Noticias de Seguridad Informática - Segu-Info

jueves 2 de septiembre de 2010

Dejar un comentario

India aumenta vigilancia sobre datos de tecnológicas

India exigió a gigantes de Internet como Google y Skype acceso a datos clave de sus usuarios, al tiempo que comenzó a controlar el tráfico entre algunos teléfonos BlackBerry, como parte de su campaña para reforzar la seguridad.

El secretario del Interior, G.K. Pillai, dijo que el Gobierno comenzó a enviar notificaciones a Google y Skype para que instalen servidores en India y permitan el acceso a datos de Internet que las autoridades temen podrían ser aprovechados por extremistas.

Una portavoz de Google desde India dijo: "No hemos recibido ninguna comunicación del Gobierno sobre este asunto. Si lo hacemos, y cuando lo hagamos, lo revisaremos y responderemos".

Varios países de Oriente Medio se han mostrado preocupados por la posibilidad de que el ultraseguro sistema de servidores de la canadiense RIM -que produce el popular Blackberry- sea utilizado por militantes para planear ataques o para transmitir pornografía.

India podría convertirse en el primer país en actuar contra compañías como RIM , lo que establecería un precedente que podría perjudicar a compañías con una reputación basada en sus sistemas de seguridad.

Las medidas tomadas por India también podrían tener repercusiones sobre el mercado de telefonía móvil local, que es el de crecimiento más rápido del mundo.

Posiblemente podrían también generar ganancias a Apple y Nokia , los dos grandes rivales de BlackBerry en India en el negocio de teléfonos inteligentes.

El enfrentamiento entre India y BlackBerry lleva semanas. El Gobierno busca poder interceptar mensajes ante amenazas de seguridad, pero el sistema de servidores de RIM lo impide.

RIM consiguió esta semana postergar una fecha límite para otorgar una solución al Gobierno, que está siendo evaluada.

El ministro de Interior, Palaniappan Chidambaram, confirmó que RIM había comenzado a dar acceso a India sobre sus datos de seguridad a partir del miércoles.

"Las negociaciones sobre soluciones técnicas para impulsar el acceso están en marcha y el asunto se revisará en 60 días", dijo Chidambaram en un comunicado.

Fuente: Ambito

Seguir leyendo »


Dejar un comentario

Explotando con Metasploit el 0-day en QuickTime publicado por Reversemode

Como ya indicamos en entradas anteriores, Ruben Santamarta investigador de seguridad, ha sacado a la luz un 0day que afecta a las últimas versiones de QuickTime en todas las versiones de Windows.

La noticia ha cogido tanta expectación, que los desarrolladores de metasploit han tardado apenas un día en liberar un módulo para su framework.

En la entrada de hoy, se va a presentar en modo prueba de concepto lo sencillo y eficaz que sería realizar un ataque aprovechándonos de dicha vulnerabilidad. Para realizar dicha función vamos a utilizar el framework metasploit en su versión 3.4.2, y la última versión de QuickTime a día de hoy (7.6.7).

Contenido completo en Seguridad Apple

Seguir leyendo »


Dejar un comentario

Twitter almacenará y analizará los enlaces que se publiquen en su red

Twitter ha anunciado que almacenará y podrá analizar todos los enlaces que se incluyan en los mensajes de la red social. Twitter empleará para ello su sistema t.co que reduce la extensión de las direcciones de los enlaces que se adjuntan para su publicación en los mensajes de la red. En el propio Twitter ya han aparecido comentarios de internautas preocupados por lo que puede suponer esta práctica de vulneración de la privacidad.

El conocimiento por parte de Twitter de los enlaces más populares puede ayudar a la empresa a refinar sus recomendaciones y mejorar su programa publicitario de tweets promocionales. Fuentes de Twitter alegan que este sistema permitirá mejorar la detección y prevención de enlaces maliciosos. De hecho, permitirá, según la compañía, analizar de forma automática los enlaces incrustados para comprobar que no conduzcan a páginas que alberguen programas maliciosos. En este caso, se anulará el enlace.

Sin embargo, la centralización de estos datos también preocupa desde otro frente, el de la seguridad. Un fallo de seguridad permitiría obtener a terceros información sobre quién clica y qué clica.

En un correo a los usuarios más entusiastas de Twitter, entre los que se encuentran los traductores voluntarios, la compañía ha explicado que a partir de los próximos días la forma de uso de algunas aplicaciones de uso de la red social de terceros dejarán de funcionar como hasta ahora. Al menos la gestión de permisos de publicación de mensajes desde TweetDeck, Seesmic, EchoFon y Foursquare.

Fuente: El País

Seguir leyendo »


Dejar un comentario

Fase de detección de incidentes

Para ser lo más seguro posible un sistema de información debe disponer de medidas que le permitan detectar los incidentes.

Existen unas soluciones llamadas sistemas de detección de intrusiones o IDS en inglés (Intrusion Detection Systems). Estas soluciones son las encargadas de vigilar la red, sin descubirse,  y de emitir una alerta cuando se encuentra con una petición sospechosa o no conforma a la política de seguridad.
La disposición física de estas sondas y su configuración se deben estudiar con cuidada ya que podrían emitir muchas falsas alertas.

Nos podemos encontrar con dos grandes familias de IDS
  • Los N-IDS (Network Based Intrusion Detection System): Esta familia de IDS se encargan de la seguridad a nivel de la red. Un miembro de la familia de los N-IDS es Snort. Ver el artículo en la Wikipedia.
  • Los H-IDS (Host Based Intrusion Detection System): Esta familia de IDS se encarga de la seguridad a nivel de los host de la red. Un ejemplo de H-IDS sería Tripwire. Ver el artículo de la Wikipedia.
Un N-IDS necesita un hardware dedicado y constituye un sistema capaz de controlar los paquetes que circulan por una o más tarjetas de red para poder descubrir cualquier anomalía. Para poder funcionar el N-IDS debe configurar una o más interfaces de res en modo promiscuo (artículo en Wikipedia sobre el modo promiscuo).

Contenido completo en Blaunia

Seguir leyendo »


Dejar un comentario

BSA Intensificará acciones contra piratería de software

La Alianza de Software Empresarial (BSA, por sus siglas en inglés) informó que intensificará en 10 estados en México las acciones para el combate contra el uso de software ilegal en las organizaciones.


En 2009, la BSA puso a disposición del público en su sitio web un formato de denuncias anónimas sobre el uso de software ilegal. Según cifras del año pasado, dichas denuncias se concentran en el Distrito Federal con 29%, Jalisco 14%, Veracruz 7% y con 5% cada uno el Estado de México y Nuevo León. Sin embargo, ni en Veracruz, ni en el Distrito Federal habrá inspecciones, quedando fuera de la lista de los diez estados de la BSA.

Kiyoshi Tsuru, director general de la BSA en México, instó a las empresas a que mantengan al corriente sus inventarios de software y se cercioren de contar con las licencias que acreditan su uso, además de asegurarse que sus empleados no usan programas de forma ilegal.

El comunicado subraya que las consecuencias por el uso ilegal de software además de las sanciones administrativas pueden acarrear demandas y pagos de por lo menos 40% sobre el monto de las ventas.

La BSA detectó que 59% de las computadoras utilizadas en pequeñas y medianas empresas mexicanas usan software apócrifo, ya sea al comprar una licencia e infringiendo los términos de uso o comprando el programa  de manera ilegal directamente.

Según un estudio hecho por IDC Global Software Piracy Study de 2009, México se encuentra en la onceava posición del impacto a la industria del software por la piratería al perder en 2009 $1,056 millones de dólares.

Fuente: NetMedia

Seguir leyendo »


Dejar un comentario

Denegación de servicio en Cisco IOS XR

Cisco ha confirmado una vulnerabilidad de denegación de servicio remota que afecta a todos los dispositivos con Cisco IOS XR configurados con rutado BGP.

El problema se produce cuando un par BGP anuncia un prefijo con un atributo transitivo específico y válido, pero no reconocido. A la recepción de este prefijo, el dispositivo Cisco IOS XR destinatario corrompe el atributo antes de enviarlo a los dispositivos vecinos. Esto provoca que los dispositivos vecinos reinicien la sesión de pares BGP.

Ni Cisco IOS ni los dispositivos Cisco IOS XR que no estén configurados para rutado BGP no se ven afectados.

Cisco ha publicado un boletín (Cisco Security Advisory 112115) y las actualizaciones para solucionar este problema, disponible desde el sitio de descargas y el cual se recomienda instalar.

Fuente: Hispasec

Seguir leyendo »


Dejar un comentario

Twitter impone OAuth (¡Bravo por la seguridad!)

Twitter por fin tomó una medida que debió haber tomado hace mucho tiempo: desactivó la autentificación básica para aplicaciones externas e impuso OAuth para todas las aplicaciones (en inglés). Es una medida que cualquier persona preocupada por la seguridad de su cuenta de Twitter debería aplaudir.

Seguir leyendo »


Dejar un comentario

Salideras... ¿Cómo mejorar la seguridad dentro de los bancos?

Más allá de las precauciones personales, la realidad indica que todavía hay mucho que hacer en materia de prevención dentro de las entidades bancarias.

Hoy en día todos los bancos se rigen por regulaciones específicas establecidas por el Banco Central de la República Argentina en relación al equipamiento técnico y personal de seguridad con el que debe contar dentro del banco. Esto es: cantidad de cámaras, guardado de imágenes etc. Mínimamente, toda entidad debe cumplir con estos requisitos. Sin embargo, esto parece no ser suficiente.

Hay otras medidas que los bancos pueden tomar para mitigar el accionar de los delincuentes.

Contenido completo en CXO

Seguir leyendo »


miércoles 1 de septiembre de 2010

Dejar un comentario

Prueba online sobre vulnerabilidad Binary Planting

Acros Security ha publicado un test para verificar la vulnerabilidad de Binary Planting o carga dinámica de DLL recientemente encontrada en cientos aplicaciones de Microsoft y otros fabricantes.

Esta prueba facilita a los usuarios y a los administradores evaluar su exposición a los ataques con la suplantación de binarios provenientes de Internet.

El test no tiene la intención de responder si eres vulnerable, sino determinar si el equipo o la red puede ser atacado desde Internet, utilizando cualquiera de los binarios vulnerables ya conocidos o desconocidos que aparecen cada día (ver listado).

Información adicional en el Blog de Acros Security.

Microsoft también ha lanzado una herramienta que ayuda a proteger los ordenadores y esta sólo funciona en máquinas que ya han instalado la solución que Microsoft publicó la semana pasada.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


Dejar un comentario

10 cosas que no debería colocar en un correo electrónico

Expertos opinan sobre sus correos electrónicos. Tenga presente estos prácticos tips sobre como mejorar el envío de los correos, sus contenidos, y su reputación como comunicador.

Esto es lo que NO tiene que hacer…

1. Comentarios negativos sobre los ejecutivos o directores de la organización. Es demasiado fácil que alguien lo reenvie "accidentalmente".

2. Críticas de desempeño. Parece más "oficial" que las realizadas en forma verbal, causa que las personas las tomen mucho más duras.

3. Bonos o temas relacionados al salario. Los planes salariales de la empresa pueden modificarse.

4. Discriminaciones de sexo, religión y política. Ya es demasiado con decirlas. Queda claro que si están por escrito, las consecuencias serían grandes.

5. Detalles sobre las responsabilidades sobre la fabricación de un producto o servicio. La auditoria legal, ¿podría afectar a cualquier persona?

6. Mentiras sobre las empresas competidoras. Esto generaría un "ticket" a una contienda legal.

7. Radio pasillo. Si las personas quieren desparramar sus propias noticias por la oficina, déjalos. No colabores con tus correos.

8. Escritura descuidada. Su imagen está en juego. Usted es lo que es y lo que a través de los correos genera, pese a que lo realice desde muy lejos con su teléfono móvil.

9. Humor sarcástico. Sin los complementos gestuales, visuales y el contexto propio del mensaje, podría ser muy riesgoso.

10. Temas privados. No envíe detalles sobre tu vida privada que no quieras que aparezca en los diarios. Los datos personales sin autorización de la persona dueña de esos datos no pueden ser publicados.

Autor: Laurianne McLaughin, IDG
Fuente: CXO-Community

Seguir leyendo »


Aquí y Ahora

 
 Widget de Google 

Acerca de Segu-Info

Segu-Info es un emprendimiento personal de Lic. Cristian Borghello CISSP que brinda información sobre Seguridad de la Información desde el año 2000. Segu-Info es la Comunidad de Seguridad de la Información más grande de habla hispana. Todos los contenidos de este sitio se encuentran bajo Licencia Creative Commons a menos que se indique lo contrario. Segu-Info no se responsabiliza del contenido de terceros.

  ©Template desarrollado por Dicas Blogger y Adaptado por SoloE para Segu-Info - 2009