Noticias de Seguridad Informática - Segu-Info

viernes 31 de diciembre de 2010

12:16:00

La Justicia Argentina clausura un perfil de Facebook por injurias

Un juzgado provincial determinó la clausura de un perfil en la popular red social. La página había sido creada de manera anónima y se utilizaba para criticar al actual intendente de la ciudad de Rafaela. La opinión de un fiscal experto en delitos informáticos.

El Juzgado de Primera Instancia en lo Civil, Comercial y Laboral de Rafaela ordenó la suspensión solicitada por el precandidato justicialista Omar Perotti y, en consecuencia, se suprimieron los contenidos detallados en una página de la red social en donde se lo tildaba de “corrupto” (ver fallo).

La jueza en lo Civil, Comercial y Laboral de la Segunda Nominación de Rafaela, Liliana Maina de Beldoménico, resolvió que Facebook eliminara lo expresado en el sitio “Me da vergüenza que O. P. quiera ser gobernador en el 2011“.

Perotti señaló que en la sección “críticas” se observa un comentario que dice: “Como rafaelino es realmente asqueroso que este traidor a sus principios y doctrina continúe con su actividad política funesta e insensible. Cuantos compañeros de actividad política ha destrozado. Por sordas ambiciones personales. Pagándole a todos los medios para censurar ideas contrarias”.

Contenido completo en Diario Judicial

Seguir leyendo »


10:56:00

¿Está usted implementando un Plan de Seguridad adecuado para su Empresa? (Parte 1)

Según Kaplan y Norton, no se puede gestionar lo que no se puede medir y no se puede medir lo que no se puede describir; si trasladamos este enunciado a la Seguridad quedaría algo así como: "no se puede gestionar la Seguridad de nuestra empresa si implementamos controles de Seguridad que no pueden ser medibles".
Las buenas prácticas de la industria y regulaciones internacionalmente conocidas; como las leyes de Glinger-Cohen Act, the Government Performance and Results Act (GPRA), the Government Paperwork Elimination Act (GPEA) y the Federal Information Security Management Act (FISMA), requieren medir el desempeño de la seguridad de la información.
Para implementar estas mediciones podemos recurrir a varias guías de buenas prácticas disponibles, a modo de referencia menciono algunas: “Guide to Security Metrics” de SANS Institute, “Developing Metrics for Effective Information Security Governance” de John P. Pironti, “Security Metrics” de Andrew Jaquith, “Performance Measurement Guide for Information Security” de  NIST (National Institute of Standards and Technolgy) y el estándar ISO/IEC 27004:2009 Information Security Management Measurement .

¿Que son las métricas de la seguridad de la información?

La métrica de la seguridad de la información es el resultado de la colección, análisis y reporte de los datos colectados, los cuales reflejan la efectividad de la gestión y control de seguridad implementada, son usadas principalmente para facilitar la toma de decisiones, mejorar el rendimiento y precisión de la Seguridad de la Información.
  • Las métricas pueden variar de acuerdo a la madurez, objetivos y metas de seguridad de cada organización.
  • Las métricas funcionan como un GPS, nos indica exactamente dónde estamos y a cuanto estamos de nuestro destino
Seguir leyendo en CXO Parte 1
Seguir leyendo en CXO Parte 2

Seguir leyendo »


jueves 30 de diciembre de 2010

12:08:00

Grabó un video hot y cuando mandó a reparar la PC lo hicieron público

La joven realizó la denuncia cuando vio las imágenes en Internet. El film casero empezó a circular en Cd’s por toda la ciudad e incluso hay un sitio que lo vende a 100 pesos o financiado con tarjeta de crédito en 10 cuotas.

Una chica presentó una denuncia penal al conocer que difundieron un video porno casero que ella misma filmó y que olvidó borrar de su computadora cuando la mandó a reparar, en un hecho que escandaliza a la ciudad bonaerense de Dolores.

Las imágenes las grabó junto a su pareja hace un año y medio y hace algunos meses se enteró que empezó a circular en Cd’s por toda la ciudad y ella tomó conocimiento cuando escuchó hablar a personas por la calle sobre el video.

Según informó hoy Diario Popular, la joven notó que al oír sobre las imágenes que poseía el film le parecieron muy similares a las de su video, el cual tenía en la papelera de reciclaje de su PC al momento de llevarla a un service.

Tiempo después se enteró que su video fue subido a facebook, pero al tener alto contenido erótico, lo borraron de esa red social.

Seguir leyendo »


11:00:00

Servicios de federación de Active Directory 2.0: Puertas abiertas a la nube

Por: Jeffrey Schwartz

Servicios de federación de Active Directory (AD FS) 2.0 de Microsoft promete simplificar la autenticación segura para varios sistemas. También hará lo mismo para el portafolio de Microsoft basado en cloud. Además, se espera que la interoperabilidad extendida de AD FS 2.0 ofrezca la misma autenticación segura para otros proveedores de nube, como Amazon.com Inc., Google Inc. y Salesforce.com Inc.

AD FS 2.0, anteriormente denominado “Geneva Server”, se lanzó en mayo. Esta es la tan esperada extensión a Microsoft Active Directory que proporciona administración de identidad federada interoperable basada en notificaciones. Al agregar AD FS 2.0 a una implementación de AD existente, la TI permite a las personas iniciar sesión una sola vez a Active Directory y luego usar sus credenciales para iniciar sesión en cualquier otra aplicación o sistema con recursos de solicitudes.

John “J.G.” Chirapurath, director senior del grupo empresarial de identidad y seguridad de Microsoft, indica: “en el fondo, estamos simplificando la manera en la que debe funcionar la obtención del acceso y como asuntos como iniciar sesión una sola vez deberían funcionar desde lo local hasta la nube".

A diferencia del primer lanzamiento, AD FS 2.0 es compatible con el lenguaje de marcado de aserción de seguridad (SAML) 2.0, lenguaje ampliamente implementado. Muchos servicios de nube de terceros usan autenticación basada en SAML 2.0. Este es el componente clave para proporcionar interoperabilidad con otras aplicaciones y servicios de nube.

Kevin von Keyserling es presidente y director general de Certified Security Solutions Inc. (CSS), empresa radicada en Independence, Ohio, además de ser integrador de sistemas y Gold Certified Partner de Microsoft. Él comenta: “consideramos que la federación y la autenticación y autorización basada en notificaciones son componentes absolutamente fundamentales para el éxito y la acogida de servicios basados en cloud”.

Si bien AD FS 2.0 no necesariamente enfrentará todos los problemas de seguridad relacionados con el movimiento de sistemas tradicionales y datos a la nube, todo indica que elimina una barrera clave, especialmente para aplicaciones tales como SharePoint y con toda certeza para la gama de aplicaciones. Muchas empresas evitan usar servicios de nube, como Windows Azure, por preocupaciones relacionadas con la seguridad y por la falta de control en la autenticación.

“Los problemas de seguridad, en especial en lo relativo a identidad y la administración de esas identidades, son quizás el mayor obstáculo para alcanzar el nirvana de cloud computing”, dice Chirapurath. “De igual manera que el correo electrónico condujo al uso explosivo de Active Directory, los servicios de federación de Active Directory harán lo mismo para la nube”.

Dado que AD FS 2.0 se puede integrar fácilmente dentro de aplicaciones que se ejecutan en Windows Azure, las organizaciones pueden hacer tokens digitales basados en notificaciones o selectores de identidad que funcionen tanto en Windows Server 2008 como en los servicios de Microsoft basados en cloud, lo que permite crear redes de nube híbridas. La meta es permitir a un usuario que autentique sin ningún problema en Windows Server o Windows Azure y comparta esas credenciales con aplicaciones que puedan aceptar tokens basados en SAML 2.0.

Los desarrolladores también pueden hacer que sus aplicaciones .NET usen recursos de identidad con Microsoft Windows Identity Foundation (WIF).

WIF proporciona el marco subyacente del modelo de identidad basado en notificaciones de Microsoft. Las aplicaciones desarrolladas con WIF poseen esquemas de autenticación, los cuales se implementaron en Microsoft .NET framework, tales como atributos de identificación, funciones, grupos y políticas, además de maneras de administrar esas notificaciones. Las aplicaciones creadas por desarrolladores empresariales e ISV basadas en WIF también podrán aceptar estas notificaciones.

La autenticación de paso federada en AD FS 2.0 está habilitada para aceptar tokens basados en los estándares de federación de servicios web (WSFED), WS-Trust y SAML. Si bien Microsoft ha promocionado WSFED por un largo tiempo, sólo hace 18 meses decidió dar compatibilidad a la especificación SAML, cuyo uso es mucho más extendido.

Llevarlo a la banca

Danny Kim, CTO de FullArmor Corp, un Microsoft Gold Certified Partner radicado en Boston, quien ha realizado pruebas de esfuerzo para AD FS 2.0, comenta que ya tiene clientes importantes que desean usarlo para implementar sistemas en la nube.

Kim dice: “AD FS 2.0 vincula las identidades a nuestro espacio del servidor y a nuestros servicios basados en cloud y tenemos una versión que funciona a través de todos estos entornos".

Según Kim, un importante banco de inversiones de Nueva York está entre aquellos que desean usarlo ahora mismo para permitirle a los usuarios autenticarse en aplicaciones alojadas en los sistemas basados en Windows Azure de FullArmor.

“Esta es una empresa preocupada por la seguridad que indicó 'a no ser que la seguridad esté garantizada, no implementaremos estos servicios en la nube'", comenta Kim. A esto agrega que, al mismo tiempo, el banco busca eventualmente dejar de comprar y usar servidores tan pronto como sea seguro desplazarse a la nube. AD FS 2.0 asigna el token del usuario en AD, el cual se pasa a través de otros sistemas habilitados para AD FS 2.0, explica Kim.

Los funcionarios de Microsoft dicen que algo igualmente importante es el hecho de que Microsoft ahora puede hacer pasar esas notificaciones a través de cualquier sistema basado en SAML. Microsoft realizó pruebas de interoperabilidad con otros proveedores por medio de Liberty Alliance, una organización de estándares que supervisa las especificaciones de administración de identidad.

“Nos reunimos con un grupo de proveedores... y ellos probaron la implementación del protocolo SAML y descubrieron que operaba en conformidad en una amplia gama de casos de prueba" indicó Matt Steele, administrador senior de programa del equipo AD FS de Microsoft, en una conversación de Vídeo de Channel 9 de Microsoft después de que se publicara la versión RC de AD FS. “Esto significa que podemos publicitar, como siempre hemos querido, que AD FS 2.0 implementa el protocolo SAML y que es interoperativo con todos esos proveedores en todos esos casos de prueba".

¿Coincidirá la implementación con las pruebas?
Pese a esto, algunos sugieren que es posible que Microsoft tenga expectativas exageradas. Por ejemplo, sigue sin respuesta qué tan compatibles son los tokens de SAML con aquellos proporcionados por las plataformas de otros proveedores, dice Patrick Harding, CTO de Ping Identity Corp., el cual proporciona su propio servidor de inicio de sesión único que funciona a través de varias plataformas.

“Hemos estado trabajando con SAML desde hace cuatro años” comenta Harding, cuya compañía es tanto competencia como partner de Microsoft. “Tenemos completamente claro que SAML en laboratorio y SAML en el mundo real pueden ser muy, muy diferentes, especialmente cuando existen muchos proveedores de SaaS [Software como servicio] que eligen escribir sus propias implementaciones de SAML; y siempre hay inconvenientes con esos”.

[....]

Hay muchos problemas relacionados con seguridad de nube que podrían ser desincentivos para implementar aplicaciones en la nube. Cumplimiento, integridad de datos y comprensión de las implicaciones de la arquitectura multiempresa son sólo unos pocos ejemplos.

Sin embargo, en lo referente a la administración de identidad, Microsoft y otros han dado adelantos clave en el refuerzo de la infraestructura para atravesar identidades comunes, pero sigue habiendo trabajo pendiente del lado del cliente. De todas maneras, con AD FS 2.0, las empresas que consideran usar los servicios de nube se pueden beneficiar de agregar una actualización gratuita a Windows Server.

“El usuario final puede tener la misma experiencia en la nube que la que tiene en su propia red; esa es una de las ventajas o incentivos para las grandes empresas que están evaluando usar Federation Services y expandirlo”, indica von Keyserling. “Esta aplicación proporciona servicios de nube sin tener que detenerse y lidiar con el restablecimiento de contraseñas y la administración de credenciales, además de permitir [a las empresas] concentrarse en la ejecución de su estrategia de negocios en lugar de los inconvenientes cotidianos asociados a lidiar con problemas de seguridad”.

Contenido completo en: Technet

Seguir leyendo »


10:00:00

Afirman que Facebook pondría en peligro el rol tradicional del médico

Este análisis sobre 405 médicos residentes del Hospital Universitario de Rouen, en Francia fue publicado en la revista "Journal of Medical Ethics". Se les envío un cuestionario anónimo a todos ellos, donde se los indagó sobre su uso de Facebook, si empleaban su identidad real u otra inventada o si colgaban fotos personales e información privada, entre otros aspectos.

Otros investigadores ya habían mostrado inquietud ante el uso generalizado de la red social por parte de los estudiantes, incluso los de las carreras de Medicina y Farmacia. Temían que estos universitarios compartan información privada en espacios públicos sin ser del todo concientes de las consecuencias.

Los autores del artículo, liderados por Ghassan Moubarak, del Hospital Lariboisière, en París, afirmaron que existen pocas investigaciones que hayan explorado el uso de la red social en los médicos, por lo que el objetivo de su trabajo fue "analizar la frecuencia y características de uso de Facebook entre residentes y becarios, la cantidad y el tipo de protección de datos personales disponibles en su perfil y sus opiniones sobre las consecuencias de este uso en la relación médico paciente".

Casi tres de cada cuatro encuestados tenían un perfil en esa red, y la mayoría lo consultaba todos los días. Además, prácticamente todos reconocieron que mostraban en Facebook información personal suficiente para ser reconocidos. Los datos incluían su nombre real y sus fechas de nacimiento. Incluso un 91% incluyó una foto.

Otros datos apuntan a que sólo unos pocos de los residentes que usaban la red habían recibido una solicitud de amistad de un paciente (6%) y que cuatro de ellos aceptaron la petición.

Aunque la mayoría de los encuestados (85%) reconoció que rechazaría automáticamente una solicitud de un paciente, uno de cada siete (15%) aseguró que lo decidiría según el caso. Las razones para aceptarlo incluyeron la afinidad y el temor a perder a ese paciente si la solicitud era rechazada. Como contrapartida, la necesidad de mantener una distancia profesional o la sospecha de que el paciente estaba interesado en una relación amorosa, fueron los principales motivos de rechazo.

Los autores del ensayo reconocieron que la disponibilidad pública de información sobre la vida privada del profesional de la salud puede poner en peligro la confianza mutua entre el médico del paciente, por lo que recomendaron tratar de ser "concientes de que los comentarios y las fotos publicadas pueden ser malinterpretadas". Por último, dado que frecuentemente los residentes publican gran cantidad de datos sin las medidas necesarias para proteger su privacidad, llamaron a los usuarios a reflexionar sobre "las implicaciones de Internet en el rol tradicional de los médicos".

Fuente: DocSalud

Seguir leyendo »


08:31:00

Blogueando anónimamente

Una de las formas más sencillas de publicar información de forma que sea accesible por cualquiera, es el tener un blog.

Muchos paises controlan y/o prohiben la publicación de artículos, posts de blog, o cualquier otra cosa que vaya contra sus (usualmente restrictivas) leyes o contra la "moral religiosa" de la secta teocrática de cada estado.

La página web de la Electronic Frontier Foundation (EFF) nos da algunos consejos para bloguear de forma anónima. Algunos de esos consejos, y algunos más de mi cosecha, a continuación:
  • Usa pseudónimo y no des detalles identificadores - Esto es de sentido común. No menciones tu nombre, ni donde vives, ni donde trabajas. No hables de tus amigos o familia. O de la estación en la que coges el metro todos los días.
  • Cuidado con las fotos – En las fotos pueden salir cosas que identifiquen donde estás, o que se te vea en un reflejo. Si las fotos están hechas con un móvil, posiblemente tengan metadatos incluyendo las coordenadas de GPS donde fue tomada. Siempre que incluyas una foto en un post, elimina los metadatos antes.
  • Utiliza conexiones segurasUtiliza SSL para cifrar la conexión desde tu PC hasta el editor del blog. Utiliza Tor para que el origen o destino de esta conexión cifrada no sea rastreable.
  • No estés mucho tiempo online – Intenta que la conexión al blog para publicar el artículo sea lo más corta posible. Escribe offline en un editor de texto (Notepad, o lo que uses). Copia el texto, conéctate, pégalo, y desconectate.
  • Evita análisis de tráfico – Si tu sistema de publicación de blogs permite programar la publicación a una hora o día determinado, prográmalo siempre para que se publique el artículo varias horas después (y cambia el número de horas cada vez). Esto evitará que se pueda correlar el momento de publicación de los artículos con tu conexión cifrada.
  • Si tienes dominio propio, regístralo de forma anónima - Esto puede ser dificil ya que la compra de un dominio suele requerir el uso de una tarjeta de crédito, por lo que siempre quedará constancia en algún sitio. Siempre que sea posible utiliza recursos gratuitos que no requieran pago. Si vas a registrar el dominio, no uses datos reales para los registros de WHOIS. Si compras un certificado SSL, lo mismo.
  • Usa modo “privado” en el navegador - En Firefox se llama “Private Browsing”. Asegurate de borrar historia de navegación, ficheros temporales y cookies.
  • No te compliques la vida – Es mejor usar un blog de wordpress.com con un sistema que te permita publicar en 5 minutos, que comprar hosting, dominio, certificado SSL, instalar y configurar software de blogging, etc. Si aún así quieres hacer todo esto, busca en google “anonymous hosting“.
    • NOTA: Wordpress.com te puede borrar el blog sin previo aviso si piensan que no cumples sus normas de uso. Hace poco cree un blog con el título “Information Security for Activists”, y antes de publicar ni un sólo artículo me lo borraron.
Algunas guías útiles:
Fuente: Alfredo Reino

Seguir leyendo »


miércoles 29 de diciembre de 2010

18:08:00

Más phishing a VISA

Esta semana hemos sido testigo de gran cantidad de casos de correos con el falso premio de VISA y con engaños sobre el uso de la tarjeta de crédito. Ambos correos tienen la finalidad de que el usuario ingrese a un sitio falso y entregue información confidencial sobre sí mismo y su tarjeta.

Por ejemplo en el día de ayer se propagó el siguiente correo (errores incluidos):
Estimado Cliente

Atencion
Recientemente, hemos determinado que una persona puede usar su tarjeta sin su autorizacion, y no los pagos de varios intentos. Ahora tenemos que confirmar la informacion de tu tarjeta de credito. Para proteger la tarjeta contra el uso fraudulento, y el sistema de actualizacion de seguridad Verified by Visa, por favor, siga este enlace:

Click Aqui (enlace a http://v1sargentina.110mb.com/)

Nota: Nota: Si usted no completa este procedimiento antes de 29 de diciembre 2010, nos veremos obligados a suspender su tarjeta de forma permanente, ya que puede ser utilizado de manera fraudulenta.

Gracias por considerar esta informacion y nos ayudan a mantener la confidencialidad y seguridad de su tarjeta de credito.

Cordialemente .

Verified by Visa departamento de servicio de la seguridad.

El sitio mencionado ya a sido dado de baja pero en el día de hoy han vuelto a llegar a miles de usuarios, con un enlace distinto al anterior, como se ve a continuación:
Cuando el usuario presiona sobre el enlace es redirigido a otro subdominio del servidor gratuito T35.com que ya se vió anteriormente y que desde Segu-Info ya hemos procedido a denunciar. El sitio falso luce así:
En ambos casos, una vez que todos los datos son robados, se redirige al usuario al sitio de VISA Argentina.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


17:09:00

Phishing a PagSeguro (UOL Brasil) y troyano

Nos han reportado un ataque de numerosos correos recibidos (que en este momento continúan) con los cuales, mediante un engaño tipo phishing, se intenta infectar la PC de los destinatarios. El correo dice provenir de PagSeguro, un sistema de pagos en línea de Brasil, y pide confirmar los datos de un deposito descargando un comprobante de depósito (el engaño). El mensaje dice:
Sua compra protegida!
PagSeguro é a solução completa para pagamentos online.
Segue em anexo o comprovante de depósito feito em sua Conta Corrente. Pedimos que os dados e valores sejam confirmados através do comprovante anexado para que em caso de divergência, o problema seja corrigido.
Baixar comprovante
Atenciosamente,
Carla Villar
Assessora Financeira, PagSeguro.
© 1996 - 2010 UOL - O melhor conteúdo. Todos os direitos reservados.
Y se ve de esta manera, perfectamente decorado con el logo de la empresa:

  Correo falso con enlace engañoso,
al hacer clic en el enlace...

... se dirije al sitio abusado #1 y de allí se redirige 
al sitio abusado #2 para la descarga de malware

Descarga del malware, un troyano

El malware descargado en el archivo comprov_29122010.exe fue reportado a VT y es detectado por 16/43 motores AV.

Desde Segu-Info informamos a los responsables de los sitios abusados que son el #1 una empresa gráfica de EEUU y el #2 que constatamos en nuestro análisis, que aloja esta pieza de malware, es un servidor del Union County de Nueva Jersey. El sitio fue también fue reportado a Phishtank

Los consejos de seguridad:
  • Verifique el remitente, si no lo conoce no sea curioso, no haga clic en el enlace, no abra el adjunto. 
  • Si conoce el remitente verifique lo planteado en el correo y los enlaces, ante la menor sospecha de algo inusual evite acceder a los solicitado. Verifique con las personas que trata habitualmente, no responda ese correo.
Raúl de la Redacción de Segu.Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


16:22:00

Tendencias de seguridad en cifrado

El Instituto Ponemon publicado recientemente su informe anual sobre las tendencias de cifrado. Los resultados mostraron que las regulaciones de protección de datos y la privacidad son cada vez más importante en el impulso de la adopción del cifrado de la información, más ahora por el temor a grandes fuga de datos, y seguirá siendo un motivador para la venta de tecnologías de encriptación.



Ponemon, a través de la división PGP de Symantec, encuestó cerca de 1.000 ejecutivos de TI de 15 sectores empresariables diferentes de EE.UU. y ha publicado una infografía, una presentación y el informe completo.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


15:00:00

No vuelvas a sentar tus posaderas sobre ella, tu fotocopiadora te espía

Por: Antonio Rentero

No lo sabes, pero tienes al espía en casa… bueno, en la oficina.

Desde el año 2002 todas las fotocopiadoras digitales que se fabrican cuentan con un disco duro que va almacenando una copia de cada documento que pasa por ella, ya sea fotocopiado, escaneado, enviado por fax o por email, en el caso de las fotocopiadoras multifunción. Y ese disco duro con toda esa información almacenada suele terminar, junto con la fotocopiadora cuando deja de ser útil, en la chatarra, donde no termina precisamente el recorrido vital del dispositivo… ni de la información que atesora, según desvelan los servicios informativos de CBS News. ¿Deseas saber más?

Tras una exhaustiva información la cadena norteamericana CBS ha lanzado la voz de alarma sobre un destino, el de los dato almacenados en dichos discos duros, que podría comprometer gravemente la protección de los datos correspondientes con documentos privados y personales, números de identificación de seguridad social, información bancaria… en fin, cualquier cosa que haya pasado por la fotocopiadora.

Esto ha propiciado que haya un mercado de recuperadores de esa información existan desarrolladores de un software capaces de desentrañar los datos almacenados en los discos duros de las fotocopiadoras que terminan en la chatarra o vendidas de segunda mano para recuperar esa información. El disco duro se extrae de la fotocopiadora en una media hora, y procesando la información contenida mediante programas de recuperación de datos disponibles gratuitamente en Internet en menos de 12 horas se tiene acceso completo a la información contenida, que será más o menos interesante en función de la procedencia de la fotocopiadora.

A lo mejor esta noticia hace que te lo pienses dos veces antes de volver a sacar una fotocopia de tu trasero, porque imaginemos lo que se puede llegar a obtener de las fotocopiadoras procedentes de un banco, una compañía de seguros, una comisaría, un juzgado… o un hospital, aunque estas cosas hay que tomárselas quizá con algo de humor, como hacen en la fotografía adjunta en la Asociación Canadiense de Cáncer Colo-rectal, que precisamente invita en su campaña preventiva de manera simpática a que dejemos que nos vean el trasero.

La investigación de CBS News añade que las compañías fabricantes de fotocopiadoras ofrecen un servicio de encriptación de los datos contenidos en dichos discos duros, como ejemplo Sharp ofrece una utilidad que borra automáticamente los contenidos… por un precio de 500 $. La crónica finaliza relatando como dos contenedores llenos de fotocopiadoras usadas salen de un almacén de Nueva Jersey con destino al extranjero, conteniendo sus correspondientes discos duros cargados de información, de datos, de secretos.

Fuente: Gizmodo

Seguir leyendo »


13:11:00

La operación contra una red que difundía contenidos pedófilos se salda con 12 detenidos

La operación de los Mossos d'Esquadra y la Guardia Civil desarrollada la semana pasada contra un grupo organizado de presuntos pederastas que operaban a través de Internet bajo la falsa apariencia de un foro legalmente constituido se saldó con 12 detenidos, de los que cinco ya han ingresado en prisión.

Los 12 detenidos –entre ellos una mujer y nueve de ellos en Cataluña– tienen entre 18 y 40 años, y, además, seis personas han sido denunciadas por su supuesta participación en los delitos de corrupción de menores y abusos sexuales.

La investigación, liderada por un juzgado de Barcelona, se inició después de que la Fundación Alia2 avisase a los Mossos de la existencia de una página web donde los usuarios explicaban su atracción sexual hacia los niños.

Pese a que no había ningún apoyo gráfico que alertase de la comisión de un delito de corrupción de menores, los agentes determinaron que en este foro se ocultaba una red organizada y servía como punto de encuentro de presuntos pedófilos y pederastas, donde se daban indicaciones para captar menores.

La web contaba con unos 400 usuarios registrados, y algunos de los mensajes colgados en esta página podían llegar a los 18.000 visitas y en total, acumulaba 1.500 temas y hasta 40.000 mensajes.

Los Mossos concluyeron que ocho menores, de entre 9 y 13 años, se situaban como objetivos de esta red.

Las diferentes diligencias policiales permitieron ubicar el servidor informático que alojaba este espacio en un domicilio de Barcelona, así como identificar usuarios de la web en diferentes puntos del España y Sudamérica.

La colaboración entre Mossos y Guardia Civil ha permitido determinar el organigrama, y situar objetivos en Barcelona, Santa Coloma, Mollet, Reus, La Rioja, Zaragoza, Tenerife, Murcia, Madrid, Valencia, Cáceres, Alicante, A Coruña y en Venezuela y México.

El perfil de la gran mayoría de usuarios identificados corresponde a personas con elevados conocimientos sobre informática y con gran experiencia en el consumo, difusión y participación en espacios en la red relacionados con la pornografía infantil.

La investigación culminó el 20 de diciembre con 18 registros simultáneos en diferentes puntos de España –ocho de ellos en Cataluña–, donde se intervino material informático, que los expertos analizan. Entre ellos figuran el servidor donde se alojaba la web investigada y diferentes discos duros y dispositivos USB con contenido pornográfico infantil. La investigación continúa abierta y no se descartan más detenciones.

Fuente: identidadesenpeligro.wordpress.com

Seguir leyendo »


10:30:00

Informe sobre el Panorama Internacional del Software de Fuentes Abiertas. 2010

El Informe sobre el Panorama Internacional del Software de Fuentes Abiertas 2010, presenta una visión global del estado de penetración del software libre en el mundo y nos ayuda a comprender el papel que el software libre está jugando en el sector TIC internacional, destacando su impacto económico y social, tanto en las economías más avanzadas como en los países emergentes.

El informe presentado por CENATIC complementa con una visión internacional, una serie de trabajos previos que analizan la realidad del sector del software libre, y que en anteriores trabajos se han centrado en administraciones públicas, empresas usuarias y proveedoras, así como en universidades y centros de I+D+i en España. Con el informe también se ha presentado un video.

Fuente: CENATIC

Seguir leyendo »


09:18:00

Ingresó al correo electrónico de su esposa, se enteró de que le era infiel y puede ir preso

El técnico de computadoras Leon Walker podría enfrentar cinco años de cárcel por acceder a la cuenta de Gmail de su pareja.

Un técnico de computadoras de Oakland, Michigan, fue acusado de delito al espiar el correo electrónico de su esposa, y podría enfrentar una pena de cinco años de prisión. Mediante una computadora familiar de uso compartido, Leon Walker, de 33, ingresó a la cuenta de Gmail y descubrió que su pareja tenía una relación extra matrimonial.

Los mensajes de correo electrónico mostraban cómo Clara, la mujer de Walker, estaba teniendo una relación con su anterior marido, un hombre que había sido arrestado por golpearla delante de su hijo.

Ante esta situación, Walker se puso en contacto con el primer esposo de Clara, el padre del niño. "Hice lo adecuado, no quería exponer al menor a otra situación de violencia familiar", dijo el técnico en declaraciones publicadas por Detroit Free Press .

Walker deberá enfrentar a un jurado en febrero, que dictaminará si es culpable y si debe enfrentar los cinco años de prisión. Por su parte, Clara Walker evitó realizar declaraciones ante la prensa y solicitó el divorcio.

La fiscal Jessica Cooper justificó la acusación contra Walker por sus habilidades para infringir la cuenta de correo electrónico de su esposa.

Si bien Clara Walker admitió que la computadora había sido comprada por Leon, aclaró que mantuvo en secreto el acceso a su cuenta de correo electrónico. Los abogados defensores se sorprendieron ante la acusación de delito que recibió su cliente.

"¿Cuál es la diferencia entre este caso y los padres que administran los perfiles de Facebook de sus hijos?", dijo la abogada Deborah McKelvy.

Fuente: La Nación

Seguir leyendo »


08:06:00

Nuevo Código Penal Español

Por Fernando Acero

En un momento en el que los ataques DOS (Ataque de Denegación de Servicio) y DDOS (Ataque de Denegación de Servicio Distribuido) están en el candelero por Wikileaks y la "ley Sinde", el pasado día 23 de diciembre entró en vigor el nuevo Código Penal. Ahora incluye penas para los daños provocados en los sistemas informáticos, que a diferencia de antes, ya no tienen que ser daños físicos y basta con interrumpir, u obstaculizar el normal funcionamiento de los sistemas de terceros, de forma grave y no autorizada, para incurrir en un delito que puede castigarse con hasta dos años de cárcel, lo que incluye los ataques DOS/DDOS.

Contenido completo en Kriptopolis y más información en el Blog de ESET

Seguir leyendo »


martes 28 de diciembre de 2010

19:28:00

Como NO enviar saludos Navideños (powered by IBM)

El título alternativo de esta nota podría haber sido "Cuando las máquinas son más inteligentes que un saludo navideño" (ver asunto del correo).

No son pocas las veces que hemos criticado a importantes empresas por formas equivocadas de hacer marketing o realizar notificaciones por correo electrónico. En esta oportunidad quien nos da la lección es IBM.

Ayer 27 de diciembre desde IBM Argentina enviaron un correo de saludos navideños (algo atrasado) que exhibe un error gracias al cual quedan comprometidas 304 direcciones de clientes de la empresa. Es llamativo que alguien cometa este error tan elemental.

Paradójicamente la postal a la que remite este saludo, hace referencia a "hacer un mundo más inteligente".

Hay múltiples motivos por los cuales no se deben colocar las direcciones de los destinatarios en Para: este es uno. Solo como ejemplo, si uno solo de los destinatarios tuviera la PC infectada, o se le infecta en el futuro, cualquier malware que recolecte direcciones del disco de la PC va a encontrar estas y serán blanco de posibles ataques, de malware, phishing o spam.

Lo recomendado siempre es poner todas las direcciones en el campo CCO (BCC en inglés) ya que de tal manera no se divulgan las direcciones de los destinatarios. También se puede leer el Consejo 9 de la Cruzada de Segu-Info aunque dudo que una empresa "inteligente" como IBM lo necesite.

Raúl de la redacción de Segu.Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


18:02:00

Wikileaks: "El revés de la trama"

"El revés de la trama" y "Un disidente prefabricado" son dos excelente artículos sobre Wikileaks desarrollados por el periodista Walter Goobar.

Ni la más audaz novela de John Le Carré o la trilogía de Stieg Larsson hubieran ideado una intriga en la que una difusa organización altruista y seudoanarquista filtra los presuntos secretos que Estados Unidos desea guardar. O filtrar. En el centro de la historia está Julian Assange, un australiano de 39 años, con un oscuro pasado como hacker, que lidera -desde la clandestinidad en el sur de Inglaterra-, una minúscula y críptica organización depositaria y transmisora de los secretos de una superpotencia que no se avergüenza de las atrocidades que comete pero sí se alarma de que sus fechorías sean conocidas. La trama es demasiado buena para ser real.

Los 1,6 gigabytes de archivos de texto que contienen los 251.287 cables del Departamento de Estado, procedentes de más de 250 embajadas y consulados estadounidenses, han desencadenado un reality show a escala planetaria. Pero, más allá de la fascinación vouyerista, vale la pena preguntarse quienes son los verdaderos y falsos perjudicados y los verdaderos y falsos beneficiarios con esta gigantesca operación político-mediática.

No es necesario dejarse llevar por la paranoia ni esperar a la próxima novela de John Le Carré para formular algunas preguntas y encontrar algunas respuestas.

Leer "El revés de la trama" y "Un disidente prefabricado"

Seguir leyendo »


16:28:00

Mozilla presenta unos iconos para mejorar la transparencia en la web

Si quieres saber exactamente que hace una web con tus datos, la mayoría de las veces debes sumergirte en un documento lleno de jerga legal que es poco menos que incomprensibles. Por ello, buscando un remedio a algo un tanto difícil de remediar, Mozilla ha presentado la versión preliminar de unos iconos de privacidad que servirían para aumentar la transparencia del uso que hace un sitio web de nuestros datos.

La iniciativa es llevada adelante por el conocido diseñador Aza Raskin, creador de Panorama (la gestión visual de pestañas en Firefox 4) entre otras cosas, y el conjunto de iconos está compuesto por 13 imágenes que servirían para indicar si nuestros datos serán usados para otros fines diferentes a los del sitio en si, si serán vendidos o dados a los anunciantes, cuanto tiempo se conservarán y si serán entregados a un gobierno sólo con orden judicial o sin ella.

Seguir leyendo »


14:14:00

Segu-Info investigado por uno de los cables de Wikileaks

Una fuente altamente confiable nos ha informado que Segu-Info se encuentra bajo investigación debido a un cable filtrado por Wikileaks.

Lamentablemente no hemos podido tener acceso a dicho mensaje pero todo indica que se trataría de información publicada en el año 2007 sobre la importancia de que entes gubernamentales tomaran conciencia sobre la seguridad de la información e instábamos a adoptar dichas políticas en forma inmediata.

El cable haría referencia a que "ciertos sitios pueden ejercer presión sobre el gobierno argentino y podrían modificar la opinión pública sobre la seguridad nacional".

El objetivo de Segu-Info no es modificar la opinión de nadie (somos inocentes) pero sin dudas seguiremos informando de la misma forma que lo hacemos desde hace 10 años, para que cada uno pueda formar su propia opinión.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


13:00:00

Tales of hacking, el primer libro de Assange

En el momento en que tanto se habla de Julian Assange y de la venta de su posible biografía por 1.3 millones de dólares para seguir al frente de Wikileaks, quizás es un buen momento para leer su primer libro Underground-book, en el cual fue co-autor junto a Suelette Dreyfus.

El libro Tales of hacking, madness and obsession on the electronic frontier cuenta la historia de la scene hacker mundial desde finales de los 80 y hasta que Assange se retiro de la misma para comenzar su militancia periodística y política.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


12:12:00

Cómo juzgar a hackers pro WikiLeaks

Escollos legales podrían impedir que fiscales estadounidenses procesen a activistas informáticos que apoyan al sitio de primicias. Serían los mismos que la semana pasada hackearon las páginas en Internet de Visa, MasterCard y PayPal, entre otras.

El fiscal General de Estados Unidos, Eric Holder, declaró que estaba “estudiando el tema” pero que había enormes retos a la hora de encontrar, trasladar, investigar y finalmente condenar a aquellas personas que Estados Unidos podría acusar. Habitualmente el Gobierno federal incluye la piratería informática bajo la Ley de Abusos y Fraude Informáticos, que prohíbe la “transmisión de un programa, información, código o comando” que “intencionalmente cause daños sin autorización a una computadora protegida”.

Es una norma amplia y poderosa que se aplica cuando un delito informático se comete en el exterior y puede acarrear penas de prisión y fuertes multas. Pero, para utilizarlo, las autoridades tienen que localizar primero a los escurridizos “hackers” y llevarlos a Estados Unidos.

En este caso, un grupo de activistas de Internet, que trabaja bajo la “operación venganza” se atribuyó la responsabilidad de los ataques, que durante un breve periodo cerraron las web de varias compañías que habían cortado el servicio a WikiLeaks, después de que la organización divulgara un enorme número de cables diplomáticos estadounidenses.

La policía de Países Bajos detuvo a dos adolescentes holandeses la semana pasada y se cree que hay otros activistas informáticos implicados en todo el mundo. Si Estados Unidos pretendiera presentar cargos contra estos u otros que pudieran ser detenidos en el exterior, tendría que depender de que estos países los extraditen, informa la agencia Reuters. Las extradiciones a menudo se ven enredadas en política.

Cooperación internacional
En la última década, la cooperación internacional en delitos cibernéticos ha aumentado. Desde 2004, decenas de países han ratificado la Convención sobre el Ciberdelito del Consejo de Europa, diseñada para armonizar la política en delitos informáticos. No obstante, algunos países como Rusia no han ratificado el tratado. Perseguir a los piratas informáticos en esos países puede resultar difícil.

The Wall Street Journal reportó que el FBI trabajaba con las autoridades holandesas sobre las detenciones. La portavoz del Departamento de justicia Laura Sweeney declinó realizar comentarios sobre las detenciones en Holanda o hasta qué punto pueden estar cooperando ambos países. Las compañías afectadas aparentemente sufrieron “ataques de denegación de servicio distribuidos”, que cargaban las webs con tráfico hasta retrasarlas o llevarlas al colapso. En tales ataques, los activistas infectan las computadoras con un programa diseñado para inundar el servidor web del objetivo.

Fuente: Infotechnology

Seguir leyendo »


10:18:00

Alemania creará un centro de defensa de guerra cibernética

Alemania creará el próximo año un nuevo centro de guerra cibernética para repeler los ataques de espionaje, anunció el Ministerio alemán del Interior.


"Tenemos planeado crear el denominado Centro Nacional de Defensa Cibernética en 2011", dijo el lunes un portavoz a periodistas. "Funcionará agrupando las técnicas existentes en el área de la defensa cibernética".

Dado que los sistemas informáticos son cada vez más importantes para controlar servicios esenciales, desde el suministro eléctrico a la banca, los ataques por ordenador se están convirtiendo en una parte muy importante dentro de los arsenales del país, como las armas nucleares o convencionales.

Reino Unido anunció un proyecto de 650 millones de libras esterlinas (762 millones de euros) el pasado mes, describiendo la seguridad informática como una prioridad clave, a pesar de los amplios recortes en gastos del Gobierno, incluidos los referentes a Defensa.

Varios expertos de seguridad en Occidente creen que un gusano informático, conocido como Stuxnet, podría haber sido creado por una autoridad nacional antiterrorista para inhabilitar el programa nuclear de Irán al sabotear el sistema de control industrial de su planta de energía atómica en Bushehr.

Fuente: La Información

Seguir leyendo »


08:27:00

Las empresas españolas en el grupo de cabeza europeo en cuanto a seguridad

Eurostat, oficina de estadística de la Unión Europea, publicó recientemente un estudio sobre las medidas de seguridad en empresas europeas y de manera notable tenemos que destacar un meritorio cuarto puesto por parte de España.

Según el estudio las empresas españolas ocupan el cuarto puesto dentro del ranking en el uso de sistemas de seguridad informática. El estudio (PDF) ha tenido en cuenta, por ejemplo, el uso de lo que se conoce como contraseñas fuertes, es decir de muchos caracteres alfanuméricos con símbolos, y dispositivos varios de identificación de usuarios.
El estudio ha tenido en cuenta los datos de 2009 y entonces el 63% de las empresas españolas emplearon en 2009 este tipo de soluciones, por encima de la media europea de un 50%. Los primeros puestos están ocupados por Italia 66%, Irlanda y Eslovenia ambas con un 64%.
Cierran la lista Eslovaquia 20%-, Hungría 24% y Rumanía 29%.
 

Fuente: Muy Seguridad

Seguir leyendo »


lunes 27 de diciembre de 2010

18:45:00

Usando la última vulnerabilidad de Internet Explorer con Metasploit

Como ya se sabe se encuentra in-the-wild un exploit para una vulnerabilidad 0-day para todas las versiones de Internet Explorer. A continuación detallo la utilización de este exploit al utilizarlo con Metasploit, quien ya ha publicado el código desde hace algunos días.

Lo primero que debe hacerse es actualizar la herramienta con msfupdate y se verá que se descarga el código del exploit mencionado: exploit/windows/browser/ms11_xxx_ie_css_import.rb (MS11-XXX indica que la actualización saldrá en algún momento del 2011).
A partir de ahora ya lo podremos utilizar con el comando use y también se deberá seleccionar el payload preferido, como puede ser alguna shell o meterpreter:
Luego se configuran los parámetros obligatorios del exploit y del payload seleccionado. En este caso la dirección del servidor y el localhost, que se corresponden con la IP de nuestro equipo atacante:
Se ejecuta el exploit normalmente y Metasploit nos entrega la URL a la cual la víctima deberá ingresar:
Si se utiliza alguna técnica de ingeniería social para convencerlo, la víctima terminará ingresando a la URL mencionada, explotando la vulnerabilidad, ocasionando una denegación de servicio en el explorador e inyectando un proceso en el mismo. En este caso, para la prueba se utilizó Internet Explorer 8.0:
Nota: al intentar este procedimiento sobre Internet Explorer 6.0 que también es vulnerable, sólo he logrado el cuelgue del navegador pero la inyección del proceso no se lleva a cabo. Por supuesto, si se realiza sobre un navegador distinto de Internet Explorer, no se obtiene ningún resultado.

Cuando el usuario abre la URL en su navegador, desde Metasploit podremos seguir dicho comportamiento y ver la inyección del proceso (llamado notepad.exe) en Internet Explorer:
A partir de ese momento ya se tiene activa la sesión en el equipo víctima, con los mismos permisos que el usuario afectado y por eso la permanente necesidad de utilizar el sistema con permisos restringidos, sobre todo si se trata de un entorno corporativo.
Si se observa los programas activos, efectivamente se ve el Internet Explorer con el proceso inyectado (en este caso notepad.exe con ID 4428):
Y a partir de este momento se puede utilizar la sesión establecida en el equipo víctima, por ejemplo para realizar un listado de archivos:
Hay que tener en cuenta que la mayoría de los antivirus ya detectan el exploit utilizado por Metasploit (el original) por lo que si el cliente ingresa a la URL con el antivirus habilitado es posible que se percate del ataque.

Más allá de ese detalle, Metasploit nos facilita mucho el trabajo de explotar una vulnerabilidad cualquiera y permite acceder a equipos que no han sido actualizados y, peor aún en este caso, cuando la actualización ni siquiera existe aún.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


17:29:00

Pruebas de intrusión sobre aplicaciones

Las aplicaciones son hoy en día uno de los activos principales de cualquier empresa. Tanto si dan servicio a usuarios finales (por ejemplo aplicaciones de ebanking o ecommerce) como si se trata de aplicaciones corporativas (una intranet), las aplicaciones manejan información cuya confidencialidad, disponibilidad e integridad es fundamental para las empresas.

Las Auditorías de Seguridad sobre Aplicaciones se han vuelto imprescindibles para evaluar la seguridad de los desarrollos (propios o realizados por terceros). Estas auditorías o evaluaciones deben realizarse periódicamente y tendiendo en cuenta tanto la parte interna (accesos desde la red corporativa) como la parte externa (accesos con origen Internet) de los aplicativos.

Uno de las metodologías con más reconocimiento internacional a la hora de realizar auditorías de seguridad sobre aplicaciones es la OWASP Testing Guide que alcanza ya su tercera versión. La OWASP (Open Web Application Security Project) lanzó este proyecto con el objetivo de crear un marco que incluyera las mejores prácticas en el desarrollo de tests de intrusión en aplicaciones. La ultima versión (v3) de la Testing Guide fue publicada en Diciembre de 2008 y esta previsto que se la v4 de la guía se publicada en Enero de 2011.

A lo largo de más de 300 páginas, la OWASP Testing Guide hace un repaso de las principales técnicas de auditoría de seguridad en aplicaciones relacionando estas técnicas con las amenazas que sufren hoy en día de aplicativos. A grandes rasgos las pruebas de intrusión sobre aplicaciones desarrolladas en la OWASP Testing Guide son las siguientes:

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


16:03:00

Glosario sobre Informática Forense

El Profesor Ing. Luis Enrique Arellano Gonzalez, desarrolló este glosario aplicado a los conceptos y principios de la informática forense. Las diferentes partes del artículo intitulado "Glosario sobre Informática Forense" dará a conocer desde principios básicos a definiciones necesarias para aquellos que están mejorando su carrera profesional en estas disciplinas.

Criminalística

La disciplina auxiliar del Derecho Penal que aplica los conocimientos, métodos y técnicas de investigación de las ciencias naturales en el examen del material sensible significativo relacionado con un presunto hecho delictivo, con el fin de determinar su existencia, o bien reconstruirlo, para señalar y precisar la intervención de uno o varios sujetos, llegando así a la verdad histórica del hecho. Su objeto de estudio es la prueba indiciaria.

Seguir leyendo »


14:03:00

Phishing a Nextel que descarga troyano

En el día de hoy nos han reportado un caso de phishing a Nextel en portugués y que finaliza con la descarga de un malware, un troyano bancario que roba usuarios y contraseñas.

El texto del correo phishing es el siguiente:
Contrato N °89734975
________________________________________
Segue a segunda via do boleto referente ao mês de Dezembro.
http://www.nextel.com.br/IDNET/intranet/painel/arearestrita.asp?login=BOLETO29122010DEZEMBROVIA2
________________________________________
Atenciosamente,
Renan Vasconcelos Pierine
Dpto Financeiro - NEXTEL
www.nextel.com.br
7843-1245 - ID:13*10997
[email protected]
El correo se ve así:

Por supuesto que el enlace mostrado en el correo no es al que conduce realmente sino que el sitio falso se encuentra alojado en: http://[ELIMINADO]1.177.2/boleto.html?id=http://www.nextel.com.br/IDNET/intranet/painel/arearestrita.asp?login=BOLETO29122010DEZEMBROVIA2
En donde claramente se puede ver que corresponde a una dirección IP y el sitio luce así:

Además ese sitio ha sido abusado por un grupo de atacantes de Albania como se puede ver en index.html:
No está a nuestro alcance determinar si hay relación entre los defacers del sitio y los delincuentes que pusieron la página de phishing y el troyano, pero tratándose de un servidor con fallas de seguridad nada impide que muchos grupos distintos abusen así de servidores en estas condiciones, con fallas de seguridad.

Desde Segu-Info ya hemos reportado el caso a Phishtank y Google SafeBrowsing para que procedan a su bloqueo. Por otro lado el archivo dañino nextel-boleto.exe es detectado por 17/43 antivirus en VirusTotal.

Raúl de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


12:27:00

¿Dónde está nuestra información de estado?

Es difícil verificar la veracidad de esta información publicada en la revista Rolling Stone número 153, página 48, pero suponiendo que esta afirmación sea cierta...
Después nos quejamos cuando nos roban la identidad. ¿Quién dice que el ministro no utiliza esa costumbre de twittear en equipos públicos para enviar correos con información sensible del estado?
Seguramente sólo él pueda responder a esa pregunta o quizás algún día saldrá a decir que alguien le "hackeo" su Twitter o sus correos, cosa que ya ha pasado anteriormente con otras personalidades públicas.

En fin, tomen mis palabras como de quien viene: un paranoico.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


11:25:00

Recomendaciones contra la última vulnerabilidad en Internet Explorer

Metasploit ha creado y hecho público un exploit que permite aprovechar una de las vulnerabilidades que Internet Explorer sufre en estos días y no ha corregido aún. En realidad ya existía un exploit público para este fallo, solo que ahora Microsoft lo ha reconocido. Ofrecemos algunas recomendaciones para mitigar el problema hasta que exista parche.

El día 8 de diciembre se hacía público un fallo en el procesamiento de Cascading Style Sheets (CSS) que permitía provocar una denegación de servicio (que Internet Explorer dejase de responder) de forma sencilla con sólo visitar una web. En principio, las denegaciones de servicio en navegadores no son del todo graves, sino más bien una incomodidad para el usuario. Además, son fáciles de provocar con JavaScript.

El problema con ciertas denegaciones de servicio es que a veces pueden ir más allá, y acabar en ejecución de código (no es la primera vez que ocurre). El hecho de que una aplicación deje de responder puede ser el indicio de que existe alguna forma de controlar el flujo de instrucciones. Si es así, el problema es muy grave. Y esto precisamente es lo que ocurrió el día 14. Algunos investigadores descubrieron cómo ir más allá y ejecutar código arbitrario en lo que parecía una simple denegación de servicio. Afectaba a Internet Explorer 6, 7 y 8.

Muy poco después, Nephi Johnson de breakingpointsystems.com, publicaba el código necesario para aprovechar la vulnerabilidad. El día 23 de diciembre el fallo se añade al popular Metasploit. La diferencia con respecto al anterior, es que ahora el exploit podía eludir DEP y ASLR en Vista y 7. Esto es relativamente sencillo últimamente, debido a la carga dinámica en Internet Explorer de librerías que no están marcadas para utilizar ASLR (en este caso mscorie.dll) y el uso de RoP (return oriented programming).

Ese mismo día Microsoft reconoce el fallo y comienza a trabajar en él para solucionarlo. No se tiene constancia de que esté siendo aprovechado por atacantes aún para instalar malware (aunque sin duda es lo más probable).

Damos algunas sugerencias para mitigar el fallo. En realidad, los consejos son válidos para intentar mitigar cualquier vulnerabilidad:Utilizar las zonas de seguridad de Internet Explorer. Si se eleva a "alta" el nivel de seguridad de la zona de Internet del navegador, se evitarían muchísimos de los ataques actuales. Esta posibilidad está disponible en las opciones del navegador. Si se tienen problemas para visualizar páginas legítimas, basta con añadirlas a la lista de confianza.
  • Utilizar Enhanced Mitigation Experience Toolkit (EMET) de Microsoft. Esta herramienta permite que todas las DLL cargadas por un programa sean obligadas a usar ASLR. Esto quiere decir que serán colocadas en lugares aleatorios de la memoria y el exploit que intente apoyarse en ellas para funcionar, no lo hará.
  • Ahora que están de moda las sandbox desde que Adobe la implementa en su lector, cabe recordar que existen programas que permiten "encapsular" en una sandbox otras aplicaciones. En concreto, por ejemplo sandboxie (gratuito) permite ejecutar el navegador dentro de un entorno virtual. Cualquier ataque no pasaría al entorno "real" del sistema.
  • Existen aplicaciones como WehnTrus (gratuita) que permiten implementar ASLR en los sistemas operativos de Microsoft que no lo soportan, como Windows XP y 2003.
Fuente: Hispasec

Seguir leyendo »


10:20:00

Tool: NetworkScanViewer

NetworkScanViewer es una GUI aplicación diseñada para ayudar a ver los datos de scans de nessus (v4) y nmap (v5)s. Combina la funcionalidad de NessusViewer y NmapViewer.

 La aplicación carga el análisis de datos de nessus y XML nmap, hace algunas limpieza de datos y a continuación muestra los resultados en una lista, esta se puede reordenar, por lo que es fácil localizar la información en particular. También existe la posibilidad de filtrar la información como host, puerto, servicio, etc. También es posible excluir permanentemente secuencias de comandos que sólo generan ruido .

Características
  • Data cleansing
  • Export to CSV and XML
  • Sortable data columns
  • Data Filtering
  • Script excluding
Requirimientos: Microsoft .NET Framework v4.0

Fuente: Cryptex

Seguir leyendo »


domingo 26 de diciembre de 2010

23:56:00

Skype lucha por recuperar su servicio y su reputación

4:18 p.m. | Actualización Skype dijo que ha estabilizado su servicio después de dos días de corte y dio detalles del reembolso a los usuarios. Los usuarios de Pay As You Go y Pre-Pay recibirán un voucher de crédito por e-mail que les dará aproximadamente unos 30 minutes de llamada gratis a cualquier parte del mundo, dijo la compañía. Mientras tanto, los suscriptores tendrán un crédito en los próximos días por una semana extra de servicio.

La causa del gran corte de Skype el pasado miércoles, el cual bloqueo a millones de usuarios de poder realizar llamadas telefónicas por Internet, aun no está clara, según Tony Bates, ejecutivo en jefe de Skype.

"Aún estamos escarbando para saber cual fue la causa inicial," dijo Bates en una entrevista en la tarde del jueves. Se cual haya sido el problema, sin embargo, impidió que un gran número de usuarios de Windows pudieran realizar llamadas, generando ira a lo ancho del mundo y opacando la imagen de Skype como una compañía de telecomunicaciones importante de la era digital.

El colapso de Skype comenzó el miércoles por la mañana. Aunque la compañía aseguró a los usuario que el servicio sería recuperado en pocas horas, los problemas continuaron durante el jueves. "Tomó un poco más de lo que el equipo estimó inicialmente," dijo Bates. Por la tarde del jueves, Bates dijo que Skype tenía de 17,6 millones a 20 millones de usuarios simultáneamente en linea, o cerca del 90 al 95 por ciento de lo normal. Algunos usuarios aun pueden estar teniendo problemas al realizar llamadas, reconoció, pero dijo que, es debido a que la compañía está tratando de recuperar el servicio de una forma controlada.

Los problemas de Skype están con los llamados “supernodos,” computadoras de su red de 124 millones de usuarios que sirven como directorios telefónicos y ayudan a conectar las llamadas. Por razones desconocidas, quedaron fuera de linea, dejando a las red en un caos. El Sr. Bates declinó en revelar cuantos supernodos existen. A los usuarios de Skype no se les informa cuando están alojando un supernodo. Así que dado los problemas con los supernodos, ¿está pensando Skype repensando su dependencia en ellos? Bates dijo que estos eran fundamentales en como opera Skype. De cualquier manera, los técnicos de Skype están creando nuevos nodos en servidores internos desplazando el espacio de servidor dedicado normalmente a la mensajería instantánea de Skype y las video conferencias de grupo. Como resultado, esos servicios puede que no se recuperen normalmente por algunos días.

El negocio de Skype, que depende de los usuarios que pagan por hacer llamadas a teléfonos fijos o celulares, recibirá el impacto porque queda cuestionada su confiabilidad. Bates, que ingresó a la compañía el mes pasado, está intentando hallar otras fuentes de ganancias tales como servicios corporativos y teléfonos móviles. Los clientes corporativos, incluso más que los consumidores, necesitan un sistema de telefonía que funcione siempre.

"Es difícil evaluar cual será el impacto," agregó. Más tarde el jueves, dijo que Skype anunciaría detalles de un plan para compensar a los clientes pagos por la pérdida del servicio.

En agosto, Skype se presentó para una oferta pública inicial, la cual probablemente suceda el próximo año. Bates rehusó dar algún detalle del ofrecimiento propuesto. Sin embargo, la interrupción no deberá tener impacto material sobre las finanzas de la compañía, dijo.

Traducción: Raúl Batista - Segu.Info
Autor: Verne G. Kopytoff
Fuente: Bits - New York Times

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


22:39:00

El correo electrónico le deja su lugar a las redes sociales y al chat

Por Matt Richtel

Señales de que usted es anticuado. Todavía mira películas con el VCR, escucha discos de vinilo y toma retratos con una cámara que utiliza rollo de fotos.

Y disfruta usando el correo electrónico.

El avance del chat y los mensajes de texto entre los usuarios de Internet más jóvenes ha estado en ascenso desde hace años, pero ahora amenaza con eclipsar el correo electrónico, del mismo modo que este servicio ha superado a las llamadas telefónicas.

Compañías como Facebook están respondiendo con servicios de mensajería enfocados en la comunicación inmediata. El problema con el correo electrónico, dicen los jóvenes, es que involucra un proceso aburrido y prolongado de entrar en una cuenta, tipear una línea de tema y luego enviar el mensaje que podría no ser recibido o contestado en horas, sumado a los saludos formales o reglas de cortesía.

Lena Jenny, de 17 años, del último año de secundaria en Cupertino, California, dijo que enviar mensajes de texto -"texting" como se le dice en inglés- es tan rápido que "a veces tengo una respuesta antes de siquiera cerrar mi teléfono". El correo electrónico, agregó, le resulta demasiado aburrido.

En este contexto, Facebook está tratando de atraer a las Lena de este mundo. Está presentando un nuevo servicio de mensajería modernizado , que buscan que se parezca menos al correo electrónico y más al "texting".

La compañía decidió eliminar la línea de tema de los mensajes dado que sus investigaciones mostraron que lo más común es que se lo deje en blanco o que sea usado para un nada informativo "hola" o "yo".

Facebook también eliminó el campo "cc" (con copia) y el "bcc" (y con copia a otros). Y apretar la tecla de retorno puede enviar inmediatamente el mensaje, como en los mensajes de celular, en vez de crear un nuevo párrafo. Los cambios, dicen los ejecutivos de la compañía, dejan de lado formalidades que llevan tiempo y separan a los usuarios de lo que desean: conversación instantánea.

"El futuro de los mensajes es más en tiempo real, más dialogado y más informal", dijo Andrew Bosworth, director de ingeniería de Facebook, donde supervisa las herramientas de comunicaciones. "El medio no es el mensaje. El mensaje es el mensaje".

Las cifras dan testimonio de esta tendencia. El número total de visitantes individuales en Estados Unidos a sitios importantes de correo electrónico como Yahoo! Mail y Windows Live Hotmail viene cayendo sistemáticamente, según la compañía de investigaciones comScore. Tales visitas llegaron a su pico en noviembre de 2009 y desde entonces se deslizaron 6 por ciento; las visitas de chicos de entre 12 y 17 años cayeron alrededor del 18 por ciento. El único sitio que ha tenido un crecimiento importante en esa categoría ha sido Gmail, con un 10 por ciento de aumento desde el año pasado.

La baja del correo electrónico no refleja una caída en la comunicación digital, la gente simplemente gravitó hacia la mensajería instantánea, el texting y Facebook, que registra unos cuatro mil millones de mensajes diarios.

James Katz, el director del Centro de Estudios de Comunicaciones Móviles en la Rutgers University, dijo que no es la muerte del correo electrónico sino más bien una baja de calificación, gracias a que hay más opciones y matices diferentes entre herramientas de comunicación.

"Para ellos es molesto", dijo respecto de la relación de la generación más joven con el correo electrónico. "No se adecúa a su intensidad social", agregó el especialista.

Algunos, de forma predecible, rechazan la informalidad y las abreviaciones. Judith Kallos, que escribe un blog y libros acerca de la etiqueta en el correo electrónico, se queja de que cuanto más laxa, breve y menos gramatical es la escritura, menos profundos son los pensamientos y emociones que transmite.

"Vamos por un camino en el que perdemos nuestra capacidad de comunicación con la palabra escrita", dijo Kallos.

Mary Bird, de 65 años, de San Leandro, California, es otra tradicionalista, aunque renuente. "No quiero ser uno de esos mayores que castigan a los jóvenes por su forma de comunicación", dijo. "Pero se está perdiendo el arte del lenguaje, la belleza del lenguaje".

La hija de la señora Bird, Katie Bird Hunter, de 26 años, está del otro lado de la divisoria de las comunicaciones digitales y cree que sus padres han perdido contacto con la realidad.

"Aún usan AOL", dice, implicando con su tono que eso le resulta algo grosero.

Hunter dice que trata de comunicarse con sus amigos primero con texto, luego con mensajes instantáneos, luego con una llamada telefónica y luego con correo electrónico. "Y entonces, aunque probablemente no haría esto último, aparecerme por sus casas".

Al igual que mucha gente más joven, Hunter, que trabaja en la administración de una constructora en San Francisco, dice que el correo electrónico tiene su lugar, a saber en el trabajo y otros asuntos serios, como las compras online. Ella y otros dicen que siguen chequeando regularmente su correo electrónico, en parte porque sus padres, sus docentes y sus jefes lo usan.

David McDosell, director ejecutivo de manejo de productos para Yahoo! Mail, reconoció que la compañía está viendo un desplazamiento hacia otras herramientas, pero dijo que esto es menos un fenómeno generacional que situacional. Los quinceañeros, por ejemplo, tienen pocos motivos para enviar adosados documentos privados a un jefe o una institución financiera. Yahoo! ha agregado servicios como el de chat y mensajes de texto a su servicio de correo electrónico, para reflejar los cambios de hábitos, al igual que Gmail, que también ofrece llamadas telefónicas.

"El correo ahora es solo parte de Gmail", dijo Mike Nelson, un vocero de Google. "Es videoconferencia, texting, es MI, son llamadas telefónicas".

Katz, el profesor de Rutgers, dijo que el texting y las redes sociales se aproximan mejor a como se comunica la gente en persona, con frases breves donde las formalidades no importan. Con el tiempo, dijo, el correo electrónico seguirá cediendo terreno a formatos más rápidos, incluso entre la gente mayor.

Las tendencias cambiantes incluso han hecho sentir vieja y un poco fuera de contacto con la realidad a gente de poco más de veinte años, o al menos sienten que quedaron a mitad de camino.

Adam Horowitz, de 23 años, que trabaja como consultor de tecnología para una firma contable de New York, pasa todo el día comunicándose por correo electrónico en su oficina. Cuando se va, toma su teléfono y se comunica con amigos casi totalmente vía textos. Pero a veces se siente atrapado entre los dos recursos, como cuando intercambia textos con sus hermanos menores, de 12 y 19 años, que tienden a enviar mensajes aún más cortos y rápidos.

"Cuando me envían textos, son en un inglés entrecortado. No tengo idea de qué están diciendo", dijo Horowitz. "Puede ser que no complete mis frases, pero al menos uso puntuación para que se me entienda".

"Supongo que soy de la vieja escuela".

© NYT Traducción de Gabriel Zadunaisky

Fuente: LaNacion

Seguir leyendo »


20:45:00

Fraude en Internet para tontos: consejos prácticos para protegerte contra el fraude en Internet

El fraude en Internet prácticamente apareció junto con la red. Cada año los creadores maliciosos implementan nuevas técnicas y tácticas destinadas a engañar a sus potenciales víctimas. En este artículo analizaremos los diferentes tipos de fraudes y te aconsejaremos qué precauciones tomar.

Una particularidad que diferencia el fraude de otras amenazas que circulan en Internet, como virus, troyanos, programas espía, interceptores de SMSs, spam, etc., es que se trata de una persona real y no un ordenador el que manipula la estrategia. Esto significa que los creadores maliciosos tienen sus puntos débiles. Por otra parte es necesario tomar en cuenta que ningún programa ofrece una absoluta protección, y que los mismos usuarios deben adoptar una actitud proactiva para protegerse cuando navegan en la web.

No es la primera vez que tratamos los aspectos técnicos y los procedimientos característicos de los fraudes implementados por los ciberdelincuentes (puedes consultar nuestro anterior artículo). Es cierto que este tipo de información no es suficiente, por lo que en este artículo vamos a presentar algunas sencillas reglas que te ayudarán a evitar varias trampas en línea.

Los distintos tipos de fraudes

Robo de identidad o phishing

El correo phishing consta de mensajes fraudulentos supuestamente enviados por bancos, sistemas de pago en línea, proveedores de correo electrónico, redes sociales, juegos en línea, etc. El objetivo de estos mensajes es robar datos confidenciales del usuario, como nombres de usuario, contraseñas, etc. Los mensajes phishing bancarios se cuentan entre las tácticas más populares cuya intención es acceder a una cuenta bancaria en línea o a sistemas de pago electrónico. Cuando el ciberdelincuente logra capturar los datos confidenciales de un usuario, tiene la puerta abierta para acceder a todas sus cuentas.
Contenido completo en Viruslist

Seguir leyendo »


19:16:00

Secunia Personal Software Inspector 2 viene con actualizaciones automáticas

El software de seguridad Secunia Personal Software Inspector se ha puesto en libertad en su versión 2. Está diseñado para simplificar el proceso de actualización de aplicaciones y viene sin costo alguno.

Secunia Personal Software Inspector detecta automáticamente programas inseguros de terceros y plugins, como Adobe Flash Player y Adobe Reader, Java, Skype y Firefox.

En la versión anterior era necesario instalar manualmente las actualizaciones de una aplicación que Secunia Personal Software Inspector calificaba como obsoleta. Con esta nueva versión los usuarios pueden descargar e instalar las actualizaciones automáticamente.

Fuente: Blog Antivirus

Seguir leyendo »


17:49:00

Manual por un uso seguro y responsable de las tecnologías de la información y la comunicación(TIC)

Los contenidos presentes en la segunda edición de este Manual por un uso seguro y responsable de las tecnologías de la infrmación y la comunicación (TIC) publicado por chicos.net plasman una concepción integral y amplia de lo que significa el Uso Seguro y Responsable de las Tecnologías de Información y Comunicación (TIC), conforme a un enfoque de los derechos del niño.

En este sentido se incluyen las consideraciones con las que deben contar tanto los docentes como los niños y las niñas, para que al interactuar a través de ellas puedan prevenir situaciones de riesgo, reconociendo un rol activo de los niños y niñas en lo que hace a su protección personal y en el ejercicio del cuidado y respeto por las demás personas con quienes interactúan.

Fuente: Chicos.net

Seguir leyendo »


13:18:00

Disponible para descarga OSSTMM 3.0

Se encuentra listo para descarga Open Source Security Testing Methodology Manual OSSTMM 3.0 que cubre las pruebas y análisis de seguridad, indicadores de seguridad operacional, análisis de confianza, métricas operacionales y las tácticas necesarias para definir y construir la mejor seguridad posible en cuanto a protección física, de la red de datos, inalámbricas, de las telecomunicaciones, y humanas.

En tanto también se encuentran desarrollo la versión 3.1 y 3.2 que pueden ser descargadas por usuarios Silver y Gold respectivamente y que, en última instancia, conducirán a la nueva versión 4.0 del famoso manual.

Más información sobre los cambios en la versión 3.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


08:14:00

Bank of America compra dominios para defenderse de WikiLeaks

Si compramos todas la URLs, no nos podrán atacar…” Este bien podría haber sido el comienzo ¿surrealista? del último movimiento de Bank of America para defenderse de posibles ataques. Difícil de catalogar las últimas acciones de Bank of America. ¿Paranoia, miedo, defensa.. ?

En las últimas horas, las compras de varios dominios en Internet parecen más propias de una película (entre cómica y de espionaje) que de la propia realidad. Resulta que se han registrado hasta el momento un total de 439 dominios en Internet por parte de la compañía. Hasta aquí todo bien. El problema llega si comenzamos a ver el nombre de cada uno de los dominios comprados. Los 439 son el nombre de 439 directivos de la compañía, el nombre y el apellido acompañado del término “sucks” (mierda) más el ‘.com’. Sí, todo apunta a una medida de prevención… aunque suene a broma.

¿Por qué? Evidentemente por WikiLeaks. El Banco dejó de operar con la organización el pasado 17 de diciembre. Otra empresa más que ofrecía de esta manera su versión del final de las actividades entre ambos:
WikiLeaks puede estar comprometido en actividades que son, entre otras cosas, incompatibles con nuestras políticas internas para el procesamiento de pagos
Se sumaba así al grupo de compañías que le daba la espalda a WikiLeaks, censurándola y dando pie a una avalancha de críticas y posibles ataques por parte de los grupos de apoyo a la organización. Bajo el nombre de “Operación Boa Constrictor”, el grupo Anonymous planea un ataque contra la entidad. Además, Julian Assange desveló antes de entrar en prisión que el siguiente lote de cables sería información secreta del gobierno que implicaría a un banco muy importante de Estados Unidos. Claramente y desde entonces, las miradas fueron hacia Bank Of America como principal objetivo.

Y así las cosas, llegamos al momento actual y el giro argumental del propio banco. La compra de dominios para sus altos ejecutivos y miembros de la junta, incluyendo los “adjetivos” ‘blows’ y ‘sucks’ en cada uno, tanto con el ‘.com’ como con el ‘.net’. La compra ha sido realizada a través de MarkMonitor, la empresa encargada de proteger a Bank Of America en la red. En algunas páginas comienzan a circular los dominios comprados.

Personalmente, esta acción me parece más propia de una comedia. ¿De verdad piensan que con esto cerrarán bocas? ¿Quién habrá sido el genio de la idea? Aunque oficialmente WIkiLeaks no haya comentado aún nada, el cierre de las puertas a la organización y esta compra de dominios deja a las claras que durante el próximo año este banco será parte importante de los cables de WikiLeaks, por lo que creo que más de uno llevará un tiempo sin dormir bien.

Fuente: Bitelia

Seguir leyendo »


sábado 25 de diciembre de 2010

17:34:00

Backtrack y Exploit-db fueron "Owned and Exposed"

En el día de hoy los sitios Exploit-db y Backtrack entre otros fueron expuestos. Inicialmente, el equipo "inj3ct0r" se acreditó el ataque pero luego se demostró que eso era falso ya que, irónicamente los autores publicaron su E-zine Nro 2 en el mismo sitio vulnerado, explicando el ataque.

Los sitios vulnerados fueron backtrack, exploit-db, ettercap, carders.cc (por segunda vez), inj3ct0r (el mismo que se adjudicó el ataque y cuyo sitio todavía permanece abajo) y free-hack.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


15:49:00

La curiosidad de las number stations

Estos días, tras la vuelta de vacaciones, volví a poner en marcha mi viejo receptor de onda corta, junto al que tantas noches pasé cuando era joven :) ¿El motivo? Simple curiosidad: quería ver si la actividad de estas bandas de radio seguía siendo tan interesante como hace quince o veinte años, cuando podías escuchar desde VOA (Voice of America) o REE (Radio Exterior de España) hasta Radio Teherán -esta última con un buen número de interferencias, posiblemente provocadas-, pasando por emisoras de pequeños grupos religiosos estadounidenses y sudamericanos o la todopoderosa Radio Vaticana -con unas antenas cuyo tamaño deja pequeña a cualquier torre de alta tensión que podamos imaginar-. Tras la recepción, el escucha enviaba un informe de recepción y a las semanas recibía una tarjeta QSL junto a folletos informativos de la emisora, con horarios, frecuencias, etc. en cualquier idioma y, en algunos casos, incluso propaganda “política” de un régimen más o menos cerrado.

Efectivamente, pude comprobar que la actividad en onda corta sigue siendo ajetreada, con las grandes emisoras oficiales de todos los países emitiendo junto a pequeñas estaciones, posiblemente piratas, que transmiten desde algún punto indeterminado del mundo; pero sin duda lo que más me llamó la atención es que, como antaño, todavía siguen emitiendo las number stations (oír ejemplo). Las estaciones de números son emisoras que se limitan a transmitir códigos formados por letras o números, tanto en voz (habitualmente digitalizada) como en Morse, de una forma continua y monótona durante la emisión, que suele durar menos de una hora y que por supuesto en ningún momento identifica la emisora; la emisión comienza con unos minutos de llamada, tras los cuales (en ocasiones existe algún tipo de encabezamiento tras la llamada inicial) se comienza a transmitir una retahíla de números o letras en grupos cortos y con una pausa entre sí, para acabar después con algún código que indique el final de transmisión. Una vez alcanzado dicho final, la frecuencia utilizada queda vacía. Raro, ¿verdad?

Seguir leyendo »


Aquí y Ahora

 
 Widget de Google 

Acerca de Segu-Info

Segu-Info es un emprendimiento personal de Lic. Cristian Borghello CISSP - MVP que brinda información sobre Seguridad de la Información desde el año 2000. Segu-Info es la Comunidad de Seguridad de la Información más grande de habla hispana. Todos los contenidos de este sitio se encuentran bajo Licencia Creative Commons a menos que se indique lo contrario. Cristian Borghello no se hace responsable del contenido o comentarios de terceros.

  ©Template desarrollado por Dicas Blogger y Adaptado por SoloE para Segu-Info - 2009