SAFE. Guía para proteger tu vida digital y tu privacidad

31 mar 2008

Top 10 de amenazas del 2008

En el boletín de Marzo de Blue Coat Systems se publico el Top Ten Security Trends for 2008.

Fuente: http://seguridad-informacion.blogspot.com/2008/03/top-10-security-trends-for-2008.html

Crear malware con prisas...

Este es un perfecto ejemplo de cómo el programar malware con prisas termina por hacer que se creen especímenes cutres. Y no hablo ya de errores en programación, donde el propio agotamiento de quien crea decenas de nuevas muestras al día se hace patente en mucho malware analizado... En este ejemplo destaca un simple despiste tonto a la hora de capturar las imágenes que formarán parte de la estafa.

Este espécimen pertenece a la familia de los Delephant. Recibimos decenas de ellos en VirusTotal a diario, y afectan a una gran cantidad de bancos españoles, latinoamericanos y brasileños sobre todo. Esta variedad consiste en una aplicación que simula ser el navegador, y que se activa mientras cierra la ventana del verdadero Internet Explorer cuando el usuario visita la página del banco. Aunque es una simulación muy buena, está lejos de ser perfecta. Por ejemplo, pulsar en el 'candadito' para ver el certificado SSL no resulta en ninguna acción, puesto que toda la ventana no es más que una recreación del navegador, en ningún caso el Internet Explorer verdadero. Por supuesto, las contraseñas ahí introducidas viajarán por correo al atacante.

El caso es que este programador ha tomado una captura de pantalla de una de las páginas corporativas de la entidad para darle realismo... y ha incluido sin querer el menú contextual que aparece en Windows cuando se deja el cursor sobre la propia imagen en el visor estándar. Lo rodeado por el círculo rojo, simplemente no debería estar ahí, al creador del bicho se le ha colado de soslayo en la captura. Es que no se puede crear malware con prisas.


Fuente: http://blog.hispasec.com/laboratorio/278

Primera actualización programa de Cisco

Cisco anunció que las actualizaciones se realizarían cada seis meses, y ha agrupado todas las actualizaciones de seguridad del sistemas IOS de los routers en un sólo paquete para ayudar a los administradores a que apliquen los parches de seguridad, como hacen Oracle y Microsoft.

En esta primera actualización de seguridad, Cisco ha publicado cinco avisos de seguridad. Cuatro de ellos son parches que evitan los ataques de denegación de servicio de los sistemas operativos de los routers, y el otro parche corrige una vulnerabilidad que permitía espiar información confidencial.

Cisco acaba de anunciar importantes cambios en la publicación de sus alertas de seguridad. A partir del 26 de marzo, publicará sus parches de seguridad cada seis meses, en el cuarto miércoles de marzo y el cuarto miércoles de septiembre. Se une así a la política de alertas de seguridad programada de Microsoft y Oracle, entre otros.

Cisco Systems (apócope de 'San Francisco Systems') apenas necesita presentación. Es una de las empresas de creación de dispositivos de red más importantes del mundo, omnipresente en Internet y en empresas de cualquier tamaño, gracias al éxito comercial de sus routers, switches y protocolos de red desarrollados. Prácticamente cada byte que circula por la Red pasa al menos por algún dispositivo de esta marca antes de llegar a su destino.

La compañía acaba de anunciar que publicará dos lotes con los parches de seguridad cada seis meses, en vez de ser anunciarlas tan pronto sean conocidas. En el anuncio, habla de los problemas de seguridad concernientes a su sistema operativo IOS (Internetwork Operating System) de código cerrado, que ya va por su versión 12. Por supuesto, advierten de que si el problema de seguridad es considerado suficientemente importante, y se hiciese público o fueran conscientes de que estuviese siendo activamente aprovechado, romperían esta regla y publicarían el parche tan pronto les fuese posible. Para el resto de vulnerabilidades no relacionadas con IOS, su política de publicación permanecerá como hasta ahora.

Según Cisco, esta es su respuesta a un importante sector de clientes que han pedido expresamente poder programar con tiempo la actualización de sus dispositivos. Cisco se une así a Microsoft y Oracle, por ejemplo, dos de los grandes que hace años que practican este tipo de acercamiento a la hora de manejar sus ciclos de seguridad y parcheo. Microsoft desde octubre de 2003 y Oracle dese agosto de 2004. Cisco no habla de si además anunciarán con cierta antelación a la publicación de los parches su número, gravedad y versiones afectadas, tal como hacen también los otros dos grandes.

Cisco sufre con frecuencia problemas de seguridad más o menos graves, y publica sus parches correspondientes sin dar detalles técnicos sobre los problemas, aunque sus boletines contienen información útil y abundante para los administradores. Según la propia Cisco, esperan a tener un conjunto completo de parches o contramedidas para hacer público el anuncio, y aceleran el proceso en caso de riesgo grave. Históricamente, IOS se puede considerar razonablemente seguro. Según nuestros registros en el servicio de alertas SANA, ha sufrido 11 problemas de seguridad en los últimos doce meses. Quizás su error más sonado ha sido su forma de 'codificar' (que no cifrar, por lo sencillo y conocido del algoritmo) las contraseñas por defecto. Con esta nueva medida consiguen una sensación psicológica de tranquilidad en sus clientes y en los medios. No tendrán que preocuparse de parchear de forma salpicada y constante. Sabrán, dos veces al año, qué tienen que hacer y podrán programarse sin sorpresas. Si bien desde el punto de vista de la seguridad, no es muy acertado dejar pasar tanto tiempo entre el descubrimiento y el parche oficial, desde el punto de vista del administrador es indudablemente cómodo. Por supuesto, a condición de un tratamiento especial para las vulnerabilidades críticas.

Microsoft fue el primer 'grande' en adoptar esta medida y fue duramente criticada en el momento en el que decidió seguir esta estrategia. Aunque en general los administradores lo hayan agradecido considerablemente durante todo este tiempo, se han dado situaciones en las que esta política les ha perjudicado, retrasando artificialmente el lanzamiento de parches 'aclamados'. Caso distinto es el de Oracle, un completo desastre en cuestión de parcheo y tiempo de respuesta. Casi 6 años después, Cisco copia la iniciativa, pero no recibirá ni por asomo, el mismo trato, ni el impacto de la noticia será remotamente parecido.

Más Información:
Cisco Security Advisories and Notices
http://www.cisco.com/en/US/products/products_security_advisories_listing.html

Fuente:
http://www.hispasec.com/unaaldia/3422/
http://www.websecurity.es/?q=primer-d-actualizaciones-cisco
http://www.cisco.com/warp/public/707/cisco-sa-20080326-bundle.shtml

30 mar 2008

Basura para generar PIN de tarjetas para móviles

Gracias a un reporte de Kiko hemos encontrado un sitio alojado gratuitamente en Lycos (http://usuarios.lycos.es/powe[eliminado]) y que dice ser un sitio que permite generar PINs de tarjetas para teléfonos móviles en cualquier país:
Algunas cosas que llaman la atención:
  • Este "servicio" esté alojado en un sitio gratuito. ¿No tienen para pagar un hosting?
  • El sitio web es todo negro. Curioso diseño.
  • Se ofrece un servicio para cualquier país pero las empresas que se nombran pertenecen solamente a Argentina. Curioso.
  • Los archivos creador dicen no ser dañinos. ¿Quién dijo que lo fueran?
  • Se ofrece descargar un archivo ejecutable de Windows para el teléfono celular. Me gustaría saber como se hace para ejecutarlo.
  • Generar PIN de tarjetas a través de un archivo ejecutable. ¿Cómo se realiza esa acción?
Se comprueban estas mentiras insostenibles cuando se descargan los archivos ofrecidos.
Todos ellos pertenecen al mismo archivo renombrado. Su MD5 es dcbc41028bc9e753b4be2cfcf5fb7d00, es un ejecutable empaquetado con Themida y algunos antivirus lo detectan como Backdoor.

Al ejecutar el archivo descargado nos encontramos con el Comando y Control (C&C) de una botnet controlada por IRC UDP en el puerto 6667:
Ya que estamos nos damos una vuelta por el IRC, para ver si hay algo interesante:
Lamentablemente esta técnica estúpida puede engañar a ciertos usuarios ambiciosos que desean obtener servicios gratuitos de algún tipo y que terminan siendo estafados por delincuentes más astutos que ellos.

Actualización 01-04-08: nos reportan otro sitio similar en usuarios.lycos.es/klu[eliminado]
El malware descargado pertenece al mismo tipo y ambos sitios web aparecen firmados como:
cfb

¿Debe la IP identificar (jurídicamente) a los navegantes?

Por Carlos Alberto Sáiz Peña y Francisco Javier Carbayo, socio responsable de IT Compliance y abogado de Nuevas Tecnologías de Ecija Abogados

El anonimato en la red era uno de los grandes valores que gustaba a gran parte de la comunidad de navegantes de Internet en sus inicios. Obviamente, el desarrollo de Internet ha hecho que ahora a través de la red se puedan comprar productos, conocer a tu pareja ideal, contratar servicios, comunicarte con tus amigos del extranjero, pero también por supuesto, suplantar a personas, estafar, crear redes de pornografía infantil, compartir contenidos protegidos por la ley, y otra serie de acciones ilegales o que caminan en los límites de la legalidad.

La identidad de los usuarios en Internet permite ganar confianza en las relaciones comerciales, pero también perseguir hechos ilícitos, y la “matrícula” o “rastro” que puede identificarnos en nuestra navegación se llama IP.

Antes de entrar a valorar si la IP debe identificar a los navegantes, por imperativo legal, hay que establecer si la IP puede lograr tal identificación. Técnicamente, la IP es un dato numérico que considerado aisladamente no se refiere a nadie, y que sólo podrá vincularse al navegante si se “asocia” a sus datos (p.e. nombre y apellidos).

Es decir, el ISP (Proveedor de Servicio de Internet) puede asociar la IP fija o incluso la IP dinámica a su cliente que la esté utilizando, pero si hablamos de la IP de un equipo de un cibercafé (o en algunos casos un equipo de la red de una empresa) en el que no se identifica a usuarios…, difícilmente conseguiremos ese resultado.

En España la Agencia Española de Protección de Datos, en un Informe del año 2003, consideró que la IP es siempre un dato que identifica o hace identificable a alguien (aunque no se diga cómo puede hacerlo técnicamente), ya que sería un dato de carácter personal, por lo tanto protegible por la Ley Orgánica de Protección de Datos.

Por su parte, el Tribunal de Justicia de las Comunidades Europeas, se ha pronunciado sobre la materia en respuesta a una cuestión prejudicial en un asunto que enfrenta a Promusicae con Telefónica. La primera solicitó la identificación de usuarios de servicios P2P a la segunda, que se negó a la petición.

En esencia, la sentencia indica que no cabe tal identificación fuera de un procedimiento penal, ya que la legislación comunitaria no obliga a que las leyes nacionales establezcan la identificación de navegantes o usuarios de P2P para la persecución por vía civil de infracciones de derechos de autor. No obstante, no excluye que los Gobiernos incorporen tal posibilidad en las leyes de transposición de las Directivas correspondientes, evitando el conflicto de derechos a través de principio de proporcionalidad.

Como conclusión, las reflexiones que deben hacerse ante este panorama son ¿los datos de IP siempre son datos personales protegidos por la LOPD? ¿deben utilizarse los datos de IP identificativos de navegantes para perseguir cualquier tipo de ilícito en la red? ¿cómo impactaría esta obligación en los operadores de telecomunicaciones e ISP´s que están obligados por la Ley de Conservación de datos de comunicaciones electrónicas para colaborar únicamente con la persecución del terrorismo? ¿quién vigila al vigilante de toda esa información? Todavía tenemos un camino que recorrer para buscar el eterno equilibrio de la intimidad y la seguridad en Internet.

Fuente: http://www.expansion.com/edicion/exp/juridico/opinion/es/desarrollo/1104843.html

Spam con URLs de Google

Ya había comentado anteriormente, es posible crear enlaces de Google que permitan redireccionar al usuario a cualquier sitio

Esta técnica también puede ser utilizada en cualquier otro subdominio de Google utilizando el script iclk y el modificador adurl.

Por ejemplo, podemos tomar un enlace cualquiera de Adsense encontrado en cualquier sitio y modificarlo apropiadamente para permitir la redirección:

http://pagead2.googlesyndication.com/pagead/iclk?sa=l&ai&adurl=http://www.segu-info.com.ar

O tomar cualquier otro subdominio y hacer lo mismo (images, checkout o cualquier otro):
http://images.google.com/pagead/iclk?sa=l&ai&adurl=http://www.segu-info.com.ar

Incluso podemos simular un correo con el subdominio mail o un grupo con groups:
https://mail.google.com/pagead/iclk?sa=l&ai&adurl=http://www.segu-info.com.ar
http://groups.google.com/pagead/iclk?sa=l&ai&adurl=http://www.segu-info.com.ar

Esto que puede parecer una tontería permite a los spammers utilizar este tipo de enlaces para engañar a los usuarios ya que el enlace, al ser de Google, no parece sospechoso.

Cristian

Perdió casi todos sus bienes, por un aviso en Internet

Un ciudadano estadounidense, Robert Salisbury, se quedó casi sin bienes porque un anuncio online, firmado a su nombre, regalaba todas sus posesiones.

Un ciudadano estadounidense, Robert Salisbury, perdió casi todas sus pertenencias por un anuncio online que, firmado a su nombre, regalaba todas sus posesiones y afirmaba que necesitaba abandonar la ciudad.

Alguien no identificado publicó el 22 de marzo un anuncio en Craiglist, una página de avisos, que aseguraba que Salisbury regalaba todas sus pertenencias porque debía partir rápidamente de su ciudad, Oregón.

Ese mismo día, Salisbury volvió a su casa y se encontró con desconocidos que cargaban en coches y camiones todos los objetos que podían.

Cuando intentó detenerlos, los extraños le mostraron copias del aviso y le dijeron que estaban en su derecho.

Muchos objetos fueron devueltos cuando se aclaró el malentendido, pero la Policía de Oregón todavía sigue intentando localizar muchas de las pertenencias del desdichado Salisbury.

En Craigslist, que recibe 25 millones de visitas mensuales y es el séptimo sitio más popular de los EE.UU., los particulares publican avisos gratuitamente sobre productos, servicios, bienes inmobiliarios y pareja.

Fuente: http://www.infobaeprofesional.com/notas/63839-Perdio-casi-todos-sus-bienes-por-un-aviso-en-Internet.html

29 mar 2008

Publicado el Boletín 109 - 29/03/2008

Boletín 109 - 08/03/2008

Los temas tratados son:

1. Seguridad Informática: "Planificación y Estrategia"
2. Finalización y ganador de Call For Paper de Segu-Info
3. Privacidad y nuevas tecnologías (Ganador Call For Paper)
4. Retorno de Inversión en Seguridad
5. Documentales sobre Sociedad de la Información

Leer Boletín

28 mar 2008

Anatomía de un incidente de inyección SQL

Acabo de echar un ojo a un artículo que se llama Anatomy of a SQL Injection Incident, publicado en el blog de Neil Carpenter, un ingeniero de Microsoft especializado en escalabilidad al que leo de vez en cuando.

Es una lectura amena sobre lo que representa muchas veces un incidente de este tipo. Las inyecciones SQL son famosas, pero no son tantos los ejemplos que documenten los pasos seguidos en un evento de este tipo. Tampoco es abundante la documentación en lenguage llano a la hora de explicar en qué consiste este tipo de manipulaciones, especialmente en un caso real.

El documento consta de dos partes. Aquí tenéis la primera, y aquí la segunda.

Fuente: http://www.sahw.com/wp/archivos/2008/03/26/anatomia-de-un-incidente-de-inyeccion-sql/

Entrevista Ricardo Galli

"La blogosfera es una de las cosas más cínicas y envidiosas que he visto"

Ricardo Galli es el Bastard Operator From Hell del fenómeno número uno de la red hispana: Menéame. Y así está, que le salen los enemigos a pares. Pero quienes conocen de antes a ese inquieto personaje ven al mismo Galli de siempre: un alma salvaje, un hacker con todas las letras, a muerte por lo que piensa. Argentino, vive en Palma de Mallorca y tiene 42 años. A sus hijas de 6 y 11 -usuarias de Linux- sólo las sorprende una cosa: que papá no esté delante del ordenador.

-¿Qué hace un argentino en Mallorca?

-Casualidad. Estaba acabando mi proyecto final de carrera en el Centro Atómico de Bariloche y vino un profesor de la Universitat de les Illes Balears (UIB) que hacía su tesis. Mi proyecto iba sobre asignación de tareas de mantenimiento de reactores nucleares.

-Uf.

-Este profesor, Arturo Fraile, vio lo que estaba haciendo y dijo: "En el aeropuerto de Palma tienen un problema de asignación de plazas a los aviones". Se hizo un convenio entre la UIB, el Centro de Bariloche y el aeropuerto para desarrollar un programa y, en verano del 91, vine a hacer las pruebas en el aeropuerto de Palma.

-¿Cómo fue que te quedaste?

-Yo quería hacer el doctorado en Informática, pero en Argentina no había. A través del rector de la UIB, Nadal Batle, me ofrecen terminar aquí la tesis y quedarme de profesor.

-¿En seguida entraste en la comunidad hacker de la isla?


-No, me metí en proyectos europeos y degeneré bastante. En Bariloche havía vivido mi época de hacker total, hacíamos bromas a los estudiantes que hacían experimentos en el reactor. Un amigo, Ignacio Fontanini, que era un cabronazo, les programaba virus para que los gráficos saliesen deformados. Era muy freak porque estábamos jugueteando con programas en un reactor nuclear.

-Juer...

-La parte del reactor ni se tocaba, pero luego estaban los aparatos de experimentos, porque era un reactor de investigación. Y cuando se encendía, aquel día estaban todos allí mirando y todos infectados con los virus de Fontanini.

-Debió ser un cambio fuerte pasar a ser profesor.

-Me metí en mucho proyecto de investigación, reuniones, burocracia, Bruselas. Era la forma que tenía para hacer mi tesis doctoral, sobre 3D colaborativo, pero me llevó mucha amargura.

-¿Y te escapaste metiéndote en BULMA?

-Teníamos chavales becarios y dos o tres estaban creando BULMA (Bisoños Usuarios de Linux de Mallorca y Alrededores). Me pidieron usar un servidor de la universidad y dije que sí. Yo llevaba desde el 93-94 dando clases sólo con Linux.

-¡Qué precocidad!

-Yo venía del mundo Unix. En Bariloche éramos muy Unix. Y cuando estudiaba en la universidad, en el 85-86, también programaba en Unix. Por eso quería dar mis clases en Unix pero tenía muchos problemas legales. También el BSD. Así caí en el Minix.

-Como Linus.

-Tuve que adaptar el kernel porque en la UIB teníamos todo Macintosh, no había un puñetero PC. Minix tenía una versión para Macintosh pero no funcionaba el teclado español, así que pasé todo un agosto modificando el kernel de Minix y me dije: Esto me gusta, esto es lo que quiero.

-De aquí a BULMA debió ser un paso natural.

-Me prometí que cuando acabase la tesis me dedicaría a BULMA. La deposité en noviembre del 2000 y empecé a mejorar el gestor de contenido de la web, también implementé el sistema de RSS. Chorraditas así.

-En seguida fuiste el alma de BULMA.

-Allí descubrí que es divertido participar en comunidades y lo complicado que son, pero sin comunidad no haces nada. En aquellos años se hablaba de BULMA por todos lados y, en realidad, éramos cuatro gatos locos.

-¿Y, un día, te cansas de BULMA?

-No. En 2004 dije que había sido presidente dos o tres años y ya era mayorcito.

-¿A Benjamí Villoslada, tu socio en Menéame, cuándo le conoces?

-El año 2000. Él conocía a Llorenç Valverde, catedrático de la UIB.

-Llorenç ha sido un poco...

-Un hub. Le dijo a Benjamí que si quería hacer cosas de software libre en Mallorca hablase con Ricardo. Me llamó una noche, cenamos y estuvimos hasta las tantas. Luego hicimos varios proyectos, como Ona Mallorca, que fue la primera radio que transmitió en Vorbis en España, en 2001.

-¿Menéame fue idea de los dos?

-En BULMA, en el 2001, ya estábamos hablando de votar artículos y juntar los de todos los LUGs (Linux User Groups). Salió Libertonia, que venía de Kuro5hin. La idea estaba allí desde hacía años pero faltaban algunas cosillas, una de ellas que triunfase el Ajax y también encontrarle el truco, que los de Digg hicieron muy bien.

-¿Qué truco?

-Su simplicidad y la barrera de entrada muy baja. Para que saliese publicado algo tuyo en Libertonia había que escribir un cacho artículo sin un puñetero error y quizás saldría publicado. En cambio, en Digg escribes una línea, pones un enlace y ya está.

-¿Cuándo nace Menéame?

-En octubre de 2005 estaba cabreado: Coño, ¿por qué nadie lo hace en España?. Si era un regla de tres simple: Slashdot-Barrapunto, Kuro5hin-Libertonia, Digg-algo. Y nadie lo hace, serán vagos. ¿Qué pasaba? Pues que Digg no era software libre. Pensaba que sería una putada si lo hacía una empresa porque no sabes cómo va, no tienes el software... Imaginaba esta escena. Así que cojí el Puente de la Constitución y me puse a hacerlo yo.

-¿Así, a las bravas?

-Le dije a mi mujer: "Mira, tengo esta idea y creo que lo tengo que hacer".

-¿En cuánto tiempo programaste el Menéame?

-La versión básica inicial, en 12 días.

-¿Benjamí te ayudó?

-Le llamé y le dije: "Comienzo esto, ¿me echas una mano?" Y dijo que sí. Dije: "Yo iré haciendo chapucillas con el diseño y luego tú irás adaptando". Llamé también a Guillem Cantallops para que se encargase del servidor. Luego, un banco contrató a Guillem y estaba muy liado, así que tuve que coger la parte de sistemas.

-¿Cuántas horas al día dedicas a Menéame?

-Muchas más de las que debería. Algunos días sólo 4 o 5 y otros, 12 horas. La media serán 8. No veo la tele.

-¿Cobras?

-500 euros al mes, por el tema legal, para que sea compatible con mi trabajo en la universidad. La gestora nos dijo que lo mejor era hacerme autónomo y cobrar un salario. Pues lo mínimo, lo que queda después de los gastos. Además, desde enero del 2007 hemos hecho una Sociedad Limitada y soy socio y secretario.

-Cuentas en tu blog que Menéame viene de MNM.

-Del proyecto europeo Minority Newspapers for Multimedia. Valverde también estaba allí y cuando le preguntaban cómo se escribía MNM decía: "Como "menéame" pero sin las vocales", con toda la mala intención. Cuando comenzó el Menéame, yo no quería hacer nada serio, quería tomarlo de cachondeo.

-¿Qué cachondeo le ves a la palabra menéame? 0:)

-Que la gente pensaba que era un sitio porno.

-Dame cifras del Menéame a fecha de hoy.

-53.000 cuentas activas, 120.000 visitas al día y reales, 140-150.000.

-¿De dónde vienen?

-El 80% de España. El resto, países europeos y, en tercer lugar, México, Argentina y Colombia.

-Es impresionante las ganas que tiene la gente de salir en Menéame.

-Y tanto. Están contentos cuando salen y se montan conspiranoias cuando no. Están enfermos, jajaja.

-¿Te das cuenta de lo que has creado?

-Yo no soy un gran fan de la portada del Menéame que, en realidad, hay momentos que parece el "20 Minutos". A mí no me interesa el resultado.

-¿Qué te interesa?

-El proceso, ver cómo se está moviendo, la gente cómo discute, el tipo de discusiones que se montan, cómo una noticia de repente tiene tantos votos y otras mueren ignoradas en el peor de los ascos. Es muy curioso.

-¿Sabes que hay listas de correo para que la gente vote noticias del Menéame?

-Sí y están todos baneados o, cuando los descubrimos, los baneamos.

-Te imagino en tu ordenador, inventando nuevo código frenéticamente para parar a esas hordas que intentan colar cosas en el Menéame.

-Jaja, un poco es así.

-Conozco a periodistas que harían lo que fuese para que sus artículos saliesen en Menéame.

-Y lo hacen. La mayoría de periódicos españoles, sus direcciones corporativas, están restringidos en Menéame porque se pasaban mandando cosas y votándose a ellos mismos. ¿Sabes cuáles son unos de los pocos que no están restringidos?

-Sorpréndeme.

-"El Mundo" y "Libertad Digital".

-¿Qué otros listillos hay por ahí intentando colar cosas?

-De todo, es alucinante. Unos se pasaron horas para crear más de 50 usuarios, reseteando sus "routers" para tener otra dirección IP. Otros crean sitios web con intercambio de votos. Incluso gente que usa otros dominios o los compra para que redireccionen y así poderse saltar las restricciones.

-¿Cómo los detectais?

-Tenemos dos métodos. Uno es muy eficiente: la propia gente que nos avisa. Por otro lado, tenemos una serie de scripts programados en Perl que van avisándonos de noticias con votos raros, como usuarios que todos tienen 6 de karma, lo que significa que acaban de crearlos, o usuarios distintos que comparten direcciones IP... La gente hace todas las trampas posibles, no dejan de sorprenderme, contínuamente inventan nuevos trucos.

-He leído por ahí que "Menéame ya no es lo que era".

-Sí, a los 3 días la gente ya lo estaba diciendo. Afortunadamente, Menéame cambia cada día o cada hora y depende de quien vota. Los fines de semana, cuando la gente conectada es la más friki, salen noticias más tecnológicas. Entre semana, más políticas. Cuando hay puentes o vacaciones, hay muchos chavales jóvenes enviando fotos, algunas de tonterías desde mi punto de vista pero es así. Lo mejor que podemos hacer nosotros es no intervenir.

-¿Ese "nosotros" es lo que algunos llaman "la mafia de Menéame"?

-Es un patrón típico de los que hacen trampas o reciben votos negativos y dicen: "Hay una mafia que me vota negativo". Yo no sé que haya ninguna mafia. De hecho, a los usuarios que colaboran les pedimos que no hablemos de noticias ni nos pasemos enlaces y que seamos muy cuidadosos de no enviar los sitios de los amigos. Y, si lo hacemos, que seamos más escépticos que de costumbre a la hora de votar.

-¿No hay mafias en Menéame?

-No. Los que lo denuncian suelen decir que tienen toda la información disponible, pero no la ponen nunca. En el Menéame intentamos, a diferencia de otros sitios, que todo sea público: votos positivos, negativos, karma, cómo se calcula. Así que sería muy fácil detectar que hay mafias y ojalá que, si se detectan, nos avisen para corregirlo.

-También dicen que hay censura.

-En Menéame nunca se ha borrado una noticia ni un comentario. Sí se han editado noticias porque incumplían las normas, como poner datos personales o insultar a una persona, pero están allí, se pueden consultar y lo que hemos hecho y el porqué están en un comentario en la misma noticia.

-¿Y censura de blogs?

-Los que están baneados, que además son bans temporales, de 3 meses máximo, 6 si es muy grave, tienen una razón para estarlo y si se ponen en contacto con nosotros intentamos explicarlo o corregirlo, también cometemos errores.

-¿Y de usuarios críticos?

-No. Lo que pasa, que yo mismo lo he detectado, es un gran activismo por parte de gente del PSOE que intentan promocionar sus noticias o las noticias en contra del PP y se votan positivamente entre ellos. Hemos tomado medidas cuando lo hemos detectado. Y también hay gente de ultraderecha que insultan con el típico "progre pro-etarra". Comentarios así reciben muchos puntos negativos, pero no lo llamaría censura sino castigo social.

-También se dice que muchos votan sin mirar, sólo para tener karma...

-Es verdad, hay gente que sólo vota las noticias preferidas para portada, pero el software de cálculo de karma penaliza fuertemente a quien vota así.

-¿Y no sería mejor pasar de este rollo del karma?

-Todos los sitios lo tienen, aunque lo llamen con otro nombre y no sea público. ¿Si no, cómo controlas que un usuario participa porque le gusta y no está ayudando a sus amigos a promocionar noticias? Todo esto se hace con un análisis de grafos, redes, clusters... y lo representamos con un número. ¿Hay otras formas? Algunos plantean lo de una persona, un voto.

-¿Y?

-Puede servir cuando te piden el DNI para emitir tu voto, pero aquí no podemos pedirlo. Por tanto, es muy fácil engañar al sistema. El tema del spam es bastante importante y es muy duro pelear contra esto, nos lleva muchísimo trabajo. En las democracias occidentales los votos también tienen un karma, que es la Ley d'Hondt: el voto de una persona que vive en Formentera tienen un karma mucho mayor que el que vota en Madrid. Elegimos presidentes de un país basándonos en esto y, en cambio, parece que usar un karma en el Menéame rompe España.

-Hablando de romper, ¿hay mucha gente intentando hackearos?

-Tenemos ataques, algunos divertidos, otros bastante coñazos. Los más frecuentes son los intentos de Denegación de Servicio, para que el Menéame deje de funcionar. Casi cada semana tenemos ataques de Sync Flood. Afortunadamente Linux tiene un control anti-flood y, además, tenemos personas muy buenas, como Álex Concha, que nos hizo unas auditorías muy completas, o últimamente José Carlos Norte, que nos pasó varios reportes de bugs en el código. Así que ahora duermo más tranquilo. Antes pensaba que nos iba a venir un ataque que nos iba a dejar en bragas. Alguna vez casi ha pasado, pero intentos serios de romper Menéame hubo antes más que ahora.

-Otro peligro es el legal. ¿Habéis tenido muchas denuncias?

-Ninguna. Hemos recibido muchas cartas de abogados, sobre todo por artículos en contra de empresas. Han llegado a decirnos que eliminemos un artículo y demos los datos del usuario o nos denunciarán. En realidad, nos están pidiendo que cometamos un delito, violar la Ley Orgánica de Protección de Datos.

-¿Qué política seguís en estos casos? ¿Borráis comentarios?

-En general no se borra nada. Lo que sí se ha hecho 3 o 4 veces es editar comentarios porque había datos personales de terceros. Seguramente en algunos casos no es ilegal, porque pueden venir de fuentes públicas como el Whois, pero en las normas pusimos claramente que no queremos perjudicar la privacidad de nadie.

-¿Tampoco habéis borrado noticias?

-Recuerdo una empresa de Argentina que se dedicó a insultar, casi linchar, a una persona de la competencia. Sacamos el nombre de la persona y descartamos la noticia. Ha sido el único caso. En general, la gente es respetuosa, se cabrea pero sabe participar.

-¿Y la SGAE? ¿Cómo es que aún no os ha denunciado?

-Lo que es denunciable lo dirá un juez pero sí, según los parámetros de la SGAE cualquier cosa es denunciable, por ejemplo poner la fórmula SGAE = a lo que sabes, o decir que el cantante tal es un cabrón. Comentarios de esos hay muchos en Menéame.

-Por eso digo que es raro que no os haya denunciado.

-Cuando se hizo la apelación de la Frikipedia, que el Tribunal de Apelaciones de la Comunidad de Madrid volvió a dar la razón a la SGAE, empezó en Menéame una campaña de "Free Krusher". Los propios usuarios se quejaban de que otros enviasen esto, porque pondría en problemas legales al Menéame. Benjamí les contestó: "No os preocupéis y escribid lo que queráis. Tenemos dinero guardado para abogados y si nos denuncian descorcharemos un cava".

-¿Qué tal con vuestro socio capitalista, Martin Varsavsky?

-Bien. Una amiga que está en la Secretaría de Derechos Humanos de una provincia de Argentina me dijo, en agosto de 2006: Hacemos una cena homenaje al doctor Varsavsky. Ahí me acordé que, en la Noche de los Bastones Largos en Argentina, en el 96, el gobierno militar intervino en la universidad y un grupo de profesores y alumnos se opusieron. Su líder era el doctor Varsavsky. Pregunté a Varsavsky si era su padre y me dijo que sí.

-Supongo que ahí cambió tu percepción de Varsavsky, casi coincidiendo con su oferta de comprar una parte de Menéame, que primero fue el 10% y hoy es el 33%...

-Fue todo muy bien. Él, sus abogados y apoderados son unos señores. Me han tratado... El arreglo con Varsavsky fue por correo electrónico, una línea, y a partir de ahí se hizo un complejo contrato porque había que hacer ampliación de capital.

-¿Cuánto le ha costado a Varsavsky el 33% de Menéame?

-Pongamos que más de 100.000 euros.

-¿Por qué crees que le interesa?

-En una cena de bloggers, en Sevilla, alguien se lo preguntó y dijo, más o menos: "Los que están aquí tienen un alcance de llegar a la gente impresionante, más que muchos medios de comunicación. Me encanta y eso es el futuro".

-Leí que queréis profesionalizar Menéame. ¿Qué significa?

-Que alguien nos lleve la publicidad. Estamos alrededor de una décima o doceava parte del tráfico de Digg y, en cambio, Digg factura por año unos 60 millones de dólares en publicidad, mientras que nosotros no llegamos a los 100.000 euros.

-¿No te has cansado aún de Menéame?

-Estoy cansado y agobiado, pero me divierte, por eso no hemos vendido aún.

-Tenéis ofertas cada vez más fuertes, se habla de 6 millones de euros. ¿De verdad no lo venderías?

-Depende de la persona.

-Pensaba que dirías del dinero.

-No, porque no creo que nadie supere a corto plazo la última oferta que hemos recibido, muy gorda, y no hemos vendido.

-¿Te ves jubilándote aquí?

-Que va. A no ser que cambie mucho y sea la fuente de otras cosas.

-¿Piensas en cambios del producto?

-Es muy difícil cambiarlo. Me gustaría buscar la forma que la gente sea más escéptica votando, que no vote tan a lo loco, pero no puedes.

-Supongo que a estas alturas ya eres un experto en Web 2.0.

-Qué va, jaja.

-¿Qué cosas buenas y malas le ves?

-Primero, que se abusa del término 2.0. También critico mucho, el otro día lo hablábamos con Emilio Márquez, que en España si tienes éxito te castigan duramente. Esto es la blogosfera-ombligosfera, que es algo muy 2.0 y una de las cosas más cínicas y envidiosas que he visto. Además de honesto tienes que parecerlo porque te van a dar por todos los lados. No creo que Digg haya recibido tantos intentos de subvertirlo.

-Menéame, el metablog, mató a Barrapunto, el blog. ¿Quién matará a Menéame?

-Si lo supiese, ya lo estaría programando :) Pero si me preguntas cómo me gustaría que sea el Menéame, una cosa que no me gusta es que la gente llega al trabajo y sigue el típico patrón: se conecta al "Marca", a "El País", "El Mundo".

-Y al Menéame.

-No, Menéame mucho menos.

-Pues mis amigos leen Menéame.

-Porque sois unos frikis.

-Jaja.

-El Menéame ahora mismo llegó a un nivel de saturación en el entorno de la gente que está mucho tiempo conectada. Poco a poco lo va superando, pero... Creció muy rápido porque creció en este entorno, pero si sales a la calle y preguntas a la gente qué lee en Internet, te dirá que El País Digital. Si preguntas si lee el Menéame dirá: ¿Qué es eso?

-Sip.

-Eso me molesta: tanto hablar de Internet y estamos leyendo lo mismo que leemos en papel. Consideraría mi objetivo cumplido cuando la gente dijese que lee "El País" y Menéame.

Copyright 2008 Mercè Molist.
Verbatim copying, translation and distribution of this entire article is permitted in any digital and no commercial medium, provide this notice is preserved.


Fuente: http://ww2.grn.es/merce/2008/ricardogalli.html

Italia: es ilegal espiar a los usuarios de internet que intercambian archivos de música en redes p2p

El Comisionado de protección de datos de Italia (al igual que su par suizo) decidió que es ilegal espiar a los usuarios de internet que intercambian archivos de música en redes p2p cuando ésta es realizada por empresas privadas (distinto sería si lo pide un fiscal penal).
La decisión se adoptó al cerrar la instrucción realizada en el caso Peppermint donde una sociedad alemana en defensa de sus derechos autorales (o mas bien conexos) que obtuvo datos personales a través de una empresa suiza dedicada a seguimiento de usuarios en la red (Logistep) y a identificar a través de direcciones de IP a esos usuarios.
La decisión se basa en el principio de finalidad por el uso de datos personales, y en la limitación hacia particulares de recopilar estos datos. Ademas se precisa que se recopilan datos personales de abonados cuando éstos no participan necesariamente del intercambio de archivos. La decisión intima a las sociedades que recopilaron estos datos a cancelarlos antes del 31 de marzo.

En Argentina la Dirección Nacional no se ha pronunciado todavía sobre el tema pero sería inminente la denuncia a ser presentada por un usuario que enfrenta un reclamo de las discográficas (ver ademas los comentarios en el blog de Librecultura de Ariel Vercelli).

Fuente: http://seguridad-informacion.blogspot.com/2008/03/italia-es-ilegal-espiar-los-usuarios-de.html

Condenan a prisión a un hacker que acusó a una familia inocente

El condado de Orange, California, ha condenado a un hacker a tres años de prisión por haber utilizado su ordenador para presentar a la policía una denuncia falsa de homicidio.

El acusado de 19 años, Randal Ellis, se ha declarado culpable de haber hecho que detengan con violencia a una pareja inocente, haber denunciado un crimen inexistente y cometido fraude usando su ordenador.

El juez a cargo del caso condenó a Ellis a tres años de prisión (de un máximo de 18) y a pagar una multa de 14.765 dólares estadounidenses.

En marzo del año pasado, el servicio de emergencias del condado de Orange recibió una llamada de 38 minutos de una persona que decía haber matado a alguien y amenazaba con cometer más crímenes.

Pocos minutos después, las autoridades mandaron un equipo SWAT, perros policías y un helicóptero a la casa de la familia Bates en Lake Forest, California.

Dough Bates dormía junto a su esposa y sus dos hijos cuando lo despertaron ruidos afuera de su casa. Tomó un cuchillo de cocina para protegerse y, cuando salió a ver lo que pasaba, se encontró con varios policías que lo apuntaban con rifles.

La policía mantuvo a Bates y su esposa bajo custodia hasta que se comprobó que todo había sido una broma pesada.

La fiscalía aseguró que Ellis había ingresado al sistema del 911 (teléfono de urgencias en EEUU) desde su ordenador en Washington y lo había utilizado para fingir que llamaba desde la casa de los Bates, en California.

Las autoridades calificaron a Ellis como un hacker de ordenador, pero no quisieron dar detalles del ataque para evitar que otros delincuentes hagan lo mismo.

La policía arrestó a Ellis en octubre de 2007.

Fuente: http://www.viruslist.com/sp/news?id=208274126

Múltiples vulnerabilidades en productos Mozilla

Se han encontrado múltiples vulnerabilidades en Mozilla Firefox, Thunderbird y Seamonkey que podrían ser aprovechadas por un atacante remoto para revelar información sensible, saltarse restricciones de seguridad, realizar ataques de cross-site scripting o incluso ejecutar código arbitrario en un sistema vulnerable.

Las vulnerabilidades anunciadas son las siguientes:

* Diversos errores en el manejo de código JavaScript que podrían ser aprovechados para realizar ataques de cross-site scripting o para ejecutar código arbitrario.

* Errores en el motor JavaScript que podrían provocar la corrupción de la memoria y permitir la ejecución de código arbitrario.

* Firefox entrega un certificado SSL privado, configurado previamente, cada vez que un servidor web realiza una petición SSL de autenticación de cliente. Esto podría ser aprovechado para ganar acceso información sensible desde un servidor web malicioso que realice dicha petición.

* Existe un error al mostrar ventanas pop-up XUL que podría ser aprovechado para ocultar los bordes de las ventanas, con lo que se facilitaría la realización de ataques de phishing.

* Se ha encontrado un error no especificado en el manejo de XPCNativeWrappers que podría ser aprovechado para ejecutar código JavaScript arbitrario con los privilegios del usuario, por medio de llamadas a la función setTimeout.

* Existen varios errores en el motor de diseño que podrían ser aprovechados para causar una corrupción de memoria.

* Otro de los problemas reside en un error en el manejo de cabeceras HTTP "Referer:" enviadas con peticiones a URLs que contengan credenciales de "Autenticación Básica" con un nombre de usuario vacío. Esto podría ser aprovechado para saltarse las protecciones contra ataques de cross-site request forgery.

* La última vulnerabilidad está causada por un error en el manejo del protocolo "jar:" que podría ser aprovechado para establecer conexiones a puertos arbitrarios en la máquina local.

Las siguientes versiones y productos se verían afectados por las vulnerabilidades:
- Las versiones de Firefox anteriores a la 2.0.0.13 se ven afectadas por todas las vulnerabilidades.
- Las versiones de Seamonkey anteriores a la 1.1.9 se ven afectadas por todas las vulnerabilidades.
- Las versiones de Thunderbird anteriores a la 2.0.0.13 se ven afectadas sólo por algunas de las vulnerabilidades.

Se recomienda actualizar a las versión 2.0.0.13 de Firefox y Thunderbird y a la 1.1.9 de Seamonkey una vez que estén disponibles, desde:
http://www.mozilla-europe.org/es/products/

Fuente: http://www.hispasec.com/unaaldia/3442

Microsoft compra compañía de seguridad informática

El gigante informático Microsoft ha comprado la pequeña compañía de seguridad Komoku. Microsoft usará la compra para robustecer sus soluciones de seguridad para sus líneas de productos Exchange y Windows Live Care, entre otros.

La pequeña compañía de seguridad informática Komoku, que ha proporcionado soluciones de seguridad para organizaciones de la defensa estadounidense, entre otras, ha sido comprada por Microsoft. Komoku desarrolla software de detección de rootkits, entre otras cosas.

Ninguna de las partes ha informado el monto de la compra, ni proporcionado otros detalles económicos. Microsoft admite que el software de seguridad de Komoku podría ser usado para incrementar la funcionalidad del propio paquete de seguridad de Microsoft , que entre otras cosas realiza detección de código maligno y creación de copias de seguridad de datos.

En un comunicado de prensa, Microsoft indica que por ahora no integrará el nombre de Komoku en su línea actual de productos.

La compañía de seguridad informática Komoku fue fundada en 2004 en Maryland, Estados Unidos.

Fuente: http://www.diarioti.com/gate/n.php?id=17008

Hacia un Gobierno de Seguridad de Información

Por Ricardo Morales

El objetivo esencial de un Gobierno de Seguridad de Información es reducir impactos adversos en la organización a un nivel aceptable de riesgos.

El Gobierno de Seguridad de Información (GSI) es una práctica que está incorporándose más frecuentemente en organizaciones que sí consideran a la seguridad de la información como un área estratégica.

Según el IT Governance Institute, Gobierno de Seguridad de Información,“es el conjunto de responsabilidades y prácticas ejercidas por el grupo directivo, con el objetivo de proveer dirección estratégica, asegurar que los objetivos se alcancen, validar que los riesgos de la información sean apropiadamente administrados y verificar que los recursos de la empresa se usen responsablemente.”

En términos generales, la meta esencial de un Gobierno de Seguridad de Información es reducir impactos adversos en la organización, a un nivel aceptable de riesgos.
Todo lo anterior nos lleva a determinar que un GSI basa mucho de su éxito en la adecuada administración de los mismos, aunque por definición siempre existen riesgos residuales, (los que quedan remanentes después de implementar un control de seguridad). Es decir, no hay un nivel de riesgo igual a cero, y no hay ningún control que tenga una eficiencia de 100%.

Seguir leyendo

Webcasts de seguridad disponibles en TechNet

Son las últimas actualizaciones sobre la programación de los WebCasts por parte de TechNet.

Se trata de eventos en directo vía internet brindados por expertos de Microsoft que le ayudarán a planificar, gestionar, mantener y dar soporte a los productos y tecnologías Microsoft que usted utiliza diariamente. Podrá ver ejemplos, escuchar charlas y hacer las preguntas que desee a los disertantes.

Veamos la programación de los eventos:

Windows PowerShell es la solución de scripting de la línea de comando de última generación de Microsoft que combina la interactividad de Korn Shell (KSH) o Bourne Again Shell (BASH), la capacidad de programación de Perl o Ruby y la orientación de producción de AS400 CL o Voice over IP (VoIP) Manager State Data Connection Library (VMS DCL). Venga y conozca las capacidades básicas de Windows PowerShell como un entorno interactivo shell y como un poderoso motor de scripting. También investigamos cómo lo puede ayudar a usted a resaltar y explotar las mejoras realizadas en la capacidad de manejo en Windows Server 2008.

En este webcast identificamos los beneficios de la creación e implementación de una línea de base de seguridad para una organización. Incluimos instrucciones y procesos para implementar la configuración de línea de base de EC, así como orientaciones de seguridad. Con este fin, se incluyen instrucciones que explican cómo usar la secuencia de comandos GPOAccelerator.wsf junto con GPMC a fin de crear, probar e implementar las unidades organizativas (OU) y GPO para establecer este entorno.

En este webcast ofreceremos recomendaciones para aprovechar las nuevas características de seguridad y las existentes mejoradas ahora en Windows Vista, con el fin de proteger los equipos cliente y los activos empresariales frente al software malintencionado, que incluye virus, gusanos y troyanos.

En este webcast ofreceremos recomendaciones e información sobre cómo proteger datos con las tecnologías de cifrado y control de acceso de Windows Vista. Estas tecnologías tienen una importancia especial en entornos informáticos móviles en los que la posibilidad de que se pierda o se robe un dispositivo en el que se ejecuta Windows Vista es relativamente alta.

En este webcast ofreceremos recomendaciones sobre cómo usar características y configuraciones de seguridad nuevas y mejoradas en Windows Vista sin poner en peligro la funcionalidad de aplicaciones existentes en el entorno.

En este webcast incluimos una explicación del entorno SSLF y las principales diferencias entre él y el entorno EC. Ofreceremos instrucciones y procesos para implementar la configuración de línea de base de SSLF, así como orientaciones de seguridad. Incluimos instrucciones que explican cómo usar una secuencia de comandos para aprovechar GPMC con objeto de crear, probar e implementar unidades organizativas y objetos de directiva de grupo para establecer este entorno.

Fuente: http://www.dragonjar.org/webcasts-de-seguridad-disponibles-en-technet.xhtml

Mac, el primero en caer

Empezaré diciendo que en mi modesta opinión este resultado no significa prácticamente nada, pero váis a leer hoy en un montón de sitios que un portátil MacBook Air ha sido la primera víctima del Pwn2Own 2008, un reto planteado en CanSecWest, que consiste en exponer tres portátiles, corriendo tres sistemas operativos diferentes (Windows Vista Ultimate SP1, Ubuntu Linux 7.10 y Mac OS X 10.5.2), a todas las maldades que se les ocurran a los muchos hackers asistentes a las conferencias.

En realidad el reto arrancó ayer, con condiciones más estrictas, y las tres víctimas propiciatorias aguantaron la embestida. Como viene siendo tradicional, el segundo día se relajan las normas, permitiendo bajar email y acceder a webs. En estas condiciones, el MacBook corriendo Leopard sólo aguantó entre uno y dos minutos la acometida del equipo de Charlie Miller, buen conocedor también de las debilidades del iPhone, que -gracias, posiblemente, a un nuevo exploit para Safari- se embolsará el portátil comprometido y 10.000 suculentos dólares...

No creo en los concursos como medidores de fortalezas o vulnerabilidades, pero reconozco que, al menos desde el punto de vista de las relaciones públicas, noticias como ésta pueden hacer mucho daño.

Fuente:

27 mar 2008

Demandan urgentes sanciones para quienes cometan acoso sexual infantil a través de internet

Senador Pedro Muñoz solicitó al Ejecutivo que asigne urgencia a la iniciativa legal que se encuentra en trámite desde diciembre pasado y que permitiría sancionar con penas que van desde 61 a 540 días de presidio a quienes incurran en estos hechos.

Consciente de que el “child grooming”, o acoso sexual infantil por internet es un delito que se multiplica día a día, el senador Pedro Muñoz Aburto, anunció que solicitará al gobierno que otorgue urgencia a una moción que presentó en diciembre pasado, junto a los senadores Juan Pablo Letelier y Jaime Naranjo y que sanciona con penas que van desde 61 a 540 días de presidio a quienes realicen estas prácticas.

Seguir leyendo

Cuando no se miden los riesgos

Por Lizzette Pérez Arbesú

Es un hecho que no hay incidentes que se repitan de la misma forma ni afectan por igual a las empresas. Entonces, ¿cómo efectuar un análisis de riesgos en su organización?

De no ser por una práctica amigable de su competidor, los secretos de Coca-Cola habrían sido expuestos hace poco. De acuerdo con varios medios, tres personas (una de ellas, empleada de Coca-Cola Company), intentaron vender a Pepsi secretos industriales de la primera, incluyendo una muestra de una bebida nueva.

Pero no contaban con la honestidad de los ejecutivos de Pepsi, quienes mostraron a los directivos de la gaseosa de etiqueta roja, una carta, supuestamente escrita por un importante empleado de Coca, que prometía información detallada y confidencial a cambio de un millón y medio de dólares. "Nosotros hicimos lo que cualquier compañía responsable haría. La competencia puede ser feroz, pero también necesita ser limpia", dijo el vocero de Pepsi, Dave DeCecco.

Seguir leyendo

¿Existe un retorno de inversión en seguridad?

Por Adrían Palma

Tradicionalmente los montos destinados a seguridad se han identificado como un gasto, pero lo cierto es que esto es una inversión, cuyo retorno puede medirse.

En un mundo donde hackers, virus de computadoras y cyber-terroristas son un asunto cotidiano, la seguridad se ha vuelto prioritaria. Pero, ¿Cómo es que una organización llega a ser segura? ¿Cuánta seguridad es suficiente? ¿Cómo una compañía puede saber si su nivel de protección es adecuado? Y lo más importante, ¿Cuál es el retorno de invertir en esto y cómo se mide?

Esta última cuestión resulta especialmente difícil de responder, sobre todo si se considera que a la alta dirección no le interesa si los firewalls o los detectores y preventores de intrusos realmente protegen la red y los servidores de su organización.

Para poder determinar cuánto deben gastar en seguridad ellos quieren saber:

1. ¿Qué tan insegura es la empresa (vulnerabilidades) y cuánto le cuesta esto a la organización?
2. ¿Qué impacto está teniendo la falta de seguridad en la productividad?
3. ¿Qué impacto tendría un incidente catastrófico?
4. ¿Cuáles son las soluciones más rentables?
5. ¿Qué impacto tendrán las soluciones en la productividad?

Leer Primera Parte
Leer Segunda Parte
Leer tercera Parte

El gobierno chino investiga el ataque masivo de spam de SMS

Las autoridades chinas están investigando una ola de spam que inundó de mensajes publicitarios a casi la mitad de los usuarios de teléfonos móviles de China.

Siete compañías publicitarias enviaron más de 200 millones de mensajes a usuarios chinos. Tomando en cuenta que China tiene un total de 555 millones de usuarios de teléfonos móviles, la magnitud del ataque resulta alarmante.

Para difundir sus mensajes, los spammers usaron los principales servidores de teléfonos móviles del país: China Mobile y China Unicom. Ambas empresas han habilitado líneas de atención al cliente para ayudar a los usuarios a controlar el problema.

China Mobile pidió disculpas a los afectados por la vulnerabilidad de su servidor que permitió que los correos basura se filtraran por su sistema y llegaran a los clientes. Además, China Mobile aseguró que iba a bloquear todos los mensajes de texto que provengan de cualquiera de las siete compañías que enviaron los mensajes.

Focus Media Holding, una de las empresas de publicidad involucradas, también se disculpó por los mensajes masivos, que representaron un 9,2% del total de sus ganancias. La empresa aseguró que iba a empezar a prohibir el envío de mensajes sin el consentimiento de los clientes.

Varias personas dijeron estar preocupadas por la privacidad de sus datos personales, pues como en China no existe ninguna regulación que los proteja, es común que las empresas los intercambien sin consultar al usuario.

Aunque los servidores de teléfonos pueden bloquear los mensajes masivos, no cabe duda de que China necesita estandarizar las reglas de publicidad telefónica y de Internet para bloquear e identificar mensajes spam y evitar que las empresas intercambien información de sus clientes.

Zhong Zhihong, miembro del Ministerio de Información de China, aseguró que el gobierno se está esforzando en promulgar las leyes necesarias para regular este tipo de actividades publicitarias.

Fuente:
http://www.viruslist.com/sp/news?id=208274123
http://www.bbc.co.uk/
http://www.forbes.com/
http://www.tmcnet.com/

Detectan troyano contra usuarios de PGP

Maarten Van Horenbeeck narra hoy en SANS ISC un interesante hallazgo: un ejemplar de malware que no detectan la mayor parte de los antivirus y que llegó camuflado en un fichero de ayuda de Windows (extensión CHM).

Una vez infectada la máquina, el troyano se conecta a un servidor de Hong Kong, desde donde descarga un ejecutable que se encarga de la segunda fase del ataque. En ésta se realiza la conexión a un segundo servidor, que responde con datos codificados en BASE64. Una vez decodificados, su contenido es el siguiente:

netmgetr usb:\*.doc
netmgetr usb:\*.pkr
netmgetr usb:\*.skr
netlsr usb:\*.*

La función de netmgetr es revisar el sistema en busca de los ficheros cuyas extensiones se explicitan (entre ellos los anillos de claves públicas y secretas de cifrado PGP).

Pero, ¿de qué sirve una clave secreta sin su frase-contraseña? No hay problema..

Para resolver la cuestión se acompaña de un keylogger, que se encarga de registrar las pulsaciones del teclado, obteniendo posiblemente la contraseña que desbloquea la clave secreta.

Van Horenbeeck reconoce no haber comprobado este último extremo, aunque afirma que la meta del atacante parece ser realizar un análisis del tráfico cifrado del usuario, es decir, averiguar con quién intercambia éste mensajes cifrados.

¿Quién puede poner en circulación un troyano semejante? Teorías conspirativas al margen, el incidente demuestra que nadie se molesta en romper el cifrado de PGP atacando sus algoritmos, sino obteniendo las claves "in the wild", algo que por otra parte es absolutamente lógico. Se conoce como "ley del mínimo esfuerzo" y resulta muy atractiva (y muy peligrosa) en todos los órdenes de la vida.

Fuente: http://www.kriptopolis.org/detectan-troyano-contra-pgp

Microsoft critica el nivel de seguridad de Internet

La empresa de Bill Gates advirtió que la mayoría de los países de Asia-Pacífico no cuentan con legislaciones específicas para combatir la pederastia.

El nivel de la seguridad contra la pederastia en Internet en la región de Asia-Pacífico continúa siendo "subdesarrollado e insuficiente", según el último estudio al respecto de Microsoft.

Sólo cinco de los 14 países analizados -Australia, Corea del Sur, Hong Kong, Japón, y Taiwán- han implementado legislaciones específicas para combatir esta lacra, explicó el informe divulgado por la prensa filipina.

Del resto, sólo la India, Filipinas e Indonesia están analizando propuestas para promulgar leyes que perseguirán de forma particular a los pedófilos.

Microsoft colabora en Asia-Pacífico con varias ONG que buscan crear conciencia a los gobiernos que deben promulgar legislaciones que penalicen la posesión de material pornográfico con menores incluso para uso personal, y que obligue a los proveedores de servicios de Internet a denunciar sospechosos de estos crímenes.

Además, mientras las leyes suelen aplicarse a nivel nacional, las autoridades deben darse cuenta de que estos delitos trascienden más allá de las fronteras, señaló la directora regional de seguridad en Internet de la compañía, Julie Inman Grant.

Grant pidió mayor cooperación internacional para combatir estos delitos, especialmente en naciones como Camboya, Filipinas, Tailandia, o Vietnam, todavía considerados como paraísos de los pederastas.

Fuente: http://www.infobaeprofesional.com/notas/63721-Microsoft-critica-el-nivel-de-seguridad-de-Internet.html

Las empresas de código abierto ya son un negocio millonario

En 2007 fueron compradas 30 compañías de software "open source" por más de u$s1.000 millones, un monto que duplica las ventas de 2005.

Cada vez hay más empresas que fabrican software de código abierto que son compradas por sumas millonarias. Gigantes como Sun Microsystems y Nokia son algunos de los protagonistas conocidos de esta historia que tiene como protagonistas centrales a firmas pequeñas que desarrollan software "open source".

Los programas de código abierto son armados por un grupo de voluntarios que luego lo distribuyen gratuitamente. En teoría, este concepto no daría pie para generar nuevos ricos. Sin embargo, y como apunta en una reciente nota la revista Wired, un gran número de creadores de código abierto están ganando cantidades importantes de dinero.

En 2007 fueron compradas 30 compañías de software de código abierto por más de 1.000 millones de dólares, es decir, un monto que duplica las ventas que se produjeron en 2005. En 2008 se superará esa cifra del año pasado.

En enero Sun Microsystems anunció la adquisición de MySQL por 1.000 millones de dólares, una empresa pionera en el software de código abierto. En el mismo mes, Nokia anunció que pagaría 153 millones de dólares por el creador de software para móviles Trolltech.

Al respecto el analista de Wall Street Henry Blodgett señaló que el valor de Mozilla, la fundación que creó el famoso navegador de Internet Firefox, estaba situado entre los 1.500 y los 4.000 millones de dólares.
Puntos Importantes

* En enero Sun Microsystems anunció la adquisición de MySQL por 1.000 millones de dólares.
* En el mismo mes, Nokia anunció que pagaría 153 millones de dólares por el creador de software para móviles Trolltech.
* El valor de Mozilla, la fundación que creó el famoso navegador de Internet Firefox, estaría situado entre los 1.500 y los 4.000 millones de dólares.


El capitalista de riesgo Kevin Harvey señaló en cuanto al modelo tradicional, de código propietario: "Creo que el modelo de negocio de las licencias del software es arcaico. No crearía una empresa con ese modelo, y no creo que nadie más lo haga".

Otro dato que reafirma esta tendencia: El valor de las adquisiciones reacionadas con compañías de código abierto en enero fue superior al total de lo que generaron en todo el año 2007.

Según un estudio de la firma de consultoria 451 Group, durante 2007 se realizaron más de treinta operaciones de compra de compañías de software de fuente abierta, de más de mil millones de dólares cada una.

De acuerdo a Wired, en estos momentos en Wall Street los agentes financieros buscan por todos lados en busca de una compañía de fuente abierta por la que apostar. El CEO de Mozilla, John Lilly, asegura "que nos preguntan constantemente" y que "somos un valor en alza".

Definiciones
El software libre o abierto son programas que se distribuyen libremente. Esto significa que las instrucciones que componen el programa (el código fuente) están disponibles para su estudio y cambio y que son gratuitos.

El código fuente del programa está disponible para su estudio y manipulación. Esto significa que se puede cambiar el programa y volver a distribuirlo, siempre que al ponerlo de nuevo en circulación se haga en las mismas condiciones de gratituidad y libre disposición del código fuente en las que se encontraba antes.

Esto se traduce en que programadores de todo el mundo pueden estudiar los programas, corregir errores, añadir funciones a los mismos o adaptarlos para resolver nuevos problemas.

Los programas son gratuitos: el software abierto/libre se puede conseguir (al menos en su forma de código fuente) de forma gratuita, pagando sólo los gastos del soporte en el que se entrega, como por ejemplo un CD, o bajándolo directamente de Internet.

En términos generales las licencias de distribución de software libre (por ejemplo la licencia GNU/GPL) no obligan a distribuir el programa gratis, pero permiten que cualquiera pueda hacerlo al precio que le venga en gana. Esto se traduce en que al final sólo se cobran los soportes, los costos de distribución

La antitesis del open source son los programas de código privativo o cerrado. En general éstos no se permiten cambiarlos, ni redistribuirlos, se dan pocos detalles de su funcionamiento interno, en muchos casos se prohíbe explícitamente la ingeniería inversa sobre el producto y si se construyen otros sistemas que dependan de un producto cerrado se corre el riesgo de que el fabricante cambie en un futuro los detalles internos de funcionamiento y que deje los productos inservibles.

Fuente: http://www.infobaeprofesional.com/notas/63689-Las-empresas-de-codigo-abierto-ya-son-un-negocio-millonario.html

15 pautas para cuidar la información de su empresa

Ninguna solución de seguridad es infalible si los usuarios no son conscientes de los riesgos a los que a diario exponen a las empresas y a su propia información.

Con el uso de Internet, el e-mail, los mensajeros instantáneos y los sistemas “colaborativos” (que permiten compartir archivos) los negocios se aceleran y se gana en productividad. Pero también aumenta el riesgo de intrusiones y ataques contra el activo más valioso de una empresa: la información. Los especialistas en seguridad informática Mateo Dombroski, de Trend Argentina, Juan Pablo Daniello, de I-Sec y Antonio Moraes, de RSA, brindan consejos para proteger los datos que se guardan en las redes corporativas y las computadoras personales.

ESTABLEZCA UNA POLÍTICA DE SEGURIDAD

Una buena práctica en toda empresa es redactar un código para el buen uso del e-mail y las demás herramientas informáticas, y entregarlo a cada empleado. Muchas empresas se preocupan por los ataques externos, cuando en realidad la mayoría de los robos y pérdidas de información ocurren por fallas internas. Una encuesta realizada por RSA, la división de Seguridad Informática de la compañía EMC, determinó que la mitad de los empleados envía con frecuencia documentos de trabajo a su dirección de mail personal. Una proporción similar accede a documentos laborales utilizando conexiones a Internet inalámbricas (consideradas menos seguras) o desde locutorios y cibercafés (ver recuadro). En tanto, un estudio de la consultora Trend Micro asegura que “alrededor del 82% de las pérdidas de información sensible o confidencial de una empresa se produce en manos del personal interno de la misma”.

CREE CONTRASEÑAS SEGURAS

La contraseña es la llave de acceso a toda la información que tiene la computadora. Al crearla, no utilice nombres de familiares, fechas y números que estén relacionados con sus datos e historia personal. Si utiliza palabras comunes, intercale números, dado que existen mecanismos para descifrar este tipo de claves en cuestión de segundos.
Utilizar las iniciales de una frase (la estrofa de una canción o poema, el título de un libro es lo más recomendable). Debe tener por lo menos ocho caracteres y si quiere otorgarle mayor seguridad, intercale alguna letra mayúscula. No obstante, si se ha tomado el trabajo de elaborar una contraseña segura y al mismo tiempo recordable, no la deje anotada debajo del teclado o en un papelito pegado al monitor. Por último, cambie su contraseña por lo menos cada seis meses.

Seguir leyendo

relays.ordb.org bloquea los servidores de mail

No importa cual sea, postfix, sendmail o qmail, si tenías relay.ordb.org configurado, se rechazarán los mails de todo el mundo.

El año pasado el servicio de relays.ordb.org dejo de estar accesible con lo cual, lo único que se obtenía era una larga lista de logs en los servidores de correo indicando que no funcionaba y hasta algunas misteriosas consultas al loopback.

En el día de ayer, y dado que todavía existían administradores de sistemas que tenían configurado a este servicio de RBL en sus servidores (con lo cual se seguían haciendo consultas) se decidió que todas las consultas que se realizarán se tomarían como POSITIVAS con lo cual, TODOS los mails entrantes serían rechazados por el servidor de mail ya que se toma a TODO el mundo como listado en su base de datos, como puede versé en el sitio de Dnsbl

3/26/08 Update: ORDB has “listed the entire world” – returning any query with a “listed” response. The result is that if you still have ORDB in your mail server config files, you’re now blocking 100% of your inbound mail. For anyone still trying to “use” ORDB, you’re not going to receive any inbound mail until you disable queries to it.

En lo personal esta medida me parece muy poco simpática y puede generar un rechazo para implementar cualquier otro sistema libre de RBL. Técnicamente le están dando la razón a quienes argumentan que si es libre no se cuenta con soporte lo cual es en su mayoría falso. -10 para quién tomó está decisión. Estoy seguro que habría otra forma de hacerlo sin perjudicar a muchos servidores. Un ejemplo (por el lado de aprender a palos) del control que hay que tener como administrador de sistemas.

Fuente:
Blog de Sebastián D. Criado
http://www.vsantivirus.com/29-03-08.htm

Raymond Kurzweil, Cybernostradamus

Por: Mariana Nisebe. De la Redacción de Clarín.com

Este inventor y científico estadounidense toma 250 pastillas por día para llegar con vida al 2029. Cree que, para ese entonces, se podrá transferir los conocimientos humanos a las máquinas e inmortalizar al hombre.

Todos los días o Ray, como le dicen, de 60 años, toma 250 pastillas para llegar con vida al año 2029 porque está seguro de que las computadoras lo harán mucho más inteligente dentro de unas décadas y no descarta poder vivir para siempre. Aunque la tecnología médica no puede evitar que su cuerpo pierda la vida, cree que hay una buena posibilidad de asegurarse la inmortalidad al "descargar" los contenidos de su cerebro mejorado antes de morir. ¿Está loco? Con sólo esta información se podría decir que sí; sin embargo este importante "cyber" personaje viene profetizando desde hace años sobre tecnología y lo interesante es que lo que dice, casi siempre se cumple.

Músico , empresario , inventor , escritor y científico de la computación , Kurzweil nació el 12 de febrero de 1948 en el estado de Massachusetts , en los Estados Unidos ). Experto tecnólogo de sistemas y de Inteligencia Artificial , se lo conoce como el Cybernostradamus por sus predicciones tecnológicas. Actualmente es presidente de la empresa informática Kurzweil Technologies, la cual se dedica a elaborar dispositivos electrónicos de conversación máquina-humano con aplicaciones para discapacitados. Lo interesante de su perfil es que no se trata sólo de un teórico sino que tiene años de experiencia como inventor. Kurzweil es un científico totalmente práctico.

Seguir leyendo

¿Qué es el spam? Un sondeo analiza las respuestas de los destinatarios

La empresa de publicidad en línea Q Interactive ha publicado los resultados de un sondeo que realizó con MarketingSherpa a los usuarios de Internet.

El estudio pretende descubrir cuándo los usuarios piensan que un correo publicitario es spam, por qué denuncian ciertos mensajes y qué piensan que sucede cuando denuncian los correos como spam.

Los resultados del estudio muestran que la definición de spam de los encuestados es muy amplia y que los usuarios denuncian tanto correos no solicitados como mensajes de listas de correos a las que ellos mismos se suscribieron.

Entonces, según los usuarios, ¿cuándo un mensaje es spam? El 56% de los encuestados considera que los mensajes publicitarios son spam si su contenido no les parece interesante, aunque provenga de boletines a los que están suscritos. La mitad de los usuarios piensa que una compañía les está enviando spam si reciben sus mensajes con mucha frecuencia y el 31% piensa que está recibiendo spam si los correos de una empresa dejan de serle útiles.

¿Por qué los usuarios denuncian los correos como spam? El 53% los denuncia porque nunca solicitó recibirlos, pero un 48% lo hace por otras razones. El 41% denuncia correos a los que se ha suscrito porque no cree que sean interesantes, el 25% porque recibe demasiados correos de la misma empresa y el 20% porque piensa que recibe demasiados mensajes de muchas empresas.

¿Qué piensan los usuarios que sucede cuando presionan el botón para denunciar spam? El 56% de los encuestados piensa que denunciar un correo publicitario bloqueará los mensajes de la empresa que los envía. El 21% cree que se notificará a la empresa que el contenido de ese correo no le pareció interesante al cliente, así el usuario recibirá mejores mensajes en el futuro. El 47% piensa que denunciar un mensaje cancelará su suscripción a esos correos.

El misterio que representa la función del botón para denunciar spam se refleja en la forma en la que los usuarios lo usan. El 43% de los usuarios prefiere denunciar un correo para cancelar su suscripción en lugar de usar el enlace que la empresa provee con este fin. Asimismo, el 21% de los usuarios utiliza el botón para cancelar sus suscripciones a listas de correos, aunque sepa que los mensajes que recibe no son spam.

Fuente: http://www.viruslist.com/sp/news?id=208274125

El 90% de las webs son vulnerables a ataques

Según un estudio de WhiteHat Security, 9 de cada 10 sitios webs en todo el mundo están expuestos a al menos una vulnerabilidad de la que un atacante podría aprovecharse para introducirse y controlarla a su antojo. Y de hecho, la media es de al menos 7 vulnerabilidades por sitio web.

Los desarrolladores del estudio demuestran que a pesar de los esfuerzos para proteger la web, la enorme cantidad de estándares y tecnologías manejadas hace complicado cubrir todos los frentes con efectividad: “Aunque las posturas sobre seguridad de algunas empresas son mejores que las de otras, la diferencia es realmente insignificante cuando la idea es prevenir que un sitio web sea atacado - los atacantes sólo necesitan explotar una vulnerabilidad”, afirman en el estudio.

Los agujeros más comunes son los denominados Cross-Site Scripting (CSS), que aparecen en el 70% de los sitios, mientras que cada vez están más de moda los llamados Cross-Site Request Forgery (CSRF), cuyo uso está creciendo como la espuma entre la comunidad hacker y cracker. Estos mecanismos son complejos de detectar y erradicar, y suponen una amenaza real para muchos sitios web.

El informe también habla de sitios webs por sector y su tendencia a contener vulnerabilidades: las compañías de seguros son las menos seguras en este apartado - un 84% de estas empresas disponen de sitios web con vulnerabilidades críticas o de muy alta prioridad. Los sitios web de empresas TIC no se libran (72% vulnerables), y por detrás están las de Salud (64%) y Financieras (60%).

Fuente: http://www.theinquirer.es/2008/03/27/el_90_de_las_webs_son_vulnerables_a_ataques.html

26 mar 2008

Consideraciones para un Desarrollo Seguro

En el newsletter de Microsoft este mes, Jeremy Chapman hace un gran trabajo cuando explica cómo asegurar una infraestructura de Windows Vista. De hecho, asegurar las imágenes y las claves de producto de Windows Vista es vital para proteger sus bienes con licencia. Como daré este paso más adelante, antes señalaré los tres pasos que usted puede dar para establecer una postura inicial de seguridad mientras desarrolla Windows Vista con Microsoft Deployment o Business Desktop Deployment 2007. Esto le permitirá proteger sus sistemas durante la fase crítica que existe entre el desarrollo del sistema y el arranque del sistema dentro de la infraestructura de administración de seguridad, así se trate del Microsoft System Center Configuration Manager 2007, de la Política de Grupo, de los Windows Server Update Services o de otro método que sirva para rastrear actualizaciones y ajustes.

Cuando configure la seguridad inicial para el escritorio de Windows Vista en una infraestructura de Microsoft Deployment (o BDD 2007), deberá concentrarse en las siguientes tres áreas:

1. Seguridad de base
2. Actualizaciones y ajustes
3. Administración de la seguridad

La ejecución de estas tres tareas le permitirá confirmar que está preparado para aceptar los nuevos sistemas dentro de su infraestructura de seguridad, y que sus sistemas cuentan con mejores hábitos de protección durante la etapa de transición.

Seguir leyendo

La Marina estadounidense anuncia que sólo adquirirá sistemas abiertos

Los días de la tecnología propietaria deben llegar a su fin. Nunca más aceptaremos sistemas que acoplen hardware, software y datos.

-- Vicealmirante Mark J. Edwards, Subjefe de Operaciones Navales para Redes de Comunicaciones de la Marina de EE.UU.

Con estas palabras anunciaba el alto responsable militar la decisión de la Marina de adquirir únicamente sistemas basados en tecnologías y estándares abiertos.

Esta decisión responde a varios motivos, entre ellos el deseo de proveer a los combatientes de las capacidades más recientes y controlar los costes operativos de sus tecnologías de la información, según el vicealmirante Edwards...

"No podemos aceptar los costes crecientes que supone mantener nuestras capacidades actuales. En el mercado civil ocurre justo lo contrario: algunos reducen sus costes en el 90% a la vez que aumentan el rendimiento (...) Y por encima de todo, debemos romper las limitaciones a la movilidad de nuestros datos, de forma que podamos compartirlos a través de diferentes dominios", afirmó Edwards.

Referencias:

Fuente: http://www.kriptopolis.org/marina-comprara-solo-sistemas-abiertos

¿Vulnerabilidades en usuarios sin privilegios?

La seguridad de las aplicaciones que dan soporte a un negocio son cruciales para su éxito. Por ello, las normas y códigos de buenas prácticas en los sistemas de SGSI, aconsejan la creación y el uso de usuarios con permisos restringidos.

Esto puede resultar en dos problemas con difícil solución:
  • Realizar un correcto análisis de la necesidad del negocio en base al perfil del usuario. Es decir, crear roles de acuerdo a los requerimientos de los diferentes perfiles y asignarles privilegios adecuados. Lo que en la práctica no es tan sencillo ni trivial.
  • Caer en la falsa creencia de que un usuario restringido es menos vulnerable a los problemas de seguridad de las aplicaciones de escritorio.
Algunos departamentos de IT argumentan que no es necesario actualizar versiones vulnerables de aplicaciones cliente porque los usuarios que las usan tienen los permiso restringidos y por ello, no pueden ser explotadas. Me vienen a la cabeza unos cuantos ataques a los cuales estos usuarios "sin privilegios" serían vulnerables, pongamos por ejemplo ser carne de botnets, MITM, phishing, csrf y cualquier tipo de malware.

La correcta gestión de usuarios sin privilegios en los SOs es ya de por sí complicada, pero si a eso le unimos contradicciones como permisos de administrador para actualizar software, versiones previas de software actualizado (java), y la heterogeneidad de todas las aplicaciones cliente, nos encontraremos en un escenario caótico donde la única regla será "sálvese quien pueda".

¿Todavía crees que no es necesario actualizar tu versión de adobe reader, java (JRE), quicktime, firefox, realplayer o excel?, sólo por nombrar algunas aplicaciones cliente, aunque bien es cierto que firefox es una de las mejores en cuanto a las actualizaciones automáticas.

Las aplicaciones de escritorio actualmente están siendo objeto de ataques tipo "Drive by download" donde el usuario, a través de una vulnerabilidad en estas aplicaciones se descarga malware sin su conocimiento simplemente por visitar una página web. Luego, siempre nos quedará decir que nosotros no hemos sido.

¿Todavía te crees a salvo con ese usuario sin privilegios?

Fuente: http://blog.s21sec.com/2008/03/vulnerabilidades-en-usuarios-sin.html

Alerta ante ataque "Open URL Redirect"

Como hace tiempo anunciamos en Segu-Info, IronPort Systems detectó un ataque masivo denominado “Open URL Redirect”, la firma asegura que esta amenaza utiliza direcciones URL legítimas para desencadenar epidemias de spam.

"Open URL Redirect" representa el envío masivo más reciente que utiliza funciones de Google, Yahoo y AOL para enviar spam solamente con URL en el cuerpo del mensaje. Ataca con mayor éxito debido a que está diseńado para parecer y ser legítimo. Sin embargo al ir a la dirección estos URLs redireccionan al visitante a un sitio de spam utilizando técnicas llamadas “Open Redirect” o “Unprotecte Forwarder” que significan Redireccionamiento al abrir y Reenvío desprotegido, respectivamente.

En Google la amenaza resalta en la función "Voy a tener suerte" para que al dar clic en esta parte se envíe a los visitantes a un sitio de spam. Funciona de manera similar tanto en Yahoo y AOL y se ha incrementado su frecuencia en los últimos dos meses. De acuerdo a cifras de la compańía, el 1% de todo el spam contiene este tipo de ataque.

Alfredo Huerta, director general de Caveo Networks, comentó que este ataque es muestra de una "tendencia posible en la que los spammers cambian el uso de estas técnicas para atraer tráfico a los sitios spam e intentan estos métodos para también enviar malware a los usuarios finales".

Fuente: http://www.infochannel.com.mx/leenewsletter.asp?id_nota=16314&ids=3

Certificaciones varias

ENISA ha lanzado un "folletillo" en el que nos proporciona una visión general sobre las certificaciones de seguridad de la Información de productos, personas y procesos, y, de paso, aprovecha para hacernos las siguientes recomendaciones:
  • Las organizaciones deberían de verificar su sistema de gestión de la seguridad de la información, elegir productos de seguridad certificados y animar a sus empleados para que se certifiquen en alguna de las certificaciones en seguridad de la información.
  • Para la certificación de procesos, debería de promoverse el uso de la familia 27000 familias, tanto en el sector público como en las empresas privadas.
  • En cuanto a la certificación de producto, la UE debería de ampliar el Acuerdo de Reconocimiento Mutuo intergubernamental sobre Criterios Comunes de todos los Estados Miembros, como una herramienta para un mercado más seguro de la e-Comunicación. El Séptimo Programa Marco de la UE, debería de patrocinar la investigación para analizar los aspectos económicos de la certificación de los productos.
  • En cuanto a la certificación de personas, la UE debería de fortalecer los esquemas de acreditación relacionadas a las certificaciones en seguridad TI, animando al desarrollo de certificaciones adaptadas a perfiles diferentes, desde el ultimo nivel del usuario (Computer Driving Licence) al más profesional, (ej. Agente de Seguridad IT). La UE debería de fortalecer la colaboración entre la educación (institutos y universidades), y el proceso de certificación (formación privada y proveedores de certificados).
Útil para tener una visión global del contexto y ayudar en el marasmo de los números de las normas.

Fuente: http://bitacora.palomallaneza.com/2008/03/21/certificaciones-varias/

Herramienta para la composición de políticas

En este documento se presenta una manera de componer las políticas de seguridad de la información basado en la Web utilizando una aplicación, llamada la "Base de datos de conocimiento".

El distintivo de esta aplicación es que ofrece soporte para el desarrollo de nuevos documentos utilizando una "compilación de secciones".

Los autores pueden definir el esbozo de un documento (las secciones de que está compuesto) y, a continuación, pueden completar las secciones con nuevo contenido.

El nuevo contenido puede ser texto original escrito por el autor de política o de partes de texto extraído de los actuales (previamente importados a la base de datos), los documentos de seguridad.

Además, la aplicación permite la vinculación de los documentos existentes de conocimientos para componer documentos más grandes (Por ejemplo, guías que contienen un conjunto de políticas que pertenezcan a la misma área temática).

La principal filosofía seguida en el desarrollo de esta aplicación es permitir a los usuarios no expertos ser capaces de entender qué es lo que se trata en la composición de una política de seguridad. Además, proporciona plantillas para proyectos como la autoría de políticas personalizadas.

Documento sobre el uso de las herramienta y referencias a políticas en ENISA.

Fuente: http://www.iso27000.es/

El Blog cubano 'Generación Y', censurado

El Gobierno bloquea el acceso al blog de Yoani Sánchez, el más leído de la isla.

Las autoridades cubanas han bloqueado el acceso desde ese país a la bitácora de la cubana Yoani Sánchez, Generación Y, el más leído de la isla caribeña, según denuncia desde su página web la propia bloguera.

Sánchez, cuyo blog recibió 1,2 millones de clics en febrero, dijo que los cubanos ya no pueden visitar su página web ni la de otros dos blogueros nacidos en el país que tienen su sitio web alojado en un servidor de Alemania.

Todo lo que pueden ver es un mensaje de error. "Así que los anónimos censores de nuestro famélico ciberespacio, han querido encerrarme en el cuarto, apagarme la luz y no dejar entrar a los amigos", escribió el lunes en su blog.

Sánchez, filóloga de 32 años de edad, agregó que no puede acceder directamente a su sitio web desde Cuba para poner sus entradas, pero que encontró una forma de ganar a sus censores a través de una ruta indirecta.

La bloguera atrajo una considerable cantidad de lectores escribiendo sobre su vida diaria en Cuba y describiendo las dificultades económicas y las restricciones políticas en la isla caribeña.

El último, por favor

Sánchez ha criticado al nuevo presidente cubano, Raúl Castro, quien formalmente tomó el poder de su hermano Fidel el mes pasado, por sus vagas promesas de cambio y por los mínimo pasos que ha dado para mejorar el nivel de vida de los cubanos.

¿El último para las tostadoras es el título de una entrada reciente en la que habla críticamente del levantamiento de la prohibición de venta de ordenadores, reproductores de DVD, y otros artefactos deseados por los cubanos.

En un país en el cual la prensa está controlada por el Estado y no hay medios independientes, Sánchez y otros blogueros que viven en Cuba han encontrado en Internet un vehículo de expresión exento de regulaciones gubernamentales.

"Este soplo de aire fresco ha despeinado el pelo de los burócratas y los censores", ha afirmado en una entrevista telefónica, apostando por continuar con su blog. "Cualquiera con un poco de habilidad con la computadora sabe cómo esquivarlos".

"En Cuba no puede existir una forma de pensar alternativa, pero la gente de alguna manera nos sigue leyendo", ha agregado. "No hay censura que pueda parar a la gente que tiene la determinación de acceder a Internet".

Fuente: http://www.elpais.com/articulo/internet/blog/cubano/Generacion/censurado/elpeputec/20080324elpepunet_8/Tes
http://www.elpais.com/articulo/tecnologia/ciberrebeldes/Cuba/desafian/control/Estado/elpeputec/20080322elpeputec_1/Tes
http://www.desdecuba.com/generaciony/