martes, 31 de mayo de 2011

Cumple con estándares internacionales la ley de protección de datos: comisionada en España

Madrid.- La legislación mexicana en materia de protección de datos personales cumple con los estándares internacionales y establece reglas claras y concretas para garantizar la privacidad de las personas, expuso la comisionada del Instituto Federal de Acceso a la Información y Protección de Datos (IFAI), María Marván, ante especialistas y expertos internacionales de entidades gubernamentales y empresas privadas.

“Es una legislación moderna que reconoce y protege los llamados derechos de ‘tercera generación’, en particular la autodeterminación informativa, y coloca a la persona en el centro de la tutela del Estado, reconociendo y respetando su dignidad y valía”, afirmó la comisionada del IFAI en la IX Jornada Internacional sobre Seguridad de la Información. Amenazas, Cumplimiento Riesgos y Privacidad: un enfoque global, organizado en la ciudad de Madrid por ISMS Forum Spain  (Asociación Española para el Fomento de la Seguridad de la Información).
María Marván participó en la mesa “Marcos normativos de Protección de Datos en Europa y en Latinoamérica”, con Raúl Ferrada, director general del Consejo para la Transparencia de Chile, y Artemi Rallo, director de la Agencia Española de Protección de Datos (AEPD).
En su intervención habló sobre el contenido de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares  (LFPDPPP), en el que se establece, indicó, un equilibrio entre protección de la información personal y la libre circulación de la misma.

Más...

Visto en vanguardia.com.mx


Según Zenit Detectives el 67% de las investigaciones en grandes empresas son por sabotajes y fugas de información

Zenit Detectives, compañía española experta en investigaciones aplicadas en el ámbito empresarial, detecta que el 67% de las investigaciones en grandes empresas son por sabotajes y fugas de información.

A pesar de contar con medidas de seguridad de la información cada vez más eficaces, los empleados desleales constituyen uno de los principales riesgos para la información de la empresa.

Entre las investigaciones que se realizan para las grandes organizaciones se encuentran casos de sabotaje, como el de un empleado que, con el fin de hacer el máximo daño posible, elimina todos los datos de su equipo antes de abandonar la empresa o, aquellos de espionaje en los que un trabajador envía información crítica a una compañía de la competencia. Ambas situaciones ponen de manifiesto el peligro que supone este tipo de amenazas para la continuidad de la compañía.

Según José María Alonso, Director Operativo de Zenit Detectives, "en estas investigaciones, la actividad empresarial es demasiado seria como para actuar sin un mínimo de prevención. Entre estas medidas siempre es recomendable conocer de antemano y con detalle la empresa con la que se ha de establecer una posible relación comercial".

Mantener el control del flujo de información, dentro del sector del mercado en el que se encuentra la organización, también es otra de las medidas de protección que conviene aplicar permanentemente.

"Los servicios de los detectives privados responden a las necesidades planteadas por cada compañía y se adaptan a cada problema concreto. Las grandes empresas poseen más capacidad para poder llevar a cabo la contratación de detectives privados, pues cuentan con mayor disponibilidad económica que las PYMEs", finaliza Alonso.

Fuente:asturi.as

Seguridad informática: ojo con los criminales en la nube

Primero fue el ataque contra la red de juegos en línea de Sony, Play Station Network, que comprometió los datos personales de más de 100 millones de usuarios.
Luego, la semana pasada, la empresa japonesa reportó incursiones ilegales en varias de sus páginas en Canadá, Grecia, Indonesia y Tailandia, que también afectaron a miles de usuarios

El turno fue después para Honda: piratas informáticos se apropiaron de información de cientos de miles de clientes de la automotriz japonesa luego de entrar ilegalmente (hackear) a la página de Honda Canadá.

Y esta semana inicia con noticias de que una de los principales fabricantes de material bélico de Estados Unidos -Lockheed Martin, uno de los principales proveedores del Pentágono- también fue objeto de un ataque similar.
La empresa publicó un comunicado afirmando que había detectado el ataque "casi inmediatamente", evitando así el robo de información personal.

Pero estas noticias no resultan nada tranquilizadoras cuando cada vez más compañías planean guardar al menos partes de sus datos en clic "la nube", como se denomina a la práctica de almacenar información en la red en lugar de en el disco duro de la computadora local.

Más...


Fuente: www.bbc.co.uk


Link relacionado:

- Un asalto informático compromete los datos de 283.000 clientes de Honda Canadá

lunes, 30 de mayo de 2011

Niños e internet: ¿Dónde poner los límites?


Experto en seguridad informática entrega los principales consejos para que los padres protejan a sus hijos de los peligros de la red.

Así como les enseñamos a nuestros hijos a no hablar con personas extrañas, a vigilarlos cuando salen a jugar y a establecer horarios para ver televisión, el mismo nivel de preocupación debemos tener con el uso que le den a su computador e Internet.  La red se ha convertido en una herramienta de gran ayuda para los niños, donde encuentran enciclopedias, apoyo con sus tareas, juegos, etc., pero también conlleva sus riesgos.
Hernán Mella, Ingeniero de Proweb Latam, entrega las principales recomendaciones para cuidar a los niños de los peligros que Internet puede representar.
  • - Instalar el computador en una zona compartida de la casa para poder estar pendiente de lo que hacen.
  • Establecer horarios de uso del computador e Internet.
  • Enseñar a los niños que no deben ingresar sus datos personales (edad, teléfono, dirección, etc.) en ninguna herramienta o sitio de Internet. Advertirles también que no deben publicar sus fotografías.
  • Explicarles lo que es una contraseña y cómo deben protegerlas. Éstas no deben ser su nombre o un simple “123”. Mejor si combinan letras con símbolos o números. Recomendarles no tenerlas anotada en ninguna parte e insistirles que no la deben compartir con nadie.
  • - Enseñarles que nunca deben agregar desconocidos a sus contactos de mensajería, ni mucho menos reunirse en persona con alguien que hayan conocido en línea.
  • Consultar frecuentemente el historial de navegación para controlar en qué sitios navegan los niños.
  • - Enseñarles personalmente a usar Internet y lo que allí pueden encontrar para que aprendan, viendo al papá o a la mamá, cómo se deben comportar en la red.
  • - Enseñarles que para comunicarse en línea con otras personas deben utilizar la misma cordialidad que en la “vida real”, evitando utilizar un lenguaje vulgar o humillante.
  • Habilitarles un email sólo si se les considera suficientemente maduros para controlarlo. Revisar junto a ellos la casilla habitualmente para supervisar que mensajes recibe y envía.
  • Actualizar constantemente los programas de seguridad que tenga instalados (si no tiene uno, instálelo).
  • - La mayoría de los navegadores cuenta con sistemas de control parental o filtros de seguridad web que bloquean el acceso de los niños a determinados contenidos, controlan el tiempo de utilización y registran su actividad. Aproveche estas aplicaciones. Serán de gran utilidad.
  • Educar a los niños para que sigan estas mismas reglas en cualquier computador que utilicen (en el colegio, donde amigos, en cibercafés, etc.)
  • Cualquier situación sospechosa, denúnciela. La Policía de Investigaciones cuenta con una Brigada especialmente dedicada al Cibercrimen (BRICIB).
Fuente. La segunda On Line [Chile]

Entrevista a Taher Elgamal, uno de los inventores de SSL

Se encuentra publicada en el canal YouTube de la UPM la entrevista que el profesor Justo Carracedo le hace a Taher Elgamal, con motivo de su visita a Madrid para participar como ponente invitado en el V Día Internacional de la Seguridad de la Información DISI 2010.

La entrevista de 13:10 minutos está en inglés con subtítulos en español.

EEUU: atacan la red informática del principal contratista de defensa

La firma Lockheed Martin anunció que se trató de una agresión "significativa y tenaz". Su red de información posee detalles técnicos de armas en desarrollo y en uso

"Como resultado de las rápidas y deliberadas acciones agresivas tomadas para proteger la red y el aumento de la seguridad de la información, nuestros sistemas permanecen seguros", señaló Lockheed Martin en un comunicado firmado por la vocera Jennifer Whitlow. Y explicó que "Ningún cliente, programa o dato personal de los empleados ha sido comprometido".

Mientras el incidente está bajo investigación, la empresa agregó que seguía confiada en la integridad de sus "sistemas de seguridad robustos y multi-capas".

"El impacto del DoD es mínimo y no esperamos ningún efecto adverso", afirmó, de su lado, el Departamento de Defensa de Estados Unidos, a través de la coronel April Cunningham. "Como temas de la política actual de DoD, nosotros no comentamos temas operativos", agregó.

Sin embargo, el intento de violar los sistemas de seguridad de la multinacional puso en evidencia el riesgo que corre la información confidencial de defensa del país. Chris Ortan, el vocero de la Secretaría de Seguridad Interior, indicó que tanto su agencia como el Pentágono trabajaban con la empresa para determinar el origen del ataque y "ofrecer recomendaciones para evitar riesgos posteriores".


Fuente: america.infobae.com



Sony ignoró amenazas

Ataques a la red muestran falta de plan de seguridad

Cliff Edwards, Michael Riley y Joseph Galante / Bloomberg News
Sony Corp., acosada por piratas informáticos desde abril, consideraba a su PlayStation Network un blanco poco probable incluso después de amenazas del colectivo online Anonymous y de tres incidentes de seguridad en 2008.

El grupo de piratería informática declaró en abril que libraría una guerra cibernética contra Sony por tratar de impedir que la gente desbloqueara la consola de videojuegos PlayStation 3. Tres años antes, la compañía había sufrido tres violaciones de seguridad en Europa, incluso una en la cual Sony dijo que datos de usuarios de PlayStation Network podrían haber sido robados.

La repetición de los incidentes debería haber advertido a Sony de que su red online era vulnerable, dijo Eugene Spafford, profesor de ciencias de la computación en la Universidad Purdue.
El hecho de no tomar medidas de seguridad, como nombrar un solo jefe de seguridad, mostraría que Sony no comprende los riesgos propios de la estrategia de red del presidente y máximo responsable ejecutivo, Howard Stringer, explicó.

Más....

Visto en  www.elnuevodia.com




 

viernes, 27 de mayo de 2011

Microsoft Security Intelligence Report versión 10 (Mayo 2011)

Blog corporativo de Microsoft Ibérica:En los últimos días, desde Microsoft hemos dado a conocer la décima edición de Microsoft Security Intelligence Report  el informe semestral que analiza las últimas tendencias en seguridad de la información de forma exhaustiva. En esta ocasión, hemos analizado más de 600 millones de máquinas de 117 países de todo el mundo. Como datos más relevantes, el informe destaca el incremento de la polarización del cibercrimen y el uso cada vez mayor, por parte de los cibercriminales, de tendencias de marketing para acercarse y engañar a los consumidores.



Más...




What Is the Security Intelligence Report?
The Security Intelligence Report (SIR) is an investigation of the current threat landscape.
It analyzes exploits, vulnerabilities, and malware based on data from over 600 million systems worldwide, as well as internet services, and three Microsoft Security Centers.
Volume 10 (SIR v10) is the most current edition covering 2010 and contains five sections:
  1. - Key Findings provides data and analysis produced by Microsoft security teams.
  2. - Reference Guide gives additional information for topics covered in the Key Findings.
  3. - Featured Intelligence spotlights the latest threat topic.
  4. - Global Threat Assessment provides deep dive telemetry by specific country or region.
  5. - Managing Risk offers methods for protecting your organization, software, and people.




Descarga:
  • Para acceder al estudio completo aquí
  • Análisis realizado en España, aquí.
  • Análisis realizado en Argentina, aquí
  • Análisis realizado en Colombia, aquí
  • Análisis realizado en Mexico, aquí


Software Integrity Risk Report (Forrester Consulting)

Forrester Consulting realizó un sondeo bajo el patrocinio de la firma de seguridad de software Coverity para conocer lass prácticas en relación con la administración de la calidad y seguridad del código. Este sondeo expone que tal gestión deja bastante que desear.

Según Forrester Consulting en el estudio donde recoge los datos de esta investigación, Software Integrity Risk Report, la mayoría de las compañías externaliza a terceras partes el desarrollo de código, la mayoría de este código no es sometido a las mismas pruebas de calidad y seguridad que los desarrollos internos.

De hecho, el estudio revela importantes diferencias entre cómo es probado el código desarrollado internamente y el software encargado a terceros.

En primer lugar, sólo un 44% de las compañías lleva a cabo testing automatizado cuando durante el desarrollo de código para terceros, lo que significa que el cliente que externaliza recibe un producto al que no se han aplicado este tipo de pruebas. Sin embargo, el 69% utiliza procesos automatizados para comprobar la calidad y seguridad del software que desarrolla internamente.

Por otra parte, únicamente un 35% de las empresas realizan valoración de riesgos, seguridad y vulnerabilidades para el código de terceros, frente al 70% de organizaciones que la aplican para sus desarrollos internos.

Fuente: PC World




 Coverity commissioned Forrester Consulting to a conduct a survey of close to 350 North American and European software development influencers. The findings of the study expose important strategic shifts based on the realization that development risks are tied to business risk.


Software Quality is Having a Material Impact on Business Results:
  • - Over 65% say software defects impact customer satisfaction
  • - 47% say software defects impact to time to market
  • - 28% say software defects impacted their brand

Developers are Being Held Increasingly Accountable for Software Quality, Security and Customer Satisfaction:

  • - 56% measure their developers based on customer satisfaction
  • - 51% measure developers based on the number of critical software flaws left in released code

The Increased Reliance on Third-Party Code is Magnifying Risk

  • - Almost all organizations use third party code and 50% use it extensively or regularly
  • - Problems with the quality of third party code have led to product delays and recalls, damage to brand and lost revenues.


Read more about the study findings and the recommended steps you can take to protect your organization.


Download

jueves, 26 de mayo de 2011

Por amplia mayoría, los bancos son los más demandados por revelar datos personales (Argentina)

El Ministerio de Justicia remarcó que se producen más de 12.000 denuncias anuales. El 80% de los casos se resolvió a favor de los reclamantes

El Ministerio de Justicia de la Nación informó que se producen "más de 12.000 denuncias anuales por infracción a la ley de protección de datos personales" y que en este rubro, los bancos son los más demandados.

Según los datos oficiales, las entidades financieras fueron acusadas en el 70% de las 12.000 denuncias anuales que recibe la Dirección Nacional de Protección de Datos Personales.

El 30% restante se divide entre las denuncias contra empresas de servicios públicos (20%) y de informes comerciales (10%), indicó el informe del Ministerio de Justicia, comandado por Julio Alak.

De las denuncias contra bancos, agregó la cartera en un comunicado, el 95% se realiza por presunta violación del derecho de rectificación, actualización o supresión de datos tutelado en el artículo 16 de la Ley de Protección de los Datos Personales.

En tanto, el 4%, por infracción al artículo 27, referido al retiro o bloqueo de información de bancos de datos con fines publicitarios y el 1% restante por no respetar el artículo 14 de la misma norma, en cuanto al derecho de acceso a sus datos personales.

Más...

Fuente: legales.iprofesional.com



 

¿Cuesta dinero una buena protección antivirus?

BERLÍN (dpa) - Casi el 40 por ciento de los usuarios de Internet se han enfrentado alguna vez a una infección de virus en sus computadoras, según Bitkom, la asociación de la industria informática alemana. Muchos de esos ataques estaban dirigidos a robar pagos o datos de acceso a tiendas o comunidades de Internet. Una debida protección mediante software habría podido prevenir tales intrusiones, pero esto hace surgir otra pregunta: ¿cuán efectiva es la última generación de programas antivirus?

Uno de cada cinco usuarios navega por Internet sin un programa de  protección antivirus o firewall, señala Bitkom. Una opción son las suites de seguridad, que prometen una amplia seguridad a sus clientes, previo pago de una cuota, claro está. No obstante, la protección antivirus no tiene por qué costar mucho dinero. Muchos programas gratuitos ofrecen una protección igualmente efectiva.
"Los programas antivirus gratuitos suelen ofrecer menos funciones que los programas comerciales", señala la Agencia alemana de Seguridad Informática (BSI). Pero, en términos de utilidad práctica para el usuario, hay poca diferencia. Incluso usuarios de computadora sin experiencia saben abrirse camino a través de las simplificadas interfaces y opciones de ajuste de la mayoría de estos programas.

Organizaciones como AV-Test, en la ciudad alemana de Magdeburg, y AV-Comparatives, en la austríaca Innsbruck, someten permanentemente soluciones de seguridad a pruebas de efectividad en cuanto a detección de malware, eliminación de infecciones y rendimiento. Los programas comerciales suelen ubicarse siempre en lo más alto de las encuestas.
"Los programas comerciales ofrecen mecanismos de detección más complejos y por ende una mejor protección contra malware desconocido que los programas gratuitos", señala Claudio Müller, de la revista informática alemana Chip.
Pero esto no significa que los programas antivirus gratuitos no sean efectivos. "Un programa antivirus gratuito es mejor que ninguno", señala el profesor Norbert Pohlmann, del Instituto sobre Seguridad en Internet de la universidad politécnica de Gelsenkirchen. Cuidadosos hábitos de navegación en combinación con diversos programas gratuitos en lugar de una suite pueden ofrecer una buena protección contra ataques en Internet.
"Por ejemplo, se puede usar Microsoft Security Essentials, un programa incluido en los recursos de toda computadora, junto con ThreatFire, para establecer una eficaz detección de malware basada en el análisis del comportamiento", señala la revista Chip. También hay que dejar activado Windows Firewall. En todo caso, quien tenga una conexión lenta a Internet tendrá que aguantar la lenta carga de las definiciones de los virus. Hay que recordar también que programas de protección pueden volver aún más lentas viejas computadoras o PCs con poca memoria básica RAM.

Para usuarios no muy versados en las complicaciones de seguridad en Internet, lo mejor sería una solución unificada en lugar de varios programas individuales, aconseja Pohlmann. "Usuarios de Internet harían mejor en usar una suite de seguridad que contenga todo un paquete de programas, incluyendo protección antivirus, firewall, antispyware, antispam y otras soluciones. Es también aconsejable activar la función de actualización automática incluida en el sistema operativo", añade el especialista.

Pero las suites de seguridad no carecen de problemas. La organización alemana de defensa del consumidor Stiftung Warentest sometió recientemente a un test trece paquetes de seguridad y cuatro programas antivirus gratuitos y salió convencida de que el usuario debía desactivar el firewall en esas suites. Esto es porque varios de esos programas son menos efectivos que el firewall integrado en el sistema operativo Windows 7.
La mejor protección antivirus gratuita resultó ser Avira Antivir Personal. Este programa, junto con el firewall de Windows 7, ofrecía buena protección y ponía muy bajas exigencias al procesador de la computadora, según los expertos que dirigieron la prueba.
Una tendencia actual entre las soluciones antivirus implica el uso de las llamadas tecnologías en la nube. Las definiciones de los virus permanecen en los servidores del proveedor y no son descargadas a intervalos específicos, tal como era la costumbre hasta ahora. "Se suele hacer una comparación con los datos en la nube cuando el escáner antivirus instalado localmente crea un modelo para un archivo que está siendo analizado y precisa ser comparado", explica Claudio Müller. "La comparación determina si se necesita actualizar la definición de un virus o si el archivo ha sido evaluado ya por otros usuarios como malicioso o inofensivo", señala.
Para muchos de estos programas, este proceso de comparación es constante y funciona de forma paralela al análisis local en la computadora. Pero el respaldo en la nube se pierde si la computadora deja de estar online. "Los usuarios deben recordar que la protección antivirus en la nube suele requerir una conexión estable a Internet, o, de lo contrario, la función carece de sentido", explica la agencia BSI.






 

Un nuevo ataque a la red de Sony filtra los datos de 2.000 usuarios en Canadá

  • El robo ha sido de datos personales pero no afecta a tarjetas de crédito
  • En los últimos meses Sony se ha convertido en objetivo de piratas informáticos
  • En abril se lograron robar los datos de más de 100 millones de usuarios


Ataques en distintos países:

El suceso se conoció después de que la empresa informara este martes de ataques similares en Grecia, Indonesia y Tailandia.
Los datos financieros de los clientes tampoco se han comprometido en el país heleno, donde se filtraron datos de usuarios registrados en webs de Sony Music Entertainment, cuyo servicio también permanece suspendido.

Más...

Fuente: www.rtve.es

Estudio: “Security for Cloud Computing Users” (Ponemon Institute y CA)

CA Technologies (NASDAQ: CA) y el Ponemon Institute, una firma de investigación independiente especializada en privacidad, protección de datos y políticas de seguridad de la información, han publicado un estudio que muestra que los proveedores y los consumidores de cloud computing no coinciden en sus puntos de vista sobre el enfoque, la prioridad y la responsabilidad acerca de la seguridad en la nube.
El estudio, titulado “Security of Cloud Computing Providers”, indica que los proveedores de cloud se centran más en proporcionar las ventajas de coste y rapidez de implantación, dos de las principales razones citadas para migrar a cloud computing. La mayoría de los proveedores de cloud (79 por ciento) asignan sólo el 10 por ciento o menos de los recursos de TI a actividades relacionadas con seguridad o control. Esto coincide con otro resultado según el cual menos de la mitad de los encuestados está de acuerdo o muy de acuerdo con que la seguridad es una prioridad.
"El foco en costes reducidos e implementación más rápida puede ser suficiente para los proveedores de cloud computing ahora, pero a medida que las organizaciones lleguen al punto en que lo único que quede para migrar a cloud computing sean los datos y las aplicaciones más sensibles, se encontrarán en un punto muerto”, señala Mike Denning, director general de Seguridad en CA Technologies. "Si el riesgo para la seguridad es mayor que los beneficios potenciales de ahorro de costes y de agilidad, podríamos llegar un punto de “estancamiento del cloud computing”, en el que la adopción se ralentice o se detenga, hasta que las organizaciones crean que la seguridad cloud es tan buena o mejor que la seguridad de sus propios sistemas”.
Otros interesantes resultados que arroja el estudio son:
  • - Menos del 20 por ciento de los proveedores cloud de los Estados Unidos y Europa ven la seguridad como una ventaja competitiva. Menos del 30 por ciento de los encuestados considera la seguridad como una responsabilidad importante.
  • - Menos del 27 por ciento de los encuestados opinan que sus servicios cloud protegen y aseguran sustancialmente la información del cliente.
  • - La mayoría de los proveedores cloud (69 por ciento) creen que la responsabilidad principal de la seguridad la tiene el usuario de cloud, mientras que sólo el 35 por ciento de los usuarios de cloud computing creen la seguridad es responsabilidad suya. Sólo el 16 por ciento de los proveedores de cloud computing piensa que la seguridad es una responsabilidad compartida, frente al 33 por ciento de los usuarios que creen en ese deber compartido. El 32 por ciento de los proveedores y usuarios de cloud computing coinciden en que la seguridad es responsabilidad del proveedor.
  • - Los proveedores y usuarios de cloud discrepan al opinar sobre el grado de sensibilidad de la propiedad intelectual y la nube. El 68 por ciento de los usuarios de cloud computing piensa que es demasiado arriesgado utilizar su propiedad intelectual en cloud computing, comparado con el 42 por ciento de proveedores cloud que opinan lo mismo.
“Teniendo en cuenta la preocupación, tan comentada, sobre los riesgos potenciales para la información confidencial y sensible en la nube, creemos que sólo es cuestión de tiempo que los usuarios de soluciones de cloud computing exijan sistemas de seguridad mejorados”, apunta Larry Ponemon, presidente y fundador del Ponemon Institute. "Sin embargo, hasta que esto suceda, los usuarios del cloud computing deben ser conscientes de su responsabilidad de evaluar los riesgos antes de migrar a la nube. Deberían examinar a fondo a los proveedores y sus aplicaciones e infraestructura en función de su capacidad para salvaguardar la información. Por último, los usuarios y los proveedores de cloud computing deben considerar la importancia de la responsabilidad conjunta para crear un entorno informático seguro".

Visto en www.acceso.com


Descarga del Estudio
Security of Cloud Computing Users - A Study of Practitioners in the US & Europe

Tools: Mysql Password Auditor

MysqlPasswordAuditor is the FREE Mysql password recovery and auditing software.
If you have ever lost or forgotten your Mysql database password then MysqlPasswordAuditor can help in recovering it easily. It can also help you to audit Mysql database server setup in an corporate environment by discovering the weak password configurations. This makes it one of the must have tool for IT administrators & Penetration Testers.

MysqlPasswordAuditor is very easy to use with the simple dictionary based password recovery method. By default it includes small password list file, however you can find more password dictionary files at OpenWall collection. You can also use tools like Crunch, Cupp to generate custom password list files on your own and then use it with MysqlPasswordAuditor.


MysqlPasswordAuditor works on wide range of platforms starting from Windows XP to latest operating system Windows 7.



Web del proyecto y descarga






martes, 24 de mayo de 2011

Argentina: desbaratan red de pedófilos con nexos internacionales

La policía desbarató la rama argentina de una red internacional de pedofilia al incautarse de 10.000 imágenes de pornografía infantil en 17 allanamientos, se informó el lunes oficialmente.
La policía realizó en los últimos días los allanamientos en esta capital, sus alrededores y las provincias de Entre Ríos, Corrientes, Córdoba y Santa Fe, en el centro y noreste del país, en el marco de la "Operación niñez burlada".

Los operativos obedecieron a una investigación iniciada en 2010 por la justicia alemana, que seguía los pasos a una red de pedófilos diseminada por más de 50 países de Europa, Asia y América del Sur.
El comisario Carlos Savalo dijo a periodistas que en el material incautado en esta capital, en algunos casos en barrios de alto poder adquisitivo, hay imágenes y vídeos de "niños de 2 a 9 años de edad violados, en juegos eróticos y ultrajados".

Las nueve personas que fueron demoradas durante los operativos policiales fueron liberadas pero están bajo vigilancia e investigación en el marco de la causa. A su vez, la policía secuestró computadoras con capacidad para almacenar y transmitir grandes volúmenes de imágenes digitalizadas.
Interpol de Alemania detectó a 1.000 usuarios de pornografía infantil, entre los cuales había varios de nacionalidad argentina.

Fuente: noticias.terra.com.pe


Link relacionados:

Implementan PhotoDNA para contrarrestar la pornografía infantil en Facebook

El programa PhotoDNA del National Center for Missing and Exploited Children, un proyecto impulsado por Microsoft y la Universidad de Dartmouth, ha sido adoptado por la popular red social para detectar y eliminar este tipo de imágenes.

PhotoDNA está en el mercado desde 2009 y es un programa que consiste en escanear las imágenes que comparten los internautas y contrastarlas con la base de datos de la organización. El escaneo funciona al asignarle a cada imagen una firma o huella que le permite ser comparada. De esta manera, todas las imágenes que suban los más de 600 millones de usuarios de esta red serán analizadas, se revelarán las imágenes que atenten contra los menores, se borrarán y se podrán reportar a las autoridades competentes.

Según Microsoft, este software ya ha analizado más de 2000 millones de imágenes desde su creación, y en portales como Bing y SkyDrive se han eliminado más de 1000, acertando en un 99,7% de ellas.
Ernie Allen, director ejecutivo del National Center for Missing & Exploited Children, ha dicho: "Nuestra esperanza es que Facebook va a ser sólo la primera de muchas empresas en utilizar esta tecnología altamente eficaz”. De esta manera, la popularidad de las redes sociales y de los portales de internet no se convertirá en una excusa para el intercambio de pornografía infantil.
Aunque esta es una iniciativa que permite que los niños naveguen de forma más segura en la red, se deben seguir supervisando sus movimientos virtuales y educarlos para que no intercambien información con desconocidos.

Fuente: caracol.com.co





 
Según las estimaciones de Hany Farid, experto en imágenes digitales y colaborador de Microsoft, al menos 50.000 imágenes de pornografía infantil están siendo transmitidas online cada día.
 
Link relcionados:

lunes, 23 de mayo de 2011

Acerca de voto electrónico en Perú

Tras la aprobación del voto electrónico por el Congreso peruano, este tema está dando mucho que hablar, pero veo opiniones de diversos sectores que a mi criterio personal no ven el tema completo sino sólo parcial ya veces poco informados.
Para empezar creo que se debería aclarar que no es sólo un tema técnico, el voto electrónico no es sólo conectividad y equipos informáticos, sino que es en realidad un proceso, el corazón que no se ha tocado es que se está hablando del proceso electoral en sí.
Como todo proceso se debe analizar y tratar como tal, incluyendo sus sub procesos y la infraestructura y herramientas de apoyo a este.

EL tema de seguridad es clave, pero se trata de un proceso se debe tratar como tal y por ello una excelente herramienta es la ISO / IEC 27001:2005.

Sobre el tema de seguridad se ha hablado de hackers, modificación de información, manipuleo de resultados, auditoría de software, etc. Sin embargo habría que ver desde el punto de vista de Integridad, disponibilidad y confidencialidad de la información relacionada al proceso electoral.

El tema de los asociados (miembros de mesa, auditores, evaluadores, personeros, etc) debería tener como base los controles del anexo A.8 “seguridad de recursos humanos” donde se toca el tema y sus controles.

El tema de donde estarán ubicados los módulos y medidas de seguridad mínimas tanto en los locales de votación como en el centro de procesamiento principal son tocados por A.9 “Seguridad física y ambiental”
El tema de acceso por A.11 “Control de acceso”

El tema del software por A12 “Adquisición, desarrollo y mantenimiento de información”

Pero también hay que tener en cuenta el A.13 sobre gestión de incidentes, A14 sobre continuidad del negocio, etc En fin se debe en base al alcance del sistema de gestión de seguridad de la información que se señale, se deberían evaluar los controles asociados del Anexo A de la norma y con ello sería suficiente para garantizar y dar confianza a los peruanos que el proceso de elecciones esta apropiadamente cuidado.
otro lado, esto significa la certificación en 27001 del sistema de gestión asociado al proceso o procesos apropiados dentro del proceso electoral.

También debo señalar que me parece desafortunadas algunas afirmaciones sobre la efectividad del llamado “voto electrónico” y aquí habría mucho que comentar, pero para muestra un botón: Se dice que dado que es más eficiente, habrá ahorro en tiempo en costes (no se utilizara mucho papel) y tiempo (los equipos son más rápidos), en que quisiera hacer con usted amigo lector un breve ejercicio Tomando como ejemplo las pasadas elecciones municipales, el horario de votación ha sido de 08:00 a 4pm donde el tiempo para votar son 8 horas (si asumimos que llegan a tiempo todos los miembros de mesa y se inicia a tiempo la votación, también asumimos que el presidente de mesa estará las 8 horas fijo allí, no ira al baño, no comer, sólo se dedicara a ejercer su función).
8 horas, si multiplicamos por 60 minutos ya su vez por 60 segundos, tenemos un total de 28.800 según ininterrumpida. Según he oído y leído se puede tener hasta 4 módulos de votación por mesa con un número de entre 300 y 600 votantes por módulo, lo que al multiplicar por 4 da una cifra de entre 1200 y 2400 votantes por mesa, ahora tomando en cuenta que se mantiene el esquema de miembros de mesa y que se atiende un votante por turno (aunque haya 4 módulos se atiende uno por uno y se le asigna un módulo de votación diferente), tenemos que si son 300 por módulo, al dividir el total de segundos 28800 entre número de votantes (300 x 4 módulos = 1200 votantes) esto nos da un tiempo de 24 segundos por votante, es decir sólo 24 segundos para acercarse a la mesa de votación, ser identificado, votar, mojar el dedo en tinta indeleble y recibir su DNI para retirarse.
24 segundos viable? las mesas están operativas desde las 8 am a punto? los votantes estarán desde el primer segundo? no esperarán la última hora

Eso si asumimos 300 votantes por módulo, si pensamos en 600 el tiempo para votante se reduciría a 12 segundos. Como ven no se ha tomado en cuenta que si debe haber una reingeniería en el proceso (o no se ha comunicado correctamente), sería más viable que 4 miembros de mesa atiendan en paralelo a los votantes, pero eso les da sólo 96 segundos para votante (28800/300) atendidos en paralelo por 4 miembros de mesa (uno por módulo de votación)

Es fácil hacer las pruebas sin carga, pero se imaginan al implementar esto ? la verdad es que creo que esta siendo mal enfocado el tema, la oportunidad existe y es excelente, pero no se está planteando o informando bien (o en verdad el proceso en sí está mal dimensionado).
Otra cosa que me sorprende es el cómo se enviara la fecha en el centro de procesamiento, que dice que sólo hay vulnerabilidad por internet? hay más formas de hacer trampa, el tema no me parece que sea técnico, sino de enfoque.
Por ejemplo (este sería mi planteamiento):
El equipo de votación sería una isla sin conexión de ningún tipo (una piedrecita, hoja hardening) sólo tendría el software electoral, cada persona vota y sale, al terminar la votación, se genera un fichero con un hash (no necesita estar cifrado, pero si escrito de forma aleatoria), entonces el equipo permite copiar el archivo en un medio externo (cd, usb, memory stick, etc) el archivo y su hash, y este archivo de texto simple es grabado por el presidente de mesa quien tendría una copia, los personeros tendrían una copia del mismo archivo con el mismo hash y con ello el presidente de mesa se va a una cabina y lo sube vía web a la ONPE, al subir el archivo en la web debe mostrar el hash del archivo subido para asegurar que el archivo es el que se envió, el presidente de mesa verifica el hash e incluso podría ver el contenido cargado (es un archivo de texto simple).
Esto también podría tener algún tipo de verificación (cifrado, equipos dedicados a ello, tockens RSA o cualquier otro método que se quiera).

¿Cuál es mi punto en este aspecto? si el presidente de mesa sube el archivo y verifica el hash, los personeros pueden entrar a consultar y verificar si el hash coincide (ellos tienen una copia) creo que hay una diferencia entre invertir en un sistema super seguro que no es práctico de demostrar que las cosas simples pueden hacer no invulnerables los sistemas, pero si poco práctico el intento de romper.
Si entre el momento de cerrar la votación y el envío de información a ONPE hay sólo unos minutos, éste sería el único punto débil para un atacante o un interesado en hacer fraude.
claro esta que existe pharming, man in the middle y otras técnicas, pero también hay medidas para contrarrestar, en una eventual implementación de esta idea podría expandirse más porque ya me está saliendo bastante largo este post : p

Sobre el software, creo que debería ser muy simple, de código abierto (software libre por supuesto) y bien documentado y con el código comentado, de esta manera cualquiera podría no sólo revisarlo , entender sino también compilar y ejecutarlo, con ello se sacarían el clavo de si funciona o no o si es o no lo que dice ser.
Otra ventaja es que los partidos políticos podrían tener el mismo sistema (porque el código sería público) y podrían sus personeros enviar la misma información que el presidente de mesa se envía ONPE (Recuerde que tendrían una copia del archivo y el hash), así podrían hacer su propio compilación de datos y recuento, así como los proveedores internacionales y en fin colectivos sociales o cualquiera que quisiera hacer el recuento, teniendo todos la misma información el resultado debería ser lo mismo:)
Me olvidaba, teniendo todo el poder de la tecnología no se les ha ocurrido hacer la interfaz de votación multimedia? todo está escrito en esta pantalla y los que lo han evaluado la han leído sin problemas, pero y que pasa con las personas analfabetas? que pasa con los quechua hablantes? que pasa con los otros dialectos peruanos? deben pulsar la pantalla y esperar un milagro? que tan complicado es ponerle unos audífonos y una interfaz con vídeos explicativos?
Me molesta que con tanto que se puede hacer no se haya pensado en algo mejor que lo que han presentado:
En fin, lo que he intentado es mostrar que no es un tema simple o técnico, sino que es un proceso complejo, pero tampoco es el gran monstruo, se puede llevar a cabo si se tiene una visión global apropiada, es en este marco en el que la “Gestión de servicios TI” encaja perfectamente y como parte de de esta gestión tenemos la gestión de seguridad de la información, continuidad de negocios, gestión de incidentes y otros elementos necesarios para un proceso exitoso con la TI alineada y asegurada de manera efectiva y eficiente.
marcos nos ayudan en esto? Pues Empecemos por ISO / IEC 20000 (en Perú NTP-ISO/IEC 20.000), ISO / IEC 27001 (en Perú NTP-ISO/IEC 27001), BS25999, COBIT, ITIL V3 , entre otros.

Pymes tienen pobre planificación en materia de seguridad informática

Improvisan la seguridad

Las excepciones a nivel de permisos, la poca planificación de los procesos de seguridad y la falta de capacitaciones dirigidas al usuario estándar, convierten a las pequeñas y medianas empresas (pymes) en objetivos fáciles para el código malicioso y la fuga de información.
Así lo afirmó el coordinador de Awareness & Research para Latinoamérica de la empresa de seguridad ESET, Sebastián Bortnik, quién visitó el país en mayo para participar en las actividades del Technology Day .
¿Cuáles son los ataques que más afectan la seguridad informática de las pymes ?
Lo que golpea directamente son los ataques automatizados, los códigos maliciosos y la fuga de información, especialmente porque las pymes tienen grandes diferencias entre lo que representan los problemas de seguridad actualmente y la cantidad de recursos que pueden invertir para protegerse.
Respecto a las fugas de información, ¿Qué errores las facilitan?
Lo principal es que no hay una evaluación de la información. La mayoría de pymes improvisan la seguridad, nunca se sientan a ver qué información tienen, cuánto vale y cómo protegerla, eso provoca diversas irregularidades, como que se protege toda la información con recursos iguales, cuando no tiene el mismo valor y se le asignan controles muy limitados al usuario estándar, pero permisos administrativos a los gerentes o a los empleados de IT.
¿Falta capacitación para el usuario estándar?
Es un punto clave, ya que la mayoría de ataques se están basando en la ingeniería social, pero según nuestros estudios, menos del 50% de las empresas tienen planes periódicos de educación en seguridad.
¿Cómo afecta que en la mayoría de pymes la seguridad esté en manos del departamento de IT?
En la medida de lo posible, la seguridad nunca debería depender exclusivamente de IT, es un problema grave porque provoca un cruce de objetivos, por ejemplo: ¿Qué es más importante, que un servidor esté funcionando o que esté seguro? El responsable de seguridad no puede ser también responsable de usabilidad.
¿Cómo puede desarrollar una pyme un plan exitoso de seguridad?
Lo más importante es que vean esto como un proceso y no como un proyecto, en seguridad de la información, uno no puede decir: “Voy a proteger en este momento mi empresa”, porque dentro de tres meses hay nuevos ataques. Además, deben entender que la seguridad no es solo un problema tecnológico, deben haber procesos de gestión, de política, de educación, etc.
“Finalmente, algunos consejos que no son optativos, son tener tecnologías básicas de protección, mantener los sistemas actualizados y no tener usuarios con permisos administrativos”.



 

Backtrack 5 Released (codename Revolution) !!




The BackTrack Dev team has worked furiously in the past months on BackTrack 5, code name “revolution”. Today, we are proud to release our work to the public, and then rest for a couple of weeks.
This new revision has been built from scratch, and boasts several major improvements over all our previous releases.

Based on Ubuntu Lucid LTS. Kernel 2.6.38, patched with all relevant wireless injection patches.





BackTrack 5 - Penetration Testing Distribution from Offensive Security on Vimeo.


Head down to the downloads page and get your copy of BackTrack 5!


Download

http://mirrors.rit.edu/backtrack/BT5-GNOME-32/BT5-GNOME-32.iso





Link relacionados:
- Interesantes novedades aporta Back Track 5




Arachni v0.2.3 has been released [Open Source Web Applicatio​n Security Scanner Framework]

Version v0.2.3 has just been released, you can get it from the Latest page.

 

The main focus of this release has been on distributed deployment and bugfixing.

Main additions include the update of the HTML report to include false positive reporting functionality and an updated WebUI with support for multiple Dispatchers.
In other words, you can now let me know when something goes wrong in a more efficient manner and also start a simple Arachni grid in a couple of minutes.

I'd like to note that there isn't a CDE package for this release due to some strange incompatibility, hopefully I'll get this sorted in a couple of days so that the lazy ones among you will not feel left behind.

Take a look at this blog post for some WebUI eye candy.

viernes, 20 de mayo de 2011

Encuentran sitio de phishing alojado en uno de los servidores de Sony

Tal como lo leen. Como si no fuera suficiente con el hackeo a la PSN, su desactivación por casi un mes, y los problemas con el sitio para cambiar contraseñas, ahora se encontró un sitio de phishing alojado en uno de los servidores de Sony en Tailandia. Lo que significa que hubo un hackeo. De nuevo.

La empresa de seguridad F-Secure descubrió que el sitio hdworld.sony.co.th despliega un phishing para una compañía de tarjetas de crédito italiana. Visitar el sitio con Chrome despliega un gran mensaje de alerta de que se trata de una estafa.
El problema es mucho menos serio que lo que ocurrió con la PSN, donde se filtraron posiblemente millones de datos de usuarios del servicio, pero igualmente golpea a la compañía, que ha tenido muy mala suerte estas semanas.

Link: Phishing site found on a Sony Server (F-Secure blog)


Fuente: www.fayerwayer.com







Link relacionado:
- Sony's PSN password server online again

jueves, 19 de mayo de 2011

Tools: Network Scanner Multiplataforma



Esta herramienta permite hacer un escaneo automático en la red.

Caracteristicas:
  • - Multiplataforma: Mac OS X 10.5 or later, Microsoft Windows (XP, Vista), GNU/Linux, Maemo 4 y Sun OpenSolaris.
  • - No requiere privilegios de superusuario
  • - Funciona de forma independiente, sin la intervención de programas adicionales
  • - Fast network scanner
  • -  Automatic network discovery
  • TCP/IP scanner
  • - Wake on lan functionality
  • Multi-threaded Scanner
  • Port scanner
  • - Low surcharge on the network
  • - SNMP scanner

- Simultaneous subnetworks scans without human intervention
  • - Realtime detection of any connected equipment
  • - Supervision of any equipment (router, server, firewall...)
  • - Supervision of any network service (smtp, http, pop, ...)
  • - Automatic detection of known operatic system (brand and version), you can also add any unknown equipment to the database
  • - The graphical interface can connect one or more scanner agents (local or remote)
  • - Scanner agents could be deployed all over the network to scan through any type of equipment (router, NAT, etc)+
  • - Network Intruders detection (in intruders detection mode, all new equipments blacklisted)
  • - Complete network tree can be saved in a XML file.
     




  • La situación legal de Taringa! explicada por Taringa

    Muchos sabrán a esta altura la situación que atraviesa hoy Taringa! Es por esto que queremos explicar los hechos con claridad como siempre lo hacemos, defendiendo nuestro trabajo y explicando el potencial daño que este proceso podría causar a la libertad en Internet en nuestro país.

    Hacia 2009, La Cámara Argentina del Libro, las editoriales Astrea, La Ley, Rubinzal y Asociados, Ediciones de la Flor S.R.L., Ediciones La Rocca S.R.L., Editorial Universidad S.R.L., Gradi S.A. promovieron una denuncia contra Taringa! y otros sitios por supuesta infracción a la ley 11.723. La denuncia originalmente no prosperó en un procesamiento, y sólo pudo seguir su curso, luego de un recurso de apelación denegada.

    Tal vez no todos nuestros usuarios sepan que significa este procesamiento, es por ello que nos parece bueno una breve reseña y así tener algo de claridad sobre lo mucho (o poco) que se está informando en este tema:
    El procesamiento es una instancia procesal que da por concluida la etapa de instrucción, de cara a la elevación a juicio de una causa penal. En términos generales el procesamiento indica que para los jueces existen elementos que justifican un juicio oral


    Fuente: lavoz.com.ar


     

    PeePDF herramienta para realizar análisis de seguridad de PDF

    Características:
    • - Deteccion de documentos PDF maliciosos
    • - Escrita en Python
    • - Línea de comandos
    • - Consola interactiva
    • - Opción archivo de comandos
    • - Incluida en la distro Backtrack
    • - Creación de un PDF básico
    • - Decodificación: hexadecimal, octal, objetos name
    • - Análisis y modificación de Javascript
    • - Extracción de versiones antiguas del documento
    • - Modificación de objetos
    • - Otros



    Esta herramienta se presente en el Congreso de Seguridad informática "RootedCON":

    Obfuscation and (non-)detection of malicious PDF files
    José Miguel Esparza
    Ya hace tiempo que el formato PDF dejó de ser un formato inocuo y pasó a engrosar la lista negra de archivos inseguros. Se trata de un formato muy extendido y a pesar de los peligros evidentes muchos usuarios ignoran este hecho, convirtiéndolo en un objetivo claro para los ciberdelincuentes.
    La mayoría de los exploits existentes usan Javascript, ya sea para lanzar cierta vulnerabilidad o realizar heap-spraying, por lo que es algo que las casas antivirus suelen buscar a la hora de identificar archivos sospechosos. Sin embargo, las técnicas de detección utilizadas no son muy sofisticadas y pueden evitarse fácilmente. En esta charla se mostrarán diferentes técnicas que permiten crear archivos PDF maliciosos con muy baja detección por parte de los antivirus, mostrando los puntos débiles de los parsers actuales. Además se presentará "peepdf", una nueva herramienta que cubre algunos de los huecos en el análisis de este tipo de archivos y que permite también su modificación/ofuscación.














    View more presentations from RootedCON

    martes, 17 de mayo de 2011

    No hay que hacer en la vida virtual lo que no se hace en la vida real

    Un fiscal argentino, experto en seguridad informática, recomienda conservar los mails originales al detectar un crimen. Estafas y pornografía infantil, entre los más denunciados

    Uno de los primeros "mandamientos" que aconsejan los especialistas en seguridad informática es "no hacer en la vida virtual lo que no se hace en la vida real". Sin embargo, los adultos suelen ser los primeros en relajarse: si les regalan un alimento desconocido, no lo comen, pero abren los archivos adjuntos de sus correos.

    "En internet, uno escribe cosas a la distancia que no se atrevería a decir en persona. Con esa misma tranquilidad, uno empieza a llevar, por ejemplo, la vida bancaria, o se mete en las páginas y navega sin fijarse si está el candado, si es una página segura, si tiene el https", explicó el fiscal general de la Cámara del Crimen de Argentina, Ricardo Sáenz, en una entrevista con la cadena argentina C5N.


    Fuente infobae.com

    Google desmiente que Chrome presente vulnerabilidades en su sandbox

    La semana pasada, la empresa de seguridad VUPEN anunció triunfante haber encontrado una grave vulnerabilidad en la función sandboxing (aislamiento de procesos) del navegador Chrome. Google desmiente categóricamente la información.

    Más...

    Visto en Diario Ti.

    lunes, 16 de mayo de 2011

    Ese software no es tuyo

    No porque adquieras una caja de software en la tienda departamental o en línea, quiere decir que ya puedes hacer lo que sea con él.
    De acuerdo con Ivonne Romero, abogada experta en temas de seguridad de la información, cuando una persona compra un programa de cómputo en términos generales adquiere una licencia de uso, es decir, es posible utilizar todos los beneficios del mismo, pero no es dueño del 100 por ciento de la titularidad de la obra.

    “No se lo puedo vender a alguien más, no lo puedo rentar, ni regalar. Salvo que exista otro tipo de licenciamiento”, dijo Romero.

    La experta mencionó un caso en donde el dueño de una empresa se deshizo de 10 computadoras a las cuales les quitó el software e intentó venderlo entre particulares.
    “Eso no se puede, porque tú lo compraste para el uso de tu empresa”, explicó la abogada.

    Así, es importante leer el contrato de las licencias que tiene cada software que se adquiere, pues el usuario tiene ciertas restricciones de uso, incluido la realización de jailbreak de aparatos como el iPhone o iPad.

    Romero aclaró también que no se trata de una privatización de los programas de cómputo, simplemente de mantener una cultura del buen uso de las obras en general, no sólo del software.
    “Porque pasa lo mismo con las canciones”, enfatizó la abogada.

    Más...


    Fuente: www.am.com.mx

    Proteja su información

    Hay que definir mecanismos y acciones para defender sus datos confidenciales






    De manera general, puede considerarse secreto comercial o información no divulgada toda información comercial, confidencial, que confiera a una empresa una ventaja competitiva.
    Ejemplos específicos de información de esta naturaleza, sin que se limiten a estos, son los siguientes: planos, prototipos, archivos o similares; procesos de fabricación, estadísticas de manufactura o similares; contabilidad y cualquier otra información financiera de la compañía, incluyendo salarios, estados financieros, estado de cartera, historial de ventas, etc.; estrategias y planes de mercadeo; listas de precios; listas de clientes, listas de proveedores, etc.
    Se trata a su vez de una categoría de la propiedad intelectual que presenta como grandes ventajas, el no tener un periodo de expiración para su protección (en tanto la información se mantenga secreta) y el no tener que recurrir a una solicitud de registro y su correspondiente pago de tasas y honorarios, para que esta se considere efectivamente protegida.
    Su empleo en contratos y cláusulas de confidencialidad, en el marco de relaciones laborales, comerciales y de transferencia de tecnología, resulta cada vez más frecuente. Empero, existe una errónea y arraigada creencia que reduce a su mera mención en una cláusula o contrato, el deber del titular de mantenerla secreta.
    Se desconoce por tanto, que la Ley 7975 de Información no Divulgada impone en su artículo 2.b) un deber de diligencia que obliga a su titular a adoptar “medidas razonables y proporcionales para mantenerla secreta”.
    Es recomendable entonces que el titular tome las siguientes medidas a lo interno de la empresa, tendientes a garantizar un adecuado ambiente de confidencialidad.

    Controle el Acceso
    De manera general, toda la información debe mantenerse fuera del alcance de cualquier persona, incluyendo aquellos vinculados a la compañía, mientras la persona no la necesite para efectuar su trabajo, o no esté autorizado para acceder a esta.
    La regla general es que la información es accesible solamente mientras sea necesaria. Cualquier persona que esté en posesión de información confidencial propiedad de la empresa debe considerarse responsable de su custodia debida.
    Toda la información en curso que en general se crea o trabaja en medio electrónico o magnético, debe ser accesible solamente por las personas autorizadas en cada departamento o área de trabajo. Cualquiera que sea la forma o lugar para guardar dicha información, todos las computadoras deben tener claves de acceso personalizadas para proceder a su utilización.

    Manéjela
    Un segundo paso es documentarla. Se debe materializar en un documento la información de interés, incluyendo fotografías de esta si es aplicable (caso de prototipos), la descripción de la forma cómo se llegó a ella, qué ventaja competitiva o económica le representa a la empresa, qué medidas se han tomado para mantenerla confidencial o secreta y, por último, cuáles personas, cuándo y de qué manera, han tenido acceso a dicha información.
    El tercer paso es marcarla: Toda la información debe marcarse para identificar su carácter confidencial. En cada archivo con cualquier tipo de documentos, deberá registrarse quiénes han tenido acceso a ellos. Esto permite que aquellos que tienen acceso a la información, con permiso o sin él, estén al tanto de su carácter reservado.

    Contratos hablan
    Todos los funcionarios, proveedores y visitantes de la empresa deben firmar contratos de confidencialidad.
    Estos acuerdos deben indicar que toda la información a la cual tengan acceso, por motivos directos o indirectos de su posición laboral, o por cualquier otra vía (como puede ser una falla en la seguridad de la información) tiene carácter reservado y, por lo tanto, el empleado se compromete a no diseminarla o utilizarla de ninguna manera sin expresa autorización de la empresa.
    Estos acuerdos deben ser parte integral de los contratos laborales o de cualquier forma de vinculación o relación contractual con la empresa.
    Los acuerdos deben actualizarse en el momento que se modifique cualquier situación, como puede ser que una persona pase de un área de trabajo a otra dentro y se sepa que esta tendrá acceso a nueva información confidencial específica.

    Anticipe litigios
    Es conveniente tener procedimientos frente a eventuales litigios. En cada unidad comercial o planta de producción de la empresa se deben establecer procedimientos específicos para la recuperación de información que pueda ser utilizada como prueba en una eventual acción legal.
    Estos procedimientos deben incluir la posibilidad de crear y localizar copias de seguridad ( backup ) de todos y cada uno de los archivos, así como la formulación de criterios para determinar qué información debe ser además impresa físicamente.

    Elabore un manual
    Crearun manual interno de confidencialidad es conveniente:
    Reglas: Es recomendable elaborar un documento que proporcione reglas claras a los funcionarios de todos los niveles.
    Responsabilidades: Es conveniente definir los deberes de cada colaborador sobre el manejo de la información y el acceso a la misma.


    Fuente
    Néstor Morera.  - www.elfinancierocr.com











    jueves, 12 de mayo de 2011

    A Security Comparison: Microsoft Office vs. Oracle Openoffice (CERT)

    Background
    Fuzz testing is a dynamic software testing technique that can be used to find bugs that result in the crashing of an application. Every bug that results in a crash has the potential of being a vulnerability. Depending on the specific circumstances of a crash, these bugs may also result in vulnerabilities that allow an attacker to execute arbitrary code. Fuzz testing can be used as one measure of the number of vulnerabilities that an application may contain.

    The Test
    I used a Python-based mutational fuzzing framework for Microsoft Windows. The fuzzer takes a starting, or "seed," file, mutates it, and opens it using the target application while monitoring that application for a crash. Microsoft's !exploitable Crash Analyzer debugger extension analyzes any crashes and assigns them each a hash identifier. The fuzzing framework uses the hash that was generated to determine if a crash is unique. Note that !exploitable may assign different hashes to the same underlying software defect. I configured the fuzzing framework to use a set of 19 different DOC files. The fuzzer used a random byte mutation strategy, which set the value of a range of bytes to a random value. The range used for this test was to mutate 0.001% to 1% of the seed file for each iteration. Each seed file was mutated in 10,000 different ways, resulting in a 190,000-iteration fuzzing campaign for each target application. I used the same set of 190,000 mutated files to test each Office suite.

    The TargetsI tested currently supported Microsoft Office products:
    • Microsoft Office XP Professional (released March 5, 2001)
    • Microsoft Office 2003 Professional (released November 17, 2003)
    • Microsoft Office 2007 Professional (released January 30, 2007)
    • Microsoft Office 2010 Professional (File validation disabled)
    • Microsoft Office 2010 Professional (released June 15, 2010)
    All Microsoft Office products were fully patched with updates as of November 2010.
    I tested Microsoft Office 2010 with file validation both enabled and disabled. The default configuration for Office 2010 has a feature called "Gatekeeper," which performs some preliminary validation of input files before opening them. If a file fails the validation, the user receives a warning but can continue to open the file. The standard fuzz testing run for Office 2010 indicates files that would crash the application without any additional user interaction. The "Office 2010 with File Validation disabled" fuzz testing run indicates files that would crash the application if the user proceeds to open the file despite the warning.
    I also tested the following versions Oracle OpenOffice:
    • OpenOffice 3.2.1 (released June 4, 2010)
    • OpenOffice 3.3.0 RC7 (released November 26, 2010)
    Because the fuzzing campaign focused on DOC file parsing, I used Microsoft Word in the Microsoft Office suite and OpenOffice Writer in the Oracle OpenOffice suite.

    The Results
    officefuzz-majorminor.png
    This graph shows the results from all of the products. As indicated by the first five columns, there is a clear decrease in the number of unique crashes with the Microsoft Office products. Office XP has the most unique crashes of any of the Office suites. However, there is not a one-to-one mapping of unique crash hashes to software bugs. More specifically, the !exploitable extension produces a Major hash and a Minor hash. Unique Major hashes are more likely to be unique bugs, while unique Minor hashes may be variations of the same bug.


    More...

    Fuente: CERT/CC Blog