jueves 30 de abril de 2009

Informe de seguridad de IBM X-Force 2008

IBM Internet Security Systems X-Force 2008: informe de tendencias y riesgos

Un año más, el equipo de investigación IBM ISS X-Force ha dado a conocer los resultados del informe que anualmente elabora sobre tendencias y riesgos relacionados con la seguridad. En 2008, el estudio pone de relieve que España encabeza la lista mundial de países emisores de phishing
El año 2008 ha sido en el que se han registrado un mayor número de vulnerabilidades, con un crecimiento del 13,5 por ciento respecto a los doce meses anteriores. Así lo pone de manifiesto este WhitePaper, elaborado por el equipo de investigación IBM Internet Security Systems X-Force, sobre tendencias y riesgos de seguridad durante el último ejercicio.
El equipo IBM ISS X-Force trabaja desde 1997 en la investigación, análisis y catalogación de vulnerabilidades y cuenta con una base de datos formada por 40.000 vulnerabilidades catalogadas.

Fuente: www.itcio.es


Descarga:
- Read the 2008 X-Force Threat and Risk Report (4695KB) - Enero 2009
- Download the 2008 X-Force Threat and Risk Report graphics (ZIP, 3529KB)

Latest Trend and Risk Report
In addition to standard vulnerability, malware, spam, phishing, and web threat statistics, the 2008 X-Force Threat and Risk Report features the following special topics:
- Exploitation Economics. Why some "critical" vulnerabilities may not be so critical.
- Web applications. The Achilles heel of corporate IT security.
- Better Browsers. More secure (if you update) but still the main exploitation target.
- Bad Web Links. More prolific for spam, phishing, and the delivery of malicious code.



Link relacionado:
- Informe de seguridad de IBM X-Force 2007

Top 10 de la seguridad en FaceBook

Esta es la opinión de los Expertos, 10 consejos prácticos proporcionados por Trend Micro, especialistas en seguridad informática.

1. Asegúrese de que están en el sitio de Facebook real
Para garantizar la seguridad y privacidad de su cuenta de Facebook, nunca escriba una contraseña a menos que esté seguro de que está en el sitio web real de Facebook. Para entrar al sitio, utilice su propio vínculo marcado como favorito o escriba el nombre en su navegador – no siga vínculos a Facebook, incluso si vienen de un amigo.

2. Establezca parámetros de privacidad en modo seguro
Dentro de Facebook hay configuraciones de privacidad que le permiten controlar quién ve su perfil y su información personal. Por ejemplo, puede elegir permitir que sólo los ‘amigos’ vean su información personal pero puede permitir que sus ‘redes y amigos’ vean su perfil. Facebook elige automáticamente los parámetros más abiertos así que es mejor visitar la página de configuración de privacidad para que pueda tomar sus propias decisiones sobre lo que la gente tendrá permitido ver sobre usted.

3. Establezca los parámetros de búsqueda en modo seguro
Dentro de los parámetros de privacidad de Facebook hay ajustes de búsqueda donde puede controlar quién puede encontrarlo.
Puede limitar los parámetros de seguridad a “sólo amigos”, reduciendo la probabilidad de que un criminal lo encuentre. El aspecto negativo de una mayor seguridad, por supuesto, es que la gente que no sean ya sus “amigos” (como amigos de la preparatoria de los que no ha oído en mucho tiempo) no lo encuentre. Por supuesto, usted puede encontrarlos. Puede también utilizar esta funcionalidad para controlar lo que la gente puede ver sobre usted, como su foto del perfil, su lista de amigos, y otros aspectos. También puede controlar cómo la gente puede contactarlo después de encontrarlo en una búsqueda.
Al limitar quién envía mensajes, puede reducir la posibilidad de que un ciber criminal le envíe código malicioso. También hay una configuración de listas de búsquedas públicas para controlar si su resultado de búsquedas está disponible fuera de Facebook. (De manera predeterminada, Facebook permite búsquedas públicas de los miembros que después son enviadas para un indexado del motor de búsqueda).

4. Nunca dé clic en vínculos desconocidos o sospechosos
Desafortunadamente sus amigos pueden enviar spam, virus o código malicioso sin querer, a través de Facebook si sus cuentas están infectadas. No dé clic en vínculos o archivos adjuntos que no reconozca y no ejecute ningún archivo “.exe” en su computadora sin saber exactamente qué son y qué hacen.

5. Cree una contraseña segura
Cree una contraseña para Facebook que no esté relacionada con las contraseñas de las transacciones financieras en línea ni cuentas. Por ejemplo, no utilice la misma contraseña para su cuenta de correo electrónico, su cuenta bancaria en línea o su cuenta de Facebook. Si los criminales descubren su contraseña, probarán la contraseña en otras cuentas. Y cuando cree una nueva contraseña, utilice una combinación de letras mayúsculas y minúsculas, números y símbolos.

6. Descargue la versión más actual del navegador
El software actualizado del navegador contiene características de seguridad importantes y capacidades de protección.
Las versiones actuales de Firefox e Internet Explorer, por ejemplo, le advierten si usted ha navegado a un sitio de phishing sospechoso. Siempre actualice su navegador con la versión más actual y parche de inmediato todo el software del escritorio y los plug-ins del navegador como flash, QuickTime y otros.

7. Sólo descargue aplicaciones de fuentes confiables
Imagine lo que sucedería si un criminal creara una cuenta falsa y una aplicación peligrosa, que fuera entonces enviada a la gente con amigos en Facebook. Estos usuarios la enviarían a sus amigos y así sucesivamente. Para evitar que esto ocurra, visite la sección de Facebook llamada “Application Settings” donde puede editar las configuraciones atribuidas a esa aplicación.
Algunos gusanos de Facebook de hecho roban los contactos de los usuarios para que pueda recibir un vínculo de un “amigo”, que fue enviado realmente por un gusano. Por esta razón, cuídese de todas las aplicaciones- incluso aquellas de los “amigos”.
Lea la descripción de la aplicación antes de instalarla y busque retroalimentación en las salas de discusión de la aplicación para ver lo que otros están diciendo. Si tienen sospechas, escriba el nombre de la aplicación en un motor de búsqueda y vea lo que se ha documentado. Finalmente, si no utiliza la aplicación, elimínela.

8. No divulgue información personal
En los últimos meses, una nota popular circulaba en Facebook llamada “25 Cosas Sobre Usted”, que solicitaba a los receptores que estaban etiquetados dentro de una nota responder un cuestionario listando 25 cosas sobre ellos. Si bien la nota probablemente era inofensiva, tenga cuidado de cualquier nota o solicitud de información personal.

9. cambio de contraseña
Si cree que su cuenta de Facebook fue comprometida, cambie su contraseña.

10. Siempre mantenga actualizado su software anti-malware
Instale y ejecute software de seguridad actualizado, como Trend Micro Internet Security Pro, o para empresas, las soluciones Trend Micro Enterprise Security para un modelo de múltiples capas para completar la protección contra las amenazas Web más recientes.

Fuente: vanguardia.com


Link relacionado:

- Seguridad en Facebook (Web oficial)
- Hack Facebook / Facebook Hacks


miércoles 29 de abril de 2009

CeCOS III - Cumbre operativa anual contra el crimen electrónico


CeCOS III, tercera cumbre operativa anual contra el crimen electrónico, abordará, como cuestiones centrales para los equipos de respuesta inmediata y los profesionales del análisis forense, los retos operativos y el desarrollo de recursos comunes para la protección de empresas y consumidores frente a la amenaza de esta forma de delincuencia. Los ponentes presentarán estudios reales sobre ataques dirigidos a economías regionales y nacionales, casos de éxito en la cooperación internacional en materia forense, modelos de colaboración y respuesta única, así como fuentes de datos para las actividades forenses.

Esta cumbre brinda una excelente oportunidad para que los diferentes grupos de interés se reúnan, establezcan objetivos comunes y definan procedimientos para la armonización de recursos en la lucha internacional contra la delincuencia electrónica. No deberían faltar a la cita: profesionales de la seguridad informática, miembros de las fuerzas y cuerpos de seguridad, desarrolladores de tecnologías contra el crimen electrónico, responsables de áreas de seguridad o sistemas, especialistas en inteligencia (militar o empresarial), investigadores privados, analistas de normativas, especialistas en tecnologías, legisladores y estudiosos del Derecho, redactores de normas industriales, investigadores universitarios y empresariales…

El programa se desarrollará a lo largo de tres jornadas de conferencias, entre el 12 y el 14 de mayo, en el Hotel AB SKIPPER de Barcelona. El Anti-Phishing Working Group (APWG) cree que las cuestiones operativas menos tratadas, aquellas que las empresas rara vez consideran como centrales, son lo suficientemente importantes como para ser el hilo conductor de la cumbre. La CeCOS III centrará sus objetivos precisamente en estas cuestiones, con la meta final de beneficiar al conjunto de la comunidad de profesionales en la lucha contra el crimen electrónico.


martes 28 de abril de 2009

Tools: Woraauthbf - Auditar la robustez de contraseñas de Oracle 11g

Utilizando la herramienta woraauthbf podemos auditar la robustez de las contraseñas utilizadas en Oracle. Esta herramienta además de poder emplear la técnica de fuerza bruta puede descifrar el hash de la contraseña aprovechando una vulnerabilidad en la autentificación de Oracle 11g.
Características principales:
  • Ataque del hash de la contraseña de Oracle 11g.
  • Ataque de la autentificación de Oracle 8i sin dlls.
  • Ataque de la autentificación de Oracle 9i y 10g con las dlls.
  • Ataque de diccionario.
  • Ataque incremental de fuerza bruta.
  • Incluye una lista de contraseñas por defecto en el archivo “default.txt”, para realizar ataques.
  • License: It is released under GPLv2 and use at your own responsibility.
  • Multithreaded
  • Resume mode
Woraauthbf está disponible para sistemas Linux y Windows. Es una herramienta muy útil para determinar la robustez de las contraseñas utilizadas por los usuarios ante ataques de fuerza bruta.

lunes 27 de abril de 2009

El 68% de los empleados no consideran el spam como un problema grave

Antispameurope, proveedor de soluciones para la gestión de seguridad del correo electrónico, ha constatado la escasa concienciación de los empleados de las empresas ante el problema del spam.

Tras un estudio realizado por la compañía se confirma que el 68% de los
empleados consideran que el número de spam que reciben no es mucho o incluso, consideran que no lo recibe
n. Así, la mayoría de las personas encuestadas no ven en el spam un problema grave para el desarrollo normal de su trabajo. De hecho, sólo el 20% piensan que reciben mucho o demasiado spam.


El estudio constata que los usuarios no son conscientes de los problemas que acarrea para la empresa la recepción de correo no deseado. Sin embargo, desde antispameurope se destaca que, si nos paramos a pensar en el tiempo que cada uno de esos empleados tarda en eliminar el spam y cómo esa cifra de tiempo, multiplicada por semanas y meses, se aumenta, nos encontramos con un dato de una determinante relevancia: cada trabajador pierde unos 7 minutos al día en eliminar el spam. Estos 7 minutos pueden aumentarse si atendemos a que, probablemente, ese usuario tenga que abrir alguno de esos correos con apariencia de spam, para determinar si se trata verdaderamente de un correo no deseado o no.

De hecho, muchas veces se pierde información valiosa debido a los llamados “falsos positivos”. Oliver Dehning, CEO de antispameurope afirmó que “un empleado puede estar al mes unas 2 horas y 20 minutos eliminando spam, esto supone unas 28 horas al año. Es decir, que el trabajador puede pasarse más de un día entero eliminado el correo no deseado. Esto es un problema grave para las empresas, que están perdiendo, casi sin darse cuenta, productividad en sus empleados”. Por ejemplo, tal y como se afirma desde la consultora Nucleus Research, por cada 72 empleados, una empresa está perdiendo la productividad de uno.

Pero, ¿y si trasladamos esa pérdida de tiempo en dinero? Las cifras obtenidas por antispameurope constatan el daño real que el spam puede hacer a las empresas. La media de pérdida de dinero en las compañías a causa del correo no deseado sería de 40 euros por cada hora de trabajo, lo que supondría una pérdida anual de 828 euros por empleado.

Cibersur.com


The 20 Coolest Jobs in Information Security



Fuente: www.sans.org


Tools: Process Hacker

Process Hacker is a feature-packed tool for manipulating processes and services on your computer.
It can show you the threads (with symbols), modules, memory regions, handles and token of processes. It has detailed graphs that show CPU usage, memory usage and I/O activity. It can even change the DEP status of some processes and protect/unprotect them!
Process Hacker can read/write memory using a built-in hex editor and search through memory. It has a powerful run-as tool that can run programs as almost any user, including SYSTEM, LOCAL SERVICE and NETWORK SERVICE. Finally, its kernel-mode driver enables Process Hacker to show information for any process, even if it is protected by a rootkit.


Key features of Process Hacker:
- A simple, customizable tree view with highlighting showing you the processes running on your computer.
- Detailed performance graphs.
- A complete list of services and full control over them (start, stop, pause, resume and delete).
- A list of network connections.
- Comprehensive information for all processes: full process performance history, thread listing and stacks with dbghelp symbols, token information, module and mapped file information, virtual memory map, environment variables, handles, ...
- Full control over all processes1, even processes protected by rootkits or security software. Its kernel-mode driver has unique abilities which allows it to terminate, suspend and resume all processes and threads, including software like IceSword, avast! anti-virus, AVG Antivirus, COMODO Internet Security, etc. (just to name a few).
- Find hidden processes and terminate them. Process Hacker detects processes hidden by simple rootkits such as Hacker Defender and FU.
- Easy DLL injection and unloading2 - simply right-click a process and select "Inject DLL" to inject and right-click a module and select "Unload" to unload!
- Many more features...

System Requirements
.NET Framework 2.0
Microsoft Windows XP SP2 or above, 32-bit



viernes 24 de abril de 2009

Log Mining: Beyond Log Analysis

SMART - Security Management And Risk Tracking

Security Management and Risk Tracking is a web based application to manage information security practice (in a medium to large organization). This is a comprehensive solution that enables a corporation to manage:

  • - Information security policy
  • - Security policy exception handling
  • - Security Certification and Accreditation (SC&A)
  • - Issue tracking for security audit, pen testing, SOX, and so on
  • - Third party connection management
  • - Asset and vendor management

A number of other services are also included in this solution. This is an enterprise ready application that greatly reduces the time and effort to manage a security practice.

SMART-Guide.pdf
SMART-SampleSCA-Report.pdf
Presentation.pdf


SMART needs at least the following to run:
1. RedHat or Fedora Core 4 Linux
2. Apache
3. MySQL Server version 4 or above
4. PHP 4 or 5
5. HTMLDoc
6. php-gd package
7. php-mysql package


Downloads and web


Mozilla: Múltiples vulnerabilidades en Firefox, Thunderbird y SeaMonkey

La Fundación Mozilla ha reportado varias alertas de seguridad para sus productos Firefox, Thunderbird y SeaMonkey que podrían ser aprovechadas para evitar ciertas restricciones de seguridad, realizar ataques de tipo Cross Site Scripting (XSS), revelar información sensible y comprometer el sistema de un usuario. A continuación se detallan las vulnerabilidades informadas con impacto significativo.


Versiones Afectadas
Se ven afectadas por estas vulnerabilidades, los siguientes productos de Mozilla:
- Thunderbird anteriores a 2.0.0.22
- Firefox anteriores a 3.0.9
- SeaMonkey anteriores a 1.1.17
- Recomendamos consultar el sitio del proveedor por información actualizada de los productos afectados por esta vulnerabilidad.


Detalle
A continuación se presenta el detalle de las vulnerabilidades:
1) Múltiples errores en el motor del navegador pueden ser aprovechados para corromper la memoria y potencialmente ejecutar código arbitrario.
2) Múltiples errores en el motor de JavaScript pueden ser aprovechados para corromper la memoria y potencialmente ejecutar código arbitrario.
3) Existe un error al utilizar el esquema "jar." para envolver una URI, el cual despliega contenido con "Content-Disposition: attachment". Esto puede ser aprovechado por ejemplo para conducir ataques del tipo XSS (Cross-Site Scripting) en sitios que permiten al usuario subir contenido arbitrario, los cuales despliegan el contenido con "application/java-archive" o "application/x-jar", y que confían en el encabezado HTTP "Content-Disposition: attachment" para prevenir contenido no confiable.
4) Un error al cargar un archivo Adobe Flash a través del sistema "view-source:" puede ser aprovechado para realizar un ataques del tipo XSS (Cross-Site Scripting) o leer y escribir objetos locales compartidos en el sistema del usuario, por ejemplo, con fines de rastreo, (tracking).
5) Un error en el procesamiento de enlaces XBL puede ser aprovechado para realizar ataques de inserción de código Script en sitios que permita al usuario embeber hojas de estilo third-party.
6) Errores en "XMLHttpRequest" y "XPCNativeWrapper.toString" pueden ser aprovechados para evitar las politicas de origen o potencialmente ejecutar código con altos privilegios.
7) Una vulnerabilidad en el manejo de URIs del tipo "SearchForm" puede ser aprovechada para ejecutar código Script arbitrario en el contexto de un sitio donde el usuario ejecute una búsqueda vacía en un plugin especialmente modificado.
8) Un error en el manejo de datos POST podría revelar información importante, cuando un marco interior de una página web es guardado como un archivo POST de la página exterior y es enviado a la URL del marco interior.
9) Un error en el procesamiento del encabezado "Refresh" puede ser aprovechado para conducir ataques del tipo XSS (Cross-Site Scripting).

Impacto
El impacto de estas vulnerabilidades es ALTAMENTE CRÍTICO

Recomendaciones
Se recomiendan las siguientes acciones:

Thunderbird: Hasta que se encuentre disponible una versión actualizada y sin vulnerabilidades se recomienda deshabilitar la ejecución de JavaScript .
Actualizar a Firefox 3.0.9.
SeaMonkey: Hasta que se encuentre disponible una versión actualizada y sin vulnerabilidades se recomienda deshabilitar la ejecución de JavaScript. También se recomienda no ingresar a sitios no confiables o abrir e-mails no confiables.

Referencias
Para más información sobre las vulnerabilidades reportadas:

Mozilla: www.mozilla.org/security/announce

Thunderbird:
www.mozilla.org/security/announce/2009/mfsa2009-14.html
www.mozilla.org/security/announce/2009/mfsa2009-16.html
www.mozilla.org/security/announce/2009/mfsa2009-17.html
www.mozilla.org/security/announce/2009/mfsa2009-18.html
www.mozilla.org/security/announce/2009/mfsa2009-19.html

Firefox 3.x:
www.mozilla.org/security/announce/2009/mfsa2009-14.html
www.mozilla.org/security/announce/2009/mfsa2009-16.html
www.mozilla.org/security/announce/2009/mfsa2009-17.html
www.mozilla.org/security/announce/2009/mfsa2009-18.html
www.mozilla.org/security/announce/2009/mfsa2009-19.html
www.mozilla.org/security/announce/2009/mfsa2009-20.html
www.mozilla.org/security/announce/2009/mfsa2009-21.html
www.mozilla.org/security/announce/2009/mfsa2009-22.html

SeaMonkey 1.1.x:
www.mozilla.org/security/announce/2009/mfsa2009-16.html
www.mozilla.org/security/announce/2009/mfsa2009-17.html
www.mozilla.org/security/announce/2009/mfsa2009-18.html
www.mozilla.org/security/announce/2009/mfsa2009-19.html
www.mozilla.org/security/announce/2009/mfsa2009-21.html
www.mozilla.org/security/announce/2009/mfsa2009-22.html

Secunia:
Thunderbird: http://secunia.com/advisories/34780/
Mozilla Firefox 3.x: http://secunia.com/advisories/34758/
Mozilla SeaMonkey 1.1.x: http://secunia.com/advisories/34835/


Fuente: Alerta de Seguridad - ArCert

miércoles 22 de abril de 2009

Download April 2009 Security Release ISO Image for Windows

Este archivo de imagen ISO DVD5 contiene las actualizaciones de seguridad para Windows de Windows Update del 14 de abril de 2009. La imagen no contiene actualizaciones de seguridad para otros productos de Microsoft.

Esta imagen ISO DVD5 está dirigida a los administradores que deben descargar versiones en varios idiomas de cada actualización de seguridad sin una solución automatizada como Windows Server Update Services (WSUS). Use esta imagen ISO para descargar varias actualizaciones en todos los idiomas a la vez.

Important: Antes de implementarlas, compruebe en los boletines de seguridad en http://www.microsoft.com/technet/security que no haya una versión más actualizada de los archivos.

Boletines de seguridad:
MS09-010, MS09-011, MS09-012, MS09-013 y MS09-015 .

Top 10 Email Security Vendors

Inside you’ll find the top 10 vendors you should consider before making an email security decision.
  • - Published vendor pricing.
    - Highlights of each vendor's email security strengths.
    - Vendor background and contact information to get you started.
    - How email security software can benefit your business.


Profiles of the Leading Solution Providers
Find the best email security solution for your
company.


Download


martes 21 de abril de 2009

SECUNIA - 2008 Report: Firefox fue el navegador más inseguro en 2008


La compañía de seguridad informática Secunia ha presentado un informe que sin duda alguna generará debate. En efecto, la conclusión de Secunia es que, contrariamente a las suposiciones generalizadas, el navegador Internet Explorer de Microsoft no es el más inseguro.

Diario Ti: Secunia concluye que el navegador Firefox presentó el mayor número de errores en 2008. En la mayoría de las estadísticas, Firefox se sitúa en el segundo lugar de las preferencias internacionales de navegadores web, después de IE.


En este contexto, "vulnerabilidad" implica errores en el navegador, que pueden ser usados por intrusos para obtener subrepticiamente información confidencial del usuario del PC.

En sus pruebas, Secunia incluyó a cuatro de los navegadores más populares: Internet Explorer, Safari, Opera, y Mozilla Firefox. Con 30 incidencias, Opera tuvo el menor número de errores, seguido por IE (31) (IE 5.x, 6.x, y 7) Safari (32) y Firefox con 115 incidencias.

Mozilla contraataca
Pocas horas después de publicado el informe, Mozilla criticó en su blog a Secunia recalcando que, al contrario que sus competidores, "da a conocer todos sus errores, en tanto que los demás no revelan sus fallas y dejan que empresas externas los detecten".
El blog en cuestión, firmado por Lucas Adamski, jefe de seguridad del código de Mozilla, indica que los controles de seguridad internos de compañías como Microsoft y Opera (a menudo externalizados a compañías de seguridad informática) suelen ser óptimos y detectan un gran número de errores.
Adamski comenta que "tales errores no son necesariamente dados a conocer a la opinión pública y por lo tanto no han sido incluidos por Secunia en su informe".
Por el momento, Secunia no ha comentado las críticas de Mozilla.
Fuentes: Neowin.net y Mozilla Security Blog


Descarga: Annual Secunia 2008 Report (Ingles)

Highlights from the 2008 report:
* Vulnerability Research
* Software Inspection Results
* Secunia Research Highlights
* Secunia Advisory Statistics

lunes 20 de abril de 2009

ISO / IEC 27011:2008 (Guía de gestión de seguridad de la información específica para telecomunicaciones)

Conforme vayan siendo publicadas, iré comentando algunas otras normas que van a empezar a ir viendo la luz como extensión del marco ISO 27000 relativo a la seguridad de la información.
Los proyectos en proceso y publicados por el Subcomité 27 se pueden consultar en el siguiente enlace.
El pasado mes de diciembre vió la luz la norma ISO 27011:2008 que es un desarrollo del marco de controles ISO 27002 diseñado específicamente para el sector de las telecomunicaciones. El título de esta nueva norma es Information technology - Security techniques - Information security management guidelines for telecommunications organizations based on ISO/IEC 27002.

ISO 27011:2008 como la norma ISO 27799:2008 desarrollada para el sector sanitario son extensiones de la norma ISO 27002:2005 contemplada como un catálogo básico de controles que puede ser utilizado para implantar un SGSI. Tal como establece la norma ISO 27001:2005, a la hora de seleccionar controles se pueden elegir aquellos que figuran como Anexo A y que se corresponden con ISO 27002 o bien aquellos controles que la organización entienda que pueden ser interesantes o de aplicación. Por tanto, vamos a ir viendo aparecer normas de seguridad que son extensiones a medida de los diferentes sectores que están intentando establecer un conjunto de medidas de seguridad acordes con sus necesidades específicas.

.............................................................................................................................................


Information technology - Security techniques - Information security management guidelines for telecommunications organizations based on ISO/IEC 27002
.
Abstract
The scope of this Recommendation International Standard is to define guidelines supporting the implementation of information security management in telecommunications organizations.
The adoption of this Recommendation International Standard will allow telecommunications organizations to meet baseline information security management requirements of confidentiality, integrity, availability and any other relevant security property. [ISO.org]
This ISMS implementation guide for the telecomms industry has been developed jointly by ITU-T and ISO/IEC JTC1/SC27. It is published jointly as ITU-T X.1051 and ISO/IEC 27011.
ITU-T Recommendation X.1051 Information security management system – Requirements for telecommunications (ISMS-T) was originally published in English in July 2004, followed by Spanish, French and Russian translations in 2005. It is based on the ISMS standards extant at that time i.e.:
- ITU-T Recommendation X.800 (1991), Security architecture for Open Systems - Interconnection for CCITT applications.
- ITU-T Recommendation X.805 (2003), Security architecture for systems providing end-to-end communications.
- ISO 9001:2000, Quality management systems – Requirements.
- ISO 14001:1996, Environmental management systems – Specification with guidance for use.
- ISO/IEC 17799:2000, Information technology – Code of practice for information security management (now known as ISO/IEC 27002).
- ISO/IEC Guide 73:2002, Risk management – Vocabulary – Guidelines for use in standards.
- BS 7799-2:2002, Information Security Management Systems – Specification with Guidance for use (now known as ISO/IEC 27001).



The summary states:

For telecommunications organizations, information and the supporting processes, telecommunications facilities, networks and lines are important business assets. In order for telecommunications organizations to appropriately manage these business assets and to correctly and successfully continue their business activities, information security management is extremely necessary. This Recommendation provides the requirements on information security management for telecommunications organizations.
This Recommendation specifies the requirements for establishing, implementing, operating, monitoring, reviewing, maintaining and improving a documented information security management system (ISMS) within the context of the telecommunication's overall business risks. It specifies requirements for the implementation of security controls customized to the needs of individual telecommunications or parts thereof.” [www.iso27001security.com]

SEGURINFO 2009 - Presentaciones disponibles para descarga

Como complemento al post "Segurinfo 2009 - Presentaciones de ISSA Argentina" les presentamos el resto de las presentaciones:

Descargar - Cibercrimen: El Fin de la Niñez - Richard Marko. ZMA-NOD32

Descargar - Reporte de Tendencias y Riesgos X- Force: nuevos descubrimientos de Seguridad en un mundo cada vez más plano - Kris Lamb. IBM

Descargar - Cómo proteger información sensible con soluciones integradas: Enterprise Rights Management y Data Loss Prevention - Katie Curtin-Mestre. RSA-EMC

Descargar - Estrategia necesaria para el manejo eficiente de los riesgos de información. Situación actual y mejores prácticas - Rafael García. SYMANTEC

Descargar - Manténgase Seguro en Línea - Jacqueline F. Beauchere. MICROSOFT

Descargar - Gestión del Riesgo de la Información - Roberto Regente. RSA-EMC

Descargar - La Experiencia con Tokens de Caixa Galicia - Vicente Garcia Llorens. VASCO DATA SECURITY

Descargar - Metodología para la Gestión de Gobierno, Riesgo y Cumplimiento - Sergio Carranza. DATCO

Descargar - Datacenter y su Plataforma de Mitigación Inteligente - Eduardo Torres y Marta Astaco. TELECOM

Descargar - Database Activity Monitoring - Juan I. Quesada. NEOSECURE

Descargar - GRC-Una Nueva Ola - Henrique Almeida. ISETEC

Descargar - Cómo proteger su red de Amenazas y aplicaciones nocivas: Inspección profunda de paquetes – DPI (Deep Packet Inspection) - Jean – Marc Catalaà. SONICWALL

Descargar - Análisis y Gestión de Riesgos de TI- ISO 27005: Aplicación Práctica - Pablo Silberfich. BDO

Descargar - Mejores Prácticas TI en Seguridad de la Información - Edgardo Sajón. PWC, Eduardo Serra. KPMG, Pablo Silberfich. BDO y Martín Carmuega. DELOITTE

Descargar - Conficker: Gestión de Seguridad del Siglo Pasado - Ignacio M. Sbampato y Cristian Borghello. ESET

Descargar - Secure Development Life-Cycle - Sergio Bollini. LIGHTECH

Descargar - Análisis de Riesgo: Alineando la Seguridad al Negocio - Juan Javier Scrinzi. KHUTECH

Descargar - La Convergencia Tecnológica y el Impacto en la Seguridad - Hernán Veglienzone. TELMEX

Descargar - Caso de Éxito: Clasificación de Activos y procesos de Gestión de TI y SI en el Banco de la Nación Argentina - Jorge Nunes. Banco de la Nación Argentina y Eduardo Serra. KPMG.

Descargar - Respuesta a Incidentes de Seguridad en Argentina: ArCERT / CSIRT BANELCO - Lucas Coronel y Pablo Carretino. BANELCO - Gastón Franco y Patricia Prandini. ArCERT

Descargar - Experiencias de Seguridad en SAP - Julio Ardita. CYBSEC.

Descargar - Prevención e Investigación del Fraude en las Organizaciones - Diego Taich y Samanta Rubio. PRICEWATHERHOUSECOOPERS

Descargar - Las vulnerabilidades en entornos heterogéneos. Cómo aprender a gestionarlas - Francisco Cimmino.YPF S.A. y Adrián Amigo.SIDIF S.A.

Descargar - Seguridad consolidada-Caso de éxito: Assist Card - Ariel Baggieri. ETEK-REYCOM, Gonzalo García. FORTINET y Javier Mogetta. ASSIST CARD

Descargar - Estrategias para la Protección de la Información Esencial_ EIP (Essential Information Protection) - Fernado Fontao. WEBSENSE

Descargar - VideoSeguridad: las TICs al servicio de la prevención - Eduardo Thill. Ministerio de Justicia, Seguridad y Derechos Humanos y Rodrigo Leivas. TELECOM

Descargar - Fraude en Homebanking - José Ramón Real. NEOSECURE

Descargar - Los Beneficios del Outsourcing de Seguridad para el Negocio - Gabriel Marcos. GLOBAL CROSSING

Descargar - Prevención de Perdida de Datos - Facundo Jamardo. DELOITTE

Descargar - Análisis Forense en máquinas Virtuales - Gustavo Presman. EnCE-CCE

Descargar - Métricas: midiendo la eficacia de los Sistemas de Gestión de Seguridad de la Información - Juan Ignacio Trentalance y Giselle P. Porto . Porto, Trentalance, Antúnez y Asociados

Descargar - Casos de éxito en Seguridad de Dispositivos Móviles - Rogelio Biolatto. SANCOR, Enrique Rubinstein. STANDARD BANK y Horacio Barrozo. BANELCO

Descargar - Mi Secretaria me infectó de vuelta - Cristian Borghello. ESET

Descargar - Taller de Crisis: Un Incidente Simulado de Seguridad de la Información - Moderadores: Nora Alzúa. y Alberto Orgeira. Comité Académico

Descargar - Certificación CISM (Certificaion Information Segurity Management) - Jorge Coca. ISACA–ADACSI

Descargar - Incorporando Seguridad en el SDLC - Marcelo Dalceggio. CENCOSUD S.A.

Descargar - La Visión de Dell corp. para las Organizaciones - Christian Fernández. DELL corp.

Descargar - El ABC de la Seguridad de la Información para las PyMES - Brain Stormin - Santiago Cavanna. ISSA. Sebastián Gagliardi. BDO.

Descargar - Convención de Budapest - Lisandro Teszchiewicz . ONTI, Raúl Palenque . GETEC y Ricardo Sáenz . MINISTERIO PÚBLICO FISCAL

Descargar - Wireless " 802.11 el otro lado" - Ezequiel Sallis. ROOT-SECURE

Descargar - Usuarios Sensitivos - Problemática y Gestión - Silvana Colasurdo y Agustín Zorgno . PENTA SECURITY SOLUTIONS

Descargar -Clasificación de Activos de Información - Mara Misto Macias. BCRA y Diego Esteve. BANCO GALICIA

Descargar - La llave maestra - Ingeniería Social en estos Tiempos - Claudio B. Caracciolo. ROOT-SECURE


Post relacionados:
-Presentaciones: Segurinfo 2008

WINDOWS AUTOPWN (WINAUTOPWN) - framework de exploits

Es una herramienta auto-ejecutable "autohack" con una interaccion minima para explotacion remota/local basada en vulnerabilidades de sistemas win32.

Caracteristicas:
- Contiene explotis compilados (binarios / ejecutables ) de los bugs/vulnerabilidades mas conocidas.
- Escanea puertos 1 al 65535 (tcp) despues de reconocer la IP, intentara todas las posibles vulnerabilidades de acuerdo a la lista de puertos abiertos (Openports.TXT)
- PortScan is multi-threaded.
- No requiere ninguna base de datos en el back-end.
- Puede ser usado para test de IDS / IPS
- La ejecucion de exploits son de forma independiente y no se basa en el "Fingerprinting". (to avoid evasion, if any)
- No need to debug, script or compile the source codes.


The aim of creating winAUTOPWN is not to compete with already existing commercial frameworks like Core Impact (Pro), Immunity Canvas, Metasploit Framework (freeware), etc. which offer autohacks, but to create a free, quick, standalone application which is easy to use and doesn't require a lot of support of other dependencies.
Also not forgetting that winAUTOPWN unlike other frameworks maintains the original exploit writer's source code intact just as it was and uses it. This way the exploit writer's credit and originality is maintained. The source is modified only when required to enable a missing feature or to remove hard-coded limitations. Under these circumstances also, the exploit writers credits remain intact.

Web del proyecto y descarga de ultima version


domingo 19 de abril de 2009

Segurinfo 2009 - Presentaciones de ISSA Argentina

Comunicación internet y riesgos.ppt Presentacion de apoyo - Lic Jorge Ernesto CAO (Instituto Dr Dalmacio Velez Sarfield) 125k

Epic_2014.part1.rar
video complementario (1ra de dos partes comprimido con winrar) 9277k

Epic_2014.part2.rar video complementario (2da de dos partes comprimido con winrar) 7863k


Facebook Did You Know.zip video complementario 9387k


Inmigrantes+nativos_digitales_v2.ppt - Jornada de concientizacion 26 de Marzo 2009. Presentacion de Santiago Cavanna 5161k

JORNADACONCIENTIZACION.pdf - Agenda de la Jornada 75k

Mapa-web-20.pdf -
Documento complementario 2398k

Inmigrantes+nativos_digitales+Cavanna.pdf
Jornada de concientizacion 26 de Marzo 2009. Presentacion de Santiago Cavanna 1881k



RS - Redes Sociales_v02.pdf Jornada de concientizacion 26 de Marzo 2009.Presentacion de Rocio Marenda - Hernan Racciatti 6070k

Video RS - Redes Sociales - En castellano plano.zip Video complementario 3555k


Presentacion RS - Redes Sociales_v02.pptx Jornada de concientizacion 26 de Marzo 2009. Presentacion de Rocio Marenda - Hernan Racciatti 6278k

um-international-social-media-research-wave3-1208176731994979-9.pdf Documento complementario 3982k

ElABCSeguridadDeLasPymes_v03.ppt Presentacion ISSA-BDO 1276k


Fuente: ISSA Argentina


Link relacionado:
- Segurinfo 2009 - Congreso argentino de Seguridad de la Información

viernes 17 de abril de 2009

Symantec: Reporte sobre las amenazas para la seguridad en Internet (Abril 2009)

Symantec Internet Security Threat Report (April, 2009)

El Informe sobre las amenazas para la seguridad en Internet de Symantec ofrece análisis y opiniones sobre la actividad de las amenazas durante un año. En él se incluyen actividades de amenazas de Internet, vulnerabilidades, códigos maliciosos, phishing, spam y riesgos para la seguridad, así como tendencias futuras. Actualmente, se encuentra disponible la versión n.º 14 del informe, que se publicó el 14 de abril de 2009.

Puntos más importantes del volumen XIV:
Durante 2008, se produjo un aumento significativo de nuevas amenazas de códigos maliciosos. Symantec creó 1.656.227 nuevas firmas de códigos maliciosos durante este período. Esto representa un aumento del 265% en comparación con el año 2007, cuando se agregaron 624.267 nuevas firmas de códigos maliciosos. Es decir, más del 60% de todas las firmas de códigos maliciosos creadas por Symantec fueron creadas en 2008. El crecimiento explosivo puede atribuirse al profesionalismo del desarrollo de códigos maliciosos, que respalda la demanda de productos y servicios que facilitan el fraude en línea.

El código malicioso que expone información confidencial es un activo valioso de la economía clandestina. Los anuncios que buscan creadores de códigos maliciosos buscan, por lo general, un desarrollo único del código específico para crear nuevas variantes de amenazas existentes, en lugar de desarrollar amenazas completamente nuevas.
Las variantes de códigos maliciosos existentes se pueden desarrollar con más facilidad y, por lo tanto, se pueden publicar para la venta en el mercado clandestino con mucha más rapidez. La exitosa rentabilidad de las ventas de información confidencial evidencia este hecho, como se explica en el Informe de Symantec sobre economía clandestina, noviembre de 2008.


Descarga del Informe:
- Informe sobre las amenazas para la seguridad en Internet, Volumen XIV: Abril de 2009
- Resumen ejecutivo: Abril de 2009 (Requiere registro)

Informes por sector y por región: Los siguientes informes brindan un análisis detallado de la actividad maliciosa en el sector gubernamental y regional:
- Informe para la región EMEA: abril de 2009
- Informe para la región APJ: abril de 2009
- Informe para el Gobierno: abril de 2009
- Informe para la región LATIM AMERICA: abril de 2009:


Recursos destacados:

Link relacionado:
- España es el sexto país con más amenazas en Internet, según Symantec
- El informe sobre amenazas a la seguridad en Internet de Symantec revela que la actividad maliciosa sigue creciendo a un ritmo récord