domingo, 31 de mayo de 2009

EE.UU. tendrá su ciber zar

El presidente de Estados Unidos, Barack Obama, anunció un nuevo plan de seguridad informática en un intento de frenar los delitos cibernéticos y el robo de información confidencial.
El programa incluye el nombramiento de un responsable para la seguridad cibernética que ha sido calificado como "ciber zar".

Obama manifestó que la protección informática debe ser una "prioridad nacional", por lo que Washington está considerando, además, la creación de un comando militar para hacer frente a una posible guerra cibernética.
"Hemos sólo comenzado a explorar la nueva generación de tecnologías que transformarán nuestras vidas de un modo que ni siquiera podemos imaginar", expresó el presidente, quien reconoció que "cada día dependemos más del ciberespacio".

"En consecuencia -agregó- un nuevo mundo nos espera; un mundo de mayor seguridad y potencialmente de más prosperidad si tratamos de alcanzarlas".

El nuevo responsable de seguridad informática coordinará el esfuerzo multimillonario para restringir el acceso a los sistemas electrónicos gubernamentales.

El mandatario aclaró que su gobierno no dictará los parámetros de seguridad para las compañías privadas y que en todo caso se mantendrá la privacidad de la red y no se supervisará el tráfico en internet.

Ofensiva
El pasado año, un informe de dos congresistas estadounidenses reclamó que la estrategia nacional de seguridad incluyera un aumento de la capacidad ofensiva en una guerra informática.

Según ellos, este incremento serviría de freno a aquellos que ya han declarado la guerra cibernética a Estados Unidos y a quienes intenten hacerlo en el futuro.

El especialista de la BBC en temas de seguridad Rob Watson dice que Estados Unidos es particularmente dependiente de su red informática, lo que lo hace vulnerable a ciber-ataques.

En 2007 -añade Watson- el Pentágono reportó casi 44.000 incidentes considerados como ataques cibernéticos llevados a cabo por militantes extranjeros, agencias de inteligencia y hackers individuales.

Fuente: www.bbc.co.uk


Link relacioando:
- EEUU se prepara para la guerra en el ciberespacio


IX Jornada Nacional de Seguridad Informática (Colombia)

Junio 17, 18 y 19/2009

Las Jornadas Nacionales de Seguridad Informática, como una iniciativa colombiana para desarrollar y promover la investigación académica y científica en el área de seguridad informática, invita a todos aquellos interesados en presentar trabajos de investigación realizados o casos de la industria sobre el tema, con el fin de compartir la experiencia, implementación y hallazgos en los temas propuestos para este evento expuestos a continuación (no pretende ser una lista exhaustiva):

Modelos de Seguridad Informática
Estándares de Seguridad Informática
Seguridad en dispositivos móviles e inalámbricos
Mecanismos de Autenticación y control
Políticas y estándares de seguridad
Mejores prácticas de seguridad informática
Algoritmos de Cifra, VPN, PKI
Contingencia y recuperación de desastres
Técnicas de Hacking y análisis de vulnerabilidades
Seguridad en el perímetro
Seguridad en Bases de Datos
Seguridad en Sistemas Operacionales y redes
Seguridad en Web Services
Computación forense y atención de incidentes
Evidencia Digital y procedimientos asociados.
Análisis de riesgos de seguridad informática
Consideraciones éticas y legales de la seguridad informática
Dispositivos biométricos
Seguridad Convergente
Seguridad en dispositivos inalámbricos
Seguridad en VoIP
Seguridad en Telecomunicaciones

Para esta novena versión de la Jornadas Nacionales de Seguridad Informática, se cuenta con la participación de un comité de programa internacional conformado por profesionales especialistas en el área,quienes adelantarán la evaluación y análisis de los trabajospresentados en este evento


Las preguntas sobre patrocinios, descuentos, inscripciones, en general aspectos comerciales del evento, deben ser remitidos a Sra. Beatriz Caicedo, Directora Ejecutiva de la Asociación Colombiana de Ingenieros de Sistemas - ACIS a la dirección bcaicedo@acis.org.co

Las inquietudes sobre aspectos académicos deberán ser enviadas alcorreo electrónico del Coordinador Académico del evento.

Todos los trabajos presentados serán tratados como propiedadintelectual de los autores.


Fechas importantes:

* Abril 13 de 2009 - Fecha límite de recepción de artículos

* Mayo 11 al 15 de 2009 - Notificación de Aceptación o Rechazo de artículos y comentarios de los evaluadores

* Mayo 22 de 2009 - Envío de artículos corregidos para publicación

final y el PPT con máximo 10 transparencias

* Junio 17, 18 y 19 de 2009 - Realización IX Jornadas Nacionales de

Seguridad Informática

NOTA: Los artículos corregidos que no lleguen en la fecha establecida no serán incluidos en las memorias del evento.



Según Panda, las empresas españolas son las más afectadas por los virus

En su primer Barómetro Internacional de Seguridad en PYMES, con el que Panda Security ha querido pulsar el estado de la seguridad en el mundo, se constata cómo las empresas de nuestro país son las que menos gastan en seguridad del mundo.

Panda Security ha llevado a cabo este estudio entre más de 7.000 empresas de diferentes países –entre ellos, España- en el que ha calibrado el nivel de la seguridad en las PYMES, así como los peligros a los que se enfrentan y las debilidades que les aquejan.

Una de las principales conclusiones del informe es que el 64 por ciento de las compañías españolas se vieron afectadas por virus informáticos, un dato que sólo es superado por China. Sin embargo, y curiosamente, sólo el 14 por ciento tuvo que detener su negocio a causa de estos ataques. Eso sí, el 47 por ciento confiesa haber perdido productividad y el 23 por ciento, datos confidenciales.

Asimismo, con este informe, Panda Security ha comprobado cómo el tejido empresarial español es de los que menos invierte en seguridad. De hecho, uno de los principales argumentos a la hora de justificar la ausencia de medidas de seguridad empresariales es el alto precio de las mismas. Pero el desconocimiento sobre su necesidad e incluso su existencia también es un factor clave a la hora de evaluar la baja penetración de este tipo de soluciones. Soluciones de seguridad Panda

Lo cierto es que el 92 por ciento de las empresas españolas analizadas cuenta con sistemas antivirus instalados y el 81 por ciento con firewalls, mientras que el 69 dispone de filtros antispam y el 65 por ciento, antispyware.

Así las cosas, Jorge Gil, director general de Panda Security España, ha declarado estar sorprendido por el “nivel de concienciación en seguridad de las compañías españolas”. Aún así, sigue considerando que “el nivel de infección es muy alto, lo que implica que no todas las compañías se protegen con las soluciones adecuadas y se ven afectadas por la gran avalancha de nuevos virus que cada día se generan”.

Y es que, tal y como explica Bruno Rodríguez, director de desarrollo de negocio de Panda Security, “España es un país que dedica pocos recursos a la seguridad, por ejemplo, sólo el 50 por ciento de las empresas analizadas cuentan con una persona dedicada a la seguridad de sus organizaciones”.

Visto: www.idg.es

Link relacionado:
- Las empresas españolas, de las que menos gastan en seguridad del mundo y más se han infectado por virus informáticos (pandasecurity.com)


Nuevos avances para hacer frente a ataques a las redes de telecomunicaciones de última generación

Investigador del Instituto ITACA durante la presentación de RED

Reaccionar en tiempo real frente a posibles ataques informáticos en redes de telecomunicaciones; ataques como el espionaje, robo y sabotaje de conversaciones en voz sobre IP o el corte de servicio en una comunicación entre usuarios de redes inalámbricas convencionales o ad hoc. En definitiva, aumentar la seguridad en nuestras comunicaciones, evitando, por ejemplo, que suplanten nuestra identidad. Esto es lo que permite la tecnología desarrollada dentro del Proyecto europeo “CELTIC” RED, en el que han trabajado hasta un total de doce centros de investigación europeos, entre ellos, el Instituto ITACA de la Universidad Politécnica de Valencia.

El proyecto ha estado coordinado por EADS France. Fruto del trabajo desarrollado en los laboratorios de investigación de los diferentes socios, se ha desarrollado la más avanzada arquitectura de seguridad para el despliegue de reacciones en redes de comunicación IP, cableadas e inalámbricas.

Para cada tipo de alerta de seguridad, el sistema propone una serie de reacciones posibles en tiempo real y puede ser configurado para desplegarlas automáticamente si el administrador así lo desea, con lo que se reducen sensiblemente los tiempos de tratamiento de los eventos de seguridad y se deja menos tiempo a los intrusos para operar en el sistema. “Podemos identificar y localizar al intruso y desplegar las medidas necesarias para que el servicio siga funcionando correctamente”, apunta Juan Carlos Ruiz, investigador del Instituto ITACA de la UPV.

Las reacciones propuestas por la arquitectura RED son de tres tipos: inmediatas, a corto y a largo plazo. La inmediatas son reacciones locales que intentan minimizar el impacto de un ataque en un dispositivo o subsistema dado. Las reacciones a corto plazo son reacciones tácticas, que luchan contra el atacante detectado para eliminar los efectos del mismo del sistema. Por el contrario, las reacciones a largo plazo son estratégicas, y por tanto, persiguen la resolución del problema de seguridad para cualquier atacante que pudiera perpetrar ataques similares.

La arquitectura desarrollada dentro del proyecto RED incluye mecanismos de detección de intrusiones y de creación y tratamiento de alertas. Las alertas se analizan y relacionan unas con otras, fusionándolas cuando corresponda, lo que permite reducir su número con el objetivo de minimizar la información que llega a la consola de seguridad. Esto hace que el trabajo que debe realizar el administrador del sistema sea más efectivo al tener que tratar sólo aquellos problemas que son realmente importantes. “A partir de las políticas de seguridad disponibles, la solución RED propone las políticas más adecuadas para hacer frente a cada intrusión, instanciando automáticamente la elegida por el administrador y desplegando en el sistema las contramedidas necesarias para hacer frente a la intrusión detectada”, ha apuntado Juan Carlos Ruiz.


Casos prácticos

En la demostración final del proyecto, celebrada hoy en la Ciudad Politécnica de la Innovación, los socios de RED han efectuado una demostración que prueba la viabilidad práctica de su solución. Por un lado, han simulado un ataque a una conversación telefónica de Voz sobre IP entre dos usuarios, en la que el intruso suplantaba la identidad de uno de los interlocutores. “Gracias a RED, en este tipo de ataques, podemos identificar al atacante, aislarlo y desplegar una política de seguridad que asegura la confidencialidad y disponibilidad del servicio de comunicación de VoIP a largo plazo”, ha apuntado Juan Carlos Ruiz.

También han mostrado cómo RED permite incrementar notablemente la seguridad y garantía de servicio en las comunicaciones en redes inalámbricas ad hoc. Estas redes son especialmente importantes en contextos militares, de catástrofe y de emergencia. Actualmente se investiga su uso en entornos civiles (congresos, entornos docentes, ADSL en zonas de de difícil acceso, etc.) e incluso en soluciones de automoción (Vehicular Ad hoc Networks, o VANETs), contexto éste último en el que se estudia su utilidad para, por ejemplo, la notificación de la situación actual del tráfico o de la ocurrencia de un accidente.

“RED supone un paso más y en este caso de gran relevancia para la seguridad de nuestras comunicaciones. Permite que los sistemas sean mucho más reactivos frente a eventuales intrusiones, lo que redunda en una mejora de su robustez y, por tanto, de la calidad del servicio ofrecido a los usuarios”, ha destacado Juan Carlos Ruiz.
Fuente: UPV

Visto en www.plataformasinc.es



viernes, 29 de mayo de 2009

Templarios de la Seguridad - Programa de Radio por Internet (Argentina)


El objetivo de este programa de radio On Line es difundir y evangelizar al mercado sobre situaciones de exposición de seguridad, aspectos legales a considerar, soluciones y tecnologías de seguridad informática y seguridad física, normas y estándares a cumplimentar, entre otros.

El programa tiene invitados a empresas privadas, organismos de gobierno, PYMES, proveedores de tecnologías, universidades, abogados, periodistas especializados y representantes de empresas de servicios de los ramos de seguridad física e informática.

El programa se emite los días viernes de 16:00 a 17:00 horas (Argentina) por Aldea Global (Antena de AudioStreaming).

Conducen:


Programas realizados:


Templarios #008: Control de Accesos Físicos

  • Invitado al programa: Raúl Saroka - Director de Postgrado Seguridad de la Información en UBA
  • Invitado al programa: Héctor Iglesias - Manager en Gennoa. Ex CIO en Química Estrella y UNISOL.


Templarios #007: Julio Cella (Territory Manager SCA en Kaspersky)

  • Invitado al programa: Julio Cella - Territory Manager en Kaspersky.
  • Invitado al programa: Raúl Saroka - Director de Postgrado Seguridad de la Información en UBA


Templarios #006: La Seguridad en los ISPs


Templarios #005: Seguridad en el hogar, Seguridad en los ISP y Outsourcing (17/04/2009)

  • Entrevista a: Cristian Arguello - Country Manager en Cognizant.


Templarios #004: La Seguridad en el Hogar (03/04/2009)

  • Invitado al programa: Margarita Muñoz - CSO y Federico Rossiter - Gerencia de Relaciones Institucionales de Metrovias SA.


Templarios #003: La Seguridad en las Organizaciones (27/03/2009)

  • Invitado al programa: Gabriel Marcos, Product Manager Seguridad de la Información en Global Crossing.
  • Entrevista a: Fernando Fontao, Gerente General de Ingeniería en Websense (Brasil)


Templarios #002: La Seguridad en las Organizaciones (20/03/2009)

  • Invitado al programa: Rogelio Biolatto, Responsable de Seguridad Informática en SanCor.


Templarios #001: ¿Qué es la seguridad? ¿Por qué Templarios? (13/03/2009)



Visto en cxo-community.com.ar

Plantilla de SDL (Security Development Lifecycle Process) para Visual Studio

Microsoft ofrece asistencia en seguridad a los desarrolladores


En realidad, se trata de una plantilla de proceso para ayudar al equipo de sistema de VisualStudio a crear aplicaciones más seguras. Con este movimiento, Microsoft ha ampliado sus procesos de desarrollo de seguridad a su equipo de sistemas de VisualStudio para que así puedan desarrollar aplicaciones de gestión de ciclo de vida más seguras.
Microsoft ofrecerá la versión 1.0 de su plantilla de Security Development Lifecycle Process para Visual Studio de manera gratuita en MSDN.


En principio, fue desarrollada en 2004 para uso interno en la propia Microsoft, pues SDL era la base de múltiples desarrollos que se realizaron a lo largo del año pasado. En 2008, la compañía también lanzó SDL Threat Modeling Tool 3.0, una herramienta diseñada para ayudar en el desarrollo de software seguro.
Con este último anuncio, pueden instalarse los requerimientos de SDL mientras que otras tareas están en marcha y se pueden llevar a cabo las políticas de comprobación del sistema. “Lo que hace ahora es que, mientras que la gente trabaja en sus proyectos de desarrollo, pueden establecer ciertas políticas, etiquetas o asuntos de trabajo” de este modo, se pueden cumplir con los requerimientos de SDL, explica David Ladd, responsable de programas de seguridad de Microsoft.

SDL también podría utilizarse para luchar contra ataques cruzados en páginas Web, por ejemplo, pues forzaría a los desarrolladores a pensar en la seguridad durante el proceso de desarrollo. Microsoft también ha utilizado SDL para reforzar sus sistemas operativos y acabar con ciertos errores. Sin embargo, en los últimos tiempos, las aplicaciones se han convertido en un importante punto de atracción para los atacantes y SDL puede ser implementado en los procesos de desarrollo de aplicaciones. “Los sistemas operativos ya no serán de ahora en adelante territorio de los hackers. Como resultado, el porcentaje de los ataques contra los sistemas operativos ha descendido considerablemente”, explica Ladd, quien matiza que “el espacio de las aplicaciones es donde está ahora la nueva frontera para ellos”.


Microsoft también está preparando la versión 4.1 de su proceso de documentación SDL, que ofrece procesos SDL para servicios on-line y para aplicaciones de negocio. En él se detallan los remedios que ofrece para las nuevas amenazas. Esta documentación también puede aplicarse al desarrollo de aplicaciones que no sean Windows. “Básicamente estamos intentando compartir los procesos SDL, formando y proporcionando herramientas con el ecosistema de desarrolladores”.
Fuente: Paula Bardera - http://www.idg.es/



Descarga: Microsoft SDL Process Template for Visual Studio Team System




Web de SDL

Link relacionado:
- Microsoft releases Security Development Lifecycle process template, with free docs


El CISO dentro de la organización de la seguridad: perfil y retos

Disponer de un buen equipo para dar forma a la estrategia de seguridad de la compañía es donde el director de seguridad de la información ha de concentrar gran parte de sus esfuerzos. Pero ¿cómo dar con el mejor equipo?
La crisis actual ha provocado que se empiecen a revisar tendencias en materia de organización de la seguridad, así como los equipos que dan forma a esa estrategia en la que la información se erige como el elemento más preciado y activo tanto para las empresas como para las instituciones. La figura del CISO (Chief Information Security Officer) cobra cada vez más fuerza, pero todavía queda pendiente definir con precisión cuáles han de ser sus funciones, retos o habilidades como parte del engranaje de la organización de la seguridad.
ISMS Forum Spain, asociación española para el fomento de la seguridad de la información, ha reunido en Madrid, en su V Jornada Internacional, a unos 250 profesionales del sector para analizar cómo las empresas del siglo XXI afrontan la organización de la seguridad de la información, elemento clave junto a un buen gobierno, junto a la gestión del riesgo y el cumplimiento normativo.
Construir un equipo correcto en materia de seguridad de la información es fundamental en estos momentos, tal y como ha señalado Ron Collette, autor de los libros ‘CISO Handbook’ y ‘CISO Soft Skills’, pero no es sencillo crear un patrón o perfil único que se adapte a cualquier organización. Existen varios factores influyentes a tener en cuenta a la hora de poner en marcha el equipo de trabajo, como el psicológico, el sociológico, el entorno y la tradición, pero no siempre son los indicadores más apropiados al tomar decisiones.
Collette ha resumido de forma muy simple los pasos que el CISO debe dar para formar un equipo que pueda asegurar el logro de la excelencia en su cometido. En primer lugar, hay que identificar el arquetipo de organización a la que se pertenece y definir los elementos que la componen. De ahí, es necesario concretar cuáles son los objetivos de seguridad que operaran en el programa que pongamos en marcha, bien sea operacional o no-operacional; centralizado o descentralizado; con áreas de responsabilidad lógica, física o de ambas; consultiva o autoritaria; y proactiva o reactiva.
Además, hay que tener en cuenta que existen diferentes estereotipos de profesionales de la seguridad a la hora de buscar el personal adecuado, según la postura que adopten frente a los problemas que surjan en la empresa, como el ‘arquitecto’ el ‘policía’, el ‘auditor’, el ‘hacker’ o el ‘burócrata’ y cada uno de estos roles está asociado a distintos atributos.
Las aptitudes de cada personalidad a la hora de trabajar pueden llegar ser más importantes que habilidades adquiridas a través de la formación, dependiendo del entorno de trabajo, aclara Collette, y muchas veces se pasan por alto.
Visto en www.itcio.es

Autopsy Forensic Browser: guía paso a paso

Los chicos de Sans Forensics han publicado una guía con la que manejar el frontal de análisis forense Autopsy será prácticamente coser y cantar.

Autopsy es un frontal Web que permite realizar operaciones de análisis forense sirviendo como interfaz gráfico del popular juego de herramientas forenses The Sleuth Kit (TSK). TSK es un referente en el mundo del análisis forense mediante la línea de mandatos, y que permite a los investigadores lanzar auditorías forenses no intrusivas en los sistemas a investigar. Probablemente la mayor concentración de uso de TSK la tengamos en dos tipos de análisis: análisis genérico de sistemas de archivos y líneas temporales de ficheros.

TSK tiene una larga historia, ya que emplea el mismo código que The Coroner's Toolkit (TCT), de Wietse Venema y Dan Farmer, y puede ser empleado en plataformas Linux, Mac OS X, CYGWIN, OpenBSD, FreeBSD y Solaris. Es posible su instalación en Windows, aunque es poco frecuente, ya que la mayoría de suites forenses suelen estar disponibles como live CDs de Linux, aprovechando no sólo la abundancia de aplicaciones libres, sino la integración de las mismas.

Para facilitar la labor de los investigadores, TSK y Autopsy suelen ir de la mano, lo que hace que no sea necesario invocar constantemente la línea de comandos cuando queremos inspeccionar una imagen. Un paso a paso para aprender los conceptos básicos de este frontal puede resultar bastante útil para principiantes. En este ejemplo se describe cómo abrir un caso y cómo vincular una imagen de un sistema a investigar al mismo. También se muestra cómo acceder a los procedimientos básicos de investigación (líneas temporales de actividad, verificación de la integridad de una imagen, secuenciador de eventos ... etc.)

Podéis ojear el paso a paso en este enlace.

Fuente: www.sahw.com

jueves, 28 de mayo de 2009

Report: Educational Security Incidents (ESI) Year in Review 2008

El siguiente documento publicado por el Educational Security Incidents (ESI) muestra los reportes de incidentes de seguridad ocurridos en algunos colegios y universidades del mundo durante el año 2008.

The security incidents reported in 2008 continued many of the trends seen in 2007. More colleges and universities reported suffering more security incidents. In fact, the total number of institutions suffering security incidents outnumbers the total number of incidents in 2008 due to several incidents affecting more than one institution. Another common trend continued from 2007 was that employee mistakes continue to be the leading cause of reported information security incidents.


Here is a sample of the information contained in the Educational Security Incidents (ESI) Year in Review - 2008:

  • Total Number of Incidents: 173, a 24.5% increase over 2007
  • Total Number of Institutions Affected: 178, a 59% increase over 2007
  • Total Number of Incidents by Type:
    • Employee Fraud: 10
    • Impersonation: 4
    • Loss: 9
    • Penetration: 35
    • Theft: 40
    • Unauthorized Disclosure: 75

Descarga del reporte: Educational Security Incidents - (ESI) Year in Review – 2008 - Released: February 9, 2009 (PDF, Ingles 226 pag.)


Link relacionado:
- Report: Educational Security Incidents (ESI) Year in Review 2007



Marco legal: Información confidencial (Mexico)

De acuerdo con el artículo 28 de nuestra ley de transparencia, se entiende por información confidencial los datos personales, es decir, la información concerniente a una persona física identificada o identificable, entre otra, la relativa a su origen étnico o racial, la que se refiera a sus características físicas, morales o emocionales, a su vida afectiva o familiar, el domicilio, número telefónico, patrimonio, ideología y opiniones políticas, creencias, convicciones religiosas o filosóficas, los estados de salud físicos o mentales, las preferencias sexuales o cualquier otro dato análogo a los anteriores que afecten la intimidad de la persona.

Vale la pena señalar que bajo estos criterios, el Instituto Federal de Acceso a la Información Pública Gubernamental ha determinado a través de sus resoluciones que las fotografías entran en la categoría de información confidencial debido a que “constituyen la reproducción fiel de las características físicas de la persona en un momento determinado, por lo que constituyen el primer elemento de la esfera personal de todo individuo, en cuanto instrumento básico de identificación, proyección exterior y factor imprescindible para su propio reconocimiento como sujeto individual”,.

De igual manera y además de la información señalada en la Ley como confidencial, es facultad de cualquier persona determinar que la información que entrega a los sujetos obligados tiene este carácter (siempre y cuando se cumplan con las especificaciones que, para ello indica la propia Ley) para que éstos la traten como tal.

Será obligación de los sujetos obligados garantizar a las personas la corrección de su información confidencial, la utilización de la misma sólo cuando ésta sea adecuada, pertinente y no excesiva con relación a los propósitos para los cuales se haya obtenido; procurar que los datos que contenga sean exactos y actualizados así como adoptar las medidas necesarias que garanticen la seguridad de la información confidencial y eviten su alteración, pérdida, transmisión, publicación y acceso no autorizado. Todo esto con la finalidad de no vulnerar al titular de la misma.

Es claro que la legislación en materia de transparencia e información pública tanto a nivel federal como local, protege estos datos sensibles (datos personales) de cada individuo que se encuentran en manos de cualquiera de los sujetos obligados por dichas legislaciones. Sin embargo, en Jalisco y a nivel nacional carecemos de una ley que proteja los datos personales que se encuentran en manos de particulares.

Aquí me permito citar el ya sonado Registro Nacional de Usuarios de Telefonía Móvil (Renaut), al que estamos obligados por decreto, desde el pasado mes de abril. En dicho registro intervienen instituciones privadas y públicas. Las primeras son las compañías de telefonía móvil que serán las encargadas de recolectar nuestros datos (particularmente la CURP) mientras que las segundas, específicamente la Secretaría de Gobernación, será quien tutele este registro (base de datos).

En este sentido, cabe recordar que tal como ocurrió con el tema de las fotografías, la CURP y el RFC han sido considerados como datos personales de acuerdo a las resoluciones del IFAI. Entonces, ¿qué tiene que hacer nuestra CURP en manos de particulares? El asunto no parece grave al tratarse meramente de una clave de registro, pero sí puede ser inquietante la suma de datos que las compañías de telefonía móvil tienen en su poder, ya que al menos cuenta con nuestro nombre y domicilio (ya sea cuando se entrega la documentación para la contratación o cuando se “personaliza” la línea para su uso) y, por supuesto, con nuestro número móvil.

Es claro que una vez que estos datos estén en manos de la Secretaría de Gobernación (que es el destinatario final) la información será protegida y tratada en calidad de confidencial, tal como lo indica el capítulo cuarto de la Ley Federal de Transparencia y Acceso a la Información Pública Gubernamental que habla sobre la protección de datos personales. Sin embargo, no contamos con una legislación a nivel federal o local que garantice la protección de datos personales en manos de particulares.

Ante estas lagunas normativas y gracias a casos memorables como fue el famoso Renave (Registro Nacional de Vehículos) en nuestro país, que se realizaba a través de instituciones públicas y de bancos o de su predecesor el Registro Federal de Automóviles que desapareció a finales de 1980 debido a que estuvo ligado a corrupción y malos manejos; no es de sorprender que la gente tema entregar sus datos a particulares que no están dentro de ningún marco legal que les garantice que éstos serán protegidos y tratados con suma confidencialidad.

Al final, llegado abril próximo tendremos que registrar nuestro número móvil o renunciar al servicio. Mientras que podrá quedar pendiente la discusión de fondo: la necesidad de contar con una legislación que proteja los datos personales en manos de particulares y dé seguridad jurídica a los titulares de los mismos.

Todos tenemos el derecho a saber. La responsabilidad de informarnos es nuestra.

GUILLERMO MUÑOZ FRANCO
guillermo.munoz@itei.org.mx

Fuente: www.lajornadajalisco.com.mx



Responsable de Seguridad de la Información, una figura indispensable en las empresas

El constante manejo de información en las empresas hace necesaria la labor de un CISO (Chief Information Security Officer) que gestione y controle todos los datos de la organización. Algunas entidades instan incluso a la incorporación de estos responsables de la seguridad de la información a los equipos directivos. De todo ello se hablará en la V Jornada Internacional de Seguridad que organiza ISMS Forum en Madrid.

Porque los extravíos de información en las empresas pueden suponer pérdidas millonarias, se hace cada vez más imprescindible contar con un CISO (Chief Information Security Officer) o Responsable de Seguridad de la Información. Se trata de una figura cuya labor pasa por garantizar la seguridad en la difusión de la información confidencial teniendo en cuenta los riesgos que supone perder el control de contenidos privados o restringidos como contratos, transacciones financieras o datos de clientes.

Y es especialmente relevante su labor en las entidades financieras, un sector castigado frecuentemente por el robo de identidades, spam y phishing. Así lo pone de manifiesto el Informe anual sobre seguridad en instituciones financieras que presentó a comienzos de año la consultora Deloitte. Del documento se extrae, además, la preocupación por la escasez de profesionales especializados en materia de seguridad.

Estos profesionales suelen ejercer con varios años de experiencia y un sólido conocimiento en actividades de planificación, auditoría y gestión, así como en el manejo de contratos y negociación de proveedores en el ámbito de las Tecnologías de la Información. En definitiva, una buena base formativa, dilatada experiencia profesional y rasgos de ser un líder en los negocios son algunos de los requisitos para ser un buen CISO.

De hecho, y aunque sea un perfil bastante novedoso, existen numerosos programas en universidades y escuelas tanto a nivel universitario como de postgrado en seguridad de tecnologías de la información, con contenidos que van desde los sistemas de gestión de seguridad, al análisis de riesgos, la seguridad en las comunicaciones y operaciones o el control de accesos.

Con el propósito de analizar las competencias y habilidades de estos profesionales se celebra el próximo jueves 28 de mayo la V Jornada Internacional de Seguridad que organiza ISMS Forum en el auditorio de la Mutua Madrileña en Madrid y que contará con la participación de más de 250 expertos en seguridad de la información procedentes de toda la geografía española.

Bajo el nombre “La organización de la seguridad: el laberinto del CISO”, el encuentro analizará cuál es la estructura óptima y la gestión de la Seguridad de la Información. Uno de los retos del CISO que se tratará en el evento es cómo establecer y reforzar las políticas corporativas de seguridad para proteger la comunicación diaria en Internet.

El Responsable de Seguridad tiene que saber conjugar la aplicación de las nuevas tecnologías reduciendo, al mismo tiempo, el riesgo de fugas de información”, explica Marie-Claire Pfeifer, consejera delegada de Giga Trust en España, miembro asociado de ISMS Forum. Es una de las empresas que apuestan por la incorporación de los responsables de seguridad a los equipos directivos de las organizaciones. “Es importante que debatamos sobre los modelos de organización en la gestión de la seguridad de la información con la incorporación del CISO como parte activa de los equipos directivos”.

Serán partícipes de este tema Víctor Izquierdo, director del Instituto de Tecnologías de la Comunicación (INTECO) que ofrecerá la ponencia inaugural; Justin Somaini, vicepresidente y CISO Symantec Corp.; Miguel Rego, responsable de Seguridad Corporativa de ONO; Ron Collette, autor de libros como CISO Handbook y CISO Soft Skills; o José Antonio Sanz, director de Eurotalent y de The Institute os Leadership en España, que expondrá las claves para liderar un equipo en la conferencia de clausura.


Fuente: www.aprendemas.com

Link relacionado:
- V Jornada Internacional de Seguridad de ISMS Forum



Obama divulgará el viernes su informe sobre la seguridad cibernética

El presidente de Estados Unidos, Barack Obama, dará a conocer este viernes su esperado informe sobre la seguridad cibernética, que servirá de base para la lucha del Gobierno contra los delitos informáticos y el robo de información confidencial.
En su rueda de prensa diaria, el portavoz de la Casa Blanca, Robert Gibbs, indicó al anunciar la divulgación del informe que el "Gobierno reconoce las amenazas muy graves que los ataques y delitos cibernéticos representan contra las redes de los sectores públicos y privados".
Obama ordenó en febrero pasado la revisión de las medidas de seguridad informática en el Gobierno, para proteger datos como las declaraciones de impuestos, las solicitudes de pasaporte o informes de alto secreto.

Aunque el informe se completó el mes pasado no se había dado a conocer hasta ahora.

Al parecer, según publicó la prensa estadounidense, al tiempo que se dará a conocer el informe, Obama anunciará el nombramiento de un responsable de ciberseguridad en la Casa Blanca.
El nuevo "ciberzar" probablemente sería miembro del Consejo de Seguridad Nacional y dependería del asesor de seguridad nacional del presidente, añadió la prensa.
El documento que se divulgará el viernes, de cuarenta folios, detalla la "visión estratégica" y los asuntos de los que se ocupará el "ciberzar".

Aparentemente este documento no aborda, ni resuelve el problema político causado al nombrar este nuevo cargo y las implicaciones que ello tenga para la cuestionada Agencia de Seguridad Nacional (NSA, por su sigla en inglés), hasta la fecha encargada de la vigilancia e interceptación de las comunicaciones electrónicas y la protección de las redes privadas.

La política secreta de la pasada Administración de George W. Bush en la interceptación generalizada de las telecomunicaciones quedó plasmada bajo el conocido como Proyecto Global de Ciberseguridad Nacional.
Dicho documento, clasificado en gran parte, no contempló la realización de un debate público sobre el tema, según denunciaron reiteradamente los defensores de la privacidad de las comunicaciones, recordó la prensa.

En su comparecencia a principios de este mes ante un comité del Congreso, el director de la Agencia de Seguridad Nacional (NSA), general Keith B. Alexander, anunció la inminente creación por el Pentágono de un cibercomando para tutelar la seguridad de las redes cibernéticas militares, con sede en Fort Meade (Maryland) y dependiente del Comando Estratégico de Estados Unidos.


Fuente: www.adn.es



martes, 26 de mayo de 2009

Pruebe sus conocimientos participando de juegos interactivos sobre spam y programas espías, phishing y mucho más

El sitio AlertaenLínea.gov ofrece recomendaciones prácticas y juegos entre otras cosas para ayudarlo a protegerse contra el fraude en el Internet, mantener segura su computadora, y proteger su información personal.

Se siente preparado para un desafío? Pruebe sus conocimientos cibernéticos participando de una — o todas — las pruebas interactivas sobre spam y programas espías, phishing, la tecnología P2P y mucho más.

¿Quiere agarrar estos juegos y ponerlos en su sitio de Internet? Haga clic en el juego que desea jugar, presione "Agarre" y haga un cut and paste del código.



El caso del Ciber-Delincuente

Un espía tecnológico y sus cómplices salen a robarle su información personal. Póngales el freno probando que está preparado para protegerse en Internet.



Enfrente al Robo de Identidad

¡Le han robado su identidad! Afortunadamente, solamente necesita responder algunas preguntas sobre la protección de su identidad para recuperarla.



Estafas de Phishing

Los phishers tratan de tentarlo con mensajes electrónicos que parecen seguros. ¿Morderá la carnada o seguirá nadando un día más?



Excursión de Inversión

Vislumbre su futuro poniendo a prueba su inteligencia para invertir.



Guerra de Correo Spam

Tres rondas. Tres tiros. Participe de este juego y aprenderá a evitar la trampa del spam la próxima vez.



Inescrupulosos en Internet

¿Puede detectar una oferta riesgosa? Estudie atentamente nuestras ofertas y decida a quien comprarle y a quien poner de patitas en la calle.



¡La Invasión de los Hackers Inalámbricos!

Viene una invasión de
hackers de redes inalámbricas. Detenga el ataque respondiendo correctamente estas preguntas sobre seguridad de redes inalámbricas.


La Tripleta del P2P

¿Se anima a desafiar al Genio Todopoderoso del P2P? Un juego de tripleta para aquellos que quieran apostar y probar sus conocimientos sobre el P2P.



Misión: Seguridad de su Computadora Portátil

Agente García, ya perdió una computadora portátil. Si vuelve a suceder, perderá su trabajo. Es momento de tomar decisiones correctas, y misión cumplida.







Ojo Con el Spyware

No deje que el spyware se meta en su computadora dejando que otras personas espíen su información. Descubra el disfraz del spyware y desenmascárelo.




Súbita Subasta

¡Felicitaciones! Usted es el próximo participante de Súbita Subasta, el juego que pone a prueba sus conocimientos sobre subastas en línea.





lunes, 25 de mayo de 2009

Revista PUNTO SEGURIDAD # 1


Revista .Seguridad (Punto Seguridad), es un esfuerzo de la UNAM realiza a través de la Dirección General de Servicios de Cómputo Académico para hacer llegar contenidos de seguridad informática dirigida al usuario no técnico y a todo aquél usuario relacionado con las tecnologías de la información y comunicaciones.

.Seguridad es un esfuerzo de diversas áreas que conforman la DGSCA en el que organizaciones y usuarios encontrarán información que le guíe y que a su vez le prevenga ante principales amenazas latentes.

El número 1 aborda el tema de Códios Maliciosos, los artículos que se presentan son los siguientes.

  • CÓDIGOS MALICIOSOS
  • CÓDIGOS MALICIOSOS EN DISPOSITIVOS MÓVILES
  • CONFICKER EN MÉXICO
  • RECOMENDACIONES AL ELEGIR UNA SUITE DE SEGURIDAD
  • TIPS DE SEGURIDAD
Descarga de la revista

V Jornada Internacional de Seguridad de ISMS Forum


OBJETIVOS DE ESTA JORNADA:
- Conocer los modelos y estructuras óptimos para la organización y la gestión de la Seguridad de la Información, de la mano de reconocidos expertos españoles e internacionales.

- Ampliar conocimientos sobre la figura del CISO (Chief Information Security Officer): cuáles deberían ser sus competencias y habilidades, cómo es la composición de su equipo ideal y cuáles son los retos más importantes que afronta.

- Intercambiar experiencias y hacer networking con cerca de 300 profesionales y expertos en seguridad de la información en sesiones muy participativas y abiertas al debate.


PROGRAMA:
9:30 – 9:45h.
Bienvenida - Gianluca D’Antonio, Presidente de ISMS Forum Spain, CISO del Grupo FCC.
9:45 – 10.15 h.
Conferencia inaugural - Víctor Izquierdo, Director de INTECO.
“La organización de la seguridad: Retos y oportunidades”.
10:15 – 11:00 h.
Conferencia- Ron Collette, co-autor de los libros "CISO Handbook" y "CISO Soft Skills", consultor. ¿Cuáles son las características y habilidades más importantes del CISO y de su equipo?
11.00-11.15 h. Presentación de los próximos proyectos y actividades de ISMS Forum Spain. Carlos Alberto Sáiz, Vicepresidente de ISMS Forum; Socio de Ecija, responsable de Compliance IT.
11.45 – 12.30 h. Conferencia -
Khalid Kark, Principal Analyst, Forrester.
“Organización, posicionamiento, estructura y equipo para el gobierno óptimo de la seguridad”.
12.30 – 13.45 h. Debate - “A Glimpse at the CISO's Treemap. Participan:
- Ron Collette.
- Justin Somaini, Vice President & CISO, Symantec Inc.
- Nils Puhlmann, Miembro de Open Group; CSO & Vice President Risk Management, Qualys.
Modera: Antonio Ramos, Director de Unified Management Security Services de S21Sec y miembro de la Junta Directiva de ISMS Forum Spain.
13.45 – 14.30 h. Exposición de caso práctico - “Who is CISO? Am I?”
Serge Moreno
, CISO, Carrefour Belgium.
16.00 – 17.15h. Debate - “Ser CISO en España: ¿Una odisea?” Participan:
- Miguel Rego, Director de Seguridad Corporativa de ONO.
- Raúl Avedillo, Adjunto al Director de Seguridad Corporativa, Agencia de Informática y Comunicaciones de la Comunidad de Madrid (ICM).
- Julio César Álvarez, Risk, Quality and MIS Manager, Steria España.
Modera: Luis Buezo, Director de la Práctica de Seguridad de HP Technology Services en España y miembro de la Junta Directiva de ISMS Forum Spain.
17.15 – 18.15 h. Conferencia de cierre - José Antonio Sainz, director general de Eurotalent y de The Institute of Leadership en España. "El talento de liderar un equipo".

https://www.ismsforum.es/noticia.php?noticia=149


El crecimiento de la información digital supera todas las previsiones y en 2012 se habrá quintuplicado

Mientras que la economía continúa en recesión, la cantidad de información digital creada y transmitida a través de Internet y redes telefónicas no para de crecer. Según un estudio, la cantidad de información digital creada en 2008 creció un 3% más rápido, 16 millones de gigabytes, comparado con las anteriores previsiones de IDC. También se espera que el Universo Digital duplique su tamaño cada 18 meses. En 2012 se habrá multiplicado por cinco.

Este informe de IDC, patrocinado por EMC, “As the Economy Contracts, the Digital Universe Expands”, se publica por tercer año consecutivo, y mide y predice la cantidad y tipos de información digital creada y copiada en el mundo. El Universo Digital alcanzó en 2008 487.000 millones de gigabytes, el equivalente a por ejemplo 30.000 millones de Apple iPod Touches o 19.000 millones de DVDs Blu-ray totalmente cargados o 162 billones de fotos digitales.

Mientras que la cantidad de información digital creció en 2008, los presupuestos de TI de las empresas descendieron, creando una mayor distancia entre la información generada y los recursos de TI disponibles para gestionarla. Esta dinámica provoca que crezca la demanda de herramientas y tecnologías como la virtualización y deduplicación, orientadas específicamente a gestionar más con menos.

Joe Tucci, presidente y CEO de EMC Corporation señaló que “independientemente de seas estudiante, ejecutivo, trabajes en casa o seas un cirujano, el fenómeno del crecimiento explosivo de la información digital choca con nuestra realidad cotidiana. Aquellos que ven en el aumento de la información una ventaja están buscando nuevas y creativas maneras de gestionar, asegurar y proteger la ingente cantidad de información digital que se está generando. Mientras que más del 70% del Universo Digital es creado por las personas individuales, a las empresas les atañe de modo que son responsables de la seguridad, privacidad, fiabilidad y cumplimiento de normativas del 85% de esa información”.

Algunas de las conclusiones más importantes de este estudio de EMC-IDC sobre el Universo Digital señalan cambios fundamentales en las áreas de seguridad, cumplimiento de las normativas y gestión del volumen de información.
Así, durante los próximos cuatro años el número de tecnologías generadoras de información y herramientas interactivas sufrirá un gran incremento: los usuarios de móviles se multiplicarán por 3. En los próximos cuatro años, más de 600 millones de personas se convertirán en usuarios de Internet. Cerca de dos tercios de todos los usuarios de Internet lo harán a través de dispositivos móviles en algún momento. Los dispositivos TI no tradicionales, como sistemas de navegación, lectores RFID o sensores inteligentes crecerán, multiplicándose por 3,6. La interacción entre las personas vía email y redes sociales se multiplicará por 8,0.

La mayoría de las medidas llevadas a cabo para estimular la economía incrementarán a su vez la cantidad de información digital creada. Esto es resultado de un mayor acceso a las comunicaciones de banda ancha, redes eléctricas inteligentes, expedientes sanitarios digitales, inteligencia en automóviles y edificios, etc. En 2012, 850 millones de personas comprarán y venderán productos y servicios a través de Internet. El comercio en Internet se habrá duplicado, alcanzando los 13 billones de dólares, en su mayor parte constituido por transacciones B2B (directamente entre empresas y entre empresas y organismos).

En cuanto a la seguridad de la información, más del 30% de la información que se crea actualmente requiere altos estándares de protección, y alcanzará el 45% a finales de 2012. La mayoría de la información digitalizada que las organizaciones necesitan proteger es generada fuera de los centros de datos, y a menudo fuera de las propias compañías por usuarios cada vez más móviles –trabajadores, clientes, proveedores, socios –lo que añade más complejidad a la hora de gestionar y asegurar la información.

Cibersur.com

Web Application Vulnerability Scanners

Web Application Vulnerability Scanners are tools designed to automatically scan web applications for potential vulnerabilities. These tools differ from general vulnerability assessment tools in that they do not perform a broad range of checks on a myriad of software and hardware. Instead, they perform other checks, such as potential field manipulation and cookie poisoning, which allows a more focused assessment of web applications by exposing vulnerabilities of which standard VA tools are unaware.

Commercial tools:


Free/OpenSource Tools:


A more complete list of tools is available in the OWASP Phoenix/Tools.


Fuente: http://samate.nist.gov/

sábado, 23 de mayo de 2009

Acceder a sistemas Linux y Windows sin contraseñas de usuarios.

En seguridad informática hay un principio básico: “El acceso físico a la máquina es acceso total a esta". Y con Kon-Boot podemos demostrar este principio, ya que nos permite acceder a sistemas Linux y Windows sin contraseñas de usuarios.

Kon-Boot no es intrusiva ya que no realiza ninguna modificación en el sistema que pueda ser detectada. Su funcionamiento se basa en parchear el núcleo del sistema cuando se carga en memoria al arrancar el equipo, anular todos los procesos de autentificación y abrir un acceso al sistema en modo root/Administrador.

Kon-Boot esta testeado en los siguientes sistemas:
  • Windows:
    • Windows Server 2008 Standard SP2 (v.275).
    • Windows Vista Business SP0.
    • Windows Vista Ultimate SP1.
    • Windows Vista Ultimate SP0.
    • Windows Server 2003 Enterprise.
    • Windows XP.
    • Windows XP SP1.
    • Windows XP SP2.
    • Windows XP SP3.
    • Windows 7.
  • Linux:
    • Gentoo 2.6.24-gentoo-r5.
    • Ubuntu 2.6.24.3-debug.
    • Debian 2.6.18-6-686.
    • Fedora 2.6.25.9-76.fc9.i686.

Se puede arrancar desde CD o desde un disquete.

Más información y descarga de Kon-Boot:
http://www.piotrbania.com/all/kon-boot/

Visto en http://vtroger.blogspot.com/


jueves, 21 de mayo de 2009

Autenticidad en los videos de seguridad para uso forense

Seguridad Fisica

¿Qué es la autenticación de video?

La autenticación de video es el proceso de preservar la integridad del video original para que sea admisible su presentación en la Corte, es decir, que es considerada prueba suficiente para demostrar que el video es original y no ha sido alterado en ninguna forma. La autenticación protege a las personas contra actos maliciosos o cambios accidentales.

La autenticación de video en sistemas analógicos
En un sistema analógico puro, el video se transmite desde una cámara, típicamente sobre cable coaxil a un receptor, que generalmente es una videograbadora VCR y/o a través de un switcher, conmutador o matriz analógica a un monitor analógico.Vale la pena mencionar que es posible interceptar la señal del video analógico y substituirla con una fuente falsa, y esto es casi imposible de detectar.
Sin embargo, asumamos que el video entrante que fue grabado es auténtico (no substituido). Una vez que el video es transferido a una cinta es sencillo editar el video y crear uno nuevo; por otro lado, sería prácticamente imposible detectar el cambio. Para minimizar este riesgo, se utiliza el concepto de “Cadena de Custodia”, que asegura que la cinta se encuentra en todo momento bajo la supervisión continua y documentada por partes consideradas de confianza.
Esto obviamente asume que las partes son realmente confiables. La Cadena de Custodia se basa en la noción de seguridad y supone que no existe interés de alterar el video por parte de estas personas, pero eso no significa que no lo puedan hacer.


Autenticidad en la Era Digital
La autenticidad en la Era Digital está basada en los principios de la criptografía; este hecho es factible porque el video es dato, no una señal analógica – una cadena de ceros y unos, que hace mucho más fácil detectar los cambios. Al utilizar algunos principios de la criptografía, eliminamos la posibilidad de que incluso las partes de confianza alteren el video, aunque quisieran.
La utilización del término “casi eliminado” es intencional. La criptografía, remitiéndonos al Imperio Romano de Julio César, se encontraba basada en la confianza entre personas y la misión era y continúa siendo la minimización del número de personas en las que se debe confiar. El número ideal es 1.


Puntos de Vulnerabilidad
Transmisión de video IP

Empalmar el cable coaxil y robar una copia del video o sustituirlo con uno falso como suele ocurrir en las películas de acción, es mucho más difícil en las redes IP, ya que las redes en general poseen una gran cantidad de opciones para proteger la integridad de los datos transportados ya sea tanto en la capa física como en la de transporte.
Es importante señalar que mientras las medidas típicas de Seguridad Standard ya mencionadas se encuentren en funcionamiento, para la red no existirá ninguna diferencia entre un video de 10 segundos, un e-mail confidencial, alguien revisando su cuenta bancaria o una compra online.


Asimismo, existe la posibilidad de confirmar la integridad de los datos. Las redes IP pueden determinar la identidad del que emite la información y eliminar así la posibilidad de sustitución. Por lo tanto, una grabadora es capaz de grabar solamente cámaras IP conocidas y provenientes de codificadores con direcciones MAC confirmadas.

Bosch Sistemas de Seguridad incluye un CRC (Chequeo de Redundancia Cíclica) en los paquetes de información a medida que son transmitidos a través de la red. Si el CRC no se ajusta a lo enviado previamente, se define la información como corrupta. No existe indicación de cuán alterada se encuentra, ni si fue accidental o intencional, pero determina que es corrupta – no es la original- y no puede ser presentada como prueba en la Corte.

Exportación de video IP
Para hacer uso de las grabaciones de video de un sistema es necesario exportarlo a otra computadora o medio de almacenamiento. El Reproductor de Archivos Bosch “Archive Player” se utiliza para extraer partes de videos ya grabados y almacenarlos en, por ejemplo, un disco. Se debe tener en cuenta que como el clip de video se guarda como un simple dato, puede ser alterado. Una simple clave para proteger la integridad de este fragmento de video es inadecuada, aunque es una buena primera medida de defensa.

Las firmas digitales son las utilizadas para detectar si el clip fue alterado.
Conceptualmente las firmas digitales son muy fáciles de comprender y, a la vez, extremadamente difíciles de descifrar “craquear”.
Típicamente una firma digital es un número muy largo, cuyo valor está influenciado por cada bit de datos del extracto o clip de video. La firma es también reproducible por cualquiera, lo que significa que el receptor puede recibir fragmento de video, regenerar una firma digital del mismo y compararla con la firma entregada en el fragmento de video enviado en un primer momento. Si éstas son iguales, todo se encuentra en orden; en caso de que esto no ocurra, se puede concluir que el video ha sido alterado. No tenemos idea de cuánto ha sido alterado -pueden ser un par de bits, segundos o el video completo-.
Sin embargo, sabemos que ha sido alterado y es inadmisible para su presentación en la Corte. Este sistema detectará si un cuadro del video fue eliminado, o incluso si un píxel de un cuadro cambió.
El Reproductor de Archivos de Bosch “Archive Player¨ utiliza MD5 (Mensaje Cifrado de algoritmo 5) para generar las firmas digitales. Esta función de encripción criptográfica “hash” mediante un algoritmo matemático de 128 bits fue adoptada alrededor del mundo como un estándar de Internet (RFC 1321) ya que es rápida, confiable y no requiere ninguna clave secreta o llaves. Sólo confirma que se recibió exactamente lo que se había enviado anteriormente.
Aquí puede ver una muestra de una firma de 128 bits – evoca el ADN de una huella digital:

010001001011010001110100011001110010101101001110001010101010100001100010110100101011
01001101000101111000101010100101101101001010

La firma es siempre de la misma longitud sin importar el largo del clip de video o el contenido del mismo y se altera por completo al cambiar una mínima parte. Por ejemplo, consideremos el MD5 de este texto corto en inglés (representado por un número hexadecimal de 32 dígitos y así permitir una lectura más sencilla en lugar de un número binario).

MD5 ("The quick brown fox jumps over the lazy dog") = 9e107d9d372bb6826bd81d3542a419d6
MD5 ("The quick brown fox jumps over the lazy dog.") = e4d909c290d0fb1ca068ffaddf22cbd0

Claramente obtenemos 2 firmas completamente diferentes al alterar una pequeña parte de la información, un simple “.”, y esto ocurrirá aunque sólo se haya modificado un píxel en un cuadro del video.

Resumen
Con las VCRs protegiendo la integridad del video grabado, todo recaía exclusivamente en la confianza hacia las personas que tomaran contacto con los videos obtenidos. Asimismo, se asumía que el video proveniente del cable coaxil (i) procedía de la cámara correcta (y no de una maliciosa).
Con el video IP, existe una combinación de mecanismos lógicos y físicos que provee niveles de seguridad de datos mucho más altos. Las redes IP poseen la encripción incorporada y pueden eliminar cualquier cámara que no aparezca en la lista de “direcciones MAC confirmadas”. Bosch aplica chequeos CRC a las tramas de red para confirmar que se recibió exactamente lo que se había enviado anteriormente y utiliza contraseñas para restringir el acceso de los usuarios al video en vivo y grabado, el cual típicamente varía según un horario y nivel de acceso para incrementar la seguridad.
Mas allá de esto, Bosch añade la firma digital como función de encripción criptográfica MD5 128 bits desde la misma cámara remota que genera la señal original hasta los videos
exportados; esta marca de agua alerta si cualquier video ha sido modificado en lo más mínimo.

Fuente: www.seguridad-online.com.ar



miércoles, 20 de mayo de 2009

Curso on-line: Seguridad para PyMEs (Plataforma Educativa de ESET)

Este curso se suma al "Curso de Seguridad en transacciones comerciales online" y la "Guía para el uso seguro de medios informáticos" publicados por la Plataforma Educativa de ESET Latinoamerica.

El curso gratuito de "Seguridad para PyMEs" abarca los aspectos más relevantes de la seguridad de la información para una organización, manteniendo a la vez una mirada amplia de la problemática, pero focalizada en los alcances de una mediana empresa.

Todos los puntos sugeridos a lo largo del curso han sido pensados acorde a las posibilidades medias de las PyMEs, y presentados de forma tal de facilitar su implementación luego de la realización del curso.


Contenido:
00. Objetivos y alcance. Descripción de los objetivos del curso y del alcance del mismo.
01. Gestión de la seguridad. Detalle de los componentes más importantes del proceso de gestión de la seguridad.
02. Infraestructura y comunicaciones. El modulo comprende las principales implicancias de la infraestructura de red y las comunicaciones, en la seguridad.
03. Prevención de incidentes. Se describen los principales aspectos a controlar, a fin de evitar la ocurrencia de incidentes de seguridad.
04. Buenas prácticas. Listado de buenas prácticas sugeridas para PyMEs, organizadas en categorías.
05. Conclusión


Acceso a los cursos (requiere registro)