miércoles, 23 de diciembre de 2009

OWASP Top 10 - 2010 Release Candidate for comment



Requestfor Comments
OWASP
plans to release the final public release of the OWASP Top 10 -2010 during the first quarter of 2010 after a final, one-month public comment period ending December 31, 2009.

This release of the OWASPTop 10 marks this project’s eighth year of raising awareness of the importance of application security risks. This release has been significantly revised to clarify the focus on risk. To do this, we’ve detailed the threats, attacks, weaknesses, security controls, technical impacts, and business impacts associated with each risk. By adopting this approach, we hope to provide a model for how organizations can think beyond the ten risks here and figure out the most important risks that their applications create for their business.

Following the final publication of the OWASP Top 10 -2010, the collaborative work of the OWASP community will continue with updates to supporting documents including the OWASP wiki, OWASP Developer’s Guide, OWASP Testing Guide, OWASP Code Review Guide, and the OWASP Prevention Cheat Sheet Series.

Download
  • A1 –Injection
  • A2 –Cross Site Scripting (XSS)
  • A3 –Broken Authentication and Session Management
  • A4 –Insecure Direct Object References
  • A5 –Cross Site Request Forgery (CSRF)
  • A6 –Security Misconfiguration (NEW)
  • A7 –Failure to Restrict URL Access
  • A8 –UnvalidatedRedirects and Forwards (NEW)
  • A9 –Insecure Cryptographic Storage
  • A10 -Insufficient Transport Layer Protection

Two new items appeared in the list, that were not in the Top 10 2007 list: Security Misconfiguration, and Unvalidated Redirects and Forwards. The two items that dropped out of the list are Malicious File Execution and Information Leakage and Improper Error Handling

Ernst & Young’s 2009 Global Information Security Survey


Reprisals from recently departed employees and a lack of adequate security budgets and resources are becoming major concerns for senior IT professionals, according to the 12th annual Ernst & Young 2009 Global Information Security Survey (GISS).

The survey, which canvassed nearly 1,900 senior executives in more than 60 countries, showed that 75% of respondents said they are concerned with the possible reprisal from employees who have left their organisations. Furthermore 42% of respondents are already trying to understand the potential risks related to this issue and 26% are already taking steps to mitigate them.

Paul van Kessel, Global Leader of Ernst & Young’s Technology and Security Risk Services, comments: “With the economy still in recession, employees that are made redundant may feel resentful towards their previous employer in a number of ways that may affect the smooth operation of an organisation. Increasingly, the employer’s IT system has become a common target and data theft is also prevalent. It is paramount that companies undertake a specific risk assessment exercise to identify their potential exposure and put in place appropriate risk-based responses.”

Yvette du Toit, senior manager Risk Advisory Services at Ernst & Young South Africa, points out that while this country was spared the worst effects of the global recession, there is no doubt that the slowdown has cost jobs. “The premise of the likelihood of disgruntled ex-employees therefore holds; it is a risk which applies to companies in this country as much as it does to international organisations,” she says.





Post relacionados:
- Global information security survey 2008 - Ernst & Young's

Herramienta de auditoría de seguridad de video sobre IP

Se trata de VideoJack una herramienta de auditoría de seguridad de video sobre IP, pionera en análisis de códec H.264. Su filosofía de trabajo consiste en capturar los puertos RPT utilizados en una transmisión de video.
Después, examina los paquetes RTP recogiendo los números de secuencia y valores de tiempo utilizados entre los puntos de transmisión. Luego, crea un payload cambiando la secuencia de números y valores de tiempo usados en los paquetes generados entre los puntos de transmisión. Después VideoJack envía el payload sobre el puerto RTP del dispositivo a atacar.


Visto en el blog Guru de la informática

martes, 22 de diciembre de 2009

Insecure Magazine 23 (November 2009)



  • Microsoft's security patches year in review: A malware researcher's perspective
  • A closer look at Red Condor Hosted Service
  • Report: RSA Conference Europe 2009, London
  • The U.S. Department of Homeland Security has a vision for stronger information security
  • Q&A: Didier Stevens on malicious PDFs
  • Protecting browsers, endpoints and enterprises against new Web-based attacks
  • Mobile spam: An old challenge in a new guise
  • Report: BruCON security conference, Brussels
  • Study uncovers alarming password usage behavior
  • Elevating email to an enterprise-class database application solution
  • AND MORE!


Post relacionados:
- Insecure Magazine 22 (September 2009)

lunes, 21 de diciembre de 2009

Demandan a Facebook por su nueva política de privacidad

Varias asociaciones estadounidenses se han unido para presentar una denuncia a Facebook ante las autoridades del país porque la modificación de la privacidad de dicha página podría atentar contra los derechos de los usuarios. Se quejan de que, por defecto, la información aparece como pública y reclaman que se restablezcan las condiciones anteriores.

Más...

Conference on "Privacy Law, Technology Policy and the Internet"


Thursday 25-Friday 26 February 2010, Hyderabad, India

Sociology meets Technology Law in this first national conference to be organised in India on the theme of “Privacy Law, Technology Policy and the Internet”. It is only relatively recently that constitutional law in some countries has explicitly recognised the right of the individual to the free development of his or her personality. Part of this development has been attributed to an increased awareness caused by the appearance of new technologies and especially computers, digital devices and the Internet. This phenomenon of “Technology-driven law” is one which has gradually gathered pace over the past 40 years in Europe and the USA but its more recent arrival in India and other Asian states provides the main theme of this conference. The right of the individual to unhindered development of his or her personality on-line and off-line will be examined in the context of traditional Indian attitudes to private and family life.

The realities of rural and urban life in modern India are contrasted with the realities of the time spent by millions of Indians in Cyberspace. Amongst other aspects, it is expected that particular attention will also be paid to the position of women and under-privileged members of society in this context. 81 million Indians on-line represents just 7% Internet penetration for the nation overall but that already puts India at No. 4 in the world’s top 20 countries for Internet usage, India thus alone accounting for nearly 5% of all of the world’s Internet’s users. What values does India bring to Technology-driven law and policy and which values and legal principles is it importing wholesale? In this conference European, Indian and other responses to technology policy, personality rights and Privacy and data protection law are considered from various dimensions by sociologists, political scientists, anthropologists, lawyers, business and IT specialists.

Web del evento

domingo, 20 de diciembre de 2009

Internet aumenta el peligro de los antiguos empleados descontentos

Cuáles son las principales amenazas para la seguridad de una empresa? El último informe Ernst & Young: 2009 Global Information Security Survey señala a la venganza de antiguos alumnos y la falta de presupuesto en el ámbito de la prevención como los principales problemas para la empresa.

La información de la empresa es uno de sus grandes activos y protegerla es imprescindible para su buen funcionamiento. Sin embargo, garantizar la seguridad no es sencillo. Existen muchas amenazas, pero hay dos que superan al resto: las represalias de los antiguos empleados y un presupuesto demasiado ajustado. Estas son las conclusiones del duodécimo informe anual 2009 Global Information Securty Survey de Ernst & Young llevado a cabo entre ejecutivos de 1.900 compañías en más de 60 países.

Hasta un 75% de los directivos está preocupado ante las posibles represalias
que podrían tomar los empleados que acaban de perder su puesto de trabajo. No se trata ni mucho menos de un temor hacia medidas legales, sino de posibles robos de información o manipulación de la misma. Y es que Internet ha aumentado el peligro de sufrir ataques por antiguos trabajadores descontentos. Desde un ataque hacia la imagen de la empresa contra los que es complicado actuar o, más peligroso, un ataque informático.

Un 42% de los directivos declara estar concienciado ante los riesgos potenciales de esta situación y las posibles venganzas de los ex empleados. Sin embargo, sólo un 26% afirma tener medidas en marcha para protegerse ante esa situación.
Marc Martínez, socio del área de Information Tecnology Risk Advisory de Ernst & Young, explica que “en una economía en recesión, muchos empleados podrían mostrar resentimiento hacia su empresa y realizar acciones que podría afectar negativamente a esta”. En el fondo, esta actitud sólo es el reflejo de que casi ninguna ruptura laboral suele ser amistosa y que, quien más quien menos, guarda sus rencillas. “De hecho, cada vez hay más casos en los que los sistemas de información y los datos de las compañías son objeto de robo o manipulación por parte de los ex empleados”, precisa Martínez, para quien el primer paso de las empresas debería ser “un ejercicio de evaluación de sus riesgos, identificar su potencial exposición y tener preparada una respuesta en el caso de que dicho riesgo se haga efectivo”.

Visto en aprendemas.com

El problema en este punto es que no todas las empresas disponen del presupuesto adecuado para una correcta gestión de la seguridad de la información. Un 50% de los ejecutivos cree que esta falta de capital supone un riesgo muy elevado, un 17% más que en el informe del año pasado. Ante esta situación, un 40% de los encuestados ha adelantado que aumentará su inversión anual en este concepto por un 52% que tenía pensado mantenerlo, algo relativamente positivo en un entorno económico de recorte de costes. Martínez precisa que hay un impedimento añadido: “la seguridad de la información requiere hoy en día muchas más inversores para hacer frente a las cada vez más numerosas amenazas”.



Entre las inversiones que los directivos pretenden acometer destaca la de implantar o mejorar las tecnologías de prevención de fuga de datos hasta el punto en el que se ha convertido en la segunda prioridad para el 40% de los directivos encuestados durante los próximos meses. Se trataría de combinar herramientas y procesos para la identificación, supervisión y protección de aquella información que se considera sensible.



En algunos casos ni siquiera se trata de implantar complicados programas informáticos, sino de llevar a cabo acciones básicas como por ejemplo cifrar sus ordenadores portátiles. Sólo el 41% de los encuestados protege sus equipos más susceptibles de sufrir robos, pérdidas o manipulaciones, aunque el 17% ya piensa hacerlo el próximo año.



Sin embargo, la principal prioridad para los ejecutivos de este área continúa siendo el cumplimiento normativo y por eso un 55% de los encuestados aumentará el presupuesto en este punto, aunque de fora moderado por sólo un 6% que la reducirá. Para Martínez, “la regulación por parte de los gobiernos, y por la propia industria, ha propiciado que las compañías estructuren mejor sus sistemas de Seguridad de la Información. Por un lado, esto es positivo ya que las iniciativas de compliance mejoran los procedimientos de seguridad en las organizaciones. Sin embargo, muchas empresas ven el cumplimiento como una tarea sin valor más que como el principal impulsor de mejora para la Seguridad de la Información”.



El informe también destaca que el nivel de riesgo, tanto interno como externo, ha crecido en los últimos meses y que cada vez es mayor el número de amenaza. El consejo del socio de Ernst & Young es ser flexible y centrarse en los asuntos más críticos y la información más importante para ir creciendo a partir de ahí.

Cuarta conferencia anual Latinoamericana de Seguridad de la Información - Colombia 2010


ISACA tiene el gusto de anunciar la cuarta conferencia anual Latinoamericana de Seguridad de la Información, diseñada para satisfacer una variedad de sesiones que atañen a la comunidad responsable de seguridad de la tecnología de información.

El evento presentará dos pistas simultáneas de temas relacionados con el aspecto gerencial y aspectos prácticos de la seguridad de información.

Esta combinación de sesiones de alto nivel y de detalle en el material, permitirá a los asistentes asociar la experiencia de la conferencia a intereses específicos y a sus necesidades profesionales. Profesionales interesados en estos temas, así como quienes cuentan con la certificación Certified Information Security Manager® (CISM®), encontrarán valor en este evento.

La conferencia se enfocará en los elementos clave que abarcan las prácticas efectivas de la gestión de seguridad de información.

Más...

Herramienta para crear y comprobar fortaleza de Contraseñas/Password

Evaluar la fortaleza de la contraseña.
La retroalimentación visual instantánea proporciona al usuario un medio para mejorar la fuerza de sus contraseñas, con una difícil concentrarse en romper los malos hábitos típicos de las fallas en la formulación de la contraseña.

Dado que no existe un sistema oficial de ponderación, los autores del proyecto crearon sus propias fórmulas para evaluar la dotación de una determinada contraseña. Tenga en cuenta, de que esta solicitud no utilizar el típico "día-a-crack" enfoque de la fuerza determinación.
Esta aplicación no es ni perfecto ni infalible, y sólo debe ser utilizado como una guía sueltos en la determinación de métodos para mejorar el proceso de creación de la contraseña.

Acceso




Crear contraseñas seguras:
La aplicación solicita rellenar un formulario, indicando los caracteres que quieres que incluya tu contraseña y su longitud.
Nota: Para usar éste servicio es necesario tener activo javascript en tu navegador.
Crear

Los 12 cibertimos de Navidad

Fuente: McAfee
Autor: Jorge Martinez

La época navideña se muestra muy propicia para que los cibercriminales "hagan su agosto". Nada menos que 12 cibertimos ha recopilado McAfee para advertirnos sobre ellos y que no seamos parte de una estafa. Principalmente habrá que tener cuidado con la información de nuestras tarjetas de crédito, del número de la seguridad social o de cualquier otro dato privado, ya que es sorprendente lo que pueden idear "los malos" para hacerse con nuestro dinero. Veamos uno a uno los timos on-line.


Timo 1: Phishing de caridad – Ten cuidado con tus donaciones
Durante la época navideña, los hackers se aprovechan de la generosidad de los ciudadanos y les envían correos electrónicos que parecen proceder de organizaciones de caridad legítimas. Realmente son sitios web falsos diseñados para robar donaciones, información de tarjetas de crédito y la identidad de quienes realizan dichas donaciones.


Timo 2: Facturas falsas de compañías de servicios para robar tu dinero
Durante la Navidad, los cibercriminales suelen enviar facturas falsas y notificaciones de entrega aparentando proceder de Federal Express o UPS. Envían correos electrónicos a los usuarios solicitando los detalles de sus tarjetas de crédito para confirmar que son correctos, o se les pide que abran una factura on-line para recibir el pedido. Una vez completada, la información de esa persona es robada o se instala malware automáticamente en su ordenador.


Timo 3: Redes sociales – Un cibercriminal “quiere ser tu amigo”
Los cibercriminales aprovechan esta época tan entrañable para enviar solicitudes de amistad desde redes sociales, aparentemente auténticas. Los usuarios de Internet deben tener cuidado cuando pinchan en enlaces que van incluidos en estos correos electrónicos ya que, automáticamente, instalan malware en el ordenador para robar información personal.


Timo 4: El peligro de las postales electrónicas
Los cibercriminales roban dinero a los consumidores que envían postales navideñas electrónicas en un esfuerzo por respetar el medio ambiente. La pasada Navidad, el laboratorio McAfee Labs descubrió un gusano enmascarado como postal electrónica Hallmark y en una promoción de Coca Cola. Los PowerPoint de Navidad adjuntos en un correo electrónico son también populares entre los cibercriminales. ¡Ten cuidado si pinchas en ellas!


Timo 5: Lujo y joyas a alto precio
McAfee Labs ha descubierto recientemente una nueva campaña de Navidad dirigida a compradores en sitios web que ofrecen descuentos en artículos de lujo de marcas como Cartier, Gucci o Tag Heuer. Los cibercriminales utilizan con frecuencia el logotipo de las mejores firmas para engañar a los consumidores y provocar la compra de productos que nunca recibirán


Timo 6: Prácticas de compras navideñas en Internet – El robo de identidad on-line ha aumentado
Según Forrester Research. las ventas on-line en Navidad aumentarán este año, igual que los cazadores de gangas en Internet. Mientras los usuarios compran y navegan, los hackers siguen el rastro de su actividad en un intento de hacerse con su información personal. McAfee pide a los usuarios que nunca se realice compras on-line desde ordenadores públicos o desde redes Wi-Fi abiertas.


Timo 7: Los villancicos pueden ser peligrosos – Búsquedas arriesgadas
Durante la Navidad, los hackers crean sitios web relacionados con estas fechas y destinados a quienes buscan tonos, fondos de pantalla, villancicos o salvapantallas festivos. Descargar este tipo de archivos puede infectar los ordenadores con spyware, adware u otro tipo de malware. McAfee encontró un sitio de descargas de villancicos que redirigió a los investigadores a sitios que contenían adware, spyware y otro tipo de programas no deseados.


Timo 8: Sin trabajo - Timos laborales por correo electrónico
Los cibercriminales se están aprovechando de la mala situación económica en la que nos encontramos y realizan promesas laborales de altas retribuciones y sin necesidad de moverse de casa. Una vez que la persona ha mostrado interés, tiene que introducir su información personal a través de Internet y pagar una determinada cantidad. A partir de ese momento, los hackers se quedan con el dinero, zanjando así la prometida oportunidad laboral.


Timo 9: Sitios falsos de subastas
Los cibercriminales se esconden en sitios web de subastas durante la época navideña. Los compradores deben tener precaución con ofertas de subastas que parecen ser demasiado buenas para ser verdad, porque la mayoría de las veces estas compras no llegan a su destino.


Timo 10: Robo de contraseñas
El robo de contraseñas es una frecuente treta durante la Navidad porque los ladrones utilizan herramientas de bajo coste para descubrir las contraseñas de usuarios y enviarles malware que graban las pulsaciones (keylogging). Una vez que los cibercriminales acceden a una o más contraseñas, consiguen el acceso al banco de los consumidores y a los detalles de sus tarjetas de crédito y “limpian” sus cuentas en apenas unos minutos. Además, suelen enviar spam desde las cuentas de los usuarios a todos sus contactos.


Timo 11: Timos de correos electrónicos procedentes de bancos
Los cibercriminales engañan a los consumidores en la divulgación de sus detalles bancarios enviando correos electrónicos que parecen proceder de instituciones financieras reales. En ellos piden que el usuario confirme información de sus cuentas, incluido nombre de usuario y contraseña, con la advertencia de que, si no lo hace, su cuenta quedará invalidada. Después, se vende esta información en el mercado negro.


Timo 12: Al rescate de tus archivos
Los hackers consiguen el control de los ordenadores de los usuarios a través de distintos timos. Actúan como secuestradores virtuales, secuestran los archivos de los ordenadores y los encriptan, convirtiéndolos en inaccesibles para el propio dueño de los mismos. A continuación, el ciberdelincuente le exige el pago de un rescate por ellos, a cambio de obtenerlos.

jueves, 17 de diciembre de 2009

The Risk IT Framework (ISACA)

Como complemento al post "Risk IT Framework Exposure Draft (COBIT)" les informamos que se encuentra publicado el documento:


The Risk IT Framework
Risk is a natural part of the business landscape.
If left unmanaged, the uncertainty can spread like weeds.
If managed effectively, losses can be avoided and benefits obtained.


In business today, risk plays a critical role. Almost every business decision requires executives and managers to balance risk and reward. Effectively managing the business risks is essential to an enterprise’s success.

Too often, IT risk (business risk related to the use of IT) is overlooked. Other business risks, such as market risks, credit risk and operational risks have long been incorporated into the corporate decision-making processes. IT risk has been relegated to technical specialists outside the boardroom, despite falling under the same ‘umbrella’ risk category as other business risks: failure to achieve strategic objectives

Risk IT is a framework based on a set of guiding principles for effective management of IT risk. The framework complements COBIT®, a comprehensive framework for the governance and control of business-driven, IT-based solutions and services. While COBIT provides a set of controls to mitigate IT risk, Risk IT provides a framework for enterprises to identify, govern and manage IT risk. Simply put, COBIT provides the means of risk management; Risk IT provides the ends. Enterprises who have adopted (or are planning to adopt) COBIT as their IT governance framework can use Risk IT to enhance risk management.

Download Risk IT Brochure (PDF, 160K)


The Risk IT Framework More Information
The Risk IT Practitioner Guide More Information

SAINT 7.2 Released: Now OVAL compatible

SAINT is the Security Administrator’s Integrated Network Tool. It is used to non-intrusively detect security vulnerabilities on any remote target, including servers, workstations, networking devices, and other types of nodes. It will also gather information such as operating system types and open ports. The SAINT graphical user interface provides access to SAINT’s data management, scan configuration, scan scheduling, and data analysis capabilities through a web browser. Different aspects of the scan results are presented in hyperlinked HTML pages, and reports on complete scan results can be generated and save


New features in version 7.2:
- Compatibility with Open Vulnerability and Assessment Language (OVAL)
Import existing OVAL vulnerability checks into SAINT
Support for Windows registry and file attribute checks
- Form-based web application authentication
Log into your web application during scan set-up
Uncover additional web pages and vulnerabilities
- Option to delete SAINT Scan Status File (status_file) from administrative pull-down menu.
- Option to display text in a warning box on the login page by changing the configuration file (saint.cf). This option is not available from the GUI .


Fuente: www.security-database.com

miércoles, 16 de diciembre de 2009

Reporte: The state of privacy and data security compliance


With new privacy and data security regulations increasing, organizations are asking questions. Do the new regulations help or hinder the ability to protect sensitive and confidential information? With these new regulations on the march, how can you remain competitive in the global marketplace? This report provides answers and examines how compliance efforts can impact a company's bottom line.

Download The State of Privacy and Data Security Compliance to learn:

  • The value of compliance to the organization
  • Security practices differences between compliant and non-compliant companies

Download

The State of Privacy and Data Security Compliance study—conducted by Ponemon Institute and sponsored by Sophos—examines whether compliance efforts improve an organization’s relationship with key business partners, help secure more funding for IT security, and improve a company's overall security posture.

Cisco 2009 Annual Security Report



See What's New in Global Security
Cisco Security Intelligence Operations announces the Cisco 2009 Annual Security Report. The updated report includes information about 2009 global threats and trends, as well as security recommendations for 2010.
Managing and securing today's distributed and agile network is increasingly challenging, with cloud computing and sharing of data threatening security norms. Online criminals are continuing to exploit users trust in consumer applications and devices, increasing the risk to organizations and employees.

Report Highlights
•Online criminals have taken advantage of the large social media following, exploiting users' willingness to respond to messages that are supposedly from people they know and trust.
•Politically-motivated threats are increasing, while governments are teaming up and promoting online security.
•Up to 90 percent of spam is untargeted. That includes spam delivered by botnets that floods inboxes with messages from supposed banks, educational institutions, and service providers.
•More than 80 percent of the web can be classified as “uncategorized” or “unknown”, making it challenging for traditional URL filtering technology.
•The new Cisco Cybercrime Return on Investment Matrix tracks the performance of the underground online criminal marketplace, helping organizations understand the latest targets.

Key Findings
Spam: Social media may be where cybercriminals troll for new victims. However, spam is still a tried-and-true means for tricking people into downloading malware and persuading them to buy, for example, fake pharmaceuticals. The Annual Security Report estimates that in 2010, spam volume will likely rise 30 to 40 percent worldwide over 2009 levels. However, Cisco's own SensorBase data shows that while the U.S. and other economic leader countries (such as those within the European Union) begin to shut down spam zombies in their own countries, the rollout of broadband in developing economies (including India and Vietnam) have made them an increasing source of spam. In fact, the U.S. was toppled as the No. 1 spam sender. In 2009, that distinction went to Brazil.
Cloud Computing: While 10 years ago it would have been unthinkable for businesses to keep sensitive data outside the corporate firewall, today, with the advent of cloud computing and hosted applications, doing so is increasingly common. Many users are so trusting of cloud computing that they do minimal due diligence on who's hosting their sensitive data, and how secure the data is. The Annual Security Report recommends that organizations looking to use externalized services ask providers to explain their data security measures thoroughly.
Cisco Cybercrime Return on Investment (CROI) Matrix:This year's Annual Security Report marks the debut of the Cisco CROI Matrix, based on the Boston Consulting Group's well-known "Growth-Share Matrix." The CROI Matrix analyzes which types of cybercrime will be the "winners" and "losers" in 2010. Based on performance in 2009, the matrix predicts that massive banking Trojan Zeus and other lucrative and easy-to-deploy Web exploits will be more prevalent in 2010. Scareware, spyware, click fraud, advance-fee fraud and pharma spam will continue to be cash cows. The "wait-and-see" moneymakers include social networking exploits, like the Koobface worm, that are only now starting to make their mark.
Cisco Global ARMS Race Index: In an effort to track the overall level of compromised resources worldwide, Cisco has developed a Global Adversary Resource Market Share (ARMS) Race Index. Over time, the index will give a better picture of the online criminal community's rate of success at compromising enterprise and individual activity. In 2009, the index rates the level of resources under adversarial control at 7.2, indicating that between 5 and 10 percent of personal computers are compromised.

Download


Video: Seguridad en Redes Inalambricas (CIsco)

En la actualidad, la gran mayoría de las empresas cuentan con redes inalámbricas, pero muy pocas toman medidas para protegerlas. En este video, podrá ver a Mónica Mata, facilitadora certificada por Cisco y CTT, presentar algunas opciones para asegurar redes inalámbricas y los mecanismos de protección más comunes.

(English: Currently, the majority of the companies deploy wireless networks, but very few take measures to protect them. In this video, Monica Mata, Cisco and CTT-certified instructor, presents the most common means and various options for securing and protecting wireless networks.)

Acceso Video

El Acrobat Reader fue el software más inseguro y hackeado de 2009

El software de Adobe, Acrobat Reader, dedicado a la lectura de documentos en formato PDF ha sido considerado el programa menos seguro de 2009, al detectarse en él 45 errores explotables por los hackers.

Adobe Reader ha visto como en los últimos años el número de sus vulnerabilidades ha crecido de manera exponencial, según un informe elaborado por la división de seguridad de Verisign, iDefense, para la revista Forbes.
Los 45 agujeros de seguridad de 2009 superan con creces a los 14 identificados en 2008 que ya doblaban a los detectados en el año 2007. La revista preguntó a un grupo de expertos en ciberseguridad de las compañías TippingPoint, iDefense y Qualys sobre qué programas y vulnerabilidades eran los más usados por los hackers para acceder a las computadoras de los usuarios este año y todos han incluido al Acrobat en su lista.

"Es un foco de ataque muy importante, como diez veces más que Microsoft Office", declaró el jefe de tecnología de Qualys, Wolfgang Kandek. Acrobat Reader cumple con las características que lo hacen un buen objetivo para ataques.
Casi todos los que tienen Internet lo tienen instalado en su PC, su código base es muy complejo y tiene el suficiente acceso al "resto del sistema" del usuario para dar a los hackers una buena puerta de entrada.

"Es un gran campo de juego listo para su explotación", dijo el investigador de TippingPoint, propiedad de 3com, Pedram Amini. Adobe reconoce que se encuentra en una encrucijada.

En mayo la compañía instituyó una mayor cadencia de parches de seguridad para su software, como hace Microsoft. El jefe de tecnología de Adobe, Kevin Lynch, dijo que la empresa había renovado sus equipos de seguridad interna para centrarse en un desarrollo del programa más seguro y una respuesta más rápida ante el descubrimiento de "bugs". "El debate consistió en si deberíamos hacer un alto en el camino en lo que a desarrollo de producto se refiere y centrarnos en reparar fallos de seguridad", dijo Lynch.

Por otro lado, el número de agujeros encontrados en programas de Microsoft como Internet Explorer, Office y Windows Media Player se mantienen o han bajado. Se han detectado 30 vulnerabilidades en Internet Explorer, el mismo número que el año anterior mientras que en la suite Office el número ha bajado de los 44 de 2008 a un total de 41.
Firefox, que se consideraba seguro comparado con Internet Explorer, este año ha registrado 102 bugs que han sido reparados. En 2008 se le habían detectado 90, según iDefense.

Fuente: www.ieco.clarin.com

lunes, 14 de diciembre de 2009

Memorias IX Jornada Nacional de Seguridad Informática

A continuación podrá descargar las presentaciones de todas las conferencias presentadas en la IX Jornada Nacional de Seguridad Informática "Monitoreo y Evolución de la Inseguridad Informática", la cual fue realizada en Junio de 2009.
  • I Encuesta Latinoaméricana de Seguridad Informática
  • IX Encuesta Nacional de Seguridad Informática en Colombia
  • III Encuesta Nacional de Seguridad Informática en México
  • The In’s and Out’s of SIEM Technology. Dr. Eugene Schultz
  • Aumento de las Vulnerabilidades en los Perímetros de mi red. Luis Eduardo Pico
  • Computación forense en bases de datos: Conceptos y reflexiones. Jeimy J. Cano
    Convergencia de la Seguridad. Andres R. Almanza
  • Criterios comunes para Monitorear y Evolucionar la Seguridad Informática en Colombia. José Alejandro Chamorro López
  • Enfoque Sistémico de la Seguridad. Maria Cristina Ovalle
  • Establecimiento de las Estrategias para las verificaciones integrales que cierran el primer ciclo de cinco años o seis años en Seguridad de la Información en Colombia. Ivan Ernesto Guerra Matiz
  • Evolución de la estrategia de seguridad de la información basada en indicadores. Wilman Arturo Castellanos
  • Evolución del fraude en Internet. Jaime Enrique Goméz y Iván Dario Tovar
  • Métricas de Inseguridad en Aplicaciones. Armando Carvajal Rodriguez
  • Reflexiones sobre IT-GRC. Astrid Pereira Sierra
  • Ciberseguridad Acciones y Estrategias. Roberto DiazGranados Diaz
  • Seguridad Informática Habeas Data Protección de Datos e Intimidad. Maria Alejandro Canosa Criado
  • Planeación Estrategica de la Seguridad de la Información. Ramiro Merchán

Artículos

  • A Network Isolation Analysis in Xen. Violeta Medina Rios y Juan Manuel García García
  • Correo Electrónico Seguro Empleando Infraestructura de Terceros. Juan Camilo Corena Bossa
  • Estudio del Pago Móvil y su Seguridad. Diana Teresa Parra, Rafael Martinez Peláez y Cristina Satizábal
  • Vulnerabilidad en el Protocolo IEEE 802.16 WiMAX. Universidad EAFIT - Colombia

Descarga de documentos

viernes, 11 de diciembre de 2009

¿Se borran realmente nuestros datos cuando los eliminamos de las redes sociales?

Trend Micro informa que este proceso es cada vez más complicado. La Universidad de Washington lleva a cabo un proyecto de investigación que elimina los datos automáticamente en breve intervalo de tiempo


Te has preguntado alguna vez ¿qué pasa con esa información o con esas imágenes que has enviado a las páginas web para compartir fotos después de que las hayas borrado? Y ¿qué hay de las aplicaciones del smarphone que utilizaste una vez o dos a lo más y que después eliminaste? De hecho, seguro que no sabes lo que realmente pasa cuanto borras archivos o toda una cuenta, porque no tienes control de los equipos informáticos que están almacenando tus datos.
Anteriormente, cuanto tus datos residían en tu ordenador, eras tú quién decidía cuándo borrar un archivo y bastaba con hacer un simple clic para suprimirlo o utilizar un programa específico para borrar información.

Trend Micro explica que, a medida que cada vez más datos de los consumidores se pasan a plataformas cloud computing como Gmail y Facebook, y plataformas cerradas como pueden ser Kindle o iPhone, el proceso de borrar los datos, ya sean mensajes antiguos, fotos en Flickr o post personales en Facebook, se vuelve más complicado. De hecho, el usuario debe confiar en que las empresas borrarán sus datos cuando él solicite hacerlo. Lamentablemente, es más probable que muchas de estas páginas web opten por hacer inaccesible dicha información antes de suprimirla realmente. E incluso, si el usuario realiza las gestiones para borrar sus archivos, es casi seguro que las copias de dicha información permanezcan en los sistemas de backup de las empresas.

La Universidad de Washington está llevando a cabo un proyecto de investigación que, bautizado como "Vanish" , elimina automáticamente los datos después de un intervalo de tiempo. Utilizando este sistema, el usuario puede enviar un email, actualizar su Facebook o subir una foto a Flickr y los datos desaparecerán pasado un tiempo. Una vez que la información desaparece nadie podrá leerla ni tener acceso a ella.
“Pocas personas dejarán de utilizar sus iPhones o cancelarán sus cuentas en Twitter sólo porque estas empresas no borren sus datos. Sin embargo, con soluciones como Vanish, los usuarios sí pueden recuperar el control de su información en la nube”, aseguran desde Trend Micro.

Visto en belt.es

No se debe regalar información a extraños

Sophos, compañía de seguridad TI y protección de datos, advierte que casi la mitad de los usuarios de Facebook no pone ningún cuidado a la hora de preservar su intimidad. Según datos de una reciente investigación llevada a cabo por la compañía, el 46% de los usuarios de esta red social no pone reparos a la hora de ofrecer información personal a completos desconocidos.

Para llevar a cabo el citado estudio, Sophos ha creado dos usuarios ficticios con nombres basados en anagramas de las palabras 'false identity' y 'stolen identity'.

La primera de ellos, con 21 años, 'Daisy Felettin' fue representado por una imagen de un pato de goma, mientras que 'Dinette Stonily', de 56 años, se presenta al público utilizando una imagen de dos gatos tendidos sobre una alfombra. Cada uno de ellos envío 100 solicitudes de amistad a usuarios de Facebook elegidos al azar, y que se correspondían con su grupo de edad.

Tras realizar dicha acción, y en las dos semanas siguientes, un total de 95 personas aceptó ser amigo de Daisy o Dinette, lo que supone una tasa de respuesta aún mayor que cuando Sophos llevó a cabo idéntico experimento, por primera vez, hace dos años, utilizando una rana de plástico como personaje ficticio.

Sin embargo, según reseña Sophos, en el último estudio, ocho de las personas a las que se accedió decidieron convertirse en amigos de Dinette sin siquiera preguntar. "Dimos por sentado que la situación que este estudio que llevamos a cabo sería mejor en 2009 que el que hicimos hace un par de años, pero, lo cierto es que ha sido mucho peor", afirmó Paul Ducklin, Jefe de Tecnología de Sophos Asia-Pacífico, y conductor del estudio.

"Esto realmente es una llamada de atención. Nuestra luna de miel con los sitios de redes sociales debe seguir por ahora, pero es importante señalar que muchos usuarios aún mantienen una actitud de que no les importa nada compartir sus datos personales", añadió Ducklin.

EXPERIMENTO
Así, el 89% del grupo de edad de 'veinteañeros' y el 57% de los integrantes del grupo de los de cincuenta que hicieron amistad con Daisy y Dinette también facilitaron datos sobre su fecha de nacimiento, direcciones de correo electrónico o información del pasado como a qué escuela fueron o en qué universidad cursaron sus carreras. La fecha de nacimiento y el correo electrónico implican una combinación muy peligrosa que puede ser tomada como punto de partida de estafadores y gente con intenciones poco deseables.
El resto de los que aceptaron la invitación suprimió el año de nacimiento, pero con frecuencia esto es fácil de calcular o adivinar a partir de otra información facilitada. Peor aún, casi la mitad de los 'veinteañeros', y poco menos de un tercio de los mayores de cincuenta, regaló información personal sobre sus amigos y familiares.
"Los usuarios no sólo están facilitando datos personales de su propia vida a los cibercriminales", matizó Ducklin. "Con estas acciones, también están traicionando a personas cercanas a ellos, ayudando a los piratas a crear una imagen detallada de su vida y de su medio. En definitiva, están haciendo realidad el sueño de un ladrón de identidad", dijo.
"Hace diez años, a los timadores y ladrones de identidad, esto les habría llevado varias semanas para poder reunir toda esta información de una sola persona" añadió Graham Cluley, Consultor de Tecnología de Sophos.
"Las redes sociales lo han hecho todo mucho más fácil poder recabar información de gente inocente. Cada uno debe aprender a ser más cuidadoso sobre cómo se comparte la información online o por el contrario, serán víctimas de estos ladrones de identidad", finalizó Cluley.


RECOMENDACIONES
Sophos ha elaborado las siguientes recomendaciones para los usuarios que no se protegen correctamente de los cibercriminales en Facebook:

No aceptar a ciegas amigos. Tratar a un amigo como tal, es decir, alguien que realmente se conoce y con confianza. Un amigo no es sólo un botón en el que se hace clic.

Conocer y utilizar la privacidad del sistema de cualquier red social a la que se una el usuario. Usar las configuraciones restrictivas por defecto. Se puede conectar más tarde con los verdaderos amigos. No hay que regalar demasiado, demasiado pronto.

Asumir que todo lo que reveles en una red social puede ser visible para todo el mundo por Internet. Una vez que ha sido buscado, e indexado, y almacenado en la memoria caché, puede aparecer más tarde on-line por mucho que se haga para borrarlo.

Fuente: laopiniondezamora.es

jueves, 10 de diciembre de 2009

Juegos de Cisco Learning Network

Cisco ademas de publicar versiones en español de materiales de cursos por ejemplo CCNA y exámenes tambien ofrece juegos de aprendizaje para ayudar en la preparación y entrenamiento de los exámenes de certificación.


Juego Multijugador de Cisco en español
Juegue en línea con otros jugadores o contra el ordenador, y vea si sus estudios han producido beneficios! Prepárese para su certificación y diviértese al mismo tiempo! Esta versión contiene las preguntas desde CCNA. Oprima la opción "CCNA (es)" para jugar en español

Acceso a Juego (requiere registro)


Todos los juegos en su version completa estan en la web en Ingles.
Entre los juegos disponibles tenemos:

  • - Network Defenders
  • - The Cisco Subnet Game
  • - Cisco myPlanNet 1.0
  • - Subnet Troubleshooting Game
  • - The Binary Game
  • - Otros





Network Defenders: Puts you in control of your company's network security. It's a hostile world out there and malicious hackers are trying to get into your network and wreak havoc on your data. Learn about the risks and how to guard against them.

Links relacionados:
- Otros Juegos relacionados con la Seguridad Informatica

miércoles, 9 de diciembre de 2009

Tools: Nipper v1.1 released

Nipper performs security audits of network device configuration files. The report produced by Nipper includes; detailed security-related issues with recommendations, a configuration report and various appendices. Nipper currently supports Cisco IOS, PIX, ASA, FWSM, NMP, CatOS and Juniper NetScreen devices.

Tools: Sambascan2 v0.4.2 released - scanning por SMB Shares

Sambascan2 allows you to search an entire network or a number of hosts for SMB shares. It will also list the contents of all public shares that it finds.



Visto en security-database.com

CIBSI 2009 - Presentaciones

CIBSI'09 introdujo una sesión de charlas de cinco minutos donde los participantes pueden exponer sus recientes trabajos como así también sus trabajos en desarrollo. La sesión se realizará antes de la cena de gala y presenta una excelente oportunidad para poder recibir comentarios sobre la presentación durante el evento.

A continuación se listan los trabajos presentados en la sesión, incluyendo Autores, Títulos y las diapositivas de la presentación.

--------------------------------------------------------------------------------
Cross-Layer security Antonio Urbano (España).
Abstract: Con esta ponencia se decribirá brevemente la arquitectura de seguridad actual en las diferentes capas. Se analizará el rendimiento de dicha arquitectura al aplicarla en redes inalámbricas y se propondran mejoras basadas en una arquitectura cross-layer.

Implementación de Honeynets en Organizaciones de la Región. Hugo H. Fernández (Universidad Nacional del Comahue, Argentina). Abstract: El trabajo consiste en efectuar un relevamiento de la infraestructura informática de organizaciones tanto del ámbito público como privado de la región. A partir de ello diseñar una Honeynet virtual implementando una arquitectura "tipo" que refleje los servicios que tengan en común. Finalmente, someter dicha arquitectura a ataques y efectuar un análisis de lo ocurrido para proponer distintos mecanismos para mitigar o reducir el impacto de los eventos de seguridad.

Implementación de Honeynets en Organizaciones de la Región. Carlos Luna (Universidad de la República, UDELAR, Uruguay).
Abstract: Los dispositivos portátiles, tales como teléfonos celulares y asistentes de datos personales, permiten almacenar información confidencial y establecer comunicaciones con entidades externas. Generalmente, los usuarios pueden descargar e instalar nuevas aplicaciones de fuentes no confiables, que conviven junto con las instaladas por el fabricante del dispositivo o proveedor de servicios de comunicación. En este escenario, es importante garantizar la confidencialidad e integridad de los datos almacenados, así como la disponibilidad del servicio, aún cuando una aplicación maliciosa trate de hacer uso indebido de las funciones del dispositivo. La plataforma Java Micro Edition (JME), una tecnología para desarrollo de software Java, provee el estándar Mobile Information Device Profile (MIDP) que facilita el desarrollo de aplicaciones y especifica un modelo de seguridad para el acceso controlado a recursos sensibles del dispositivo. El modelo está construido sobre la noción de dominio de protección, que puede ser concebido como un conjunto de permisos. Un modelo alternativo que extiende los permisos presentes en MIDP ha sido propuesto por Besson, Dufay y Jensen. Este modelo introduce una noción de multiplicidad asociada a los permisos y flexibiliza la forma en la que el usuario puede conceder acceso a los recursos del dispositivo, a las aplicaciones que son utilizadas en el mismo.
En esta charla se comentarán algunos trabajos realizados, en el Instituto de Computación de la UDELAR (Uruguay), sobre la especificación y el análisis formal de componentes de modelos de seguridad para dispositivos móviles interactivos. En particular, se describirán experiencias relacionadas con las tres generaciones de MIDP y se presentará un framework que permite definir y comprar formalmente políticas de control de acceso, que pueden ser aplicadas por variantes de los modelos de seguridad considerados.
De la seguridad como un atributo de calidad del software, al proceso de desarrollo de software seguro. Esp. Marta Castellaro - MSc. Susana Romaniz (UTN, Facultad Regional Santa Fe, Argentina).
Abstract: En la ponencia que hemos presentado en este Congreso, analizamos la aplicación del Modelo de Amenazas para incluir la Seguridad en el Modelado de Sistemas; es uno de los productos de un grupo de trabajo interdisciplinario, que se propuso “analizar la seguridad como un atributo organizacional transversal en los sistemas de información”.
Nuestro marco de trabajo asume que la seguridad de un sistema posee su sustento último en las políticas de seguridad de toda la organización, y está presente en todo el ciclo de vida del software. Asímismo, reconoce que la “producción de software seguro” es hoy una disciplina emergente, que presenta conceptos, enfoques, metodologías y tecnologías específicas. Este grupo viene trabajado sobre el tratamiento de la seguridad en el análisis de requerimientos, el modelado y diseño, la implementación, configuración y operación de software seguro. Tiene como meta generar pautas que ayuden a las organizaciones a incluir a la seguridad en las distintas etapas de los proyectos de sistemas de información.
Actualmente ha definido tres ejes a profundizar: los patrones de seguridad, el código seguro y los modelos de madurez de la gestión de software seguro. Esto se basa en la siguiente visión:
. Los patrones de seguridad, cuyo concepto difiere de los tradicionales patrones de diseño, proveen tanto estructuras como comportamientos, es decir, proponen una solución a algo concreto que se sugiera hacer, o un proceso a seguir en determinadas circunstancias. Están surgiendo tanto estándares de presentación como sistemas (o lenguajes) de patrones, y los catálogos existentes se están extendiendo y categorizando, cubriendo casi en su totalidad las fases del ciclo de vida del proceso de desarrollo de software.
. La inspección estática de código creado permite evitar una cantidad importante de errores y potenciales vulnerabilidades, con un esfuerzo e inversión moderada. Por otra parte las metodologías de codificación segura se encuentran en plena evolución.
. El aseguramiento de la calidad de software también ha alcanzado al desarrollo de software seguro, y las buenas prácticas se han ido consolidando, convirtiéndose en frameworks con dominios y prácticas sistematizadas.

K-profiler: recolección de un conjunto de datos públicos para keystroke dynamics. Luciano Bello (Argentina).
Abstract: El experimento K-profiler tiene por objetivo recolectar información de múltiples agentes para poder analizar su patrón de tipeo. Esta información es conocida como keystroke dynamics y trata de caracterizar a las personas por el pequeño tiempo que transcurre entre tecla y tecla al escribir. Es una característica biométrica que requiere nuevos algoritmos para poder distinguir personas. Para el estudio de estos algoritmos hay algunos conjuntos de datos muy populares que se suelen utilizar como compararlos. Pero estos conjuntos de datos fueron recolectados hace varios años y con metodologías no siempre claras y útiles. Por esta razón nos se embarcamos en la tarea de generar un nuevo conjunto de datos.

Automatización de Procesos en Análisis Forense Informático. Martin Barrere Cambrún (Grupo de Seguridad Informática, Instituto de Computación Facultad de Ingeniería, Universidad de la República, Montevideo, Uruguay). Abstract: La recolección de evidencia digital es una tarea delicada, que exige un esfuerzo y una experiencia considerable por parte del analista que realiza la tarea. Una buena disciplina en la ejecución de las tareas, desde el punto de vista técnico,implica mayores oportunidades para que la evidencia sea admisible en un proceso judicial. Contar con herramientas que automaticen el trabajo conlleva a una menor probabilidad de error durante el proceso.
El grupo de seguridad informática de la Facultad de Ingeniería, está desarrollando trabajos de investigación en el área de automatización de procesos. El presente trabajo, actualmente en curso, propone una extensión al lenguaje OVAL (Open Vulnerability and Assessment Language) como mecanismo de especificación de procedimientos de recolección de evidencia volátil y presenta el diseño de una herramienta extensible de recolección de evidencia (XOvaldi), basada en especificaciones OVAL extendidas (XOval).

Un compilador que preserva tipos de seguridad escrito en Haskell. Alberto Pardo (InCO, Uruguay).
Abstract: Mostramos los aspectos principales de la implementación, en el lenguaje funcional Haskell, de un compilador que preserva la propiedad de no interferencia entre un lenguaje imperativo sencillo y un código assembler estructurado con primitivas de loop y branch. Lo relevante de la implementación es el uso de características novedosas de Haskell, como lo son los GADTs (Generalised Algebraic Data Types) y las type families. El uso de GADTs nos permite modelar, tanto para el lenguaje fuente como para el lenguaje objeto, el correspondiente sistema de tipos para no interferencia como parte de la descripción de su sintaxis abstracta. Esto hace posible, por un lado, usar el type checker de Haskell para verificar que los programas de dichos lenguajes satisfacen las restricciones de seguridad, y por otro, verificar que el compilador es correcto (en el sentido de preservar la propiedad de seguridad) por construcción.

SINAPSIS: Sistema de Información Nacional Público de Salud para la Inclusión Social. Emilio Hernández (Venezuela).
Abstract: En el marco del diseño de un Sistema de Información de Salud de alcance nacional, centrado en la Historia Clínica de los pacientes, se desea implementar una serie de módulos de software en el contexto de una jerarquía de memoria de tres niveles. En el nivel más bajo estarán los centros de salud desde los que se accede al sistema, en el nivel medio estarán los servidores donde se almacenan los datos, de manera regionalizada y en el nivel superior una plataforma grid que contiene un respaldo (backup) de los datos de todos los servidores. Esta estructura por niveles requiere de investigación y de muchas propuestas y soluciones diseñadas ad hoc, relacionadas con Ingeniería de Software, interoperabilidad, seguridad de datos, garantía de anonimato y manejo de grandes volúmenes de datos (especialmente imágenes y videos médicos), entre otros. El proyecto se desarrolla sobre la base de articular las propuestas que se hagan en todos los ámbitos relevantes al desarrollo del sistema.

Politicas de integridad de datos provista mediante una libreria en Haskell. Alejandro Russo (Chalmers, Suecia). Abstract: Las politizas de integridad de datos buscan prevenir la destrucción, accidental maliciosa, de la información. En esta charla nos focalizamos en tres clases de políticas de integridad útiles cuando se diseña programas: control de acceso (donde se gobierna quien accede a los datos), invariantes de datos (que establecen propiedades que ciertos datos deben cumplir para tener sentido), y control de flujo de la información (que controlan que datos corruptos no afecten componentes sensibles). Presentamos un ejemplo donde estas políticas son aplicadas y brevemente proponemos una librería que, cuando utilizada, pueda garantizar estas clases de políticas de integridad de datos.


8 pasos para proteger la información y asegurar la continuidad de su empresa

En plena era de la información, cuando empresas privadas y organismos públicos generan cantidades cada vez mayores de datos en distintos soportes, su gestión y mantenimiento siguen siendo el talón de Aquiles de muchas compañías. “Cuesta creerlo, pero todavía hay muchas empresas que no tienen un control completo de sus archivos, y desconocen exactamente qué parte de esa información se considera crítica o confidencial”, ha declarado Gonzalo Rivas, director comercial de Iron Mountain España, la filial en nuestro país del líder mundial en gestión y protección de la información. “Ello supone el riesgo de que las empresas no puedan acceder a la información cuando la necesitan, o de que la información privada o confidencial quede expuesta involuntariamente”. Iron Mountain, el líder global en servicios de almacenamiento y gestión de la información, ha elaborado unos consejos básicos que ayudan a gestionar la información empresarial de forma correcta, en sus soportes de papel, digital y magnético. “El mejor paso que una empresa puede dar es confiar la gestión y protección documental a un especialista, esto asegurará un control total de aquella información cuya custodia no debe descuidarse”, declara Gonzalo Rivas.

1. Haga copias de seguridad a diario. Las empresas necesitan asegurarse de que todos sus datos importantes para la continuidad del negocio cuenten con una copia que esté disponible en el caso de la información original se pierda o se corrompa. Hay que tener en cuenta que esta información puede estar albergada en servidores corporativos, pero también en estaciones de trabajo o portátiles de empleados, lo que a menudo se olvida.

2. Tenga más de un soporte de copia. En el campo de los archivos digitales, mantener una segunda copia de seguridad custodiada en un entorno seguro fuera de la empresa es la alternativa más eficaz de garantizar su recuperación en caso necesario. Además, en relación a los datos de carácter personal, el artículo 25 del Real Decreto 994/1999 establece que deberá conservarse una copia de respaldo y de los procedimientos de recuperación de los datos en un lugar diferente a aquel en el que se encuentran los equipos informáticos que los tratan.

3. Cuide el soporte de sus datos. Las copias de seguridad en soportes magnéticos deben mantenerse en un lugar seguro, bajo temperatura y humedad constantes, y en un entorno lo más limpio posible. Muchos casos de pérdida de información se producen por errores en el almacenamiento, utilización o manipulación de los soportes. Por eso mismo, hay que procurar no utilizar el mismo soporte dos días seguidos. Lo mejor es tener más de un soporte externo de backup, e ir alternándolos para asegurar la calidad de la grabación de los datos y alargar su vida útil.

4. Identifique la información importante. De todo el volumen de datos de una empresa, el volumen que se considera imprescindible para su buen funcionamiento es de alrededor del 5%. Pero ese pequeño porcentaje es crítico para las operaciones empresariales. Por ejemplo, puede contener información necesaria para garantizar la continuidad del negocio después de una crisis. O puede documentar la situación financiera o legal y preservar los derechos de las partes interesadas de una organización. Saber cuáles son los documentos vitales y tenerlos localizados es imprescindible para asegurar un buen mantenimiento.

5. Conozca quién tiene acceso a esa información y con qué frecuencia. Algunos documentos sólo se consultan una o dos veces al año, mientras que otros son necesarios incluso varias veces al día. No todos los departamentos -recursos humanos, departamento legal, compras, marketing, finanzas- acceden al mismo tipo de información confidencial. Saber quién utiliza qué tipo de documentos ayudará a su seguimiento y control.

6. Asigne responsabilidades en la gestión. La seguridad de la información debe ser un punto a tener en cuenta por todos los departamentos. Incluso en empresas donde este punto sea tarea del departamento de archivos, se deben implantar unas medidas de seguridad y backup que abarquen a la totalidad de la infraestructura. Igualmente, es prudente asegurarse de que la persona que controla el acceso a los archivos no es la misma que se encarga de trabajar con ellos.

7. Encripte sus archivos digitales externos. A la hora de gestionar sus copias de seguridad externas, todavía hoy muchas compañías recurren para su transporte a la mensajería comercial sin ningún tipo de protección adicional. Es conveniente efectuar un análisis de riesgos para determinar si el coste de un programa de encriptación compensa los riesgos económicos de una brecha en la seguridad, y determinar si debe implantarse en toda la documentacion digital, o solo en la de mayor confidencialidad.

8. Elabore un plan de continuidad del negocio ante una situación de crisis. La pregunta que debe hacerse es: si un desastre provocara la desaparición de todos los documentos de mi empresa. ¿Tengo la certeza de que podría recuperarlos? Los datos son mucho más que cifras; son un activo vital para el funcionamiento de su negocio. Si no puede garantizar su recuperación, y hacerlo en un plazo de tiempo razonable, su rendimiento económico puede verse seriamente afectado.


Fuente: noticiasjovenes.com/index.php?name=News&file=article&sid=23203

lunes, 7 de diciembre de 2009

Los términos de búsqueda más peligrosos de Iternet (McAfee)



El informe muestra los términos de búsqueda o palabras clave que incluyen el mayor número de sitios web potencialmente peligrosos en sus resultados de búsqueda.
Para conseguir una explicación completa de los resultados de los términos de búsqueda y cómo interpretarlos, lea las siguientes versiones del informe:

informe: Mapeando los sitios Web maliciosos



El informe muestra los dominios de nivel superior que suponen un mayor riesgo (las letras situadas al final de las direcciones de sitios web que ayudan a organizar la Web) y ofrece una guía exhaustiva para conocer qué dominios se pueden visitar sin temer por la seguridad y en qué dominios debe actuar con precaución.


El país africano de Cameron (.cm) ha desbancado a Hong Kong (.hk) como el dominio más peligroso de Internet, según el tercer informe anual de McAfee, “Mapping the Mal Web”. En el lado opuesto, se encuentra Japón (.jp) como el dominio más seguro de la red, formando parte de la lista de los cinco dominios más seguros de la red, por segundo año. El dominio web más frecuentado en el mundo, el comercial (.com) ha saltado desde el noveno puesto hasta el segundo como dominio más peligroso, mientras que el del Gobierno (.gov) es el dominio más seguro no relacionado con países.

Camerún, un pequeño país de África que limita con Nigeria, se ha colocado en primera posición con el 36.7% de los dominios .cm, representando un riesgo para la seguridad, pero el año pasado, ni siquiera aparecía en la lista. El dominio .cm es un error común a la hora de teclear .com, y muchos cibercriminales aprovechan este error tipográfico para crear descargas maliciosas, spyware, adware y otros programas no deseados.

Tras las agresivas medidas tomadas por parte de los administradores de dominios .hk para evitar el fraude con los registros el año pasado, Hong Kong ha pasado de ser el dominio más peligroso en 2008 a ocupar el puesto 34 en el ranking realizado en 2009. Actualmente, sólo el 1.1% de los sitios .hk entraña riesgo, mientras que el año pasado, uno de cada cinco sitios web con dominio .hk eran peligrosos.

Entre los dominios de países, la República de China (.cn) y Samoa (.ws) se mantuvieron en la lista de los cinco sitios web más peligrosos en los últimos dos años.
NewsLetter - E.Security



Descarga de informe:


Acceso a mapa en linea


Algunos datos de la region America:



Link relacionados:

- McAfee, Inc. Names Most Dangerous Domains to Surf and Search on the Web

Piden asegurar la confidencialidad (Paraguay)

Los gremios empresariales piden al Ministerio de Hacienda que se garantice la confidencialidad de la información patrimonial declarada por los contribuyentes del Impuesto a la Renta Personal (IRP).

Los empresarios temen que la información patrimonial y el pago de los impuestos que realizarán como contribuyentes del IRP tomen estado público, en un momento de inseguridad que vive el país por los secuestros.

Carlos Jorge Biedermann, presidente de la Cámara de Anunciantes del Paraguay (CAP), sostuvo que se deben tomar todos los recaudos para asegurar que la información no sea utilizada en contra de las personas.

Considera que es un requisito fundamental garantizar la confidencialidad de la información y que se debe establecer sanciones ejemplares para los funcionarios que no cumplan con esto.

El empresario indicó que el ministro de Hacienda, Dionisio Borda, aseguró que tendría en cuenta estas preocupaciones.

Biedermann dejó en claro que apoyan el IRP y esperan que sea de fácil aplicación para que todos no tengan inconvenientes en cumplir, ya que servirá para formalizar la economía del país.

Por su parte, Eduardo Felippo, vicepresidente de la Unión Industrial Paraguaya (UIP), indicó que es necesario asegurar la confidencialidad de toda la información de los contribuyentes, y para ello están trabajando con los asesores para ver la manera de plasmar esto en una normativa.

En tal sentido, reconoció que este sector empresarial da al IRP un apoyo condicionado a que se garantice esta confidencialidad. “Eso es lo que estamos analizando, de tal manera a darle confianza a la gente respecto de la seguridad de la información a la que va a acceder el Ministerio de Hacienda”, expresó.

Agregó que “se está viendo, trabajando, cómo podemos encontrar algún método que dé confianza al contribuyente de que su información no puede ser publicada, que no sea de estado público, sobre todo pensando en el tema de la inseguridad que hasta ahora el Gobierno no pudo solucionar, que es el tema del secuestro”, indicó el dirigente respecto al IRP que entrará a regir el 1 de enero próximo.


Visto en abc.com.py

Virus Pawur




El término ¨hacker¨ será eliminado del Código Penal español

La comunidad de informáticos siempre ha protestado por ese uso erróneo del término. Un hacker es una persona apasionada por la informática que disfruta poniendo a prueba los sistemas de seguridad (a menudo para depurar y solucionar errores), le gusta la programación y tiene un conocimiento profundo del funcionamiento de los sistemas y redes informáticas.

Sin embargo, este término es utilizado con un carácter negativo en las noticias que hablan sobre piratas informáticos que roban contraseñas o infectan miles de ordenadores con virus peligrosos. En esos casos el término correcto sería cracker (palabra derivada de criminal hacker)


Más...

PHP - Writing secure code

Use check functions on output to prevent cross site scripting attacks
No piece of user-submitted content should ever be placed as-is into HTML.

See how to handle text in a secure fashion for more details.


Use the database abstraction layer to avoid SQL injection attacks

Use the database layer correctly.

More...

Live CD/DVD/USB has been released


It is a fully featured security distribution consisting of a bunch of powerful, open source and free tools that can be used for various purposes including, but not limited to, penetration testing, ethical hacking, system and network administration, cyber forensics investigations, security testing, vulnerability analysis, and much more. It is a distribution designed for security enthusiasts and professionals, although it can be used normally as your default desktop system.

With Matriux, you can turn any system into a powerful penetration testing toolkit, without having to install any software into your hardisk. Matriux is designed to run from a Live environment like a CD / DVD or USB stick or it can easily be installed to your hard disk in a few steps. Matriux also includes a set of computer forensics and data recovery tools that can be used for forensic analysis and investigations and data retrieval.


Matriux is currently under development and the first beta version is available for download now.
Note:
- The current dowload version does not contain all of the tools listed under Arsenal section. However, we will be adding more tools in the coming days / releases and update.
- The default username is tiger and the password is toor.


Minimum System Requirements
And dont throw your old computers. Matriux can turn it into a powerful system. The minimum system requirements for running a Matriux lite edition:
# Intel-compatible CPU (i486 or later),
# 20 MB of RAM for text mode, at least 96 MB for graphics mode with KDE (at least 128 MB of RAM is recommended to use the various office products),
bootable CD-ROM drive, or a boot floppy and standard CD-ROM (IDE/ATAPI or SCSI),
# standard SVGA-compatible graphics card,
# serial or PS/2 standard mouse or IMPS/2-compatible USB-mouse.

Download



Link relacionado:
- Matriux NEW Security Distro (Next 05 Dec @ Club Hack 2009)

jueves, 3 de diciembre de 2009

Transferencia Internacional de Datos Personales

EFE (03/12/2009):
El Congreso aprobó hoy el acuerdo suscrito por la UE y Estados Unidos para la transferencia al departamento de Estado de los datos de los pasajeros europeos, con 326 votos a favor, siete en contra, entre ellos los de ERC-IU-ICV y BNG, y tres abstenciones.

En contra del acuerdo -que la UE y EEUU ratificaron en julio de 2007- se posicionó ERC-IU-ICV, que según el diputado Gaspar Llamazares puede suponer una vulneración de derechos fundamentales y más que un convenio es "un pacto de adhesión", que pretende consolidar una visión política "preponderante" de Estados Unidos con respecto de Europa en perjuicio de una relación "de reciprocidad".

Llamazares argumentó que bajo el paraguas de un "supuesto de necesidad", Washington pide hasta 19 datos de los pasajeros que vuelen a su país como el origen racial o étnico, las convicciones religiosas e ideológicas, estado de salud o la vida sexual del viajero, datos no previstos en acuerdo anteriores y que, además, pueden ser facilitados a terceros países.

Otro de los que se opuso a la ratificación del acuerdo fue el portavoz del BNG, Francisco Jorquera, quien defendió que la seguridad "no puede ser un pretexto" para poner en peligro la protección de derechos fundamentales.

A favor del convenio, aparte del grupo socialista, votó también el PP, que lo consideró "comprensible" teniendo en cuenta que se fraguó después de que en el 11-S los aviones se convirtieran en "armas letales", afirmó el diputado popular Francesc Recomá.

Reconoció que el convenio debe ofrecer "plenas garantías" de que hay un respeto absoluto a la Constitución y a la protección de los datos de los pasajeros.


Fuente: google.com/hostednew

Consejos para realizar compras “online” de forma Segura

¿Cómo protegerse contra los robos de informacion ?

o Utilizar y mantener actualizado el anti-virus, el cortafuegos y el software anti-spyware: Protéjase contra virus y caballos de Troya que pueden robar o modificar los datos en su propio ordenador y dejarlo vulnerable mediante el uso de software antivirus y un firewall. Asegúrese de mantener el antivirus actualizado. Spyware o programas publicitarios ocultos en los programas de software (esos que se instalan sin nuestro permiso cuando instalamos otros programas) también pueden darle a los atacantes acceso a sus datos, de modo que utilice un anti-spyware legítimo para escanear su ordenador y eliminar cualquiera de estos archivos (ver Reconocer y evitar el software espía para obtener más información).

o Mantenga todo el software instalado en su ordenador (tambien el sistema operativo), en particular, su navegador de Internet, bien actualizado: Instale los parches de software para que los atacantes no pueden tomar ventaja de problemas conocidos o vulnerabilidades. Muchos sistemas operativos ofrecen opciones para que se realicen las actualizaciones automáticas cada vez que salga un nuevo parche. Si esta opción está disponible, debe habilitarlo.

o Revise la configuración de su software instalado: La configuración por defecto de la mayoría del software permiten todas las funcionalidades disponibles. Sin embargo, los atacantes pueden ser capaces de tomar ventaja de esta funcionalidad para acceder a su ordenador. Es especialmente importante comprobar la configuración del software que se conecta a Internet (navegadores, clientes de correo electrónico, etc.) Aplicar el máximo nivel de seguridad disponible que aún le brinda la funcionalidad que necesita.

o Haga negocios con proveedores de confianza: Antes de proporcionar cualquier información personal o financiera, asegúrese de que está interactuando con un vendedor de buena reputación, con domicilio social. Algunos atacantes pueden intentar engañarlo con
la creación de sitios Web que parecen ser legítimos, por lo que debe comprobar la legitimidad antes de proporcionar cualquier tipo información. Busque y anote los números de teléfono y direcciones físicas de los proveedores en caso de que haya un problema con su transacción o su factura.

o Saque provecho de las opciones de seguridad: Las contraseñas, certificados, cifrados, protcolos de seguridad y otras características de seguridad agregan capas de protección a la hora de realizar nuestras compras y transacciones por internet.

o Tenga cuidado con los correos electrónicos solicitando información: Los atacantes pueden intentar recopilar información mediante el envío de correos electrónicos falsos, solicitando que confirme la compra o información de cuenta Las empresas legítimas no solicitan este tipo de información a través de correo electrónico.

o Verifique las políticas de privacidad: Antes de proporcionar información personal o financiera, comprobar la política de privacidad del sitio web. Asegúrese de entender cómo su información será almacenada y utilizada

o Asegúrese de que su información está siendo encriptada (uno de los principales metodos de seguridad): Muchos sitios utilizan el protocolo SSL (Secure Sockets Laye), para cifrar la información. Para saber si nuestra informacion esta siendo encriptada es verificar que en la barra de direccion la URL comience con “https:” en lugar de “http:” ademas de que aparezca un icono de un candado, lo cual indica que la toda la informacion durante la transaccion ira cifrada. Si se cierra el candado, se cifra la información. La ubicación del icono del candado podra variar en función del navegador, por ejemplo, puede ser a la derecha de la barra de direcciones o en la parte inferior de la ventana. Algunos atacantes tratan de engañar a los usuarios mediante la adición de un icono de candado falsos, así que asegúrese de que el icono está en la ubicación adecuada para su navegador.

o Utilice tarjeta de crédito: Existen leyes para limitar su responsabilidad por los cargos de las tarjetas de crédito fraudulentas, y puede que no tenga el mismo nivel de protección de su tarjeta de débito. Otra razon para usar las tarjetas de credito y no de debito es que una tarjeta de débito toma el dinero directamente de la cuenta bancaria, entonces los cargos no autorizados podrían dejarle con fondos suficientes para pagar otras cuentas. Además, usted puede minimizar el daño (en caso de robo) utilizando una sola tarjeta de crédito con una línea de crédito bajo para todas sus compras en línea. (ver Seguridad en Tarjetas de Credito )

o Revise sus estados de cuenta: Mantenga un registro de sus compras y copias de las páginas de confirmación, y comparelos con los estados de cuenta bancarios. Si hay una discrepancia, informe inmediatamente a la entidad bancaria.

Más..

by komz

Visto en vulnerabilityteam.wordpress.com