martes, 31 de agosto de 2010

¿Qué tipo de información suelen robar los empleados infieles de una compañía?

Por motivos económicos, o simplemente por venganza, miembros de una organización pueden cometer hurtos de datos importantes y estratégicos de una firma. ¿Cuáles son las técnicas que emplean y qué medidas de precaución se pueden tomar? ¿Cómo descubrirlos?

Las organizaciones argentinas, tanto oficinas gubernamentales como empresas, reciben a diario ataques informáticos. En algunos casos como el de la AFIP o la ANSES, se suelen sufrir miles de intentos diarios de penetración a sus sistemas.

Sin embargo, no es allí donde está el eslabón más débil de la cadena de seguridad en el entorno de las tecnologías de la información y la comunicación (TIC). En este sentido, el talón de Aquíles sigue estando adentro de las organizaciones.

Por un lado, están los trabajadores, profesionales y ejecutivos que no son concientes de la necesidad de aplicar normas y precauciones. Y por el otro, los empleados “infieles” o vengativos con sus patrones o jefes directos.

Más...

Visto en InfoProfesional

Report: How Risky is Your IT? (Evalueserve)

A Report on What Organizations are Doing to Manage Risk and Vulnerabilities


Executive Summary
This global study by Evalueserve shows how IT decision-makers assess the current state of risk management with a focus on challenges of implementing and sustaining an effective program from a risk, vulnerability and patch perspective.
Perhaps the single most important element of a sound risk management program is to know which IT assets – the applications, data stores and systems that make the business go – are critical to the continued health and success of the enterprise.
Businesses operate in a hostile, globally connected environment of cyber criminals who are constantly probing and penetrating their networks with the intent of doing harm. But security is expensive and time consuming. Diligent risk management enables organizations to allocate resources where they will provide the greatest benefit to protect the business.
Accurate information about the importance of IT assets to the business, the severity of vulnerabilitiesin those assets, and the likelihood of exploitation enable corporations to make intelligent, informed, risk-based decisions on where and when to commit mitigation and remediation resources. A sustainable, continuous program of asset identification and classification, threat evaluation, risk assessment, monitoring and validation will significantly improve the organization’s security posture and enable compliance with regulatory mandates, as well as facilitate business productivity.
In their responses to this survey, enterprise IT leaders and managers demonstrate the value of risk management programs that reflect an intimate understanding of and visibility into their operations thatenables them to:
  • • Assess their vulnerability
  • • Prioritizing the threats against them
  • • Take effective remediation steps
Download
Evalueserve Global Risk Management Report

jueves, 26 de agosto de 2010

2010 Mid-Year Trend and Risk Report (IBM)


  • Los métodos de ataques encubiertos y ocultos crecieron en frecuencia y complejidad, especialmente los que involucran a JavaScript
  • Las explotaciones de PDF continúan elevándose conforme los atacantes engañan a los usuarios de nuevas maneras
  • La actividad de phishing disminuyó significativamente, pero las instituciones financieras siguen siendo el objetivo principal
  • Cloud ComputingDebido a que es una tecnología emergente, la seguridad continúa siendo una preocupación para las organizaciones que consideran adoptarla



The IBM X-Force 2010 Mid-Year Trend and Risk Report reveals several key trends that demonstrate how, in the first half of 2010, attackers seeking to steal money or personal data increasingly targeted their victims via the Internet.

  • - Attackers are increasingly using covert techniques like Javascript obfuscation and other covert techniques which continue to frustrate IT security professionals. Obfuscation is a technique used by software developers and attackers alike to hide or mask the code used to develop their applications.
  • - Reported vulnerabilities are at an all time high, up 36%. 2010 has seen a significant increase in volume of security vulnerability disclosures, due both to significant increases in public exploit releases and to positive efforts by several large software companies to identify and mitigate security vulnerabilities.
  • - PDF attacks continue to increase as attackers trick users in new ways. To understand why PDFs are targeted, consider that endpoints are typically the weakest link in an enterprise organization. Attackers understand this fact well. For example, although sensitive data may not be present on a particular endpoint, that endpoint may have access to others that do. Or, that endpoint can be used as a practical bounce point to launch attacks on other computers.
  • - The Zeus botnet toolkit continues to wreak havoc on organizations. Early 2010 saw the release of an updated version of the Zeus botnet kit, dubbed Zeus 2.0. Major new features included in this version provide updated functionality to attackers.

Get the IBM X-Force 2010 Mid-Year Trend and Risk Report (*)

2010 IBM X-Force Mid-Year Trend Report Graphics Package.

(*) Register for Free Report



Links relacionados:
- Récord de amenazas globales de seguridad digital
- Aumentan en 36% los reportes de incidentes de seguridad (IBM)

Seguridad SCADA: Firewall para MODBUS/TCP

Los cortafuegos efectúan un perímetro lógico de seguridad para las redes SCADA y son claramente un elemento indispensable para garantizar la seguridad de este entorno. Pero los cortafuegos no cumplen las necesidades de las redes SCADA al no poder manejar los protocolos de comunicación, como es el caso de Modbus.

Los cortafuegos y las ACLs actuales pueden filtrar direcciones IP y puertos, tal como TCP 502 para Modbus, pero no pueden filtrar contenidos en el protocolo Modbus que fluyen a través de ese puerto, como el código de función.


Más...


OSWC 2010 - Ponencias candidatas

OSWC 2010



Presentamos a continuación algunas de las ponencias presentadas para OSWC 2010


martes, 24 de agosto de 2010

Venta de CD "truchos" es una violación a la ley de Propiedad Intelectual (Argentina)

Así lo estableció un fallo de la Cámara Federal porteña, que confirmó parcialmente el procesamiento de una mujer que fue sorprendida "cuando ofrecía en la vereda ubicada en la intersección de las calles Austria y Beruti discos compactos apócrifos"
La venta de discos compactos grabados con obras musicales o cinematográficas apócrifas constituye una violación a la ley de Propiedad Intelectual, que protege a los autores, pero no infringe la ley de Marcas.

Así lo estableció un fallo de la Cámara Federal porteña, que confirmó parcialmente el procesamiento de una mujer.

La imputada fue sorprendida el 12 de septiembre de 2008 "cuando ofrecía en la vereda ubicada en la intersección de las calles Austria y Beruti de esta ciudad, discos compactos apócrifos que contenían obras musicales y cinematográficas, los que se hallaban envueltos en sobres de nylon y que presentaban en sus portadas láminas fotocopiadas".

La sospechosa, Edith Mónica Cáceres Rojas, fue procesada en primera instancia por el juez federal Ariel Lijo por ambas figuras delictivas, pero la Sala Segunda de la Cámara, con las firmas de los jueces Horacio Cattani y Eduardo Farah, corrigió parcialmente la decisión.

Para la Cámara, "se encuentra suficientemente acreditada la exhibición de reproducciones no autorizadas de títulos fílmicos y musicales", pero ello sólo significa una violación al "artículo 72 bis, inciso 'd' de la ley 11.723".


Ese artículo, que se refiere a la Propiedad Intelectual, establece penas de entre un mes y seis años a quien" almacene o exhiba copias ilícitas y no pueda acreditar su origen mediante la factura que lo vincule comercialmente con un productor legítimo".

En cambio, el artículo 31 de la Ley de Marcas y Designaciones fija penas de entre tres meses y dos años, y multa de hasta un millón de pesos, a quien " falsifique o imite fraudulentamente una marca registrada o una designación; el que use una marca registrada o una designación falsificada, fraudulentamente imitada o perteneciente a un tercero sin su autorización y el que ponga en venta o venda una marca registrada o una designación falsificada, fraudulentamente imitada o perteneciente a un tercero sin su autorización".

"No existe afectación o amenaza hacia el bien jurídico tutelado en los casos en que la calidad visiblemente apócrifa y ciertas circunstancias que hacen al contexto de venta, tornan inidónea a la comercialización cuestionada para causar confusión en el público consumidor", sostiene el fallo.

En ese orden, explica que "la simple observación de los discos compactos que le fueron incautados a Cáceres Rojas, su distinta calidad -son discos compactos conocidos comercialmente como vírgenes o grabables- y las condiciones en que eran exhibidos para su comercialización, esto es, en la vía pública y con sus portadas fotocopiadas, permiten concluir que los elementos no eran idóneos para producir la posibilidad de engaño".

Los jueces tomaron en cuenta que la causa se inició "por prevención policial" y que "no existe querellante", por lo que "la afectación o potencial afectación al bien jurídico protegido por la norma, entonces, debe traducirse en la posibilidad concreta de engaño al público consumidor".

"Dada la forma inusual y atípica en que se ofrecían al público los discos compactos -en plena vía pública- y que a simple vista se podría advertir su falsedad, resulta imposible en tales condiciones que se haya puesto en peligro la credibilidad del fabricante -en este caso, incluso, ausente de presentación-, pues el consumidor sabe que los defectos propios de los productos que adquirió, sin duda, no son responsabilidad del dueño marcario", resumió el fallo.


lunes, 23 de agosto de 2010

The Top Five Free Wireless Security Tools

Here are the top five wireless security tools in my arsenal. They should be in yours too.

5. NetStumbler
First off you'll need to know where your wireless connection's boundaries are. Along with this, you'll want to know if other wireless networks overlap yours. In an urban or multi-business environment, neighborhoods where homes are close together, and in apartments you're almost certainly able to find other access points. You or a user might associate with another access point (if it's open) without even noticing that it happened. Suddenly data is being transmitted in the clear and your wireless computer is accessible from that network!

NetStumbler is a Windows program that finds open access points. I like it because it's fast and easy, and because there's a Windows CE version for my handheld.

4. Kismet
Kismet is a very full featured 802.11 detecting, sniffing and decrypting tool. This is the premiere tool for wardriving. Primarily for *nix environments, Windows support is possible but very limited. Sniffing logs support WireShark & TCPDump formats if you want to work with your usual sniffer program. Real-time WEP cracking and decoding is possible, as is subnet mapping and GPS support. If you want to discover every wi-fi network and access point in your area, this is the tool to use.

3. Aircrack-ng
Granted, this is more of a hacking tool than a securing tool. What's important about Aircrack is its speed. This tool will show you just how insecure WEP security is, and can give you an idea how easy it would be for a hacker to crack your WEP or WPA wireless security. Once you've seen that, you'll want to implement additional security for your wireless connections!

2. SSH/Stunnel
SSH is not specifically a wi-fi tool, of course. Many network devices have telnet access as an option for management. You really should never be using telnet in today's networking environments. Why are you? Most modern devices support SSH as well. If you use Linux, OSX or other *nix implementations you should be using SSH for all your remote console-based administration. For applications that don't support SSH, you can often use Stunnel, to tunnel the application's TCP connection through an SSH connection.

Point-To-Point VPN
What if you or your users are at a remote, unsecured hot spot while travelling? Your best security at home won't help there. What to do? Well, configuing remote connections to use a point-to-point VPN is ideal. That makes this an important tool not just for wireless security, but all remote security. A secure wireless connection with an IPSec VPN running on it adds another layer of security and encryption. A VPN initiated by the user when accessing company (or home) resources remotely ensures that if wireless packets are sniffed, they're encrypted. VPN encryption can be configured to be very strong. Using PKI or other two-factor authentication can virtually eliminate the risks of man-in-the-middle attacks.

Get To It!
For businesses, having your wireless users set up for authentication ensures several things. First, an outsider, hacker, or whomever can't connect to your wireless network without effort. Second, if you implement two-factor security for authentication such as USB tokens, even if a user id and password were stolen, they can't be used without the token. These types of connections are more difficult to crack and use as well. Granted, USB tokens, hardware keys, or smart cards aren't free--but seriously consider adding them if you need the additional security. PKI implementations can be free, but can also take more effort to implement and integrate. The tools above will get you started evaluating and adding to your wireless security.



Fuente: www.brighthub.com

jueves, 19 de agosto de 2010

Libro: Alineando CobiT 4.1, ITIL V3 e ISO 27002 para beneficio del negocio (ISACA)

Resumen ejecutivo
Cada empresa necesita ajustar la utilización de estándares y prácticas a sus requerimientos individuales.
En este sentido, los tres estándares/prácticas cubiertos en esta guía pueden desempeñar un papel muy útil, COBIT® e ISO/IEC 27002 para ayudar a definir lo que debería hacerse, e ITIL proporciona el cómo para los aspectos de la gestión de servicios.
La creciente adopción de mejores prácticas de TI se explica porque la industria de TI requiere mejorar la administración de la calidad y la confiabilidad de TI en los negocios y para responder a un creciente número de requerimientos regulatorios y contractuales.
Sin embargo, existe el peligro de que las implementaciones de estas mejores prácticas, potencialmenteútiles, puedan ser costosas y desenfocadas si son tratadas como guías puramente técnicas. Para ser másefectivos, las mejores prácticas deberían ser aplicadas en el contexto del negocio, enfocándose donde suutilización proporcione el mayor beneficio a la organización. La alta dirección, los gerentes, auditores,oficiales de cumplimiento y directores de TI, deberían trabajar en armonía para estar seguros que lasmejores prácticas conduzcan a servicios de TI económicos y bien controlados.




Tabla de contenido
1. Resumen ejecutivo
2. Antecedentes
Drivers del negocio para el uso de las mejores prácticas de TI
Desafíos actuales
3. ¿Por qué la alta dirección necesita conocer las mejores prácticas?
4. ¿Por qué las mejores prácticas son importantes para la empresa?
Las mejores prácticas y los estándares ayudan a posibilitar un gobierno eficaz de las actividades de TI.
Un marco de referencia de gestión de TI para apoyar a la empresa
Los beneficios para la empresa
5. COBIT, ITIL e ISO/IEC 27002: Lo que ofrecen y consideran
COBIT
ITIL
ISO/IEC 27002
6. ¿Cuál es la mejor forma de implementar COBIT, ITIL e ISO/IEC 27002?
Elaboración
Priorización
Planificación
Evitar obstáculos
Alinear las mejores prácticas
Apéndice I: Mapeo de ITIL v3 e ISO/IEC 27002 con los Objetivos de Control de COBIT 4.1
Apéndice II: Mapeo de los objetivos de control de COBIT 4.1 con ITIL V3
Apéndice III: Mapeo de los objetivos de control de COBIT 4.1 e ITIL V3 con ISO/IEC 27002.
Apéndice IV: COBIT y productos relacionados



Descarga del libro

Version en español (PDF, 130 pag)

Version en Ingles: Aligning COBIT 4.1, ITIL V3 and ISO/IEC 27002 for Business Benefit

This p
roject was developed with the Office for Government Commerce (OGC) to update the very popular management briefing first produced in 2005. The briefing applies generally to all IT best practices but focuses on three specific practices and standards that are becoming widely adopted around the world. It has been updated to reflect the latest versions:
  • ITIL V3—Published by the UK government to provide a best practice framework for IT service management
  • COBIT 4.1—Published by ITGI and positioned as a high-level governance and control framework over IT processes
  • ISO/IEC 27002:2005—Published by the International Organization for Standardization (ISO) and International Electrotechnical Commission (IEC) ato provide a framework of a standard for information security management

IT best practices need to be aligned to business requirements and integrated with one another and with internal procedures. COBIT can be used at the highest level, providing an overall governance and control framework based on an IT process model that should suit every organization generically. Specific practices and standards such as ITIL and ISO/IEC 27002 cover discrete areas and can be mapped to the COBIT framework, thus providing a hierarchy of guidance materials.

The briefing explains to business users and senior management the value of IT best practices and how harmonization, implementation and integration of best practices may be made easier.

The appendices provide mappings:
  • COBIT to sections of ITIL and ISO/IEC 27002
  • ITIL key topics to COBIT
  • ISO/IEC 27002 classifications to COBIT

Fuente: ISACA

miércoles, 18 de agosto de 2010

Hackearon la web de la Dirección de Vialidad bonaerense (Argentina)

Un hacker de origen brasileño se adjudica la acción. En el sitio de la Dirección de Vialidad bonaerense aparece una imagen de Maradona lamentándose e insultos a la Argentina .





De acuerdo al mensaje dejado en la página, el hacker se hace llamar Nyoki y pertenecería a un grupo denominado BrasilHacking.

“Argentina de mierda” es una de las frases que puede leerse al costado de la imagen de Maradona. Y previo a ella una clara referencia a la rivalidad futbolística entre argentinos y brasileros: “Brasil Hexa”.

Del lado derecho de la página se observa una foto de quien podría ser el autor del hackeo y el mensaje: “No existe un sistema 100% seguro”.


Fuente:
INFOBAE



DragonJAR.tv

Pero.. ¿Que es DragonJAR.tv?, DragonJAR TV es un programa de TV Online en los que se tratarán temas relacionados con la seguridad de la información, de forma amena, agradable y sobre todo DIVERTIDA.

La idea del programa es llegar a la mayor cantidad de publico, sin importar el conocimiento que este tenga sobre las áreas de la seguridad informática, siempre aportando nuestro grano de arena a esta área y ayudando que el mundo sea un poco mas seguro.

En DragonJAR.tv encontraras los consejos que necesitas para evitar ser víctima de los mas sofisticados fraudes en la red, pero también talleres prácticos en los que aprenderemos sobre las nuevas técnicas y herramientas utilizadas en materia de seguridad.

Visita www.DragonJAR.tv


martes, 17 de agosto de 2010

Vulnerabilidad encontrada en protocolo Wi-Fi WPA2

Como “Hole 196″, fue bautizada la vulnerabilidad encontrada en el protocolo de seguridad Wi-Fi WPA2 por un grupo de investigadores de seguridad inalámbrica de la compañía AirTight Networks.

WPA2 es actualmente la forma de encriptación y autentificación más sofisticada y fuerte de todas las implementadas, estandarizadas y utilizadas hoy en día.

Esta vulnerabilidad permite, básicamente, a cualquiera con acceso autorizado a la red Wi-Fi, a través del aire desencriptar y robar información confidencial de cualquier otro que se encuentre conectado a la misma red inalámbrica, inyectar tráfico malicioso a la red y comprometer otros dispositivos autorizados, todo esto usando software de código abierto, específicamente MadWiFi, gratis para cualquiera a través de Internet.

Kaustubh Phanse, investigador de AirTight afirma que no hay nada que se pueda hacer, al menos nada estándar que no sea crear una revisión del protocolo, para solucionar o “parchar” la vulnerabilidad “Hole 196″ y la describe como “una vulnerabilidad ‘Zero Day’ que crea una ventana de oportunidad para la explotación”.

Esta podría ser un serio ‘exploit’ para corporaciones, gobiernos e instituciones académicas que utilicen 802.1X que crean estar protegidos por las medidas internas y asumiendo que ningún usuario puede obtener información de otro en la misma red. En el proceso no es necesario crackear ninguna clave, pues el malhechor está puertas adentro.




Link: WPA2 vulnerability found (NetworkWorld vía Slashdot)

Visto en chw.net



Hacking and protecting Oracle Database Vault (Blackhat 2010)

Oracle Presentations from Blackhat 2010 Las Vegas are online


  • -Introduction to Oracle Database Vault
     What is Oracle Database Vault, What changes introduce, Oracle Database Vault elements.
  • - Attacks against Database Vault
     Getting OS access
     Impersonating MACSYS user
     Special considerations for the SYS user
    o SQL Injection in SYS schema
  • -Oracle Database Auditing and SYS user
  • -Aditional protection measures

Download
Here are the links from the Blackhat page (whitepaper, presentation, scripts) .




blog.red-database-security.com

lunes, 16 de agosto de 2010

nCircle 2010 Information Security and Compliance Trend Study

nCircle, the leading provider of automated security and compliance auditing solutions, today announced the results of the nCircle 2010 Information Security and Compliance Trend Study. The results are based on a survey of over 250 respondents in the IT Security industry in the United States and Canada, including senior management, IT operations, security professionals, and risk and audit managers.

Highlights of this study include:
  • - Single largest security concern for 2010 is meeting security compliance requirements.

  • - 74% of respondents don't believe the cost savings of cloud computing outweigh the security considerations for their organization.

  • - Over 66% of respondents believe their executives are more aware of organizations security risks than they were 12 months ago.

The survey was conducted between February 4 and March 12, 2010, and covered a range of security topics including smartphones, healthcare, social media, cloud computing, risk and compliance, audit costs and preparation, and public and private sector security practices.


Guía sobre seguridad y privacidad de la tecnología RFID


El Instituto Nacional de Tecnologías de la Comunicación (INTECO) y la Agencia Española de Protección de Datos (AEPD), publican la Guía sobre seguridad y privacidad de la tecnología RFID que han elaborado conjuntamente como respuesta a la proliferación de estos sistemas en elementos de la vida cotidiana de los ciudadanos.

En dicha guía –elaborada por el Observatorio de la Seguridad de la Información–, disponible desde hoy en las páginas web de ambos organismos (http://www.inteco.es/ y http://www.agpd.es/ respectivamente), se analiza el funcionamiento de esta tecnología, los tipos de dispositivos existentes en la actualidad y sus usos y aplicaciones principales.
Asimismo, se recogen de forma destacada los riesgos existentes en materia de seguridad, privacidad y protección de los datos en el empleo, e implantación de los dispositivos de identificación por radio frecuencia, en diversos ámbitos, y las garantías exigibles para prevenirlos.


Fuente: Inteco





Report: The State of Software Security


The first of its kind, the State of Software Security Report takes a comprehensive look at the global state of software application vulnerabilities based on vulnerability metrics gathered from real-world applications.


This report reviews findings derived from continuously updated data collected by Veracode’s cloud-based code analysis service. The anonymized data represents billions of lines of code submitted for analysis by large enterprises, commercial software providers, open source projects, and software outsourcers. This is the first vulnerability analytics study of this magnitude that incorporates data from both static analysis, dynamic analysis and manual analysis.


Download Volume 1 (PDF, 32 Pag.)
March 1st, 2010

sábado, 14 de agosto de 2010

Endpoint Security for Enterprises - Comparative

The Suites We Reviewed

We tested the latest versions of the four leading enterprise endpoint security products, as indicated by Gartner’s 2009 Magic Quadrant for the category, from McAfee, Sophos, Symantec, and Trend Micro targeted at midsize and large enterprises.


Comparative - Endpoint Security for Enterprises

viernes, 13 de agosto de 2010

Experimento de Detección de Intrusiones (University of Twente)

Experiment on Intrusion Detection

Introduction
We created a system, which detects attacks on a website and creates a list of the attackers and their skill level. Now, we have set up an experiment to test this system and could use the help of hackers, security professionals, crackers, script kiddies and all others with at least some ability to compromise a website.

Experiment
In this experiment, we ask you to compromise a website (which contains a number of security problems). Then, we ask you some questions to determine your skill level and compare this to the output of our system.







To participate in this experiment, we will send you the link to a website we have set up ....


Fuente: securityfocus.com

La Justicia ordenó a Facebook dar de baja a un falso perfil (Argentina)

La Justicia de Rafaela hizo lugar al reclamo de un hombre que había denunciado que en el marco de una broma de muy mal gusto un grupo de personas creó un perfil en el sitio on line Facebook con su nombre y fotografías, en el que manifestaba su inclinación homosexual.

El sujeto señaló que dicho episodio le provocó múltiples inconvenientes en su vida privada y familiar.

Planteó que a través de compañeros de trabajo había tomado conocimiento de que con su nombre y sus datos personales se incluían detalles referentes a su orientación sexual, en los que decía que era gay, que estaba buscando pareja y que le gustaban los hombres”, resumió el abogado Facundo Bilvao Aranda, defensor de la víctima.

En ese sentido, la Justicia de dicha ciudad santafesina ordenó al gigante norteamericano Facebook que diera de baja la cuenta.

Al respecto, Matías Altamira, especialista en derecho informático, en diálogo con Cadena 3 explicó el fenómeno que causa la red social y alertó los riesgos que se corren a la hora de relacionarse de manera virtual.

“Uso un ejemplo para explicar qué es Facebook: es como una plaza en nuestras épocas, ahora no se junta en un espacio verde sino en Facebook. Uno no entiende para qué se mete ahí. Hay otro argumento que hay que plantearlo, somos inmigrantes digitales en relación con los chicos. Para ellos lo común es usar la tecnología para comunicarse, en ese ámbito es una plaza virtual y Facebook hace de grupo común, ahí es donde uno empieza a tener millones de consultas”, señaló.

“La gran diferencia entre la plaza nuestra y el Facebook es el anonimato. En la plaza uno podía ver quién era, mientras que a través de Internet no puede saber con quién se está comunicando. Ahí empiezan a generarse las dudas, las bromas pesadas o delitos. En base a esta posibilidad se aprovechan”, agregó.

En ese sentido, el especialista recordó que ante estos delitos informático hay una ley recientemente promulgada en Argentina que condena estos episodios.

Lo que se hizo fue incorporar el delito de datos en el Código Penal -′′el que incertare o adulterare una base de datos será castigado′′- y Facebook es una base de datos. Uno cree que este tipo de daños no se pueden reclamar pero tienen que saber que hay un juez que lo puede defender”, recalcó Altamira.

Y añadió: “La mayoría de las personas que hacen daños de este tipo creen que no hay quién castigue, uno no está impune, siente que por el anonimato pueden escapar y nadie lo puede ver, pero no hay dato que se pierda aunque usted lo borre”.

ekoparty Security Conference 6° edición (Buenos Aires)


ekoparty - Electronic Knock Out Party - Security Conference, es el evento anual de seguridad informática que, por sus características únicas y estilo, se ha convertido en referente para toda Latinoamérica.

La ekoparty se realiza anualmente en la Ciudad Autónoma de Buenos Aires en donde asistentes, invitados, especialistas y referentes de todo el mundo tienen la oportunidad de involucrarse con innovación tecnológica, vulnerabilidades y herramientas en un ambiente distendido y de intercambio de conocimientos


Web del evento



miércoles, 11 de agosto de 2010

La Gestión de la Reputación en Internet (PriceWaterhouseCoopers)

La Gestión de la Reputación en Internet se ha convertido en un asunto de máxima actualidad que ya forma parte de la realidad empresarial, motivado por las demandas crecientes de los grupos de interés en relación a un rol más activo de las empresas en Internet, así como por los riesgos y oportunidades asociados.
La Gestión de la Reputación en Internet 2.0 pasa a ser un elemento clave de generación de confianza para aquellas empresas que tienen presencia en la red, ya que puede convertirse en una fuente de ventaja competitiva. De igual manera, para aquellas que no lleguen a tiempo para gestionarla, dicha imprevisión puede constituir un grave riesgo.

Descarga (PDF, ES)


Libro: Puntos de Acceso Publico a la Informacion en America Latina -- SulaBatsu, Universidad de Washington, Alfa-Redi


Este libro es publicado por la Universidad de Washington y liderado por Sula-Batsu en conjunto con instituciones latinoamericanas.

El libro es fruto de una investigación comparativa realizada en 25 países de todo el mundo, que incluyó a diversas instituciones públicas deLatinoamérica, entre ellas Perú, en la cual participó Alfa-Redi teniendo a Juan Fernando Bossio y Katia Sotomayor como investigadores.

El texto completo puede ser obtenido, de manera libre, en el link

2010 Global Financial Services Security Survey (Deloitte)


This year’s security study responses support the reality that a turning point in the industry has arrived:
  • - For the first time, organizations are proactive, embracing new technologies as “early majority adopters”, no longer content, as “late majority adopters”, to simply be reactive.

  • - For the first time, the lowest percentage of respondents (36%) stated that “lack of sufficient budget”, is the major barrier to ensuring information security, compared to 56% last year. During the worst economic downturn in recent memory when so many budgets are being cut, information security budgets are safe for the most part and many have increased.

  • - For the first time, information security compliance (internal/external audit) remediation is a top-five security initiative as organizations gear up for increased regulation and legislation.

  • For the first time, more than half of organizations state that physical information, such as paper, is within the mandate and scope of the executive responsible for information security. The response (59%) is still too low - and indicates a security gap but, in our opinion, it is moving in the right direction.
    This is the seventh year of our survey. We’ve been discussing change for years. Now it’s here. It will take all our smarts, all our knowledge and all our expertise to wage and win the cyber war. It will be challenging and exciting but there will be progress on many fronts. In our view, there is no better time than the present decade to be part of the information security industry.

Download
2010 Global Financial Services Security Survey (PDF, 1104.73 KB)


XCon2010 XFocus Information Security Conference (China)

Unos 300 analistas de seguridad informática de todo el mundo participan desde hoy hasta mañana en un encuentro internacional en Pekín sobre cómo aumentar la protección en el sector teniendo en cuenta que el número de "hackers" aumenta, informó el diario "China Daily".

El encuentro, organizado por XFOCUS, una sociedad china de seguridad de la información, da a los participantes la posibilidad de intercambiar conocimientos y cuestiones técnicas.

Desde 2002, XFOCUS ha organizado ocho eventos de este tipo, denominados Xcon.

Los analistas invitados son conocidos como "hackers de sombrero blanco" y una de sus principales actividades es investigar los medios de los "hackers de sombrero negro", autores de ataques informáticos, para desarrollar herramientas con las que las empresas y los usuarios particulares puedan defenderse de éstos.

Uno de los participantes chinos en el encuentro dijo al diario que en este evento "podemos hablar, beber y conocer qué es lo nuevo", y subrayó: "podemos pensar juntos".

Por su parte, un invitado japonés señaló que "la seguridad informática está experimentando cada vez más ataques de hackers por todo el mundo, por lo que esta conferencia es necesaria. Estoy aquí para aprender".

Según los analistas, China es uno de los países que actualmente experimentan más ataques de hackers como consecuencia de haberse convertido en 2009 en el país con mayor número de internautas que, hasta finales del pasado mes de junio, alcanzó los 420 millones.

Visto en www.canarias7.es/


Web del evento


2do Workshop de Seguridad Informática (Argentina)


La misión del Workshop de Seguridad Informática (WSegI) es generar un marco de intercambio, discusión, encuentro y análisis de ideas, experiencias y proyectos en el mundo de la Seguridad Informática.

Con los objetivos de discutir, analizar e intercambiar ideas, experiencias y proyectos en el ambiente de la Seguridad Informática en Argentina, de conocer los avances que se han producido, difundirlos y aprender, el Comité Organizador del WSegI 2010 invita a presentar trabajos y experiencias.



Programa tentativo(sujeto a modificaciones):
10:00 - 10:15: Apertura del evento
10:15 - 11:45: Ponencias orales de artículos completos
11:45 - 12:30: Charla magistral del Dr. Ricardo Corín
12:30 - 13:00: Apertura Plenaria 39JAIIO de todo el congreso
13:00 - 14:30: Break de almuerzo
14:30 - 15:05: Ponencias orales de artículos completos
15:05 - 15:50: Conferencia
15:50 - 16:30: Cofee-Break
16:30 - 17:15: Charla magistral abierta y gratuita del Ing. Mariano Nuñez Di Croce y cierre final

Web del evento

miércoles, 4 de agosto de 2010

Report: Internet SSL Survey 2010 (QUALYS)

The 2010 version is a result of several months of  full time work, resulting with a detailed analysis of how SSL is  deployed on the Internet.
Descarga
Qualys_SSL_Labs-State_of_SSL_2010-v1.6.pdf (3.0 MB)

lunes, 2 de agosto de 2010

Guía de Seguridad: 9 Pasos para Implementar la Seguridad Informática en su Empresa (Microsoft)

Elaborado por: Mercedes Martin Security & Privacy Initiatives .

Microsoft elaboro a fines del 2008 una Guía de Seguridad que intenta describir los pasos prioritarios que una empresa debe implementar para proteger su entorno.
Es necesario incidir en la necesidad de un cambio de concepción, que conlleva al empleo de medidas reactivas a proactivas en la gestión de la seguridad. Las medidas reactivas son soluciones parciales, medidas de protección implementadas sin apenas intervención del usuario, que básicamente consisten en “la instalación del producto” sin un seguimiento y control continuado.

Contenido:
  • Paso 1: Establecer una política de seguridad
  • Paso 2: Proteja sus equipos de escritorio y portatiles
  • Paso 3: Proteja su red
  • Paso 4: Proteja sus servidores
  • Paso 5: Mantenga sus datos a salvo
  • Paso 6: Proteja sus aplicaciones y recursos
  • Paso 7: Gestión de las actualizaciones
  • Paso 8: Proteja sus dispositivos móviles
  • Paso 9: Protección de datos de carácter personal
  • Lista de amenazas de seguridad

Descarga version PDF



domingo, 1 de agosto de 2010

Panorama actual de Seguridad y sus tendencias futuras (symantec)

Las amenazas a la seguridad de años atrás, como phishing, malware, virus, pérdida de datos o problemas de cumplimiento, han evolucionado. Este artículo investiga los cambios ocurridos en las áreas de seguridad y cumplimiento y analiza los diversos factores que impulsan este cambio. Lea el artículo completo en la última edición de CIO Digest

PDF of this Article



Delitos Informáticos: nuevas formas de delinquir

En todo el territorio de la República Argentina, a partir de la publicación en el Boletín Oficial de la ley N° 26388, sancionada el día 4 de junio de 2008, rige esta normativa que en definitiva modifica el Código Penal de la Nación e introduce una clara reformulación a fin de que de manera versátil nuevas determinaciones conceptuales acordes con figuras formales que se adicionan a los tipos ya existentes, complementen de forma adecuada el cuerpo normativo. Es oportuno destacar en esta dirección que la ley de fondo no contemplaba específicamente esta clase de ilícitos y atrapa ahora en el tipo variadas modalidades de comunicaciones instrumentadas vía Internet como herramienta idónea para consumar delitos contra la integridad sexual y la privacidad de las personas, contemplando severas penas para los ilícitos informáticos entre los que encontramos por ejemplo la publicación de pornografía infantil vía Internet, con lo que la legislación argentina se posiciona a la altura de las nuevas necesidades y de la constante dinámica que presentan las nuevas y cambiantes tecnologías. Como ejemplo, resulta saludable destacar que -entre los delitos que se reprimen en la normativa- encontramos un abanico en su articulado que prevé penas que van desde la multa, pasando por la inhabilitación, hasta llegar a la prisión; así pues, efectuando una breve reseña podremos encontrar la figura del fraude informático (art. 173 inc. 16 CP), revelación de información registrada en un banco de datos personales (art. 157 bis párrafo 2do. del CP), publicación de una comunicación electrónica (art. 155 del CP), inserción de datos falsos en un archivo de datos personales (Art. 157 bis párrafo 2do CP), y que primigeniamente había sido regulado por medio del arto 117 bis, ler. párrafo, incorporado por la ley de Hábeas Data, daño o sabotaje informático (arts. 183 y 184 incs. 5 y 6 del CP), pornografía infantil por Internet u otros medios electrónicos (art. 128 del CP), violación, apoderamiento y desvío de comunicación electrónica (art. 153 párrafo 1 del CP), intercepción o captación de comunicaciones electrónicas o telecomunicaciones (art. 153, 2do. párrafo del CP) y acceso a un sistema o dato informático (art. 153 bis del CP).

Efectuada esta consideración preliminar, resulta singularmente importante destacar que la nueva legislación importa un gran avance con respecto a la seguridad informática, recordando -por cierto que se han cubierto verdaderas lagunas legales, lo que obviamente constituía un serio peligro que conspiraba contra la seguridad jurídica, máxime si se tiene en especial consideración que en nuestro país -por imperio del principio de legalidad y de no aplicación analógica del Código Penal- con anterioridad a la existencia de esta ley muchas acciones quedaban impunes, puesto que bien sabido es que una acción positiva no encuadrada en figura penal, es decir no prohibida por ley, no constituye delito y de ninguna manera se admite la posibilidad de reprimir una acción por su analogía con otra sí reprimida por la ley de fondo.
Hoy por hoy existe una estructura normativa, clara, fuerte, precisa, categórica que permite a la Justicia alcanzar a quien delinque en el ámbito de la informática y aplicar la ley penal sustantiva de manera precisa. A modo de reflexión cuadra poner de manifiesto que la explosiva incorporación de Internet bajo el ala de la utilización masiva de la informática, muestra como contracara nuevas modalidades delictivas en la era tecnológica, cuya investigación aparece muchas veces como altamente compleja, teniendo en especial consideración su perfil multifacético, por lo que se debe considerar el aspecto tecnológico de la investigación de manera integral (inteligencia artificial, chips, redes etcétera), y reconocer desde otro costado que la informática es una forma de poder social.
Conforme la legislación en vigencia, no cabe duda alguna de que existe una adecuada protección penal frente a la delincuencia informática, espacio en el cual debe reconocerse el enorme valor que tiene la información como uno de los bienes más preciados del ser humano. Ahora bien, el nudo gordiano radica en encontrar en términos reales la posibilidad de que el brazo largo de la Justicia actúe conforme las necesidades de estas nuevas formas de delinquir, y quizás sea momento de pensar en la creación -amén de los cuerpos especiales que ya existen en el ámbito policial- un cuerpo específico de la fuerza, a la manera de policía cibernética.

Hoy por hoy existe una estructura normativa, clara, fuerte, precisa, categórica que permite a la Justicia alcanzar a quien delinque en el ámbito de la informática y aplicar la ley penal sustantiva de manera precisa

Colofón

Bueno es reconocer que el asombroso desarrollo tecnológico que muestran los medios de comunicación y la globalización de este fenómeno demanda la reformulación de las leyes en vigencia en la medida de las necesidades de cada sociedad en procura de alcanzar una sana convivencia, alejando el riesgo que genera la postración de una estructura normativa.

El derecho tiene vida y se encuentra presente en cada uno de los instantes y aspectos de nuestras vidas y debe asumirse que formar parte de un Estado de derecho, de ninguna manera, implica conformarse con aceptar tal realidad como una simple expresión dogmática, sino que es la más alta expresión de los derechos de todo ciudadano que desea vivir en libertad.
Por Carlos R. Nayi ABOGADO
Fuente: Comercio y Justicia 29-07-10

Los hackers grises: una nueva tribu que preocupa a las grandes empresa

Ingresan a sistemas de compañías y luego optan por callar o por difundir el problema para avergonzarlas.

Porthe new york times. especial. TRADUCCIoN: Silvia S. Simonetti

El mundo de los hackers puede dividirse en tres grupos. Los black hats violan los sistemas informáticos de las empresas por diversión y en busca de ganancias , y toman números de tarjetas de crédito y direcciones de e-mail para venderlas o cambiarlas a otros hackers. Los white hats ayudan a las empresas a detener a sus perjudiciales pares .

Pero es el tercer grupo, el de los gray hats , el que resulta más problemático para las empresas. Estos hackers actúan de varias formas y pueden dejar a una empresa lo suficientemente vulnerable como para perder activos, así como con su reputación manchada a medida que quedan al descubierto sus imperfecciones en materia de seguridad. Los apodos elegidos tienen que ver con los westerns, en donde el villano usa sombrero negro y el héroe uno blanco.

Estos hackers de gray hat violan las computadoras de una empresa para encontrar los puntos débiles de su seguridad. Eligen luego si notificar a la empresa y guardar silencio hasta que el problema ha sido solucionado o si avergonzar a la compañía con la difusión del problema.

El debate entre todos estos grupos sobre cuál es el mejor plan de acción no ha sido resuelto y será uno de los temas a tratar durante la conferencia Def Con 18 Hackers que comienza este viernes en Las Vegas.

Más...

Fuente. Clarin.com.ar