: Rodolfo Serralde Solórzano
Fuente topmanagement.com.mx

Sistema multiplataforma para la centralización de logs

Utilizando la herramienta Logrep un sistema para centralizar los log, que puede instalarse tanto en Linux como en Windows. La presentación de los log es un formato HTML y su componente cliente, usada para la recolección de los log también es multiplataforma. Este cliente le permite extraer logs de 30 sistemas diferentes incluyendo: Snort, Squid, Postfix, Apache, Sendmail, syslog, ipchains, iptables, Servidores Windows, Firewall-1, wtmp, xferlog, Oracle y Pix.

Entre sus características destaca:

. Comunicación segura entre el cliente y servidor gracias a SSH.
. Ayuda a la interpretación de logs en todos los sistemas soportados.
. Permite guardar copias de los log de forma centralizada.
. Cliente de extracción de datos que consume pocos recursos.
. Representación grafica de logs.


Logrep es ideal para administradores de sistemas, ya que permite centralizar los archivos de log, para acceder a ellos de una forma rápida. Además es muy útil para analizar una intrusión en una red con varios servicios.

- Más información y descarga de Logrep

Introduccion a un curso de Programación Segura

sábado, 22 de noviembre de 2008

Cumplimiento de normativas de email

Pautas claras y sencillas para la administración de infraestructuras de email

El correo electrónico es la forma de comunicación principal en muchas empresas. Por eso es fundamental establecer reglas para su utilización.

Definición
”Cumplir las normativas” significa estar en concordancia con las pautas, especificaciones o leyes establecidas, o encontrarse en proceso de estarlo.

Los directores de sistemas y gerentes informáticos de sectores tan regulados como el sanitario o el financiero, o de empresas grandes que cotizan en Bolsa son muy conscientes de qué es necesario para el cumplimiento de las normativas de email. En empresas más pequeñas o privadas y sectores no regulados, el cumplimiento de estas normativas no suele estar claro, y la aparente complejidad y las serias consecuencias de su incumplimiento pueden resultar sobrecogedoras.

El documento analiza el cumplimiento de normativas en lo relacionado con el correo electrónico, ofreciendo pautas simples y claras para la administración de las infraestructuras de correo electrónico.

1. - Establecer reglas claras sobre el uso del correo electrónico
2. - Evitar la pérdida de datos a través del correo electrónico
3. - Mantener la transparencia y el acceso al tráfico anterior y actual
4. -
Eliminar spam, pesca de información y programas maliciosos

http://esp.sophos.com

viernes, 21 de noviembre de 2008

The 2008 IOUG Data Security Report (Oracle Users Group)


Unisphere Research conducted a study for the Independent Oracle Users Group (IOUG) to address questions about database security. In a new report titled, “Enterprise Data Insecurity: Are Organizations Prepared for the Threat From Within?”, IOUG members asserted that not enough is being done to address the risks to enterprise data, with one in five expecting a data breach over the coming year.

TABLE OF CONTENTS
- EXECUTIVE SUMMARY
- THE STATE OF ENTERPRISE DATA SECURITY
- RISKY DATA AND VULNERABILITIES
- SUPER USERS
- DATA OFF PREMISE
- DATA ENCRYPTION ISSUES
- TESTING SENSITIVE DATA
- MONTORING AND AUDITING



Assess your organization's data security practices with our new online security self-assessment tool.


Fuente: Oracle Database Security-www.oracle.com

Microsoft lanza un antivirus gratuito

La compañía informática anunció un software de libre descarga.

La gigantesca empresa de software Microsoft anunció que ofrecerá gratuitamente, a partir de 2009, un programa de seguridad destinado a proteger a las computadoras de los ataques de piratas informáticos.

El programa , denominado Morro, brindará una protección casi completa contra los virus, incluidos los espías y los troyanos, para las plataformas de Windows XP, de Vista y de Windows 7.
La empresa anunció que la nueva herramienta estará disponible en el segundo semestre del próximo año y, en paralelo, se dejará de vender el actual software de seguridad Windows Live OneCare. Varios especialistas subrayaron que la iniciativa podría perjudicar a otras compañías que fabrican antivirus como McAfee o Symantec. (AFP-NA)

Visto en www.lagaceta.com.ar/


Link relacionados:
- Microsoft anuncia planes de lanzar oferta gratuita de seguridad para consumidores

Humor: Condenado

Bank Information Security Survey 2008 (ISMG)

The State of Banking Information Security 2008


Exclusive Survey Uncovers Disconnect in Efforts to Manage Vendors, Educate Customers

If there's one notion common to financial institutions of all sizes, it is confidence -the need to have shared trust with employees, partners and especially customers. And if there's one common theme emerging from the inaugural State of Banking Information Security survey, it's that security leaders express this confidence in contradictions.




On one hand, survey respondents tell us they:
  • Grade their institutions' ability to counter threats as "very good" or "excellent" (64%);
  • Generally believe their customers share confidence that the institution's security measures are adequately protecting critical information.

But then, on the other hand, they say they really have no reason to support such confidence, revealing:

  • 21% have either suffered a security breach during the past two years, or don't know;
  • Two-thirds outsource Internet banking systems to third-party service providers, yet admittedly have only moderate confidence in their vendors' security controls;
  • Nearly three-quarters (73%) assess themselves as "average" to "failing" when it comes to security awareness efforts with customers.

These are among the key findings of the State of Banking Information Security 2008 survey. Throughout the month of December 2007, Information Security Media Group (publisher of BankInfoSecurity.com and CUInfoSecurity.com) conducted its first-ever survey of U.S. banking institutions. In all, nearly 300 banks and credit unions responded, representing institutions of all sizes and geographies.

Descarga del reporte (requiere registro)

jueves, 20 de noviembre de 2008

Metasploit Framework 3.2 Release

This release includes a significant number of new features andcapabilities, many of which are highlighted below. Version 3.2 includes exploit modules for recent Microsoft flaws, such as MS08-041, MS08-053, MS08-059, MS08-067, MS08-068, and many more.

The module format has been changed in version 3.2. The new formatremoves the previous naming and location restrictions and paved the wayto an improved module loading and caching backend. For users, this meansbeing able to copy a module into nearly any subdirectory and be able toimmediately use it without edits.
More . . .

Download Metasploit
Link relacionados:
- Mejores herramientas de auditoría y seguridad del 2007
- Metasploit Framework 3.1 Release

Tools: McAfee SiteAdvisor


McAfee SiteAdvisor, un complemento para los navegadores Internet Explorer y Firefox, prueba, analiza y clasifica los sitios Web con todo detalle para evitar prácticas no seguras o molestas como, por ejemplo, descargas peligrosas, spam, uso inadecuado de información personal y secuestro del navegador.

Así se contribuye a eludir posibles fraudes o trampas para robar identidades. Al buscar con Google, Yahoo! o MSN, SiteAdvisor ofrece junto a los resultados de la búsqueda unos indicadores de seguridad muy fáciles de entender: rojo (peligro), amarillo (información) o verde (seguro).



Ventajas
  • Es una herramienta gratuita y disponible en distintos idiomas (incluido el español).
  • Es un complemento de seguridad para su navegador que le permite identificar los sitios vinculados a software publicitario, software espía, publicidad, spam, virus, sitios phishing y fraudes en línea.
  • Se basa en una base de datos enorme con resultados de pruebas detallados para más de 100.000 unidades de software y cubre más del 95% del tráfico mundial.
  • El programa se integra con los resultados del motor de búsqueda y agrega también un icono a la barra de herramientas del navegador que indica si el uso del sitio es seguro o debe utilizarse con precaución.
  • Si McAfee SiteAdvisor tiene información negativa para un sitio, puede revisar un informe muy detallado que muestra cualquier spam recibido de dicho sitio, descargas dañinas y asociación con otros sitios.

Mas informacion:
- Ficha de datos

miércoles, 19 de noviembre de 2008

inSSIDer: Programa open source para escanear redes Wi-Fi

Esta herramienta es un programa open source gratis para escanear redes Wi-Fi, disponible para la plataforma Windows.

Con esta aplicación se podemos:

. Inspeccionar nuestra WLAN y redes circundantes.
.
Rastrear la fuerza de la señal.
. Filtrar los puntos de acceso.
.
Saber que áreas posee la concentración más alta de Wi-Fi.
.
Agrupar por dirección MAC, SSID, Canal, RSSI, etc.
. Además está disponible para Windows Vista y XP 64-bit y usa la API Wi-FI nativa.

Sin dudas una excelente herramienta para conectarnos de un forma segura y cómoda.

Descarga

Visto en pixelco.us/blog/inssider-programa-open-source-para-escanear-redes-wi-fi/

ITAF - A Professional Practices Framework for IT Assurance

La reciente publicación ITAF (A Professional Practices Framework for IT Assurance) es un manual de consulta que ha sido realizado por la red global de ISACA de Gobierno de IT, Control, Seguridad y consultoría de IT.

En un solo manual se integran directrices, estándares, definiciones, políticas y procedimientos, programas de trabajo, desarrollo de proyectos e informes, etc., relativos a auditoría y aseguramiento IT.

ITAF esta disponible sin cargo alguno para los miembros de ISACA, aunque hay un resumen gratuito de acceso libre en www.isaca.org/itaf.

Visto en
ISO27000

ITAFTM consists of compliance and good practice setting guidance:
  • Provides guidance on the design, conduct and reporting of IT audit and assurance assignments
  • Defines terms and concepts specific to IT assurance
  • Establishes standards that address IT audit and assurance professional roles and responsibilities, knowledge, skills and diligence, conduct, and reporting requirements