SAFE. Guía para proteger tu vida digital y tu privacidad

28 feb 2007

Método Fingerprinting contra el spam gráfico

Fingerprinting es una nueva técnica para combatir las crecientes oleadas de email spam con contenido gráfico. Hasta la fecha son pocos los filtros anti spam que pueden detectar y marcar como spam este tipo de emails.

Tobias Scheffer, experto en ciencia informática y su equipo del Institute of Computer Technology están cooperando con Strato AG desde 2005 en el análisis y prevención del Spam.

Para luchar contra el spam en imagenes, Scheffer ha desarrollado, en colaboración con Strato, la técnica denominada Fingerprinting. Cada dibujo de una oleada de Spam deja una huella o rastro por el que pueden ser identificados, de ahí el nombre.

La técnica Fingerprinting reconoce si mails masivos que son enviados de golpe tienen características similares, lo que supone un claro signo de que es Spam. Las correspondientes fingerprints pueden ser generadas a través de la distribución del color.

Un ejemplo clasico: en un Spam de Viagra, todos los gráficos o dibujos que contenga tendrán un cierto porcentaje de azul, en un determinado tono de ese color. Incluso la composición de los gráficos individuales o de su estructura a menudo revelan, un remitente común o un contenido idéntico en todos ellos.

Fuentes:
http://www.spamblog.es/archivos/fingerprinting-contra-el-spam-grafico/
http://www.redestelecom.com/Actualidad/Noticias/Seguridad/Sistemas_de_protecci%C3%B3n/20070228069

Leyes que no existen sobre el Spam

Hace un tiempo los spammers, además de enviarnos publicidad de cosas que no nos interesan sin pedirnos permiso, agregan al final de sus mensajes un párrafo aclarando que el spam que están haciendo no es spam.

El párrafo es el siguiente:
"Bajo el decreto S.1618 titulo 3ro. Aprobado por el 105 congreso base de las normativas internacionales sobre SPAM, un E-mail no podra ser considerado SPAM mientras incluya una forma de ser removido. Si desea ser borrado de nuestras Bases o no recibir nuestros Mails, reenvie este mail con el subject ELIMINAR y la direccion del mail donde lo recibio".

Según una nota de Eduardo Dahl aparecida el 13 de noviembre del 2000 en el diario La Nación, de Argentina, "el párrafo intenta hacer referencia a un título (el III) que dos senadores (Murkowski y Torricelli) agregaron a una sección de un proyecto de enmienda para el Acta de Telecomunicaciones de ese país, cuya finalidad era evitar un abuso de otra clase, relacionado con el cambio de carriers de larga distancia.

Naturalmente, las leyes de los Estados Unidos no rigen en la Argentina, y viceversa. Pero lo más bonito de esta historia es que esa enmienda nunca fue aprobada. Junto con ella, el famoso título es hoy tan inválido como lo era en 1998; más precisamente el 27 de octubre de 1998, fecha en la que el proyecto S.1618 fue remitido al Subcomité de Telecomunicaciones, Comercio y Protección del Consumidor. Allí descansa desde entonces. "

Por otro lado, aunque exista una forma de ser removido de la lista, igualmente se está haciendo spam.
Spam es el envío indiscriminado de mails no solicitados. Si yo recibo un mail que no solicité de una persona que no conozco, y que al mismo tiempo es enviada a un montón de personas que tampoco lo solicitaron, eso es spam. No debería tener necesidad de enviar un mail para que me borren de una lista ya que no deberían agregar mi dirección a ninguna lista.

Además, la mayoría de las veces, al responder el mail pidiendo ser removidos de la lista, lo único que estamos haciendo es confirmar que nuestra dirección existe, con lo cual, en lugar de dejar de recibir mensajes, comenzamos a recibir más.

Algunos spammers dicen también: "hemos obtenido su dirección de un lugar público" y con eso pretenden justificar el spam.
El único lugar público donde está mi dirección es en esta página y está únicamente para cuestiones relacionadas con Rompecadenas. Eso no le da derecho a cualquier persona de incluirla en una base de datos y venderla.

Fuentes:
http://www.rompecadenas.com.ar/leyspam.htm
http://secom.psi.gov.ar/documentos/proteccion-email/antecedentes.doc

Posible gusano explotando bug de Solaris

Según algunas fuentes, se está detectando un llamativo aumento del escaneo de puertos telnet, que podría estar relacionado con la explotación de un reciente bug en Solaris.

De hecho, algunos signos sugieren incluso la existencia de un gusano multiplataforma (x86 y SPARC) que trataría de conectarse a los sistemas vulnerables como el usuario "lp" o "adm" para ejecutar luego comandos en el shell del sistema.

Fuentes:
http://www.kriptopolis.org/posible-gusano-explotando-bug-de-solaris
http://isc.sans.org/diary.html?storyid=2316
http://www.sahw.com/wp/archivos/2007/02/28/un-gusano-para-sun-solaris/
http://www.kriptopolis.org/pavos-parlanchines-invaden-solaris
http://www.sophos.com/pressoffice/news/articles/2007/03/froot.html
http://www.sophos.com/security/analyses/unixfroota.html

Fabricante de RFID impide demostración en Black Hat

A la ultrasegura y por supuesto nada invasiva tecnología RFID le surgen demostraciones de vulnerabilidades como setas.

Ahora ha sido HID Global quien, esgrimiendo una supuesta violación de sus patentes, ha logrado evitar que Chris Paget realizase una presentación en Black Hat donde iba a demostrar cómo construir, por tan sólo 14 euros, un dispositivo capaz de clonar las tarjetas de proximidad de ese fabricante...

Según HID Global su intención no es impedir la charla, sino evitar que se muestren durante ella esquemas y códigos de su propiedad.

Lo sorprendente es que HID Global afirma conocer la vulnerabilidad de sus tarjetas; lo que les molesta es que se les apunte a ellos con el dedo, cuando el fallo es generalizado:

"Estos sistemas están instalados por todas partes. No es sólo HID, sino muchas empresas, y no ha existido ningún problema. Ahora estamos ante una persona que ha decidido centrarse en nuestra empresa y mostrar a todo el mundo cómo hacerlo, poniendo a todos en riesgo. ¿Dónde está su sentido de la responsabilidad?", afirmó Kathleen Carroll, portavoz de HID.

No es la primera vez que un fabricante trata de modificar mediante amenazas legales la agenda de presentaciones de Black Hat. En 2005 fue Cisco quien trató de impedir una charla sobre vulnerabilidades en IOS, el sistema operativo de su hardware de red.

* Legal threat forces cancellation of Black Hat RFID hacking demo [Zero Day Blog].
* Legal threats scuttle RFID flaw demo [SecuritFocus].

Fuente: http://www.kriptopolis.org/fabricante-de-rfid-impide-demostracion-en-black-hat

Exigen a bancos responsabilizarse por efectos del phishing

Entidad británica de defensa del consumidor considera que los propios bancos deberían responsabilizarse por las pérdidas sufridas por sus clientes como resultado de ataques de phishing.

La organización británica Which? propone la elaboración de una normativa que obligue a los bancos a indemnizar a sus clientes que hayan sido estafados por ciberdelincuentes.

En Inglaterra, los bancos aplican un sistema voluntario, denominado Banking Code, que describe la forma en que los bancos deberían manejar el tema del phishing frente a sus clientes. El Banking Code está en proceso de revisión, y Which? estima que debería incorporarse al mismo una cláusula que disponga la indemnización automática de clientes que hayan sufrido pérdidas como resultado de phishing.

La entidad reconoce que algunos bancos reembolsan tales pérdidas, pero que algunos se desentienden del problema, responsabilizando a los propios usuarios. Which? estima que los bancos son parcialmente responsables del problema, ya que contactan a sus clientes por correo electrónico. De hecho, el correo electrónico es el procedimiento más usado por los ciberdelincuentes para inducir a sus potenciales víctimas a visitar los sitios fraudulentos.

La asociación bancaria británica estima que las pérdidas ocasionadas por los ciberdelincuentes mediante ataques de phishing ascendieron a 250 millones de libras esterlinas en 2006, escribe BBC.

Fuente: http://www.diarioti.com/gate/n.php?id=13504

27 feb 2007

La Policía quiere que el DNI electrónico esté al alcance de todos antes de que acabe el año

España: El director general de la Policía y la Guardia Civil aseguró ayer que este adelanto se debe a la "gran acogida" entre ciudadanos y empresas.- De momento sólo se puede obtener en 22 de las 50 provincias

La Policía Nacional quiere acelerar la implantación del DNI electrónico en todo el territorio español, al objeto de que todos los ciudadanos puedan disponer del nuevo documento en 2007, según el director general de la Policía y la Guardia Civil, Joan Mesquida. En declaraciones difundidas ayer por el departamento que dirige, Mesquida explicaba que este adelanto se debe al interés y a "la gran acogida" que ha suscitado el nuevo DNI entre ciudadanos, empresas y administraciones, "y a su importancia en el desarrollo de la Administración electrónica y el impulso de la Sociedad de la Información".

La noticia en otros webs

* webs en español
* en otros idiomas
* Blogs que enlazan aquí

Mesquida recordaba en esa comunicación que ya son más de 320.000 españoles los que disponen de DNI con firma electrónica incorporada y destacaba la seguridad, la utilidad y la comodidad como las principales ventajas del nuevo documento, disponible yaen 36 ciudades de las provincias de Castilla y León (excepto en León), Cantabria, Galicia, Asturias, las tres provincias de Aragón, La Rioja, Navarra y Canarias, además de las ciudades autónomas de Ceuta y Melilla.

El director general subrayaba además que el nuevo DNI sitúa a España "en la vanguardia tecnológica mundial" y lo califica como un "auténtico catalizador del impulso de la Sociedad de la Información y del importante desarrollo que el Gobierno está dando a la Administración Electrónica". Mesquida explicaba también que "este proyecto ha supuesto un esfuerzo de primera magnitud" y en él han intervenido seis Ministerios: Interior, Administraciones Públicas, Industria, Economía y Hacienda, Trabajo y Justicia, coordinados por la vicepresidenta del Gobierno, además de una inversión de más de 315 millones de euros".

Mesquida resaltaba por fin, como principales ventajas para el ciudadano, que "el DNI electrónico se obtiene con más rapidez y comodidad, ya que antes se tardaba un mes y se requería de dos visitas a la Oficina de Expedición, y ahora todo se resuelve en menos de un cuarto de hora, y con una nueva utilidad incorporada: la firma electrónica".

Fuente: http://www.elpais.com/articulo/internet/Policia/quiere/DNI/electronico/alcance/todos/acabe/ano/elpeputec/20070226elpepunet_4/Tes

Guía para evaluar la próxima generación de soluciones de seguridad para el correo electrónico

La solución de problemas específicos no es la respuesta.

Muchas empresas han aplicado soluciones específicas capaces de hacer frente solamente de un único problema. Las soluciones antispam y antivirus que comprueban el correo pueden emplearse a nivel de usuario o como plug-in. Pero este tipo de enfoque rara vez forma parte de una estrategia general de seguridad, y suele provocar lagunas o superposiciones en la seguridad. Adicionalmente, la mayor parte de estas soluciones específicas tienen interfaces de gestión distintas, lo cual puede provocar un aumento del coste y el esfuerzo administrativo.

Con la evolución de la seguridad del correo electrónico, frecuentemente deja de valer la pena el estrato suplementario de gestión que requieren estas soluciones específicas, puesto que hacen frente a un único problema del correo, utilizando habitualmente un solo método de defensa. El spam, en particular, ha evolucionado más allá de lo que pueden abordar estas soluciones, lo cual hace básicamente ineficaces estos productos.

Documento completo en PDF disponible en CIO España

Fuente: http://www.iso27000.es/

Elementos de una buena arquitectura de seguridad

Arquitecturas de seguridad eficaces ayudan a las organizaciones a mejorar la coordinación y esfuerzos empresariales en seguridad. Mediante el aprendizaje del modo en que las arquitecturas de la seguridad funcionan se puede ayudar a los auditores internos a maximizar los resultados de las auditorías de seguridad y a desempeñar un papel más proactivo en las actividades relacionas con la seguridad de su organización.

Antivirus, cortafuegos y los sistemas de detección de intrusiones desempeñan un papel clave en la protección de las organizaciones contra amenazas externas. Para maximizar estas herramientas de seguridad, así como políticas y procedimientos existentes, las compañías deben disponer de una arquitectura empresarial que integre todos estos diversos elementos.

Esta arquitectura debe ser una actividad estructurada y coordinada que tenga en cuenta a las presonas, procesos y las herramientas que funcionan en conjunto para securizar los recursos de una organización y debe estar ligada al flujo continuo de la información que recorre la organización entera para adaptarla a los cambios. Para maximizar los esfuerzos de la auditoría, los nuevos auditores TI necesitan entender los componentes principales de una arquitectura de seguridad, los diversos marcos para diseñar y evaluar una arquitectura eficaz y cómo determinar la eficacia de la arquitectura.

Artículo completo de Nelson E. Gibbs

Fuente: http://www.iso27000.es/

Los crackers de MySpace evitan la cárcel

Dos jóvenes neoyorquinos que desarrollaron un programa que registraba las sesiones de los usuarios de MySpace han llegado a un acuerdo con los fiscales para no tener que ingresar en prisión.

Shaun Harrison, de 19 años, y Saverio Mondelli, de 20, residen en Suffolk County, en Nueva York. Fueron los responsables de desarrollar la aplicación que permitía a cualquiera conocer la identidad de los ususarios de la popular red social de MySpace mediante el registro de las direcciones de correo electrónico e IPs de esos usuarios. Los fiscales afirman que esta utilidad podría haber sido utilizada para acosar a estos usuarios.

Cuando MySpace detectó el código, les mandó una carta de cese de actividades. Sin embargo, en lugar de pararse ahí, esta pareja pensó que quizás podrían conseguir una "tarifa de consultoría" de 150.000 dólares que News Corp, el propietario de MySpace, debería pagarles para que dejaran de utilizar el código.

Pero en lugar de eso, fueron arrestados el pasado mes de mayo cuando volaban a Los Angeles para recoger el dinero que creían que habían acordado con la firma. En vez de recibir el cheque, en la reunión se presentaron varios agentes del Servicio Secreto de paisano, además de investigadores del fiscal del distrito.

Al enfrentarse a una sentencia de cárcel, la petición de Harrison y Mondelli trataba de conseguir a un acuerdo si prometían limitar su acceso a ordenadores. Ahora tendrán tan sólo una dirección de correo cada uno, además de tener que cumplir con 160 horas de servicios a la comunidad y de pagar 13.500 dólares a MySpace como compensación por las molestias.

Fuentes:
http://es.theinquirer.net/2007/02/27/los_hackers_de_myspace_evitan.html
http://www.smh.com.au/news/Technology/NY-Youths-in-Plea-Deal-in-MySpace-Case/2007/02/27/1172338589873.html
http://uk.theinquirer.net/?article=37871

Noticia Erronea: ¿1,000 estaciones de servicio de combustible sin servicio por un hacker?

(AFP): La Federación de Empresarios de Combustibles de Argentina ha hecho una tormenta en un vaso de agua y de paso se ha llevado “entre las patas” a muchos medios de comunicación masivos, especialmente los argentinos. Inicialmente lanzaron un comunicado explicando que 3,000 estaciones de servicio de combustible se quedaron sin servicio porque un “hacker” (así lo llamaron ellos) supuestamente había entrado al sitio de la Secretaría de Energía y borró del registro a todos estos establecimientos.

La noticia fue replicada por muchos medios y blogs, entre ellos Clarín, Barrapunto, InfoBAE, La Nación, entre otros. Pero en algún momento dejaron de ser 3,000 y pasaron a ser 1,000 no queda claro pero el cambio en el número apareció por primera vez en AFP, donde la explicación de los establecimientos afectados cambia un poco.

Por último Rosario Sica reconoció que ningún “hackers” había entrado a ningún lado y simplemente fue un error:

Esta mañana, FECRA había anunciado en un comunicado oficial distribuido a los medios que miles de surtidores de todo el país habían sido suspendidos debido a un “error informático” de la Secretaría de Energía.

Sin embargo, este mediodía Sica admitió que ese comunicado había sido un error de la entidad que preside e informó que en realidad esos surtidores fueron dados de baja por incumplir el régimen establecido por la Secretaría de Energía.

“No fue un error informático de la Secretaría de Energía, sino que sólo fue un error informativo de nuestra entidad que confió en la información del sitio web surtidores.com, dijo la titular de FECRA.

Qué fácil es culpar a “hackers” estos días, ¿no? — por cierto, no son hackers en este caso son crackers.

Fuente: http://alt1040.com/archivo/2007/02/26/%C2%BF1000-estaciones-de-servicio-de-combustible-sin-servicio-por-un-hacker/

Correo falso de Gmail pretende engañar a sus usuarios

Por Angela Ruiz
[email protected]

Lostmon nos reporta la divulgación de un correo fraudulento, que pretende apoderarse de las contraseñas de los usuarios del correo de Gmail, además de descargar un archivo malicioso.

Si bien el sitio ya ha sido cerrado, es bueno estar siempre atentos a este tipo de engaños, ya que es muy común que con pequeñas variantes, vuelvan a reiterarse periódicamente.

En este caso, el mensaje ha sido distribuido en forma de spam, simulando provenir de Gmail. El mismo informa que "debido al aumento de virus en las redes," nuestra cuenta va a ser cancelada a menos que descarguemos y ejecutemos una herramienta que supuestamente "nos liberará de estas alimañas".

--- Mensaje original ---
Gmail Informativa sulla Privacy
Pol?tica de Privacidade do Gmail

31 de janeiro de 2007

Para que continue a usar o nosso servi?o Gmail, antes de
entrar no seu e-mail ou Orkut ter? que baixa nosso arquivo de
seguran?a, devido a grande n?meros de v?rus na rede, caso
desconsidere este aviso automaticamente e-mail cancelado em
ate 30 dias ?teis pelo nosso sistema.
-------------------------

Según el examen de Lostmon, los enlaces y otras direcciones en el mensaje, apuntan a dominios que nada tienen que ver con Gmail, pero la construcción del correo y los sitios falsos, han sido cuidadosamente elaborados para simular ser los de Google.

El origen del spam parece ser Brasil, las páginas falsas estaban alojadas en servidores gratuitos, mientras la falsa herramienta se descargaba desde un servidor ruso (dicho archivo ya no existe).

Este tipo de mensaje, también suele ser utilizado para la distribución de troyanos como el Win32/Spy.Banker, malware capaz de robar información confidencial relacionada con las cuentas bancarias de quienes caen en el engaño.

Como siempre, se recomienda no seguir enlaces ni abrir adjuntos de mensajes que no hayan sido solicitados, sin importar su origen.

* Más información:
Nuevamente los usuarios de Gmail están en peligro
http://groups.google.com/group/lostmon/browse_thread/thread/da8453d7e73d6e97

* Relacionados:
http://lostmon.blogspot.com/
http://groups.google.com/group/lostmon

Fuente: http://www.vsantivirus.com/spam-gmail-27-02-07.htm

26 feb 2007

Auditoría de aplicaciones Web y nueva versión de la guía de testing OWASP

Vaya dos noticias mayúsculas tenemos hoy sobre seguridad y auditoría de aplicaciones Web.

Por un lado comentan en SecuriTeam, autores de un gran paper previo, que Honeynet ha sacado un nuevo documento, muy en su línea habitual, titulado Know your Enemy: Web Application Threats, y con asuntos tan interesantes como la inyección de código, la inyección SQL, la inclusión de código remoto, Cross-Site Scripting, técnicas de descubrimiento … una auténtica joya. El paper hace un uso intensivo de una herramienta muy efectiva en este tipo de análisis, el Google Hack Honeypot, del que ya hablamos en este blog en una ocasión anterior.

Honeynet es de estos grupos de investigación que no defrauda: genera información libre de primera mano, muy completa técnicamente y procede de auténticos investigadores de campo. Esencial en la biblioteca de cualquier usuario interesado en la seguridad. ¿Qué mas se podría pedir?

Pues sí, se podría pedir más. Y ese algo más es que la gente que lidera la investigación en estos temas publique un método para el análisis de aplicaciones Web. Pues nada, a festejar que tenemos la versión 2.0 de la Testing Guide OWASP oficialmente disponible. Open Web Application Security Project (OWASP) es una guía y conjunto de herramientas para la realización de auditorías y revisiones técnicas de aplicativos Web.

Con Webscarab como principal baluarte en lo que a herramientas se refiere, esta extraordinaria metodología, conjunto de herramientas y guía de testing proporciona paso a paso todos los elementos que deben ser ejecutados en un análisis Web, con el aliciente de que todo lo que forma parte de OWASP es material libre.

Con guías y herramientas de esta calidad, cualquier usuario podría hacer un análisis Web. Es cuestion de paciencia, de ir probando y de ir cogiendo práctica con el método, ya que en síntesis, es siempre el mismo. La experiencia es siempre un grado, pero nunca es tarde para ir atesorándola.

Fuente: http://www.sahw.com/wp/archivos/2007/02/25/auditoria-de-aplicaciones-web-y-nueva-version-de-la-guia-de-testing-owasp/

Abierto vs Cerrado

A través de Slashdot encuentro este artículo de Richard Ford acerca de cómo “medir la seguridad” de productos de software, y cómo comparar la seguridad inherente a los proyectos open source comparados con los closed source.

Before wading into these dangerous waters, we should clarify the question. All too often when comparing open and closed source approaches, the question is unconsciously interpreted as Windows versus Linux. While that’s a fantastic question to knock around, doing so is a very narrow way of looking at the world, as it ignores many other projects in both the open and closed source worlds. Although it’s foolish to ignore the data points the Windows/Linux world provides, they are simply examples of the process. So, let us first strip away the misconception that the question is about these particular platforms and recognize its real breadth.

With this in mind, our answer requires three crucial definitions in order to have meaning: “What is open source?”; “What is closed source?”; and, surprisingly, “What is security?” The first two we can deal with quickly; the third is a lot subtler, however, so we shall tackle it first.

Así, definiendo que entendemos por open/closed source y por “seguridad”, podemos iniciar la discusión hablando de modelos de disclosure, y definiendo métricas como:

  • Probabilidades de violación de Confidencialidad/Integridad/Disponibilidad
  • Número de vulnerabilidades del producto (y número de “días de riesgo”)

Richard Ford termina conciliador (más o menos), diciendo que ciertos productos de software, como los anti-virus, debería ser closed source para ponérselo dificil a los hackers.

Such software is important, as it provides a first line of defense against rapid worms, which can become pandemic minutes after their initial release. Generally, such software is not theoretically secure - it is heuristic in nature and can be bypassed by an attacker with sufficient knowledge. This being the case, an open source approach is probably less attractive than a closed source one. Let’s at least make the life of the attacker a bit harder. If that sounds like security through obscurity, hold on to your seat for a moment: it is.

Fuente: http://www.areino.com/abierto-vs-cerrado/

25 feb 2007

Cuentas de email temporales

Muchas veces ocurre que para acceder a determinados servicios, productos o contenidos interesantes de Internet estamos obligados a efectuar un registro y proporcionar un email.

También es frecuente que al registrarse nos obliguen a aceptar alguna condición para recibir publicidad por correo electrónico, cuando estamos ante un registro de este tipo o bien queremos prevenir que nuestro email acabe formando parte de una base de datos vendible a spammers, es aconsejable usar una cuenta de email temporal.

Los emails temporales o de usar y tirar logran dejar el spam en niveles mínimos debido precisamente a su factor temporal, se usan para temas muy concretos y puntuales como registros de usuario o similares.

Los servicios de email desechables se suelen caracterizar por no tener que registrarse para usar una cuenta o por no ser necesaria una contraseña y sobre todo por la temprana caducidad de la cuenta, suele ser cuestión de horas y a veces de minutos.

Lista de cuentas de email temporales

  • spambox.us
  • Con este servicio se redirecciona el email desde la cuenta temporal hasta nuestro email habitual, el usuario debe indicar el tiempo de duración de la cuenta de email desechable.

  • 10 minute mail
  • La cuenta de email es generada automáticamente al pulsar un enlace y dura solo 10 minutos, tiempo suficiente para realizar una verificación de email o similar.

  • mailinator
  • Cuenta con una duración de 4 horas, acceso sin contraseña.

  • Dodgeit
  • De diseño muy minimalista, aparentemente los emails no se eliminan.

  • mytrashmail.com
  • Permite adjuntar ficheros a los emails.

  • tempinbox.com
  • tempemail.net
  • spamcero.com
  • spam.la

  • Fuente: http://www.spamblog.es/archivos/cuentas-de-email-temporales/

    La familia de Normas ISO/IEC 27000

    Publicado por Martín Pérez

    La ISO ha reservado la serie ISO/IEC 27000 para una gama de normas de gestión de la seguridad de la información de manera similar a lo acontecido con las normas de gestión de la calidad, la serie ISO 9000. En los últimos meses ha habido cambios relacionados con la numeración de dichas normas.

    Hace unos días se publicó la Norma ISO/IEC 27006 “Information technology - Security techniques — Requirements for bodies providing audit and certification of information security management systems”. Este estándar especifica los requisitos para acreditar organismos que certifiquen Sistemas de Gestión de Seguridad de la Información aportando un esquema internacional para su acreditación.

    La numeración actual de las Normas de la serie ISO/IEC 27000 es la siguiente:

    Esta previsto que la numeración del resto de las normas sean:

    ISO/IEC 27000: Fundamentos y vocabulario.
    ISO/IEC 27001: Norma que especifica los requisitos para la implantación del Sistema de Gestión de Seguridad de la Información (SGSI). Es la norma más importante de la familia. Adopta un enfoque de gestión de riesgos y promueve la mejora continua de los procesos.
    ISO/IEC 27002 (actualmente ISO/IEC 17799-2005, previamente la norma BS 7799 Parte 1 y la norma ISO/IEC 17799): Código de buenas prácticas para la gestión de Seguridad de la Información.
    ISO/IEC 27003: Directrices para la implementación de un Sistema de Gestión de Seguridad de la Información (SGSI - ISMS). Es el soporte de la norma ISO/IEC 27001.
    ISO/IEC 27004: Métricas para la gestión de Seguridad de la Información. Es la que proporciona recomendaciones de quién, cuándo y cómo realizar mediciones de seguridad de la información.
    ISO/IEC 27005: Gestión de riesgos de la Seguridad de la Información. Es la que proporciona recomendaciones y lineamientos de métodos y técnicas de evaluación de riesgos de seguridad en la información, en soporte del proceso de gestión de riesgos de la norma ISO/IEC 27001.
    ISO/IEC 27006: Requisitos para la acreditación de las organizaciones que proporcionan la certificación de los sistemas de gestión de la Seguridad de la Información. Esta norma especifica requisitos específicos para la certificación de ISMS y es usada en conjunto con la norma 17021-1, la norma genérico de acreditación.

    La serie de Normas de la 27010 a la 27019, guías y documentos interpretativos y específicos de los SGSI. Este trabajo lo desarrollad el comité ISO/IEC JTC1/SC27:

    ISO/IEC 27011: requisitos para telecomunicaciones
    ISO/IEC 27012: requisitos para la industria automotriz
    ISO/IEC 27013: requisitos para la asociación mundial de loterías.
    ISO/IEC 27014: requisitos para sistemas de información en los transportes.
    ISO/IEC 27015: Auditorías y revisiones.
    ISO/IEC 27016: Evaluación y pruebas de la eficacia del plan y procedimientos SGSI.

    En lo relativo a las Normas de continuidad de negocio y outsourcing, se le ha atribuido la serie de numeración de la 27030 a la 27039, esta adjudicada por el momento la siguiente numeración:

    ISO/IEC 27030: Vocabulario.
    ISO/IEC 27031: Gestión de Incidentes IS.
    ISO/IEC 27032: Seguridad de redes informática (Parte 1-5).
    ISO/IEC 27033: Detección de intrusiones (2 partes).
    ISO/IEC 27034: Servicios TTP.

    SC27 es el comité responsable por todas las norma relacionadas con ISMS y el profesor Edward Humphreys es su presidente.

    Fuente: http://sociedaddelainformacion.wordpress.com/2007/02/25/la-familia-de-normas-isoiec-27000/
    http://bitacora.palomallaneza.com/?p=60
    http://spain.irca.org/inform/issue14/ISO27007.html
    http://www.iso27000.es/

    ¿Seguro que eBay no ha sido atacada?

    Hace unos días comentamos que la web de eBay había sido hackeada, aunque la información no estaba del todo clara ya que por un lado desde Mirror comentaban que si, que efectivamente había sido atacada, por otro lado, en la web de Tamebay decían que no había sido así exactamente.

    Finalmenet, en Auctionbytes hemos podido leer que si, que efectivamente la web de eBay estuvo hackeada durante algún tiempo. De hecho, uno de los portavoces de eBay, Hani Durzy, ha admitido que eBay había sido hackeada por un "conocido hacker rumano" llamado Vladuz

    Por lo visto los ataques no son recientes sino que llevan produciéndose desde principios de diciembre.

    Eso si, la confirmación de estos ataques por parte del propio portal han sido reconocidos recientemente gracias a la gran presión de la comunidad en los Estados Unidos, las negociaciones del portal AuctionBytes con la empresa, y sobretodo debido a un artículo en la revista Register.

    El portavoz, pero, se ha apresurado a decir que los ataques de este hacker iban dirigidos, sobretodo, a conseguir los datos del personal que trabaja en la empresa eBay más que a los propios usuarios del portal. Aunque lo cierto es que los ataques, todos, se producieron dentro del mismo mes, generando en ese periodo más de 10,000 listados de artículos fraudulentos.

    A raíz de todo esto, en la web FireMeg.com hemos encontrado un par de artículos tremendamente interesantes y del que recomendamos su lectura, aquí y aquí traducidos al castellano con Google Translate, en donde el hacker, que se ha puesto en contacto con el propietario de la web, deja constancia que si, que efectivamente había accedido a los datos de diferentes usuarios.

    Pero este punto, precisamente está por ver ya que ningún portavoz de eBay, de forma oficial, ha confirmado este punto.

    Lo que si que han confirmado en la página de AuctionBytes es que los usuarios que, en algún momento dado, se han visto afectados por un hecho similar, eBay cierra la cuenta y la restaura a su dueño legítimo, notificándole lo ocurrido y restaurando su "status" desde antes del suceso.

    Así que, de momento podemos confirmar que este hacker ha atacado la web de eBay y quedaría por confirmar el alcance de dicho ataque y, sobretodo, saber a quién iba dirigida.

    Por lo visto, el ataque también estaría llegando a la web de eBay UK.

    Podéis ver unas cuantas capturas de pantalla de Vladuz como "moderador del foro de eBay". (Imágen 1, Imágen 2, Imágen 3, Imágen 4) Estás imágenes están recogidas en eBayMotorSucks.

    Cuanto menos, curioso que eBay no se haya pronunciado.

    Fuente: http://subastando.blogspot.com/2007/02/seguro-que-ebay-no-ha-sido-atacada.html

    Zalewski: la piedra en el zapato de Mozilla

    InfoWorld ha recogido hoy la opinión de Window Snyder (máxima responsable de la seguridad de Mozilla) con respecto a los últimos hallazgos de Michal Zalewski, que han supuesto durante este mes de febrero un intenso trabajo de "sellado de grietas" en el navegador Firefox.

    Snyder afirma que el futuro inmediato se preve igualmente agitado, ya que el navegador es una pieza clave del sistema, sobre la que siempre van a existir nuevos y más sofisticados ataques...

    Snyder manifiesta que, lógicamente, preferiría que Zalewski y otros como él trabajaran más estrechamente con Mozilla, en lugar de revelar antes sus hallazgos a la opinión pública, pero aún así les agradece su esfuerzo, por cuanto en última instancia contribuye a una mejora de la seguridad para los usuarios.

    Como hemos informado puntualmente desde Kriptópolis -y el mencionado artículo de Infoworld confirma- Mozilla tuvo que retrasar varios días la última actualización de su navegador para resolver otro bug descubierto por Zalewski.

    Sin embargo, la salida de la nueva versión 2.0.0.2 de Firefox fue recibida por Zalewski con otra bomba envenenada: la publicación, ese mismo día, de un nuevo bug potencialmente mucho más grave, ya que puede permitir la ejecución de código en el navegador de Mozilla, con el eventual compromiso de la máquina afectada.

    Fuente: http://www.kriptopolis.org/zalewski-la-piedra-en-el-zapato-de-mozilla

    La Cultura de la Ciberseguridad

    La Cultura de la Ciberseguridad: indispensable elemento para el desarrollo de los pueblos con menor desarrollo.

    De este modo, el análisis del control del Spam y sus implicaciones negativas por los principales foros internacionales que tratan el tema ha concluido que la solución para el control del Spam no implica únicamente una acción legislativa, sino que requiere la implementación de un paquete de acciones en el que si bien el establecimiento de leyes para tipificar conductas y sancionar, puede ser un elemento a considerar, no es la solución única y eficaz, según la propia experiencia internacional; siendo percibido como medio fundamental e insustituible de solución la generación de una cultura de uso de las nuevas tecnologías.

    Seguir Leyendo

    24 feb 2007

    Asi funciona el skimming o clonado de tarjetas de crédito

    Un vídeo vale más que mil palabras.

    Puede parecer irreal, pero os puedo asegurar que ésto es lo que está pasando ahí fuera. Exigid SIEMPRE al efectuar un pago que el terminal esté presente y prestad mucha atención a los posibles movimientos de quien efectúa el cobro.

    Perder de vista la tarjeta equivale a dar rienda suelta a un clonado. Toda precaución es poca. Creo que a nadie sorprende el hecho de que la mayoría de los clientes de restaurantes pone la tarjeta en lo alto de la mesa y la recobra 3 minutos despúes, sin saber qué ha sido de esa tarjeta, ni por dónde ha pasado. Una invitación en toda regla a que hagan con nuestra tarjeta lo que les dé la gana, sin que nos demos cuenta.

    Fuentes: http://www.sahw.com/wp/archivos/2007/02/24/asi-funciona-el-skimming-o-clonado-de-tarjetas-de-credito/
    http://www.elmundo.es/suplementos/ariadna/2007/317/1172245034.html

    Las "hazañas" de Zalewski

    En el último Boletín de Segu-Info hemos realizado una pequeña biografía de este investigador polaco.

    Además, a continuación se puede ver un pequeño resumen y seguimiendo de sus logros. Tomado de Kriptopolis:

    17/09/2006
    http://www.kriptopolis.org/firefox-1-5-0-7-hundido-nuevamente-winxp

    26/10/2006
    http://www.kriptopolis.org/firefox-2-vulnerable

    02/11/2006
    http://www.kriptopolis.org/otro-bug-critico-mata-a-firefox-2-0

    02/11/2006
    http://www.kriptopolis.org/explorer-vulnerabilidad-muy-critica-otra

    02/11/2006
    http://www.kriptopolis.org/zalewski-se-despacha-a-gusto-con-microsoft

    06/11/2006
    http://www.kriptopolis.org/carta-abierta-al-senor-zalewski

    06/11/2006
    http://www.kriptopolis.org/vulnerabilidades-por-concurrencia-firefox-afectado

    06/12/2006
    http://www.kriptopolis.org/firefox-2-0-0-1-rc1-tocado

    06/12/2006
    http://www.kriptopolis.org/los-torpedos-de-zalewski

    10/12/2006
    http://www.kriptopolis.org/menos-firefox

    20/12/2006
    http://www.kriptopolis.org/analizando-el-torpedo-1-de-zalewski

    20/12/2006
    http://www.kriptopolis.org/disponible-nuevo-firefox

    03/01/2007
    http://www.kriptopolis.org/diehard

    09/02/2007
    http://www.kriptopolis.org/zalewski-golpea-de-nuevo-a-firefox

    14/02/2007
    http://www.kriptopolis.org/rebajas-zalewski-ahora-2x1

    15/02/2007
    http://www.kriptopolis.org/zalewski-ataca-de-nuevo-grave-vulnerabilidad-en-firefox

    15/02/2007
    http://www.kriptopolis.org/vacuna-contra-el-ultimo-bug-de-firefox-2

    17/02/2007
    http://www.kriptopolis.org/zalewski-otra-vez-about-blank-en-firefox-el-mejor-amigo-del-phishing

    22/02/2007
    http://www.kriptopolis.org/nueva-vulnerabilidad-de-firefox-favoritos-que-roban-cookies

    23/02/2007
    http://www.kriptopolis.org/zalewski-descubre-vulnerabilidad-en-explorer-7

    24/02/2007
    http://www.kriptopolis.org/firefox-2-0-0-2-una-buena-y-una-mala-noticia

    24/02/2007
    http://www.kriptopolis.org/zalewski-despierta-firefox-tambien-vulnerable

    25/02/2007
    http://www.kriptopolis.org/zalewski-la-piedra-en-el-zapato-de-mozilla

    26/02/2007
    http://www.kriptopolis.org/zalewski-el-spam-tuvo-la-culpa

    23 feb 2007

    Cisco advierte sobre el peligro del "Drive-by Pharming"

    En respuesta a la publicación por Symantec de los detalles de la vulnerabilidad Drive-by Pharming (que permite el secuestro de routers conectados a la red sin haber modificado antes su contraseña por defecto) Cisco ha publicado un documento donde recuerda a sus clientes la necesidad de modificar las contraseñas suministradas por defecto en muchos de sus routers, al tiempo que proporciona consejos sobre cómo desactivar servicios innecesarios que podrían aumentar el riesgo.

    Fuente:
    http://www.kriptopolis.org/cisco-advierte-sobre-el-peligro-del-drive-by-pharming
    http://www.cisco.com/warp/public/707/cisco-sr-20070215-http.shtml

    El negocio detras del SPAM

    Me han pasado una dirección de una web que se dedica entre otras cosas a vender un listado de 5 millones de direcciones de email por 149$. Esa claro que los spammer no pierden el tiempo e intentan dar salida a los emails capturados por sus spambots.

    Me resulta curioso ver que aseguran que el 100% de los emails de la lista funcionan y también es curioso que ofrecen recolectar emails según un target determinado (en ingles), los que ofrecen en esta web son:

    emailmarket2007.gif
    emailmarket2007-2.gif

    Las listas temáticas de emails las venden más caras, probablemente las personas que hay detrás de este tipo de webs asesoran y dan servicio a sus posibles clientes para enviar estos enormes listados y evitar, en la medida de lo posible, los filtros anti spam existentes.

    Nunca había visto este tipo de servicio con un dominio propio pero por lo visto puede ser un practica frecuente.

    Lo que no he visto por ninguna parte de su web es la indicación de que los emails corresponde a personas que ha dado su consentimiento (no lo creo) para recibir emails de carácter comercial.

    Fuente: http://www.spamblog.es/archivos/el-negocio-detras-del-spam/

    Error de diseño: Revelación de información en Windows

    Microsoft Windows es propenso a una vulnerabilidad del tipo revelación de información, por una razón de diseño, que no ha sido solucionada en Windows Vista.

    El asunto puede ser utilizado por un usuario local para obtener acceso a información sensible relacionada con los registros de los permisos de los usuarios y los archivos accedidos por éstos.

    Esta información podría ser utilizada en posteriores ataques al mismo equipo.

    Una prueba de concepto fuente y compilado está disponible en Internet.

    Para explotar este fallo se requiere acceso local y un usuario autenticado, lo que disminuye el nivel de riesgo de esta vulnerabilidad.

    Software vulnerable:

    - Microsoft Windows XP (Todas las versiones)
    - Microsoft Windows Vista
    - Microsoft Windows Server 2003 (Todas las versiones)

    Más información:

    Microsoft Windows 2000/XP/2003/Vista ReadDirectoryChangesW informaton leak
    http://securityvulns.com/advisories/readdirectorychanges.asp

    CVE-2007-0843 (Common Vulnerabilities and Exposures project)
    http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0843

    Microsoft Windows ReadDirectoryChangesW Information Disclosure Vulnerability
    http://www.securityfocus.com/bid/22664/info

    Créditos: 3APA3A

    Una imagen vale más que mil palabras:

    Fuente:
    http://www.vsantivirus.com/vul-windows-cve-2007-0843.htm
    http://securityvulns.com/advisories/readdirectorychanges.asp
    http://securityvulns.com/Qdocument139.html
    http://securityvulns.com/news/Microsoft/Windows/ReadDirector.html

    Alemania elige el disparate

    Los países europeos disponen hasta el año 2009 para regular en su legislación nacional su política de retención de datos de las telecomunicaciones.

    Entre las propuestas más agresivas contra la privacidad de los ciudadanos europeos podría destacarse la de Alemania, cuyo Ministerio de Justicia propone -nada más y nada menos- la prohibición del uso de alias, seudónimos o información falsa para crear cuentas de correo en Internet, según informa hoy mismo The New York Times...

    Dentro de tan disparatado planteamiento llama especialmente la atención un párrafo del artículo mencionado, que afirma que no se prohibirán expresamente las cuentas con seudónimo, pero que habrá de poder ser rastreadas hasta el propietario real.

    Falta por saber qué método concreto están pensando los legisladores alemanes para tratar -otra vez- de ponerle puertas al campo de Internet, pero, sea cual sea, seguro que los spammers ya se estarán frotando las manos.

    Fuente:
    http://www.kriptopolis.org/alemania-elige-el-disparate
    http://www.nytimes.com/2007/02/20/business/worldbusiness/20privacy.html

    Hackers y jueces: el cazador cazado

    La investigación que realizó un hacker sobre el ordenador del juez Ronald C. Kline ha sido determinante a la hora de condenar al juez con 27 meses de prisión federal: el juez coleccionaba pornografía infantil.

    Una vez descubierto, Kline pidió 'un millón de disculpas', tras lo cual se desmayó al conocer la sentencia.

    Durante los seis años de batallas legales, Kline perdió su trabajo como juez y fue obligado a llevar siempre puesta una pulsera de localización, además de estar en libertad bajo vigilancia hasta que apareciese la sentencia.

    A Kline ya se le ha señalado como un delicuente sexual para el resto de su vida, y no podrá tener en posesión ningún ordenador o acceder a Internet durante sus tres años de libertad condicional.

    El caso se inició cuando un hacker canadiense llamado Brad Willman se introdujo en el ordenador del hogar de este juez y descubrió imágenes sexuales explícitas de niños, además de un diario en el que se revelaban las fantasías de Kline en las que también era patente su obsesión con los niños. La búsqueda que la policía realizó a raíz de ese descubrimiento permitió encontrar más imágenes y accesos a páginas de contenidos de este tipo.

    Fuente:
    http://es.theinquirer.net/2007/02/23/hackers_y_jueces_el_cazador_ca.html
    http://es.theinquirer.net/2007/02/21/bill_gates_limita_el_uso_del_p.html
    http://www.ocregister.com/ocregister/homepage/abox/article_1585206.php

    Sudáfrica cambia al Software Libre

    La alternativa propuesta por las aplicaciones Open Source está comenzando a cuajar, tal y como demuestra el anuncio del gobierno sudafricano, que ha decidido migrar a FOSS (Free and Open Source Software).

    Así lo declaró Themba Maseko, del departamento de comunicación del gobierno de este país, en unas declaraciones del pasado martes.

    "Todo el software nuevo desarrollado para los organismos de gobierno estará basado en estándares abiertos, y el propio gobierno migrará a soluciones FOSS".

    Esto permitirá ahorrar costes y mejorar los niveles técnicos de los responsables de esta migración. Según las declaraciones de los responsables de este proceso, la industria de las TIC en este país ha apoyado esta medida.

    Fuente:
    http://es.theinquirer.net/2007/02/23/sudafrica_cambia_al_software_l.html
    http://www.ioltechnology.co.za/article_page.php?iSectionId=2888&iArticleId=3695987

    Microsoft se disculpa por distribuir malware

    Usuarios de Windows Live Messenger contemplaron alucinados cómo ese servicio de Microsoft estaba sirviendo Winfixer (un conocido malware) a través de algunos banners publcitarios.

    Uno de los banners (el más peligroso) aparecía en forma de ventana emergente de aviso, que instalaba el spyware con independencia de que el usuario eligiese aceptar o cancelar...

    Microsoft fue avisado y procedió a retirar los anuncios, así como a pedir disculpas a los usuarios, al tiempo que aprovechaba para recomendarles una visita a su web "Seguridad en Casa".

    Un ejemplo:
    Fuente:
    http://www.kriptopolis.org/microsoft-se-disculpa-por-distribuir-malware
    http://msmvps.com/blogs/spywaresucks/archive/2007/02/18/591493.aspx
    http://apcstart.com/5382/microsoft_apologises_for_serving_malware_to_customers

    22 feb 2007

    Cambios en Windows Genuine Advantage (WGA)

    Por Angela Ruiz
    [email protected]

    Ha sido actualizada la herramienta "Programa de Ventajas de Microsoft Original" (WGA por las siglas de Windows Genuine Advantage), según la compañía, en respuesta a la reacción de sus clientes.

    WGA ha resultado altamente impopular, incluso al comienzo con críticas sobre "llamadas a casa" por parte de este software, acusado de enviar información acerca de los usuarios a Microsoft. Esto fue aclarado y solucionado en las primeras versiones, pero aún hoy muchos desconfían.

    Para ser sinceros, nuestra propia experiencia con esta herramienta, no nos ha generado ninguna clase de problema en ningún momento, sin embargo, hemos leído sobre algunos inconvenientes, sobre todo a nivel corporativo, de quienes se han enfrentado a decenas de "falsos positivos", alertando del uso de software ilegal, cuando ello no era así.

    Según datos estadísticos, un 22 por ciento de los sistemas examinados fallan la comprobación de software legítimo, aún cuando éste sea realmente original.

    La nueva herramienta marcará ahora al sistema operativo como "Genuino", "No genuino" o "No seguro". Además, soluciona un problema que hacía que en algunos casos, cambios menores de hardware como la instalación de una nueva placa de video, obligaba a reactivar la comprobación de software legítimo.

    El nuevo WGA está disponible para descarga del sitio http://www.microsoft.com/genuine/, y será enviado a los usuarios de forma automática en próximas actualizaciones. La herramienta será actualizada además cada 90 o 120 días.

    Microsoft no niega que WGA ha resultado un desafío desde que fue implementado, pero gracias a la reacción de los propios usuarios y sus quejas, piensa haber logrado una herramienta que realmente compense y no castigue a quienes pagamos por tener software legítimo.

    * Más información:
    Software Microsoft Original
    http://www.microsoft.com/genuine/

    Microsoft's WGA changes today
    http://www.theregister.com/2007/02/20/wga_changes_today/

    Fuente: http://www.vsantivirus.com/21-02-07.htm

    El Ministerio de Defensa trabaja en un Carnivore europeo mejorado

    OSEMINTI es un paso más en los sistemas inteligentes de espionaje telemático - Francia e Italia también participan en el desarrollo de esta iniciativa - España aporta casi dos millones de euros, el 30% del presupuestoDefensa no afirma ni desmiente que esté trabajando en un Carnivore europeo: "Será el usuario quien determine el posible uso de la tecnología una vez que se obtengan resultados desarrollados y maduros"

    MERCÈ MOLIST 22/02/2007

    Que un ordenador localice palabras en un documento es un juego de niños. Pero que entienda el significado de una frase en un correo electrónico o una conversación telefónica es un reto. El Ministerio de Defensa español, junto con Italia y Francia, trabaja en ello desde el proyecto "Infraestructura de Inteligencia Semántica Operacional" (OSEMINTI), que acaba de ponerse en marcha.

    El proyecto OSEMINTI debe lograr, según fuentes del Ministerio, que "los servicios de Inteligencia, por medio de ordenadores, puedan identificar frases con significados concretos en cintas de grabación o en texto escrito y, a su vez, que dichos ordenadores aprendan, con el conocimiento que van generando en su interacción con las personas".

    Francia lidera el proyecto, que durará dos años. España contribuye con 1.856.000 euros, el 30% del presupuesto. Según el Ministerio, "el campo natural de OSEMINTI es la Inteligencia militar", aunque también otros "ámbitos de defensa y seguridad, tanto civil como militar".

    Por su capacidad de entender el significado de un texto interceptado, OSEMINTI es un paso más en la evolución de los sistemas de espionaje telemático, cuyo representante más popular en el campo civil fue Carnivore, usado durante años por el Federal Bureau of Investigation (FBI) para monitorizar comunicaciones en Internet.

    Carnivore, según la Wikipedia, se instalaba en el proveedor de acceso (ISP) de la persona a espiar, previa orden judicial, y era capaz de discriminar la interceptación de sólo los datos autorizados por el juez, que copiaba al vuelo y mandaba a un ordenador central.

    Su existencia se conoció en el año 2000, por una disputa legal con un ISP que se negaba a instalarlo, y provocó las protestas de grupos de libertades civiles de todo el mundo. Se hizo tan popular que hubo quien realizó obras de arte basadas en Carnivore, rebautizado después por el FBI como DCS-1000.

    Carnivore era la tercera generación de los sistemas de espionaje de redes del FBI. El primero fue Etherpeek, actualmente un programa comercial. El segundo, Omnivore, usado entre 1997 y 1999 y sustituído por DragonWare, que constaba de tres partes: Carnivore, que capturaba la información; Packeteer, que convertía los paquetes interceptados en textos coherentes, y Coolminer, que los analizaba.

    El sistema provocó muchas controversias por sus fallos, como espiar a la persona equivocada, y porque en ocasiones se usó sin permiso judicial, según los grupos de libertades civiles. La ley "USA Patriot" acabó con la discusión, al decretar que el FBI podía monitorizar redes sin orden de un juez ni sospechas fundadas, mientras sólo captase la información del tráfico y no su contenido.

    A partir de entonces, se habló cada vez menos de Carnivore. Por una parte, los ISP monitorizaban ellos mismos sus redes y mandaban los datos al gobierno. Y por otra parte, floreció el mercado de sistemas comerciales más evolucionados, que sustituyeron a Carnivore en las investigaciones del FBI.

    Un ejemplo de estos programas comerciales es el Analizador Semántico de Tráfico de la empresa Narus, supuestamente usado por la Agencia Nacional de Seguridad (NSA). Se instala en diferentes puntos de una red y puede examinar cantidades ingentes de tráfico en tiempo real, identificando los paquetes interesantes, procedentes de correos, mensajería instantánea, vídeos o telefonía por IP, aunque viajen a más de 10 Gbps.

    El Ministerio de Defensa no afirma ni desmiente que esté trabajando en un "Carnivore" europeo: "Será el usuario quien determine el posible uso de la tecnología una vez que se obtengan resultados desarrollados y maduros". En realidad, OSEMINTI no es un Carnivore sino un paso más.

    El problema actualmente no es recopilar la información, ni técnica ni legalmente: los operadores europeos tienen la obligación de guardar los datos de tráfico de Internet y telefonía hasta dos años, así como de obedecer las órdenes judiciales de interceptación del contenido de llamadas o comunicación por Internet.

    El problema es, precisamente, procesar esta cantidad cada vez más diversa e ingente de datos, procedentes de múltiples fuentes, sobre todo cuando no son datos de tráfico, fácilmente procesables, sino contenidos que deben ser leídos y entendidos. Una tarea que, explica Defensa, "ahora mismo realizan personas, que son las que tienen el conocimiento para poder identificar frases con un significado concreto".

    Para que OSEMINTI asuma esta tarea primero hay que poder transformar la información interceptada, mediante herramientas de conversión rápida, a un espacio semántico que entiendan las máquinas y demostrar que, explica el Ministerio, "mediante el uso de un lenguaje común entre los datos, información, algoritmos y personas, se mejora la interoperabilidad de diferentes fuentes de información o sistemas de sensores clásicos".

    Esto permitirá "diseñar y desplegar sistemas inteligentes, que tengan conocimiento y capacidad de aprender, para la gestión de situaciones complejas en tiempos adecuados". Lo que llevará al objetivo final: "Sistemas que se transforman debido a la integración de conocimiento procedente de la misión y las personas participantes". Así, el objetivo parece ser no sólo entender la información sino unificar la procedente de diversas fuentes, aunque Defensa no aclara si el proceso se hará "al vuelo", captando los datos en tiempo real, o una vez interceptados.

    "ESTO VA A SER UN BOMBAZO"

    "No acabará con el terrorismo, porque los métodos tradicionales siempre son mejores, pero ayudará", explica Arturo Quirantes, profesor de la Universidad de Granada y estudioso del espionaje gubernamental, refiriéndose a OSEMINTI: "Es un tipo de reconocimiento semántico, es decir, no sólo de palabras sino de ideas, para que conversaciones del tipo "esto va a ser un bombazo" se puedan clasificar y saber si se trata o no de un proyecto de atentado".

    Para Quirantes, OSEMINTI es un claro avance respecto a las tradicionales listas de palabras que se dan a un ordenador, para que las localice en una comunicación. Pero asegura: "Tiene sus limitaciones porque los terroristas no son tontos y pueden usar un lenguaje convenido, por ejemplo decir que "las camisas ya están planchadas" para referirse a mochilas-bomba".

    Además, explica el experto, la eficacia y disponibilidad de estos sistemas conlleva problemas de privacidad porque "se está pasando de monitorizar a algunos individuos a hacerlo indiscriminadamente". Lo que, a su vez, complica el trabajo policial: "Con tantas comunicaciones, identificar la conversación clave no es sencillo, aumenta enormemente la información no relevante y los gastos para ponerlo en orden".

    Desde el punto de vista militar, dice: "Occidente sigue empeñado en librar la misma guerra electrónica que tan bien le sirvió en la II Guerra Mundial, cuando la interceptación y el descifrado masivo de las comunicaciones alemanas hizo maravillas". Pero entonces las comunicaciones eran pocas, frente al volumen de la actualidad: "Ya no hay un enemigo grande y fácil de identificar, ni el esfuerzo de interceptación y descifrado es secreto, lo que permite a un enemigo tomar contramedidas".

    Acuerdo para una Infraestructura de Inteligencia Semántica Operacional
    http://www.la-moncloa.es/ConsejodeMinistros/Referencias/_2006/refc20061229.htm#Inteligencia

    Inteligencia Semántica Operacional
    http://castrum.blogspot.com/2007/01/inteligencia-semntica-operacional.html

    Carnivore Replaced with Commercial App
    http://ice.citizenlab.org/?p=72

    FBI retires its Carnivore
    http://www.securityfocus.com/news/10307

    Carnivore - Wikipedia
    http://es.wikipedia.org/wiki/Carnivore

    Copyright 2007 Mercè Molist.
    Verbatim copying, translation and distribution of this entire article is permitted in any digital and no commercial medium, provided this notice is preserved.

    Fuentes:
    http://ww2.grn.es/merce/2007/defensa.html
    http://www.filmica.com/port666/archivos/005463.html
    http://www.elpais.com/articulo/portada/Ministerio/Defensa/trabaja/Carnivore/europeo/mejorado/elpeputeccib/20070222elpcibpor_1/Tes
    http://www.la-moncloa.es/ConsejodeMinistros/Referencias/_2006/refc20061229.htm#Inteligencia
    http://www.tecnoliberal.com/?p=45

    ¿Se puede confiar en el UAC de Windows Vista?

    Por Sergio de los Santos

    Ollie Whitehouse de Symantec ha descubierto una forma de burlar el
    código de colores que utiliza UAC (User Account Control) de Windows
    Vista. Esta nueva funcionalidad en Vista, destinada a reforzar el
    control de los privilegios de los usuarios y por tanto las aplicaciones
    que ejecutan, ha sido duramente criticada en las últimas semanas.

    El sistema de ventanas de aviso que utiliza UAC está basado en la toma
    de decisiones según la firma del ejecutable, reforzada con un código de
    colores. Si Vista pide permiso para ejecutar en modo privilegiado una
    aplicación cuyo firmante está bloqueado, aparecerá un aviso en color
    rojo alertando sobre la potencial peligrosidad de la ejecución. Si la
    aplicación está firmada por Microsoft, el aviso aparece en un tono
    verde. Si es de terceros en un tono gris neutro y si la aplicación no
    está firmada por nadie aparece en un amarillo chillón. Esto,
    visualmente, ayuda al usuario a identificar de forma rápida la firma de
    una aplicación que pretende elevar privilegios y supone una cierta
    garantía de que la aplicación ha pasado unos mínimos controles (la firma
    no indica nada sobre su actividad pero sí sobre su integridad y
    autoría). En definitiva, el usuario podrá decidir mejor quién quiere
    elevar privilegios en Vista.

    Lo que ha descubierto Ollie Whitehouse es que ayudándose del ejecutable
    RunLegacyCPLElevated.exe (y posiblemente otros en Windows Vista) se
    podría hacer aparecer una alerta "verde" ante cualquier programa, lo que
    indicaría visualmente (y de forma errónea) al usuario que lo que
    pretende elevar privilegios está firmado por Microsoft.

    RunLegacyCPLElevated.exe tiene la función de proporcionar compatibilidad
    hacia atrás para los antiguos plug-in de Windows Control Panel (archivos
    CPL) para que funcionen con privilegios de administrador. Este programa
    admite una librería (DLL) arbitraria como parámetro. Según Whitehouse,
    el siguiente escenario es posible:

    * Un usuario sin privilegios se infecta por código dañino que es
    ejecutado también sin privilegios.

    * Este código descarga un fichero CPL especialmente manipulado en
    cualquier parte del disco donde este usuario pueda escribir.

    * El código llama a RunLegacyCPLElevated.exe con el archivo CPL
    especialmente manipulado como parámetro.

    * Se le presenta al usuario la advertencia (verde) de que intenta
    ejecutar código firmado por Microsoft. Lo admite y el código dañino
    obtiene privilegios de administrador.

    La confusión se basa en que mientras que RunLegacyCPLElevated.exe sí que
    es una aplicación firmada por Microsoft, la librería que carga y ejecuta
    por parámetros puede no estar firmada e incluso localizarse en un lugar
    no confiable del sistema operativo. Con esta "técnica" también se puede
    burlar la directiva "User Account Control: Sólo elevar privilegios de
    ejecutables que estén firmados y validados".

    La respuesta a esto por parte de Microsoft ha sido que según sus
    "Security Best Practice Guidance for Consumers", es necesario recordar
    que los cuadros de diálogo UAC no suponen una frontera de seguridad, no
    ofrecen seguridad directa, sino que dan la oportunidad de verificar una
    acción en el sistema antes de que ocurra.

    Whitehouse advierte que si la información presentada por la UAC no es de
    fiar, se presenta un verdadero dilema. Según él, Microsoft habla de UAC
    y "confianza" y también de tomar decisiones por parte del usuario antes
    de que sea tarde, lo que se convierte en el problema del huevo y la
    gallina. Confiar en la información de la UAC para tomar una decisión o
    tomar una decisión basada en una falsa sensación de "confianza" ante una
    advertencia de UAC.

    Aunque para Microsoft no suponga una "vulnerabilidad" en sí misma, esta
    técnica descrita por Whitehouse será quizás una de las primeras
    "fórmulas" que aparecerán para burlar los nuevos sistemas de seguridad y
    prevención introducidos en Windows Vista, que si bien mejoran la
    seguridad, suponen quizás un todavía tímido acercamiento a un serio
    problema.

    Windows es víctima una vez más de su antigua filosofía. Hasta 2001 con
    XP no implementó un sistema multiusuario real en su sistema operativo de
    sobremesa. Aun así, esta propiedad fue tristemente desaprovechada,
    incentivando siempre para las tareas cotidianas "la cultura del
    administrador por defecto" (por parte de los programadores y del propio
    sistema al incluir la cuenta inicial en el grupo de administradores).
    Esta "cultura" que no se preocupa por los permisos en la máquina ha
    calado demasiado hondo en usuarios Windows, y superar ahora ese
    "obstáculo" no va a ser fácil ni para sus clientes ni para la propia
    Microsoft. Mucho menos con tácticas que inducen a confusión de por
    medio.

    Más información:
    An Example of Why UAC Prompts in Vista Can’t Always Be Trusted
    http://www.symantec.com/enterprise/security_response/weblog/2007/02/an_example_of_why_uac_prompts.html

    Understanding and Configuring User Account Control in Windows Vista
    http://technet2.microsoft.com/WindowsVista/en/library/00d04415-2b2f-422c-b70e-b18ff918c2811033.mspx

    Fuente: http://www.hispasec.com/unaaldia/3042/

    21 feb 2007

    Continuidad del negocio, una cuenta pendiente

    Por Tania Cozzi, Project Manager, Consultor Senior I-S - I-SEC

    Una de cada cinco compañías ha reconocido haber sufrido una interrupción importante (CSA). Uno de cada cinco negocios sufrirá un desastre en los próximos cinco años (Accountancy Age). El 78% de las compañías ha sufrido ataques por Internet, siendo el costo promedio de 50.000 dólares estadounidenses (Department of Trade and Industry). Más del 60% del costo de las violaciones de seguridad informática será causado por personal interno motivado por la obtención de un beneficio o por alguna ideología (Gartner Group).
    Esta es una realidad que vivimos a nivel mundial.

    En Argentina las cifras son aún más alarmantes. Sólo 1 de cada 10 empresas cuenta con Planes de Contingencia sobre cómo “asegurar razonablemente” sus tareas de procesamiento ante posibles desastres tecnológicos, naturales o humanos. Estamos hablando de que ante el hipotético caso de que un desastre natural o tecnológico se desate dentro del ámbito local las pérdidas económicas para las compañías serían cuantiosas, impactando considerablemente en el balance de las mismas.

    Las tendencias a nivel global sostienen que es absolutamente necesario que cada empresa cuente con un BCP (Bussines Continuity Plan). Se trata de un plan personalizado en función de cada organización, en el que se evalúan en primer lugar cuáles son los procesos críticos (Core Bussines), y luego se establecen y controlan estrategias de recuperación tanto tecnológicas como humanas de los mismos. La idea es reducir el impacto que una interrupción pueda ocasionar en los negocios.

    Estos impactos abarcan tanto las operaciones diarias y manuales, como aquellas dependientes totalmente de la tecnología. Pero cuál es la verdadera diferencia (o más bien relación) entre recuperar las operaciones de negocio (a partir de este punto, TAREAS FUNCIONALES) y su correspondiente componente informático (TAREAS TÉCNICAS). Observemos en el siguiente gráfico la respuesta al interrogante:
    En una organización (cualquiera sea su rama), el componente “tecnológico” de un Plan de Recuperación resulta de una importancia vital. Lo que nos lleva a nuestro siguiente interrogante: ¿qué debo recuperar? (si la respuesta que viene a su mente es TODO, está en graves problemas, ya que los costos de esta solución óptima implican DUPLICAR los costos operativos actuales, además de agregar costos de implementación). La solución es seleccionar lo más crítico y recuperar solamente eso, tal y como lo muestra el siguiente diagrama.


    Analicemos por un momento algunas situaciones cotidianas. Imagínese las pérdidas ocasionadas en una compañía que por una contingencia no puede operar durante una semana, o peor aún, existen casos como el de la Superintendencia de ART, donde las pérdidas de procesamiento se extendieron durante dos meses por no contar con planes alternativos, y todo debido a un incendio accidental.

    Imaginemos que nuestra empresa se encuentra emplazada geográficamente en un lugar sísmico o que, debido a que se encuentra en la ruta principal de migración de las aves tiene una mayor posibilidad de que se desate una epidemia de “Gripe Aviar”.

    Muchas veces es difícil imaginar el impacto, sobre todo cuando lo que está en juego es algo intangible, como la reputación de la organización, o la imagen pública. En otras en cambio, son fácilmente cuantificables: “nuestro negocio factura u$s 1.000.000 por día. Una contingencia que nos impida operar por 3 días nos hará perder u$s 3.000.000”.

    Una buena manera de empezar a “asegurar” la continuidad del negocio es ampliando el espectro de lo que pueda suceder y adelantarse a los hechos, tomando medidas proactivas a los efectos de minimizar la probabilidad de ocurrencia del incidente y/o su impacto monetario.

    Tenga en cuenta que estas acciones son para muchas compañías la diferencia entre prevalecer ante un desastre o desaparecer del Mercado.

    Fuente: http://www.canal-ar.com.ar/columnas/columnamuestra.asp?Id=21

    Internet es reflejo de la sociedad, según Vinton Cerf

    Internet es espejo de la sociedad que la utiliza, ha subrayado Vinton Cerf, vicepresidente de Google y reconocido como padre de la Red de redes, en referencia a la creciente proliferación de fraudes, abusos sociales y otros crímenes en el mundo online.

    “Si alguien se coloca frente a un espejo y no le gusta lo que ve, no ayudará mucho intentar mejorar el espejo”, ha declarado Cerf, argumentando que, aunque muchas compañías de Internet, como Google, están realizando grandes esfuerzos para ayudar en la prevención de los abusos online, el problema es más de índole social y económica que técnica. Por ejemplo, el spam es un efecto colateral del servicio de correo electrónico gratuito, que en sí mismo aporta algo positivo, según Cerf, quien también es presidente del consejo ejecutivo de ICANN (Internet Corporation for Assigned Names and Numbers), responsable de la coordinación a nivel mundial del sistema de direcciones de Internet.

    Cerf destaca dos peculiaridades clave de la arquitectura de IP (Internet Protocol) que han hecho posible su transformación en auténtico espacio social virtual. Un espacio que revela la dinámica profunda de la sociedad con mayor claridad incluso que el mundo físico dado que en él los usuarios se han sentido tradicionalmente más protegidos por el anonimato.

    La primera ventaja clave del nivel de paquetes IP, y que ha propiciado la universalidad de su uso, reside en su capacidad para aislar la aplicación del medio de comunicaciones subyacente, haciendo por ejemplo indiferente para la aplicación que éste sea cableado o inalámbrico, según Cerf. En tecnologías anteriores, como la televisión y la telefonía, la infraestructura física y la aplicación eran interdependientes.

    Cerf explica que un resultado de esta peculiaridad de la arquitectura IP es, por ejemplo, la posibilidad de que la próxima ola de crecimiento de Internet provenga probablemente de las aplicaciones móviles. El teléfono móvil se ha convertido de hecho en un factor importante de la revolución Internet. Existen 2.500 millones de usuarios móviles a nivel mundial, una cantidad que se espera aumente rápidamente gracias a la penetración de estas tecnologías en los países en vías de desarrollo, como India y China. Estos datos hablan por sí mismos.

    En segundo lugar, según Cerf, la arquitectura de Internet también se distingue por asegurar que la inteligencia se encuentra en el extremo del sistema. Algo que permite a los usuarios correr aplicaciones en sus dispositivos sin tener que contar con el permiso de los proveedores de servicios. Esta característica ha servido de poderoso estímulo a la creatividad, y ha llevado a la creación de compañías de Internet como Google o Yahoo.

    De hecho, esta peculiaridad arquitectónica se ha demostrado la más determinante para convertir Internet no sólo en fuente de información global sino también en fuente de creatividad. “Las personas no son sólo usuarios de Internet, sino productores sobre Internet”, subraya Cerf. No obstante, todo tiene sus ventajas e sus inconvenientes. La libertad y la autonomía alimentan la creatividad, pero también dejan un mayor espacio abierto para los comportamientos ilícitos.

    Fuente: http://www.idg.es/CIO/mostrarNoticia.asp?id=89664994

    Multa de 601 euros por no utilizar “Copia de Carbón Oculta” (CCO)

    Interesante resolución de la AEPD que pone de manifiesto el alcance de la Ley Orgánica de Protección de Datos en nuestra vida cotidiana. La demanda tiene como partes a dos particulares (personas físicas), lo cual hace aun más cercano a la sociedad los hechos denunciados.

    En resumen, se entiende que la denunciada ha infringido el deber de secreto que establece el artículo 10 LOPD al enviar un correo electrónico a 42 destinatarios distintos e incluir las direcciones de e-mail en el campo "Copia Carbón(CC)" dejando, por tanto, visibles a todos los destinatarios las direcciones de correo electrónico de los receptores. A juicio de la AEPD, ha supuesto una vulneración del deber de sigilo, pues no debería haber dado a conocer las direcciones de correo electrónico al resto de destinatarios; es decir, debería haber utilizado la opción "Copia de Carbón Oculta" (CCO).

    Sin embargo, la demandada alega que la dirección de correo electrónico de la denunciante puede ser encontrada en Internet en diferentes páginas, y que por tanto no ha vulnerado ningún secreto pues ella misma publica su dirección electrónica en Internet. ¿Cómo resuelve la AEPD esta cuestión? y además ¿la dirección de correo electrónico es un dato personal? y si los datos fueron obtenidos de Internet ¿no son de acceso público y podemos tratarlos como queramos?.

    Estas y otras cuestiones se resuelven en el comentario de la resolución accesible haciendo click en "Leer más".

    La primera cuestión que se debe analizar es si la dirección de correo electrónico es un dato personal; el artículo 3.a LOPD define este concepto.
    En base a esa definición, la AEPD emitió en 1999 un informe jurídico donde se pronunciaba respecto a si la dirección de correo electrónico encajaba o no dentro de esa definición del artículo 3.1, diferenciando entre dos clases de direcciones: las de tipo [email protected] y las de tipo [email protected], dejando claro, que en cualquiera de los dos casos nos encontramos ante un dato personal pues es posible identificar a la persona que se encontraría detrás de una dirección de e-mail.

    Por tanto, la dirección de correo electrónico es un dato personal; ahora queda por resolver la cuestión relativa a que la dirección de la demandante se encuentra en varias páginas de Internet. En principio podríamos pensar que por el hecho de estar la dirección en Internet podemos hacer lo que queramos con ella: nada más lejos de la realidad. La AEPD afirma que "la inclusión voluntaria de dicha dirección de correo electrónico por aquél […] no legitima la utilización de la misma por terceros para fines distintos de los expresamente señalados por el denunciante en cualquiera de las páginas en las que éste hubiera reflejado su dirección de correo electrónico, pues sólo el denunciante, como titular de sus datos personales, más concretamente, en este caso, de su dirección de correo electrónico, está legitimado, en los términos y con las excepciones establecidas en la LOPD, para decidir sobre el destino y uso de sus datos personales."
    Esto nos deja cristalino que aunque la dirección aparezca en Internet, si no tenemos consentimiento del interesado no podremos utilizarla para ningún tipo de comunicación.

    Completa, afirmando que "en el caso que se examina, efectivamente la dirección de correo electrónico del denunciante constaba en varias páginas de Internet, pero, como ya se ha señalado, a los fines expresamente indicados en las mismas.
    La publicación en Internet de una dirección de correo electrónico por su titular no la convierte en un dato que pueda ser utilizado sin límite alguno por parte del responsable del fichero en el que se encuentren incluida."

    Llegados a este punto, conviene analizar el alcance de ese deber de secreto mencionado al principio; la propia resolución lo explica, comentando que "El deber de secreto profesional que incumbe a los responsables de los ficheros y a todos aquellos que intervengan en cualquier fase del tratamiento de los datos de carácter personal, recogido en el artículo 10 de la LOPD, comporta su obligación de no revelar ni dar a conocer su contenido, así como “deber de guardarlos”.
    Continúa dicho artículo añadiendo: “obligaciones que subsistirán aún después de finalizar sus relaciones con el titular del fichero o, en su caso, con el responsable del mismo”. […], y por lo que ahora interesa, comporta que los datos tratados no pueden ser conocidos por ninguna persona o entidad ajena fuera de los casos autorizados por la Ley, pues en eso consiste, precisamente, el secreto."

    Queda fundado suficientemente como la demandada no cumplió con las exigencias que la LOPD otorga a nuestros datos personales en lo que se refiere al deber de secreto.

    Resolución Completa

    Fuente: http://www.samuelparra.com/2007/02/20/multa-de-601-euros-por-no-utilizar-copia-carbon-oculta-cco/

    Ciberterrorismo, la amenaza guerrillera del futuro

    Expertos en la materia de varios países alertaron que el riesgo de un ataque a gran escala a través de las redes informáticas está creciendo "de forma espectacular". Sus consecuencias serían muy dañinas

    Dentro de la cuarta Conferencia Mundial sobre Seguridad, responsables de "ciberseguridad" de todo el mundo se reunieron en Bruselas para analizar la lucha contra la que, según aseguraron, será la mayor amenaza terrorista en el futuro.

    "Un gran ataque electrónico requiere mucho tiempo, mucho dinero y mucha inteligencia, pero estas herramientas son cada vez más accesibles para los delincuentes", explicó el coordinador del debate sobre "ciberseguridad", Ahmet Mücahid Ören.

    Además, señaló que las consecuencias de un ataque a gran escala a través de las redes informáticas son cada vez más dañinas, ya que "la sociedad depende a todos los niveles de las tecnologías de la comunicación".

    Entre otras recomendaciones, los expertos pidieron un esfuerzo para buscar, a todos los niveles, vías con las que incrementar el coste que supone efectuar un ataque.

    Como ejemplo, consideraron que sería positivo dificultar el "spam" (correo electrónico basura) haciendo que quien desee enviar grandes cantidades de correos tenga que pagar un precio por el servicio.

    Además, pidieron "más responsabilidad" a los fabricantes de hardware y software, y consideraron "fundamental" trasladar a la sociedad el mensaje de que la lucha contra el ciberterrorismo es un objetivo factible.

    "El ciberterrorismo supone dos miedos, uno al terrorismo en sí mismo, y el otro a la tecnología", explicó Ören, quien recogiendo las propuestas de los expertos apostó por educar a todos los usuarios en el uso responsable de Internet y de otras redes informáticas.

    En este sentido, recordó que "todo el mundo está interconectado", por lo que es necesario que todas las partes estén concienciadas de estos peligros.

    Respecto al debate entre seguridad y libertad en la Red, los expertos consideraron que la mejora de la "ciberseguridad" contribuirá a proteger y reforzar las libertades individuales, por ejemplo, manteniendo la integridad y privacidad de los datos.

    Además, recomendaron a las autoridades la implantación de centros nacionales sobre "ciberseguridad" que atiendan a los usuarios de las redes informáticas las 24 horas.

    Fuente: http://www.infobae.com/notas/nota.php?IdxSeccion=1&Idx=302909

    Solucionado importante agujero de seguridad en 'Google Desktop'

    Todas las herramientas de búsqueda de información tienen dos caras: a cambio de ofrecernos potentes funcionalidades para localizar datos (tanto públicos como privados), tenemos que pagar el precio de la confidencialidad y privacidad de aquello que buscamos.

    El software 'Google Desktop' ofrece un enorme potencial para realizar búsquedas dentro del PC y encontrar rápidamente cualquier dato. Sin embargo, todo esto se puede volver en contra del usuario si una vulnerabilidad de la aplicación hace posible que mucha información personal pueda ser accesible por una tercera persona no autorizada.

    Esto es lo que le ha pasado hace unas semanas a 'Google Desktop' porque, según informa 'Associated Press', se ha solucionado un "potencialmente devastador agujero de seguridad" en la aplicación que hubiese podido exponer los ficheros personales de los usuarios a los ojos de ladrones de información.

    La vulnerabilidad fue descubierta por la firma de seguridad informática 'Watchfire' el pasado 4 de enero, la cual avisó a Google para que lo solucionase, cosa que ocurrió el 1 de febrero. Un representante de la compañía ha afirmado que los usuarios no necesitan llevar a cabo ninguna acción, puesto que el software se actualiza automáticamente. La causa del agujero no ha sido desvelada en su totalidad, aunque se subraya que tiene que ver con los famosos 'XSS (Cross-Site Scripting)' que tantos quebraderos de cabeza le están dando a Google.

    Sin embargo, asegura el presidente de Watchfire, existe "un gran potencial" de que esto suceda de nuevo, con el riesgo añadido de que, desde hace un año, 'Google Desktop' permite rastrear la información contenida dentro de varios PCs, funcionalidad que fue criticada fuertemente por algunas asociaciones.

    Fuente: http://google.dirson.com/post/3190-importante-agujero-seguridad-desktop/

    Intrusos chinos atacan sistemas estadounidenses

    Los ataques desde China a equipos de la infraestructura de cómputo militar de los Estados Unidos han alcanzado un nivel de "guerra digital" y parecieran estar respaldados por el gobierno chino, dijo un oficial de alto rango de la marina de los Estados Unidos.

    El oficial del comando de guerra de la marina estadounidense, quien mantuvo el anonimato, dijo que los ataques sobrepasan los que se originan en otros países, tanto en frecuencia, como en sofisticación, de acuerdo a un reporte de "Federal Computer Week".

    "Atacan cualquier cosa", dijo el oficial, de acuerdo al reporte. Los ataques son tan deliberados que parece difícil pensar que no estén respaldados por un gobierno".

    El reporte es la última alerta de ataques originados desde China contra blancos gubernamentales de otros países. El más serio ocurrió en Reino Unido a finales de 2005, cuando aprovechando una vulnerabilidad de WMF de Windows, se atacaron 70 equipos del parlamento inglés y de otras instancias gubernamentales. Estos ataques fueron rastreados hasta China, aunque nunca se pudo probar una relación con el gobierno chino.

    El gobierno no ha confirmado que el gobierno chino esté detrás de los ataques, pero China es el origen de gran parte del software malicioso diseñado para infiltrar sistemas, de acuerdo a Sophos, cerca del 30% del malware se origina en China.

    Desde inicios de 2003, los sistemas de defensa de los Estados Unidos han sido el objetivo de diversas intrusiones, que fueron catalogadas con el nombre clave "Titan rain" y que dieron como origen la provincia china de Guangdong.

    En Noviembre de 2006, otro ataque originado en China inhabilitó la red de la Universidad Naval, de acuerdo al reporte.

    En una conferencia reciente en el Simposio de Guerra Aérea, el general James Cartwright, comandante del "Stratcom" dijo que la estrategia militar para Internet está plagada de falta de coordinación tanto en sus tácticas de ataque, como de defensa.

    Fuente:
    http://www.seguridad.unam.mx/noticias/?noti=2508
    http://www.techworld.com/security/news/index.cfm?newsID=8071

    20 feb 2007

    Tendencias en Auditoría y Seguridad Informática 2007

    La Seguridad y Auditoría Informática se están afianzando como una necesidad imprescindible para el desarrollo de la Sociedad de la Información. En esta página se incluyen referencias a los principales informes que se publican y que también nos dan una panorámica sobre: su situación actual, acciones que se están realizando y tendencias.
    Para los alumnos que van a realizar los Master, estos informes les ayudarán a conocer mejor las necesidades de las organizaciones en las que han de desarrollar sus actividades profesionales al concluir su Maestría.

    Tendencias en Auditoría Informática 2007

    Como se recoge en el informe PricewaterhouseCoopers 2006 State of the Internal Audit Profession Study durante los tres últimos años la sección 404 de la Ley SOX con los requerimientos específicos que obligan a las compañias a "documentar, evaluar, verificar y monitorizar sus controles internos sobre los informes financieros" ha supuesto en EE.UU. un gran paso cualitativo para el afianzamiento de la Auditoría Informática y ha supuesto también un gran incremento de la demanda de Auditores Informáticos (ver informe comentado). Otras disposiciones legales como Basilea II, "HIPAA" (Acta, "Health Insurance Portability and Accountability") y GLBA ("Graham-Leach Bliley Act") también están contribuyendo.a este afianzamiento.

    La entrada en vigor, durante 2006, de la norma ISO/IEC 27001 como estándar mundial para los Sistemas de Gestión de Seguridad de la Información SGSI y sus requerimientos de Auditoría para la obtención de las certificaciones, también han de suponer un gran incremento de la demanda de Auditores Informáticos. Otros estándares en los que ya está participando España, como los Criterios Comunes, también precisan de Auditores de Seguridad de Productos y Sistemas Informáticos, (ver presentación).

    En España la LOPD (Ley Orgánica de Protección de Datos Personales) está sirviendo de base para que en nuestro país el Auditor en Informática sea un profesional cada vez más solicitado. En la actualidad tanto en las Empresas Privadas como en las Administraciones y Organismos Públicos se están llevando a cabo proyectos de adecuación de sus Sistemas Informáticos a la LOPD que requieren de la Auditoría Informática

    Aunque en la actualidad la legistación existente relacionada con la Informática sigue siendo escasa, en los últimos años los Gobiernos comienzan a tomar conciencia de la necesidad de exigir responsabilidades en los riesgos derivados de los sistemas informáticos y de la necesidad de establecer controles adecuados. Podemos observar como en estas nuevas leyes la Auditoría Informática siempre está presente.

    La Auditoría y Seguridad Informática avanzan en paralelo en la nueva Sociedad de la Información, que con su propio afianzamiento está incrementando la demanda de Auditores en Informática e Ingenieros especializados en Seguridad Informática.

    Tendencias en Seguridad Informática 2007

    Sobre Seguridad Informática se publican anualmente mútiples informes, entre los más difundidos a nivel mundial podemos destacar:
    • CSI/FBI 2006 Computer Crime and Security Survey: Es un informe que anualmente publican Computer Secuity Institute y Federal Bureau of Investigation's Computer Intrusion Squad, el informe de 2006 es ya el onceavo que se publica. Es un informe detallado sobre Seguridad Informática que incluye: principales incidentes que se están produciendo, la situación en empresas y organizaciones de la Seguridad Informática, tecnología utilizadas, consecuencias económicas, la evolución en los últimos años, etc. Posiblemente este informe es uno de los mas importantes publicados anualmente en el mundo sobre Seguridad Informática y aunque está muy centrado en EE.UU. sus conclusiones son extrapolables a otros países.

    • 2006 Australian Computer Crime and Security Survey: Es un informe similar al anterior, pero restringido a Australia. En Europa tanto a nivel de Comunidad Europea, como de sus países miembros no tenemos conocimiento de la publicación de informes similares, ni tampoco de su publicación en otros países.

    • Ernst & Young's 2006 Global Information Security Survey: En este informe participan mas de 1.200 organizaciones. Presenta una fotografía sobre el estado de la seguridad y de sus repercusiones en la industria y los negocios. El informes se realiza analizando las respuestas a un cuestionario con preguntas sobre "como esta dirigida y situada la Seguridad Informática en las organizaciones de quienes responden al cuestionario" . Los cuestionarios son completados mayoritariamente por Directores de Informática y Directores de Seguridad, el informe incluye también conclusiones y recomendaciones.

    • El pasado 15 de Diciembre de 2006 el Director de la Revista SIC, José de la Peña Muñoz, en su conferencia a los Alumnos de los Master V Edición puso de manifiesto que en 2007 estamos ante el reto de la consolidación de la Seguridad Informática según la panorámica que ya se había descrito con detalle para 2006 (ver presentación). Esta consolidación irá llegando a través de acciones desplegadas por las organizaciones con mayor énfasis durante 2007 en: las Personas, la Gestión de la Seguridad, los Riesgos, el Cumplimento de Leyes y Normas:

      • Políticas y Planes de Concienciación (tanto de Directivos como de Usuarios)
      • Análisis, Gestión y Tratamiento de Riesgos,
      • Evaluación y Gestión de Activos de Información,
      • Planes de Continuidad del Negocio y de Contingencia,
      • Cumplimiento Legal y seguimiento de Normas,
      • Desarrollo de SGSI sigiendo los estándares ISO/IEC 17799:2005 y 27001:2005,
      • Participación de España en las nuevas normas sobre seguridad, actualmente en desarrollo por ISO/IEC, entre las que se destacan las relacionadas con Planes de Contingencia y Métricas de Seguridad.
      • La inversión en seguridad T.I. mantiene el nivel de crecimiento del año anterior: 18% (en sintonía con la tendencia de crecimiento internacional)

    Main in the Middle - ARP Poisoning

    Alguna vez te has preguntado que es eso de un “mitm” (man in the middle attack)? Icaix.com en esta serie de vídeos tutoriales de seguridad te explica que son y como funcionan, sino además, como ejecutarlos y por supuesto como detectarlos tu mismo.

    ARP Poisoning I
    ARP Poisoning II
    ARP Poisoning III

    Fuente: http://icaix.com

    La salud de los madrileños llega a París

    El sistema informático de los 400 centros de salud y consultorios locales de la Consejería de Sanidad -que contiene los datos personales de seis millones de madrileños, sus enfermedades, los medicamentos que toman y los médicos que se los han recetado- estará bajo control hasta 2010 de una multinacional francesa especializada en almacenar, elaborar y vender este tipo de datos a la industria farmacéutica.

    Sanidad admite que quería adjudicar el contrato directamente a la compañía, pero el Consejo de Gobierno no le dejó

    La Comunidad preparó el concurso junto a la empresa que lo ganó y que fue comprada después por la firma gala

    "Vendemos el entorno informático, no accedemos a los datos", se defiende Stacks

    "Un sistema con los datos de seis millones de pacientes es oro puro", dice un experto

    Una multinacional francesa que vende datos clínicos a las farmacéuticas gestiona la informática de los centros de salud

    Esta es la situación a la que se ha llegado tras la compra por esta multinacional -llamada Cegedim- de la empresa española Stacks, que ganó por 6,3 millones de euros el concurso de gestión del sistema informático de sus centros de salud convocado por Sanidad. El nuevo sistema está a punto de entrar en funcionamiento y su desarrollo se prolongará durante cuatro años. Entre las novedades que aporta está la creación de una base de datos única para toda la red de atención primaria (hasta ahora cada centro de salud tiene la suya independiente) y nuevas herramientas como la receta electrónica.

    La adjudicación del contrato a Stacks, según fuentes técnicas de la Comunidad, tampoco está exenta de polémica: según documentos internos de Sanidad, la consejería y Stacks trabajaron codo a codo desde marzo de 2005 en el desarrollo del sistema informático y elaboraron conjuntamente el pliego de prescripciones técnicas del concurso público, convocado en abril de 2006, que acabó ganando Stacks.

    Una de las principales áreas de negocio de Cegedim, según su página web corporativa, es prestar servicios especializados a las empresas farmacéuticas para mejorar sus acciones de mercadotecnia y estrategias comerciales. "Para una empresa de este tipo, el sistema informático de un sistema sanitario público de seis millones de personas es oro puro", explica un técnico informático cercano a la adjudicación del contrato.

    "Las multinacionales farmacéuticas gastan miles de millones de euros en campañas de promoción. Les interesa saber qué fármacos prescriben los médicos de la sanidad pública, en qué áreas son más fuertes sus productos y en cuáles deben reforzar sus fuerzas de ventas. Manejar el sistema informático público revaloriza a Cedegim de forma muy importante ante sus potenciales clientes", añade este técnico.

    Fernando Bezares. director general de Informática de Sanidad, admite que "esto puede haber despertado el interés de Cedegim por Stacks". "Pero eso son razones de mercado en las que no podemos entrar. Nosotros debemos velar para que no haya ninguna fuga de información y eso lo garantiza el sistema. Además, Stacks incurriría en un delito si usara con fines comerciales los datos". Francesc Orri, directivo de Stacks, asegura que su empresa "ha vendido a Sanidad un sistema informático de calidad". "Nosotros les vendemos el entorno informático en el que se almacenan y procesan los datos, pero no accedemos al contenido".

    Sobre la adjudicación del contrato a Stacks, Bezares admite que Sanidad quería otorgárselo de forma directa y sin concurso público: "Así iniciamos el trámite y superó todos los pasos internos hasta que el Consejo de Gobierno decidió pararlo por ser un contrato importante",

    Tras el rechazo del Consejo de Gobierno, Sanidad reinició todo el proceso como si se tratara de un concurso público, en el que todas las empresas aspirantes deberían acceder en igualdad de condiciones. "Es cierto que Stacks tenía una ventaja enorme, porque ya conocía el proyecto. Pero también lo es que su proyecto era el que queríamos, el que más nos interesaba y el que más avanzado estaba", añade Bezares.

    Preguntado sobre si esta situación de privilegio no vulneraba la normativa que regula los concursos públicos, el director general de Informática respondió: "Todo el proceso ha sido distinto de lo habitual porque ya de entrada sabíamos lo que queríamos y quién nos lo podía ofrecer".

    Sobre los documentos internos, que muestran que Sanidad y Stacks prácticamente diseñaron juntos el concurso público que benefició a la empresa, Bezares informó de que "podrían estar manipulados". "Hace seis meses sufrimos un robo de la información contenida en un ordenador, que denunciamos ante la Unidad de Delitos Informáticos. No nos podemos hacer responsable de lo que dicen esos documentos ni si son originales o no", añadió.

    Cinco empresas se interesaron por el concurso público en sus primeras fases, pero tres se retiraron posteriormente. Sólo Isoft se mantuvo hasta el final. Antonio Castillo, responsable de los contratos públicos de la compañía, afirmó ayer que "nos sorprendió mucho cómo se desarrolló el concurso". "Buena parte de las prescripciones técnicas, en lugar de estar incluidas en el pliego de condiciones, había que solicitarlas en un CD a Stacks, que se suponía que era otras aspirantes como nosotros. Hicimos lo que pudimos, pero estaba claro este no era nuestro concurso", concluyó sin entrar en más detalles.

    El mayor contrato, en los tribunales

    No tiene suerte la Consejería de Sanidad en los contratos públicos que convoca para la compra de material y programas informáticos. El mayor contrato que ha convocado esta legislatura, el de compra de ordenadores para siete nuevos hospitales, dotado con 44,6 millones de euros, se encuentra recurrido ante los tribunales por la empresa Hewlett-Packard (HP).

    Su oferta fue seleccionada como la mejor de las presentadas en la primera fase del concurso, pero quedó luego excluida del concurso porque un certificado que había presentado estaba caducado. Siemens, la segunda mejor oferta, fue la beneficiada de la exclusión de HP.

    HP y Siemens habían presentado dos ofertas económicas casi idénticas -les separaban menos de 500 euros-, pero la de HP fue considerada la mejor técnicamente.

    Cuando ya sólo quedaba la firma de la adjudicación, a finales del mes de mayo de 2005, surgió un problema formal que le salió muy caro a HP. Los técnicos de Sanidad se dieron cuenta de que la Clasificación como contratista de servicios de HP, un certificado del Ministerio de Economía, había caducado cuatro semanas antes, el 27 abril.

    "Es un documento que las empresas deben presentar en los concursos públicos. Lo expide Economía y sirve para demostrar que la empresa es solvente", explicó entonces un portavoz de HP. "Es un simple documento burocrático, que estaba en regla al presentar nuestra oferta, pero que, como el proceso de valoración técnica se alargó mucho, acabó caducándonos".

    Sanidad fue tajante al aplicar la normativa, y ahora deberá ser el Tribunal Superior de Justicia (TSJ) de Madrid el que resuelva el entuerto.

    De momento, el TSJ ha desestimado la petición de HP de suspender cautelarmente la adjudicación del concurso, y Siemens sigue trabajando en la dotación de los nuevos hospitales, cuya apertura está prevista a lo largo de este año.

    Fuente: http://www.elpais.com/articulo/madrid/salud/madrilenos/llega/Paris/elpepuespmad/20070220elpmad_1/Tes