Las amenazas informáticas del 2007
Leer artículo completo
___
Nuestra idea no es causar un ataque de pánico, pero si dejar claro que no está de más aumentar las medidas de seguridad, para lo cual no es necesario vestirse a lo Rambo o tener a toda la familia en contra debido a estrictas restricciones online. Basta con instalar unos pocos programas, configurar claves, actualizar navegadores y escuchar algunos consejos.
Comienza a poner llaveA una cuenta "limitada" no SIEMPRE se le permite instalar programas, pues para algunos casos se requiere privilegio de administrador. Además cada usuario podrá configurar el escritorio con su propio estilo, escogiendo colores y temas.
Esta estrategia puede ahorrar algunos dolores de cabeza, pero claramente no es suficiente.
Mantente al día
Una buena forma de proteger tu computador es actualizar el sistema operativo y programas como navegadores, antivirus y firewalls. Esto, porque la mayoría de los virus y spyware aprovechan los "agujeros de seguridad" para infectar el sistema. Por eso, constantemente los propios desarrolladores están trabajando para resolver problemas mediante los respectivos parches.
Sea cual sea el sistema operativo que uses debes mantenerlo actualizado. Por lo general, algunos despliegan un aviso cuando hay "updates" disponibles. De lo contrario, es recomendable visitar de vez en cuando la página oficial y descargar las novedades.
En cuanto a los navegadores, por lo general se considera que Mozilla Firefox y Opera son más seguros que Internet Explorer. Ambos cuentan con bloqueadores de pop-ups, virus y spyware. En la actualidad existen aplicaciones para IE que mejoran la seguridad de este navegador: como la Google Toolbar que bloquea pop-ups.Además existen aplicaciones como GreenBorder Pro, que protegen tu información mientras navegas por Internet, creando una barrera que asegura tus archivos y datos personales.
Conectarse a Internet sin contar con un antivirus y un firewall es una acción suicida, de kamikazes digitales. Y si adquirir estos programas es algo que se sale de tu presupuesto, existen alternativas gratuitas en la red.
AVG Antivirus Free Edition es una buena opción para proteger tu equipo sin tener que pagar. Su actualización es automática y sólo hay que apretar en "aceptar" para que comience a renovarse.
Sea cual sea el antivirus de tu elección, es clave que lo entiendas como un servicio -que debe ser actualizado sistemáticamente- y no como una aplicación tipo MS Word que se instala de una sola vez.
En cuanto a firewalls, un clásico gratuito es Zone Alarm que identifica a los piratas informáticos y bloquea su acceso. Además cuenta con un modo "silencioso" que promete volver invisible el computador frente a otros usuarios de Internet. En todo caso, lo óptimo sigue siendo contar con firewall de hardware, dispositivo que está disponible en versiones hogareñas o para pequeñas empresas.
No todo lo que brilla...
Las apariencias engañan y esto es así sobre todo en Internet. Allí una página, que cuenta con todas las características para parecer segura, puede ser un clon creado por un hacker que espera que el visitante pique el anzuelo y entregue datos personales, claves y cuentas de banco. Por eso, es importante educar a los miembros de la familia para que no caigan en estas trampas que abundan en la red.
Un factor de riesgo tiene que ver con las compras en Internet: una recomendación es hacer transacciones sólo en servicios más prestigiosos o al menos sitios seguros. Si se usa Internet Explorer, este tipo de páginas son indicadas mediante un candado amarillo y cerrado al final de la pantalla. Nescape también cuenta con el mismo procedimiento. Además, una dirección que comience con https es la versión segura de http, pues está encriptada.
El correo electrónico es uno de los medios más comunes que tienen los criminales para engañar a los usuarios. Muchos de los virus vienen con el remitente de una persona conocida, por lo que el receptor ingenuo cae en la trampa y es él mismo quien termina instalando troyanos o infectando el equipo con un virus.Es recomendable borrar los mails de desconocidos sin siquiera abrirlos. Y cuando se trata de un remitente familiar hay que tomar precauciones y no descargar archivos que contengan la extensión .exe, pues probablemente se instalará algún bicho en el disco duro. Ojo: muchas veces los virus traicionan a la vista y vienen de esta forma: carta.doc.exe, para que el lector se distraiga con el .doc y piense que es un inofensivo archivo Word.
Por último está el phishing que es una de las tácticas que se ha vuelto más común y es usada para robar información personal, números de tarjetas de créditos y passwords.
El cibercriminal primero crea una página idéntica a la de algún banco o servicio de Internet como eBay o Hotmail. Luego envía un e-mail que tenga la misma apariencia de un correo corporativo de una de esas empresas. Ahí le pide al usuario que confirme sus datos, con la excusa de que su cuenta caducará en caso de no hacerlo. Más abajo se agrega el link de la empresa… que mandará al desprevenido lector directo al sitio clonado, donde ingresará su información dejándola en las peores manos.
Dos consideraciones al respecto: pocas veces los bancos y sitios de servicio piden renovar datos por mail. Lo segundo es que nunca es recomendable hacer clic en los links que vienen en los correos, pues pueden derivar a páginas fraudulentas.
Es recomendable que en tu explorador tengas a la vista la barra de dirección y la de estado. La primera muestra la URL del sitio donde te encuentras y la segunda te puede servir para saber a dónde te llevará un determinado link.
Y si el phishing hasta ahora era vista como una amenaza lejana, en los últimos meses instituciones como el banco Santander o BancoEstado también han sido elegidas por estos inescrupulosos creadores de sitios falsos.
Finalmente, con la masificación de las redes WiFI en nuestras casas, una regla básica es no guardar en el disco duro el rut, claves o números de tarjetas de crédito, ya que son un botín fácil de capturar por los fanáticos del "wardriving".
Información y educación son las principales herramientas para enfrentar el cibercrimen. Por eso, que la familia sepa cómo hacerle el quite a las plagas de la red es el camino más seguro para resguardar el computador y la información que allí se almacena.La biometría prometía seguridad en base a características únicas e irrepetibles del cuerpo humano, pero algunas de éstas pueden resultar menos fiables de lo que se esperaba de cara a establecer una identificación.
En esa línea, el Chaos Computer Club alemán publica una serie de instrucciones para copiar y falsificar huellas dactilares...
Se trata de una serie de doce pasos, que van desde la obtención de la huella que quiere copiarse, hasta su impresión en un molde que permitirá impregnar el dedo del atacante con la falsa huella.
Sin duda una curiosa mezcla de tecnología analógica y digital al servicio del robo de identidad.
Fuente: http://www.kriptopolis.org/como-falsificar-huellas-dactilaresPor increíble que parezca, Microsoft ya ha publicado una guía de seguridad para Windows Vista.
Microsoft Vista Security Guide es la información que desde Redmond proponen a los usuarios de Vista para poner a punto su flamante y nuevo sistema operativo, el cual no se comercializa todavía, todo sea dicho.
Pero no cantéis victoria, ya que la guía está orientada sólamente, y cito requisitos especificados por la compañía, a titulados MCSE en Windows Server 2003 con dos o más años de experiencia, conocimiento profundo de dominios y Active Directory, experiencia en Group Policy Management Console (GPMC) y su administración, experiencia en el manejo de Microsoft Management Console (MMC), Gpupdate, y Gpresult y experiencia desplegando aplicaciones y terminales cliente en entornos empresariales. Y todo sólo para leer la guía, y para entender cosas como las defensas de Internet Explorer 7 contra el malware o el Internet Explorer Protected Mode. Me abstendré de hacer comentarios …
Sobre Vista ya nada me sorprende. Tratándose del mismo modelo de desarrollo que ha necesitado 8 personas trabajando un año para implementar la función de apagado del ordenador, todo es posible. Hasta que tengamos una guía de un producto que no se puede comprar hasta comienzos del 2007 y que requiere poco más o menos que un Máster en Harvard para comprender las tecnologías de defensa de Internet Explorer, o cómo hacer doble click en el panel de control para afinar las directivas de seguridad.
Sobre el asunto de la función de apagado, citar una frase de Joel Spolsky, que suele hablar con bastante propiedad cuando trata estos temas:
The only way Microsoft has managed to hire so many people has been by lowering their hiring standards significantly
Y para terminar, os propongo un juego. Y ese no es otro que encontrar las diferencias entre la guía de seguridad de Windows XP y la de Windows Vista. Yo entre tanto, voy a ver si me saco una Licenciatura en Humanidades, vaya que algún día, visto lo visto, alguien asuma que es necesaria para entender una guía de militarización de un sistema operativo ![]()
Vía: Xavi Caballé
Fuente: href="http://www.sahw.com/wp/archivos/2006/11/27/guia-de-seguridad-de-windows-vista/Con este título (entiéndase en el sentido auténtico de "hacking", es decir, algo así como dominar el correo electrónico) publica IT Security una larga relación de 99 consejos destinados a mejorar el uso y la seguridad de nuestros correos...
En concreto, a cuestiones de privacidad y seguridad se dedican los consejos 78 a 99.
Como los mandamientos, tantos consejos se pueden resumir en dos:
(78) Regla número 1: La privacidad real no existe.
(88) No enviar nunca información privada y/o importante sin cifrar.
No obstante, y pese a lo larga que ya es la colección, a todos se nos ocurrirían unos cuantos más.
Por ejemplo, a la gente de Ha.ckers.org se les han ocurrido varios, de los que mis favoritos son estos dos:
(1) Desactivar las vistas previas.
(7) Utilizar un nombre falso o modificado para cada sitio en que te registras.
¿Qué más añadiriáis vosotros a la lista?
Fuente: http://www.kriptopolis.org/hacking-emailUn nuevo estudio, realizado esta vez en la Carnegie Mellon University, ha analizado diez de las barras antiphishing más populares y los resultados no son nada halagüeños...
En el mejor de los casos, las alarmas que pueden proporcionar han de considerarse un aviso que debe ponernos en guardia, pero la inexistencia de alertas no implica que exista ninguna seguridad. Y desde luego ninguna de ellas sustituye al "factor humano", es decir, a la educación informática, el sentido común y la experiencia.
Fuente:
Descargar el trabajo:
Ayer, hablando con el venerable Ruyk acerca de técnicas de seguridad para SSH salió a la luz una práctica de seguridad que no conocía, el Port-knocking.
Para situarnos en esta técnica debemos pensar en la necesidad de un control remoto, un acceso desde fuera de nuestro equipo que a veces podemos requerir para corregir algún suceso inesperado, activar o desactivar aplicaciones, descargar algún archivo o cientos de acciones diferentes.
Para ello, lo más común y simple es abrir el acceso desde un determinado puerto a nuestro equipo y protegerlo con un password, siempre teniendo en cuenta como se debe elegir una contraseña.Asumiendo que tengamos una contraseña "dificil" de romper, al día se descubren miles de vulnerabilidades, denegaciones de servicio, escaladas de privilegio y tantos otros problemas que podrían dejar a nuestro equipo unos segundos fatídicos para la seguridad de nuestros datos.
Aquí es donde entra la técnica del Port-Knocking. Con ella tenemos un firewall establecido de manera que nadie (ni nosotros mismos!) pueda acceder al sistema. En el ejemplo posterior, vemos como un supuesto atacante (88.35.21.31) intenta acceder por varios puertos (21, 23 y 22) sin éxito alguno.

Totalmente inútil sería esta táctica si no hubiera una manera de que nosotros podamos entrar:

El Port-knocking se basa en realizar varios intentos de conexión consecutivos (y previamente establecidos) a ciertos puertos para «avisar» al sistema de que realmente somos nosotros.
Asi pues, en el ejemplo que muestro tenemos configurado el knockd (demonio encargado del port-knocking) para que al recibir los intentos de conexión en el puerto 2199 y 9123, se abra el firewall para nuestra IP en el puerto 22. ¿Brillante, verdad? Una sencilla forma de proteger nuestro sistema y hacer prácticamente imposible de ingresar.Finalmente también podría hacerse posible otra combinación para volver a cerrar el acceso o alargar la combinación de puertos (a 5 intentos de conexión por ejemplo). Tener en cuenta que, en el remoto caso de que un usuario consiguiera adivinar la combinación de puertos aún tendría que enfrentarse a una contraseña.
En linuca comentan más sobre como implementar el port knocking en un sistema linux.
Fuente: http://www.emezeta.com/articulos/port-knocking-simple-pero-seguroAcabo de terminar de revisar el texto Top 10 Web 2.0 Attack Vectors de Shreeraj Shah, cuya temática gira en torno a lo que el autor considera como los vectores de ataque más habituales en lo que se ha dado en llamar Web 2.0.
Me encantan estos textos frescos, modernos y revitalizantes, ya que no sólo tratan temas actuales y disciplinas relativamente poco conocidas, sino que además, me hacen pensar y reflexionar.
Estos vectores son discutibles, ya que, como es habitual, cada uno cuenta la feria según la ha vivido. De todos modos es un listado interesante, que debe hacernos recapacitar sobre la progresión en la interactividad con la Web, que tiene que ir obligatoriamente acompañada de la seguridad, la privacidad y la protección de los datos personales más robusta posible. Una reflexión igualmente importante es aquella que debe hacernos ver con claridad, a quienes nos dedicamos a la seguridad de la información y a los desarrolladores en general, que los avances tecnológicos siempre traen de la mano avances en la complejidad, lo que suele favorecer la aparición no sólo de problemas de funcionalidad, sino también de brechas de seguridad.Hace unos años, la seguridad Web prácticamente se circunscribía a la seguridad del servidor Web. No había aplicaciones Web, sólo había documentos estáticos, que a lo sumo permitían la inyección de etiquietas HTML. Los tiempos han cambiado, y necesariamente, debe cambiar la aproximación que hagamos a la seguridad en este tipo de despliegues. La Web 2.0 requiere una evolución de la hacia una seguridad 2.0. Aplicar las técnicas y conceptos de seguridad de antaño a los servicios de hoy en día es a todas luces insuficiente. Es tan absudo como pretender mantener un coche moderno con las acciones de mantenimiento que se aplicaban hace años.
Soy de los que creo que la seguridad siempre va un paso atrás respecto a las innovaciones, y que rara vez está a la altura de las necesidades. La seguridad 2.0 que promulgan este tipo de documentos debió haberse previsto no hoy, sino hace bastante tiempo, y las aplicaciones 2.0 deberían haber seguido desde un principio un ciclo de vida en el que la seguridad figurase como parte clave de los desarrollos.
Todos los que alguna vez hemos estado metidos en gestión de proyectos o entornos de diseño y desarrollo, sabemos perfectamente que esto jamás se cumple. En los ciclos de desarrollo rara vez se cuenta con la presencia de un análisis de seguridad paralelo, siendo también poco frecuente que los pases a producción de un aplicativo incluyan verificaciones de seguridad. El criterio motor fué, es y será que la aplicación cumpla con los requisitos del negocio. Las verificaciones de seguridad muchas veces ni tan siquiera se llevan a cabo a posteriori.
No quiero decir con esto que la seguridad sea más importante que alinear una aplicación con los requisitos de negocio, porque no lo es. Simplemente hago un llamamiento para que, de una vez por todas, se incluya a la seguridad como parte activa de estos ciclos, como único garante de que la Web 2.0 sea más confiable y segura. Se están haciendo esfuerzos, pero hay que darle una vuelta más a la tuerca.
Sin más preámbulos, listo esos diez vectores de ataque a los que el autor hace referencia. Si necesitáis que os amplíe algún elemento, decídmelo en los comentarios
Echo en falta todo el conjunto de ataques que se realizan no contra las aplicaciones, sino contra los servidores de dichas aplicaciones y las interfaces existentes. Aún así, insisto en que es un listado interesante, y además, el documento está enfocado desde el punto de vista de la aplicación, y no de los servidores que la soportan.
Fuente: http://www.sahw.com/wp/archivos/2006/11/24/la-web-20-necesita-una-seguridad-20/
___Segu-Info es un emprendimiento personal de Lic. Cristian Borghello CISSP - CCSK - CSFPC que brinda información sobre Seguridad de la Información desde el año 2000. Segu-Info es la Comunidad de Seguridad de la Información más grande de habla hispana. Cristian Borghello no se hace responsable del contenido o comentarios de terceros.