Blog dedicado al estudio de la Seguridad de la Información - Privacidad - Seguridad Informatica - Auditoria informática. (Recopilación de principales noticias, eventos, politicas de seguridad, guías de buenas practicas, normas, estándares, herramientas, otros)
viernes, 30 de abril de 2010
Releases Free SANS Investigative Forensic Toolkit (SIFT) Workstation version 2.0
SANS SIFT Workstation 2.0 Overview
• VMware Appliance
• Ready to tackle forensics
• Cross compatibility between Linux and Windows
• Forensic tools preconfigured
• A portable lab workstation you can now use for your investigations
• Option to install stand-alone via (.iso) or use via VMware Player/Workstation
Descarga y web del proyecto
Post relacionados:
- SANS Investigative Forensic Toolkit (SIFT) Workstation: Ver. 1.3
miércoles, 28 de abril de 2010
Informe de inteligencia acerca de seguridad de Microsoft, volumen 8
Algunos datos de Argentina:
The MSRT detected malware on 4.7 out of every 1,000 computers scanned in Argentina during 2H09 (a CCM score of 4.7—up slightly from 4.5 in 1H09 but significantly lower than the average worldwide CCM of 7.0). Figure 102 and Figure 103 list the malware and potentially unwanted software categories and families detected by all Microsoft desktop anti-malware products in Argentina in 2H09.
HITBSecConf2010 - Dubai: Presentation Materials

Presentation materials from the 4th annual Hack In The Box Security Conference in Dubai are now available for download!
KEYNOTE 1 - John Viega - A/V Vendors Aren't As Dumb As They Look
D1 - Daniel Mende - Attacking Cisco WLAN Solutions
D1 - Laurent Oudot - Improving the Stealthiness of Web Hacking
D1 - Dimitri Petropoulos - Attacking ATMs and HSMs **
D1 - Dino Covotsos - Analysis of a Next Generation Botnet
D1 - The Grugq - Crime, Kung Fu and Rice ##
KEYNOTE 2 - Sourcefire - Near Real Time Detection
D2 - Mariano Di Croce - SAP Penetration Testing with Bizsploit
D2 - Fred Raynal + Sogeti - Gathering and Exploiting Information
D2 - Marc Schoenefeld - Examining Android Code with undx2
D2 - Saumil Shah - Web Security - Going Nowhere?
D2 - Gynvael Coldwind - A Case Study of Recent Windows Vulnerabilities
Notes:
** - Speaker changed due to the fscking ash cloud mess!
## - Grugq was stopped by his employer COSEINC from presenting his
original 'Attacking GSM Base Stations and Mobile Phone Basebands'
presentation - WTF?! #fail!!!
See you guys at HITBSecConf2010 - Amsterdam (June 29th - July 2nd at the NH Grand Krasnapolsky)
Fuente: hackinthebox.org
martes, 27 de abril de 2010
Released HITB Magazine - Volume 1 Issue 2, April 2010
The people of Hack In the Box, decided to make the ezine available for free in the continued spirit of HITB in “Keeping Knowledge Free”. In addition to the freely available PDF downloads, combined editions of the magazine will be printed in limited quantities for distribution at the various HITBSecConf’s around the world - Dubai, Amsterdam and Malaysia. We aim to only print somewhere between 100 or 200 copies (maybe less) per conference so be sure to grab a copy when they come out!For the second issue, all the articles are now in high resolution. We hope by doing this it will increase the quality and and clarity of the materials. In addition, the articles are now organized into their respective sections and the code listings in them have been improved and are now easier to read. Also, a new “Interviews” section has been added and for this issue, we have interviewed two well known experts from France for their thoughts on the state of computer security.
Issue #002
- Open Redirect Wreck Off - Web Traffic Forwards.
- Dynamic Instrumentation - An Application to JavaScript Deobfuscation.
- Time Stamping - What & Who... But Also When.
- An Old Idea with a Modern Implementation.
- Windows Objects in Kernel - Vulnerability Exploitation.
- Automated Malware Analysis - An Introduction to Minibis.
- Interviews: Laurent.
- Interviews: Daniel.
Post relacionado:
Decálogo sobre hábitos de seguridad para usuarios de móviles (ESET)
Los Móviles son Equipos Informáticos que Pueden ser Atacados
Tomar conciencia de que los móviles son equipos informáticos que pueden ser atacados, clave para mantener niveles de seguridad elevados.
Ontinyent (Valencia), 26 de abril de 2010 – El mercado de la telefonía móvil ha evolucionado en los últimos años para pasar de ofrecer a los usuarios un simple terminal desde el que poder hacer llamadas a pequeños equipos informáticos que, además, permiten establecer conexiones telefónicas. Convertidos en auténticos ordenadores personales, los actuales equipos de telefonía móvil deben ser tratados como tales, y también desde el punto de vista de la seguridad.
Dado que estos pequeños ordenadores se han vuelto más comunes y con unas características más sofisticadas, se han convertido también en víctimas potenciales a los ataques. ESET, compañía líder en detección proactiva de amenazas informáticas, ha elaborado un decálogo de hábitos básicos de seguridad para que los usuarios mantengan la protección e integridad de los datos que almacena y transmiten a través de sus teléfonos móviles:
■ Active el acceso a su dispositivo mediante PIN. Si su terminal lo permite, establezca también un código para el desbloqueo del mismo, de forma que se impida su uso por parte de terceros, así como el acceso a los datos almacenados en caso de pérdida o robo.
■ Realice una copia de seguridad de los datos de su terminal. Le permitirá tener a salvo los datos de agenda, fotos, vídeos, documentos almacenados, descargas realizadas, etc., y poder restaurarlos en caso de que el teléfono sea infectado.
■ Active las conexiones por bluetooth, infrarrojos y WiFi sólo cuando vaya a utilizarlas, de forma que no se conviertan en puertas abiertas constantemente a posibles atacantes. Si su modelo lo permite, establezca contraseñas para el acceso a su terminal a través de estas conexiones. Además, para evitar rastreos, establezca la conexión Bluetooth de manera que no se muestre públicamente el teléfono, lo que se conoce como “modo oculto”.
■ Asegúrese siempre de que los equipos a los que se conecta están limpios y no le transmitirán archivos infectados.
■ No inserte tarjetas de memoria en su terminal sin haber comprobado antes que están libres de ficheros infectados.
■ Descargue sólo aplicaciones de sitios de confianza o de las tiendas oficiales (como Apple Store, Ovi de Nokia, etc.) y certificadas por los fabricantes.
■ No acceda a los enlaces facilitados a través de mensajes SMS/MMS no solicitados y que impliquen la descarga de contenidos en su terminal.
■ Desconéctese siempre de los servicios web que requieran contraseña antes de cerrar su navegador web.
■ Instale un software antivirus que le permita la detección proactiva de amenazas en su terminal, de forma que impida su ejecución y transmisión a otros equipos.
■ Conozca y apunte el número IMEI (International Mobile Equipment Identity, Identidad Internacional de Equipo Móvil) de su teléfono. Este número, único para cada móvil en todo el mundo, permite a las operadoras desactivar el teléfono en caso de robo, incluso si se le cambia la tarjeta SIM. Para ver ese código, marque *#06#. El teléfono le devolverá el código IMEI.
lunes, 26 de abril de 2010
Pérdidas por piratería de software se reducirían en 10% este año, estima BSA (Peru)
“Si logramos alcanzar esta meta, el país se ubicaría dentro del promedio de la región, o al menos se acercaría a las tasas de Chile, Colombia o Brasil, que son los líderes en este tema”, mencionó el apoderado de la BSA, Piero Calderón.
Indicó que entre los factores que impulsarían el retroceso de la piratería de software, se encuentran la expansión del mercado, el dinamismo económico de las ventas de los productos, así como la mayor fiscalización que realiza el Instituto Nacional de Defensa de la Competencia y de la Protección de la Propiedad Intelectual (Indecopi).
“Actualmente la utilización de software legal en la gran empresa se mantiene en 90 por ciento, mientras que en el caso de micro, pequeñas y medianas empresas sólo es de 25 por ciento”, declaró a la agencia Andina.
Detalló que entre las consecuencias económicas que genera el uso ilegal de software están el desincentivo al desarrollo de industrias locales y/o instalación de empresas extranjeras de software, la pérdida de ingresos tributarios como los impuestos General a las Ventas (IGV), a la Renta e impuestos municipales, entre otros.
Respecto al uso de piratería de este tipo en Lima y provincias, precisó que las ciudades al interior del país están dando señales que permiten asegurar que en el 2010 podrían reducir su tasa ilegal en 20 por ciento.
“Dicho dato es importante porque hasta el año pasado el 80 por ciento del software utilizado en provincias era ilegal, mientras que en Lima sólo el 20 por ciento”, anotó.
(FIN) RBM/JPC
Visto en www.andina.com.pe
Tools: Flint - Chequear reglas de Firewall
Flint permite subsanar los errores de seguridad que se cometen a la hora de configurarlos, que suelen ser:
- Permitir servicios inseguros que pueden comprometer la seguridad de la red.
- No controlar bien los equipos que forman parte de la DMZ.
- Exponer los puertos de gerencia de los cortafuegos a redes inseguras.
- Utilizar reglas redundantes en los cortafuegos, esto complica la configuración y ralentiza el dispositivo.
- Permite limpiar las configuraciones en caso de reglas redundantes o erróneas.
- Avisa de las reglas que son demasiado permisivas.
- Permite evaluar futuras reglas que se quieran implementar para que no causen conflicto.
Flint soporta los cortafuegos:
- Cisco Pix/ASA.
- IPTables.
- Pf.
Flint es una herramienta que solo está disponible para la plataforma Linux. Es ideal para chequear la configuración de cortafuegos en una red, también sirve para comprender las configuraciones de los cortafuegos.
Más información y descarga de Flint
Fuente: Guru de la informática
Flint is absolutely free. There's no catch. You can download the source from
our git repository. This isn't the "play at home" version; it's our second
product, and we want to do it open source. Here you go!
viernes, 23 de abril de 2010
Estudio de Symantec sobre el estado del centro de datos
Ahora en su tercer año, el estudio concluye que, en comparación con las compañías pequeñas y la grandes, la mediana empresa (de entre 2.000 y 9.999 empleados) es más propensa a adoptar tecnologías punteras como cloud computing, deduplicación, replicación, virtualización de almacenamiento y soluciones de protección continua de datos, con el fin de reducir costes en TI y gestionar las crecientes problemáticas. Además, en los centros de datos de las empresas medianas hay más actividad, con más responsables de TI capaces de predecir cambios importantes en el centro de datos y aplicaciones nuevas en 2010. Las empresas medianas también otorgan más importancia a los recursos humanos y a la formación que la pequeña empresa o las grandes corporaciones. El estudio se basa en encuestas realizadas en noviembre de 2009 a 1.780 responsables de centros de datos de 26 países diferentes.
“A pesar de que las empresas medianas tienden a evaluar y adoptar tecnología nueva más rápido que las grandes empresas, se enfrentan a problemáticas similares en los centros de datos, las cuales se agravan al adoptar iniciativas nuevas", asegura Deepak Mohan, Vicepresidente Senior, Information Management Group de Symantec. “La estandarización de soluciones multiplataforma capaces de gestionar tecnologías nuevas y automatizar procesos reducirá de forma inmediata los costes, y a la larga facilitará el trabajo de los responsables de los centros de datos”.
Aspectos destacados del estudio:
- Las empresas medianas son más agresivas y pioneras que las empresas pequeñas o que las grandes corporaciones. Adoptan iniciativas de tecnologías nuevas, como cloud computing, replicación y deduplicación, entre un 11-17 por ciento más que las pequeñas empresas o que las grandes corporaciones.
- Las principales preocupaciones sobre los centros de datos incluyen la creciente complejidad y el contar con demasiadas aplicaciones. La mayoría de las empresas tiene 10 o más iniciativas en los centros de datos calificadas como “totalmente importantes” o “algo importantes”, y el 50 por ciento espera cambios “significativos” en sus centros de datos durante 2010. La mitad de las empresas afirman que las aplicaciones estén creciendo de forma rápida y la mitad opina que cumplir con los acuerdos de nivel de servicio (SLA) es difícil y costoso. Un tercio de todas las empresas afirma que la productividad de sus empleados se ve afectada de forma negativa por la existencia de demasiadas aplicaciones. A todos estos problemas se le añade el aumento continuo de datos, causa por la que el 71 por ciento de las empresas se plantee tecnologías de reducción de datos como la deduplicación.
- Las iniciativas más importantes de 2010 son la seguridad, el backup y la recuperación de datos, así como la protección de datos continua, por encima de la virtualización. El 83 por ciento de las empresas calificó la seguridad como “absolutamente importante” o “importante”. El 79 por ciento dijo que el respaldo y la recuperación de datos eran “importante” o “totalmente importante”, y el 76 por ciento calificó la protección continua de datos como una de sus principales iniciativas.
- Los recursos humanos y presupuestos siguen siendo escasos, y la mitad de las empresas afirman que están “faltos de recursos” o “extremadamente faltos de recursos”. Contar con suficiente presupuesto y encontrar a personal cualificado es el problema más importante a este respecto. El 76 por ciento de las empresas tiene las mismas o más solicitudes de empleo abiertas este año.
- La recuperación ante desastres puede mejorar. Un tercio de las planificaciones de recuperación ante desastres no están documentadas o necesitan mejorar, y normalmente no incluyen componentes de TI importantes como cloud computing, oficinas remotas y servidores virtuales. Para empeorar el asunto, casi un tercio de las empresas no han vuelto a evaluar su plan de recuperación ante desastres en los últimos 12 meses.
- Proteger la máquina virtual sigue siendo una prioridad para las empresas, y el 82 por ciento cuenta con este tipo de tecnología para el 2010. Los encuestados mencionaron la recuperación granular dentro de las imágenes de la máquina virtual como el mayor reto en lo que respecta la protección de datos en entornos virtuales.
Recomendaciones
- El software que soporta entornos heterogéneos y que elimina islas de información es especialmente importante para la mediana empresa, la cual está adoptando de forma agresiva nuevas tecnologías con el fin de reducir las complicaciones en sus centros de datos.
- Las empresas deben implementar la deduplicación próxima a la fuente de información con el fin de eliminar datos redundantes y reducir los costes de almacenamiento y red.
- Los administradores de los centros de datos deben gestionar el almacenamiento en servidores y entornos de almacenamiento heterogéneos de tal forma que puedan dejar de comprar almacenamiento gracias a la adopción de tecnologías nuevas, como la gestión de recursos de almacenamiento, thin provisioning, deduplicación, virtualización de almacenamiento, así como recuperación y protección continua de datos. Las empresas que adoptan una estrategia holística en la gestión del almacenamiento pueden controlar el crecimiento del presupuesto de almacenamiento y a menudo posponen las compras de almacenamiento.
- Las pruebas de recuperación ante desastres tienen una importancia incalculable y pueden afectar de forma significativa a una empresa. Las empresas deben mejorar el éxito de las pruebas evaluando e implementando métodos de prueba que no causen interrupciones.
- Las empresas deben implementar una plataforma única y unificada para proteger las máquinas virtuales y físicas, con el fin de simplificar la gestión de la información.
Descarga Reporte:
- For summary and highlights, read the press release.
- For details, download the full report.
Recursos:
- Encontrará material adicional acerca del estudio de Symantec sobre el estado de los centros de datos en 2010 en el vínculo Online Press Kit
- Vea el video de Symantec sobre el estado de los centros de datos en 2010 en YouTube
- Acceda al estudio en cuestión en el vínculo Data Center Study
- Acceda a la presentación de Symantec sobre el estado de los centros de datos en 2010 a través de este vínculo: Slideshare.net
- Acceda al estudio del año pasado acerca del Estado de los Centros de Datos.
jueves, 22 de abril de 2010
Herramientas de seguridad web comprensivas y gratuitas
Las características son muy similares en todas ellas, hacen una navegación previa y posteriormente lanzan el banco de pruebas. Exceptuando las dos últimas, scrawlr y acunetix, que únicamente detectan SQL Injection y XSS respectivamente, todas las demás buscan las vulnerabilidades más comunes.
Sandcat Free Edition
URL: http://www.syhunt.com/?n=Sandcat.Sandcat
Descarga: http://www.syhunt.com/?n=Sandcat.Download
Sistema Operativo: Windows
NetSpaker CE
URL: http://www.mavitunasecurity.com/communityedition/
Descarga: http://www.mavitunasecurity.com/communityedition/download/
Sistema Operativo: Windows
Websecurify
URL: http://www.websecurify.com/
Descarga: http://code.google.com/p/websecurify/downloads/list
Sistema Operativo: Windows, Mac OS, Linux
w3af
URL: http://w3af.sourceforge.net/
Descarga: http://sourceforge.net/projects/w3af/files/
Sistema Operativo: Windows, FreeBSD, Linux
skipfish
URL: http://code.google.com/p/skipfish/
Descarga: http://code.google.com/p/skipfish/downloads/list
Sistema Operativo: Linux
wapiti
URL: http://www.ict-romulus.eu/web/wapiti/home
Descarga: http://www.ict-romulus.eu/web/wapiti/download
Sistema Operativo: Linux
scrawlr
URL: http://www.communities.hp.com/securitysoftware/blogs/spilabs/archive/2008/06/23/finding-sql-injection-with-scrawlr.aspx
Descarga: https://h30406.www3.hp.com/campaigns/2008/wwcampaign/1-57C4K/index.php?mcc=DNXA&jumpid=in_r11374_us/en/large/tsg/w1_0908_scrawlr_redirect/mcc_DNXA
Sistema Operativo: Windows
acunetix free edition
URL: http://www.acunetix.com/cross-site-scripting/scanner.htm
Descarga: http://www.acunetix.com/vulnerability-scanner/download.htm
Sistema Operativo: Windows
Fuente: Security by Default
Post relacionados:
- Herramientas
miércoles, 21 de abril de 2010
Más del 70% de los hogares en Argentina no utilizan tecnología de protección para menores en línea por falta de información
- - La encuesta, realizada por 1500 personas a través del Portal MSN, analiza el grado de conocimiento que tienen los padres sobre las actividades de niños y adolescentes en la web, los riesgos a los que están expuestos y el manejo de su información personal y privacidad en línea.
- - El 37% de los menores de edad afirma haber conocido personalmente a un contacto con el que sólo tenía una relación virtual y sólo el 23% abandonó una conversación cuando le pedían información personal.
- - Los resultados indican además que en el 70% de hogares en los que no se usa ningún filtro para contenidos en Internet, la principal razón es el desconocimiento de la existencia de estas tecnologías. Si bien el tema se habla en familia, un 83% sostuvo que no fija pautas sobre qué sitios se pueden utilizar.
- - En este marco Microsoft realizó el lanzamiento de su Internet Explorer 8 for Kids, un accesorio gratuito del navegador Internet Explorer 8 de Microsoft, que permite a los padres definir qué sitios web pueden visitar sus hijos, para lograr así una experiencia protegida en la Red.
- - Como parte de las actividades de divulgación de La Semana de la Seguridad el portal navegaprotegido.org de Microsoft auspicia la Carrera por la Educación organizada por Unicef, el domingo 14 de marzo a las 9.30 hs, en Figueroa Alcorta y Sarmiento. Además habrá charlas gratuitas para usuarios finales en el IAC –Instituto Argentino de Computación- que permitirán identificar los principales riesgos en el uso de Internet y las mejores prácticas para navegar protegidos. Se realizarán desde el 15 hasta el 19 de marzo en todo el país. Mayor información: www.iac.com.ar/microsoft
Microsoft.com
martes, 20 de abril de 2010
Nuevo OWASP Top 10 año 2010 (Version Final)
OWASP_Top_10_-_2010.pdf (Google Code)
OWASP_Top_10_-_2010.pdf(Google Docs)
The OWASP Top 10 Web Application Security Risks for 2010 are:
- A1: Injection
- A2: Cross-Site Scripting (XSS)
- A3: Broken Authentication and Session Management
- A4: Insecure Direct Object References
- A5: Cross-Site Request Forgery (CSRF)
- A6: Security Misconfiguration
- A7: Insecure Cryptographic Storage
- A8: Failure to Restrict URL Access
- A9: Insufficient Transport Layer Protection
- A10: Unvalidated Redirects and Forwards
Please help us make sure every developer in the ENTIRE WORLD knows about the OWASP Top 10 by helping to spread the world!!!
As you help us spread the word, please emphasize:
- OWASP is reaching out to developers, not just the application security community
- The Top 10 is about managing risk, not just avoiding vulnerabilities
- To manage these risks, organizations need an application risk management program, not just awareness training, app testing, and remediation
We need to encourage organizations to get off the penetrate and patch mentality. As Jeff Williams said in his 2009 OWASP AppSec DC Keynote: “we’ll never hack our way secure – it’s going to take a culture change” for organizations to properly address application security.
Segun la web del proyecto, la traduccion al español del OWASP Top 10 2010 ya esta en proceso.
Comparacion con version anterior del Top Ten:
Humor: Ataque hacker....
Según Symantec, los programas maliciosos crecieron un 100% en 2009
Entre las tendencias más destacadas del pasado año, el incremento en el número de amenazas dirigidas a empresas fue especialmente relevante, aprovechando especialmente la abundante información personal encontrada en redes sociales para sintetizar ataques basados en ingeniería social.
More..
Fuente: idg.es
Informe sobre Amenazas a la Seguridad en Internet Volumen XV
Executive Summary
This summary will discuss current trends, impending threats, and the continuing evolution of the Internet threat landscape in 2009 based on data discussed within the Symantec Global Internet Security Threat Report. There are a number of recent and growing trends in the threat activity landscape that were observed by Symantec in 2009. These trends include that malicious activity continues to be pushed to emerging countries, targeted attacks on enterprises are increasing, with Web-based attacks continuing to be a favored attack vector, readily available malicious code kits are making it simple for neophyte attackers to mount attacks, and the online underground economy and malicious activity are benefiting from the downturn in the global economy.
Download:
- Internet Security Threat Report: Volume XV: April 2010
- Executive Summary: April 2010
lunes, 19 de abril de 2010
ISACA COBIT 5 Design (Exposure Draft) is available
The proposed development of the next version of ISACA’s enterprise governance of IT framework—COBIT 5—is described in this exposure draft. It outlines the proposed approach to COBIT 5 and includes a high-level description of the main development objectives and improvements, as well as a short description of the background and assumptions regarding stakeholder requirements.
COBIT 5 will be a major strategic improvement providing the next generation of ISACA’s guidance on the enterprise governance of IT. Building on the more than 15 years of practical usage and application of COBIT by many enterprises and users from the business, IT, security and assurance communities, COBIT 5 will be designed to meet the current needs of stakeholders and align with the most up-to-date thinking in enterprise governance and IT management techniques.
COBIT 5 will consolidate and integrate the COBIT 4.1, Val IT 2.0 and Risk IT frameworks and also draw significantly from the Business Model for Information Security (BMIS) and ITAF.
The primary objective of this initial exposure is to obtain your input and comment regarding our assumption of requirements, the proposed strategic approach and the high-level design. An online questionnaire is provided to capture specific feedback on certain aspects of the paper, as well as any other comments you may want to provide on the document.
ISACA will not approve any language translations of the COBIT 5 Design exposure draft. Once COBIT 5 is issued, ISACA will be happy to license it for language translation.
Download Exposure Draft (630K)
Download Design Survey Results Summary
Download Supplemental Exposure Commentarysábado, 17 de abril de 2010
Best Practices in Information Lifecycle Management Security (Sun Microsystems)
Download
viernes, 16 de abril de 2010
Humor: First Date
Aplicación gratuita que permite crear y ocultar particiones con cifrado en pendrives
Rohos Mini Drive es una aplicación gratuita que permite crear particiones con cifrado, ocultarlas y protegerlas con contraseña en cualquier unidad USB flash. Con los datos cifrados puede trabajar en cualquier ordenador aún sin derechos administrativos.El programa crea una partición protegida con el estándar AES 256 bits accesible sólo con la clave secreta que elijas. Rohos Mini Drive muestra en el Explorador de Windows una unidad nueva donde podrás colocar todos tus archivos.
La herramienta tambien permite analizar el disco en busca de errores, cambiar el tamaño de la partición cifrada o formatearlo, y tendrá espacio libre para colocar ficheros que no quiere cifrar.
miércoles, 14 de abril de 2010
12ª Encuesta AIMC: Estudio sobre el Perfil de los Usuarios de Internet
Las actividades primordiales en Internet:
-Las búsquedas (96%)
-La lectura de noticias de actualidad (90%)
-Las consultas de mapas/callejeros (80%)
-Los vídeos online (Youtube) (72%)
-Las consultas meteorológicas (70%)
También me parece muy interesante los datos que nos muestra sobre la evolución en cuanto al uso de las redes sociales, uso de los blogs y las opiniones de usuarios:
- Facebook y Tuenti son las redes más consolidadas en España.
- Más del 70% está registrado en alguna red social.
- Crece el uso cotidiano de las redes sociales (el 59% accedió durante la última semana en la que hizo la encuesta)
- Usos más frecuentes de las redes sociales: Relaciones de amistad (casi el 80%), Hobbies (27%), Relaciones profesionales (24%).
- Crece el acceso a blogs de carácter profesional (30% de los usuarios).
- El 45% de los encuestados suben algún tipo de contenidos (fotos, textos, vídeos, música).
- El 32% ha divulgado sus opiniones en la red acerca de algún producto o servicio.
Para ver el informe completo os lo podéis descargar aquí
Visto en http://www.wwwisibility.com/

martes, 13 de abril de 2010
Reporte: Top Threats to Cloud Computing V1.0 (CSA and HP)

Executive Summary
Cloud Computing represents one of the most significant shifts in information technology many of us are likely to see in our lifetimes. Reaching the point where computing functions as a utility has great
potential, promising innovations we cannot yet imagine.
Customers are both excited and nervous at the prospects of Cloud Computing. They are excited by the opportunities to reduce capital costs. They are excited for a chance to divest themselves of infrastructure management, and focus on core competencies. Most of all, they are excited by the agility offered by the on-demand provisioning of computing and the ability to align information technology with business strategies and needs more readily. However, customers are also very concerned about the risks of Cloud Computing if not properly secured, and the loss of direct control over systems for which they are nonetheless accountable.
To aid both cloud customers and cloud providers, CSA developed “Security Guidance for Critical Areas in Cloud Computing”, initially released in April 2009, and revised in December 2009. This guidance has quickly become the industry standard catalogue of best practices to secure Cloud Computing, consistently lauded for its comprehensive approach to the problem, across 13 domains of concern. Numerous organizations around the world are incorporating the guidance to manage their cloud strategies. The guidance document can be downloaded at www.cloudsecurityalliance.org/guidance.
Descarga de reporte: Top Threats to Cloud Computing V1.0 - March 2010
lunes, 12 de abril de 2010
Microsoft Security Compliance Manager version 2.51 (Abril 2010)
Key Features & Benefits
Centralized Management and Baseline Portfolio: The centralized management console of the Security Compliance Manager provides you with a unified, end-to-end user experience to plan, customize, and export security baselines. The tool gives you full access to a complete portfolio of recommended baselines for Windows® client and server operating systems, and Microsoft applications. The Security Compliance Manager also enables you to quickly update the latest Microsoft baseline releases and take advantage of baseline version control.
Security Baseline Customization: Customizing, comparing, merging, and reviewing your baselines just got easier. Now you can use the new customization capabilities of the Security Compliance Manager to duplicate any of the recommended baselines from Microsoft—for Windows client and server operating systems, and Microsoft applications—and quickly modify security settings to meet the standards of your organization’s environment.
Multiple Export Capabilities: Export baselines in formats like XLS, Group Policy objects (GPOs), Desired Configuration Management (DCM) packs, or Security Content Automation Protocol (SCAP) to enable automation of deployment and monitoring baseline compliance.
viernes, 9 de abril de 2010
Insecure Magazine # 25 (Abril 2010)
Cntents
- The changing face of penetration testing: Evolve or die!
- Review: SmartSwipe
- Unusual SQL injection vulnerabilities and how to exploit them
- Take note of new data notification rules
- RSA Conference 2010 coverage
- Corporate monitoring: Addressing security, privacy, and temptation in the workplace- - Cloud computing and recovery, not just backup
- - EJBCA: Make your own certificate authority
- - Advanced attack detection using OSSIM
- AND MORE!
DOWNLOAD ISSUE 25 HERE (April 2010)
jueves, 8 de abril de 2010
Informe sobre delitos económicos y fraude empresarial en España (PWC)
El 25% de los profesionales españoles desconoce la frecuencia con la que sus compañías han realizado evaluaciones de los riesgos de fraude en el último año.
Descarga de Informe
Test: Vulnerability assessment (SC Magazine)
- BigFix Security Configuration and Vulnerability Management
- Core Security Technologies Core Impact
- eEye Digital Security Retina Network Security Scanner
- GFI LANguard
- Lumension Scan
- McAfee Vulnerability Manager
- netVigilance SecureScout
- Rapid7 NeXpose Enterprise Edition
- SAINT Integrated Vulnerability Scanner
- Tenable Network Security Nessus Vulnerability Scanner
There is an emerging trend toward vulnerability management and I predict that we will begin to see the vulnerability assessment category – pure-play vulnerability assessment – give way to vulnerability management.
Informe anual de seguridad Web (informe anual de seguridad Web)
Principales conclusiones:
- - El malware se adapta a ciclos de vida cortos: La media de vida útil del malware cayó a tan solo 2 horas en 2009, frente a las 7 horas de vida de 2007, como resultado del creciente uso y efectividad del filtrado de URLs para bloquear las fuentes de malware. Debido al menor ciclo de vida del malware, las defensas que requieren instalar parches y descargas son incapaces de mantener el ritmo marcado por el malware.
- Las redes sociales lideran la actividad en Internet: Las redes sociales lideraron la actividad en Internet a lo largo de 2009 y representaron el 25% de la actividad entre las 10 principales categorías de URLs en 2009. La creciente popularidad de las redes sociales para comunicarse ha provocado un descenso en el uso de los servicios de correo electrónico en la Web (web-mail), cuya popularidad cayó del quinto puesto en 2008 al noveno en 2009.
- - Las amenazas más comunes explotan la confianza de los usuarios: Las dos amenazas basadas en la Web más comunes durante 2009, un antivirus y un codec de video falsos, explotaban la confianza de los usuarios en Internet, en los buscadores y en sus redes sociales. A diferencia de ataques anteriores, no se trata de ataques “aleatorios” ni explotan ninguna vulnerabilidad del sistema, sino simplemente el comportamiento humano.
- - El malware acecha en sitios insospechados: Las páginas de almacenamiento online y descarga de software fueron los sitios más utilizados por el malware basado en Web para ocultarse en 2009. El número de páginas de almacenamiento online creció un 200% respecto al año anterior. Este crecimiento, junto a la naturaleza de este servicio, hace de ellas un lugar ideal y fácilmente accesible para alojar malware.
- - El Spyware avanzado potenció el crecimiento de sitios de malware y de sitios de almacenamiento de datos robados: El número de sitios de malware (sitios que almacenan malware para descargar en el ordenador de sus víctimas) prácticamente se dobló en 2009, aunque es más sorprendente constatar un aumento del 500% en el número de sitios que recogen los efectos del malware (conocidos como ‘phone-homes’, que recogen los datos de los ordenadores infectados). Esto se atribuye principalmente al surgimiento de formas avanzadas de spyware que generan múltiples URLs para su posible actividad, aumentando la probabilidad de que una o más URLs se mantengan sin descubrir durante el tiempo suficiente para que los cibercriminales puedan recuperar la información robada.
- Necesidad de análisis en tiempo real: El cambiante panorama de las amenazas está impulsando la evolución de una defensa híbrida que combine los Web gateways tradicionales con inteligencia basada en la cloud que pueda proporcionar análisis y clasificaciones en tiempo real y que pueda ser extendida a usuarios remotos
La información del estudio se basa en el análisis de los datos recogidos por el servicio Blue Coat WebPulse, una defensa colaborativa basada en cloud que une a 62 millones de usuarios para proporcionar inteligencia de seguridad a medida y clasificaciones de páginas Web en tiempo real en 17 idiomas. WebPulse complementa los dispositivos BlueCoat WebFilter y Blue Coat ProxySG® con un diseño híbrido para proporcionar una defensa de primera línea frente a ataques maliciosos contra cualquier usuario, en cualquier red, en cualquier lugar.
Puedes descargar el estudio Blue Coat Web Security Report 2009 completo en el siguiente link.
miércoles, 7 de abril de 2010
Guías para la configuración de la privacidad y seguridad de las redes sociales
Alta como usuario.
Participación en la red social.
Baja del servicio.
martes, 6 de abril de 2010
Consejos para crear un buen programa de concienciación sobre seguridad TI
Fuente: www.csospain.es
Microsoft Security Development Lifecycle (SDL) Version 5
New/Updated Requirements:
New Recommendations













