SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label mitos. Show all posts
Showing posts with label mitos. Show all posts

Apr 21, 2014

7 Mitos sobre #Heartbleed al desnudo

La gente está en vilo debido a Heartbleed, un error de programación que inadvertidamente arrasó con la seguridad de muchos servicios de Internet.

La revelación de esta semana sorprendió al mundo. Y los nuevos informes que llegan sobre Heartbleed solo parecen inspirar más preocupaciones, no menos. El desafortunado resultado es la circulación de una gran cantidad de información errónea.

¿Quiere unirse conmigo en una pequeña sesión de descrédito? Estos son algunos de los destacados que escuche esta semana, y por que no son ciertos.

Mito 1: Heartbleed es un virus

Esta falla de OpenSSL no es un virus. Es una falla, un simple error de programación en el protocolo de código abierto (open source) usado por muchos sitios web y otros servidores.

Cuando funciona como debería, OpenSSL ayuda a asegurar que las comunicaciones por red estén protegidas de ser espiadas. (Un indicador que un sitio web puede estar usándolo es cuando hay un "HTTPS" en la dirección web). Así que es una falla, un agujero de seguridad que quedó abierto accidentalmente, permitiendo a otros vigilar una comunicación o un evento de login, así como también obtener información confidencial o extraer otros registros.

Mito 2: La falla solo afecta a sitios web

Las potenciales brechas de seguridad para servidores y ruteadores son cuestiones masivas, ya que permiten la fuga de grandes volúmenes de información. Y así, los sitios web, servicios en línea y servidores de red tienden a captar la mayor atención de la prensa. Pero no son los únicos objetivos posibles.

Los clientes que se comunican con los servidores -es decir, sus móviles, ordenadores portátiles y otros dispositivos utilizados para conectarse a Internet o conectarse a otras redes- están en riesgo también debido a lo que cada vez más está siendo llamado "Heartbleed reverso". Lo que esto significa es que los datos almacenados en la memoria de los dispositivos podrían estar en juego.

"Por lo general en el cliente, la memoria se asigna sólo al proceso que se está ejecutando. Así que uno no necesariamente consigue acceso a todos los procesos", dijo a ReadWrite David Chartier, CEO de Codenomicon - la empresa de seguridad finlandesa que co-descubrió Heartbleed. "[Pero] aún puede filtrarse contenido de correos electrónicos, documentos e inicios de sesión".

La idea de acceso a cuentas no autorizadas y ajustes de sistema puede ser especialmente desconcertante para los usuarios domésticos inteligentes. Me acerqué a nuevas empresas como SmartThings y Revolv, así como Zonoff - la empresa que lleva el sistema smart home Connect de Staples- e iControl, que suministra la tecnología para los servicios como Time Warner Cable, ADT, Comcast, Cox, Rogers y otros.

SmartThings y Revolv ambos han parcheado el error mediante la actualización de su software a la última versión de OpenSSL. iControl me informó que no utiliza OpenSSL. Al cierre de esta edición, Zonoff no estaba disponible para hacer comentarios.

Actualización: Zonoff también utiliza OpenSSL, pero la empresa confirmó a ReadWrite que ha actualizado los servidores afectados con el software más reciente, parchando así la vulnerabilidad.

Mito 3: Los Hackers pueden usarla para tomar control remoto de sus teléfonos

Según todos los indicios hasta el momento, un hacker no pueden crear un túnel directamente utilizando Heartbleed y tomar el control de su smartphone. De nuevo, lo que está en juego son los datos almacenados en su memoria, al menos para aquellos dispositivos que no han sido convenientemente actualizados con la última versión de OpenSSL.

Incluso si fuera posible, los iPhones y Androids en su mayoría, son inmunes a Heartbleed, con una gran excepción - Android 4.1.1. Google, sin embargo, dice que saldrán parches para cubrir esta versión de su sistema operativo móvil. En general, el hecho de que iOS y Android sean en gran parte no afectados debe ser un alivio, especialmente teniendo en cuenta los últimos problemas de seguridad de iOS en otros frentes.

Por supuesto, las aplicaciones que se ejecutan en estos teléfonos pueden ser otra historia. BlackBerry reconoció que BBM para iOS y Android, por ejemplo, es vulnerable a Heartbleed. Los atacantes todavía no serían capaces de entrar en la memoria del dispositivo en sí que lo usa, pero podrían ser capaces de escuchar las charlas inseguras en curso.
Actualización: Blackberry dice que está preparando una actualización de BBM para solucionar Heartbleed.

Mito 4: Los usuarios de Windows XP están jodidos porque Microsoft los abandonó

Totalmente falso. Claro, la coincidencia en el tiempo es mala. Microsoft dijo que dejará de dar soporte a Windows XP juato cuando el pánico de Heartbleed circula por todo el mundo. Sin embargo, esta compañía de tecnología no utiliza OpenSSL.

Eso es una gran noticia para la cantidad de PCs por ahí que todavía utilizan el sistema operativo Windows de 14 años de edad, el cual, al cierre de esta edición, forma más de una cuarta parte de todos los escritorios en ejecución. Porque si les afectara, estarían varados con Heartbleed sin esperanza de una actualización de seguridad.

La gente que usa XP, de hecho todos los usuarios de Windows, usan el propio componente de cifrado de la compañía llamado Secure Channel (conocido como SChannel), y no es susceptible de esta falla particular. Sin embargo, vale la pena señalar que los usuarios de XP no obtendrán ningún soporte de software adicional o actualizaciones tampoco para SChannel.

Las excepciones son los usuarios de Windows Azure que ejecutan Linux en servicio en la nube de Microsoft. Estas distribuciones se basan en OpenSSL, por lo que Microsoft insta a estos usuarios a ponerse en contacto con los proveedores para obtener el software actualizado. En cuanto a Mac OS X, Apple ha declarado oficialmente que no es vulnerable a Heartbleed

Mito 5: Todos nuestros bancos está expuestos a Heartbleeding

La falla de seguridad es grave, pero no puede forzar la apertura de las bóvedas virtuales en nuestros principales bancos. De hecho, American Banker, un sitio de noticias de tecnología de bancos, informa que no hay grandes bancos que sean  afectados.

Todas estas empresas han anunciado que no usan OpenSSL, por lo que no están en riesgo:
  • Bank of America
  • Capital One Financial
  • JPMorgan Chase
  • Citigroup
  • Banco TD
  • EE.UU. Bancorp
  • Wells Fargo
  • PNC Financial Services Group
Por supuesto, hay muchos más bancos y cooperativas de crédito por ahí, por lo que el Consejo de Instituciones Financieras Examen Federal (FFIEC) instó "a las instituciones financieras a que incorporen parches en los sistemas y servicios, aplicaciones y dispositivos que utilizan OpenSSL y actualizar los sistemas lo antes posible para solucionar la vulnerabilidad".

Por otra parte, la verificación de CNET de sitios web de alto trafico muestra que PayPal no es vulnerable a Heartbleed tampoco. Tampoco son estos grandes minoristas, donde la gente puede almacenar información de tarjetas de débito o de crédito :
  • Amazon.com
  • eBay
  • Groupon
  • Target
  • TripAdvisor
  • Walmart
Parece que Target aprendió una cosa o dos de su violación de seguridad a finales del año pasado.

Así que no, la falla Heartbleed no abrió las puertas de estos bancos y grandes tiendas, al menos no directamente. Sin embargo, sólo porque estos sitios y cuentas no están sujetas a este ataque, eso no quiere decir que los datos esten completamente seguros. (Ver más abajo)

Mito 6: Mi Sitio/Servicio ____ no estaba en riesgo o aplicaron el parche, ahora estoy seguro.

No del todo. Heartbleed es insidiosa porque no deja rastro. Eso significa que no hay manera de saber si su información fue robadz previamente de un sitio o servicio que ahora se ha arreglado.

En cuanto a los lugares que no eran vulnerables, para empezar, sus cuentas aún pueden estar en riesgo, si esa información de inicio de sesión se almacena o se envía en alguna parte que fue violada.

Esto es lo que se reduce a: Usted querrá cambiar las contraseñas en todas partes, excepto en los sitios o servicios que no han parcheado el agujero aún afectados. Pero asegúrese de hacerlo una vez que han actualizado el software. Usted también querrá verificar su crédito, estados de cuenta y la actividad en línea para asegurarse de que no aparezcan movimientos no autorizados.

Mito 7: La NSA ha estado usando Heartbleed para espiarnos

Citando fuentes anónimas, Bloomberg acusó a la Agencia de Seguridad Nacional de conocer Heartbleed y mantenerlo oculto. Pero eso no es todo. La agencia no era simplemente consciente del error, dice el informe- que supuestamente se aprovechó de la falla por dos años y lo utilizó para espiar a los estadounidenses.

A la luz de las revelaciones de PRISM, es muy fácil de creer todo esto. Incluso antes de la acusación de Bloomberg, ran muchas las sospechas que la NSA estaba involucrada, con un montón de tweets que inundaron Twitter cuestionando que estaba en conocimiento de la agencia. Era como si un coro de "por supuesto, la NSA está involucrada" sonara en toda la Web.

Pero la NSA lo niega rotundamente. La agencia dijo que no usó el agujero en la seguridad, de hecho afirma que ignoraba por completo la existencia del fallo antes que fuera anunciado.

No hay manera de saber si la NSA está siendo honesta con su negación; la credibilidad de la agencia no está exactamente en punto alto. Pero no hay pruebas sólidas de que ha explotado realmente Heartbleed para la vigilancia. Así que por ahora, de todos modos, queda en la columna de "mito".

Es difícil imaginar a cualquier autoridad o agencia federal de no ser consciente de tal grave falla de seguridad que afecte a tantas personas. Pero no es totalmente imposible. Pregúntale a la Agencia de Ingresos de Canadá. Esa oficina del gobierno, que también utiliza OpenSSL, tuvo que cerrar temporalmente partes de su sitio web debido a que se encontró con que era vulnerable a Heartbleed. Justo semanas antes de la fecha límite de presentación de declaraciones de impuestos en Canadá.

¿Has oído hablar de algun mito o falsedad acerca de Heartbleed? Dejalo en los comentarios, para que podamos develarlo.

Traducción: Raúl Batista - Segu-Info
Autor: Adriana Lee
Fuente: ReadWrite

May 24, 2013

Infografía: 5 mitos de la seguridad derribados

Más allá de sus mejores esfuerzos para educar a los empleados acerca de los peligros de la Web, ¿no parece que aún hay unos pocos usuarios que terminan haciendo clic donde no deberían? Hay muchos mitos de seguridad que siguen pasando de usuario a usuario, haciendo menos efectivas las tácticas educativas que lo que uno esperaría, y poniendo una gran responsabilidad por la seguridad en su solución de protección de malware, firewall y antivirus.

Creamos esta infografía para destacar los 5 mito más problemáticos que nuestros amigos que trabajan en TI y seguridad escuchan más a menudo. Esperamos que los compartan con sus usuario y nos hagan comentarios.

Mitos
  1. Uno se encuentra con virus y malware solo en lugares sospechosos de la Web.
  2. No soy suficientemente interesante. Nadie quiere hackearme.
  3. Pero si tengo una Mac. No se infectan con virus o malware.
  4. Estoy más seguro con mi celular que con mi laptop o PC
  5. Tengo instalado un antivirus. No debo preocuparme donde hago clic.
Traducción: Raúl Batista - Segu-Info
Fuente: Blog OpenDNS

Dec 13, 2012

4 mitos sobre la seguridad en Internet

McAfee presentó informe acerca de los 4 grandes mitos sobre la seguridad de la información en Internet, así como consejos prácticos de los especialistas.

Estos 4 mitos que afectan directamente a los usuarios finales, y dicen relación con:

Mito 1: Mi dispositivo móvil no necesita software de seguridad como mi computadora.
Mito 2:
Internet presenta ofertas únicas, por eso puedo realizar compras en línea 100% seguras.
Mito 3:
Las Redes Sociales son 100% seguras.
Mito 4:
El software de protección hace más lenta mi computadora.
Ver detalles en infografía (PDF)

Fuente: Infoweek Online

May 5, 2012

Los Cuatro Mitos de la Seguridad de los ERP

Hay varios mitos en la seguridad de los ERP. Uno de los más comunes es que la seguridad es en su mayor parte una cuestión de control de acceso y segregación de funciones. Otro es que las aplicaciones de negocios son accesibles solo dentro de las redes internas. Y otro más es que este tipo de aplicaciones no son un objeto de ataque. Los tres se basan en una visión simplista y errónea sobre los sistema ERP actuales.

La realidad es que los sistemas ERP contemporáneos tienen una estructura muy compleja. La complejidad es enemigo de la seguridad. Las vulnerabilidades se pueden encontrar no solo en la capa de aplicaciones o de negocio (lo cual es el área tradicional de foco para los profesionales de la seguridad de ERP) sino también en la capa técnica que incluye base de datos, sistema operativo y componentes de red. Un enfoque tipo Fort Knox para el nivel de aplicación dará un falso sentido de la seguridad si las fallas de configuración de la arquitectura y la programación no son tratados en el nivel técnico.

Esto se agrava por el hecho que la mayoría de los casos de ERP tienen más de una superficie de ataque. Casi todos tienen conexiones directas o indirectas a Internet. Las últimas incluyen conexiones a oficinas externas, proveedores, vendedores y otros socios y a los servicios de SAP. Esto último puede incluir conexiones a estaciones de trabajo de usuario con acceso Internet. Los recursos ERP se diseñan cada vez más para ser accesibles por los usuarios móviles utilizando protocolos usados por la Web, puertos y servicios. Los mainframes aislados de antaño son un recuerdo lejano en nuestra era de comunicaciones globales.

Los vectores para atacar las superficies en sistemas ERP son generalmente conocidos. Es más, la mayoría se pueden realizar con laptops pequeñas y un mínimo de conocimientos. La idea de que muy pocas personas tengan algún motivo para atacar tales sistemas ricos en información, es uno de los mitos más perturbadores y desconcertantes en la seguridad de los ERP. Me recuerda a un comentario que me hizo un socio importante de una empresa consultora muy conocida. El socio estaba contratado como asesor de seguridad  para una gran empresa de procesamiento de carne durante una implementación de SAP por demás exitosa. En su opinión, el cliente tenía un perfil relativamente de bajo riesgo que justificaba un marco de seguridad por defecto para sus sistemas SAP. Como resultado, a la compañía se la instó a seguir con los valores por defecto de SAP, siempre que fuera posible.

Esto nos lleva al cuarto y al más perjudicial de los mitos en la seguridad ERP: la noción que los sistemas son configurados seguros por defecto, cuando no lo son, y que es responsabilidad del proveedor la de asegurar el sistema. Los sistemas ERP son diseñados para ser flexibles. Deben ser capaces de satisfacer las necesidades diversas de cada empresa imaginable en todas las industrias y sectores. Como resultado, no hay una configuración estándar que pueda cumplir los requerimientos de cada empresa. La seguridad tiene que ser habilitada. La configuración de seguridad por defecto a menudo es muy peligrosa y puede dejar a las organizaciones abiertas a ataque internos y externos. Por esta razón, SAP ha publicado numerosos documentos, guías de seguridad y otras publicaciones para apoyar la configuración segura de su software durante y después de la implementación. Esto debería se de lectura obligatoria para todos los profesionales de seguridad especializados en SAP.

SAP no se responsabiliza por problemas de seguridad derivados de las fallas de arquitectura, errores de configuración y parches insuficientes. Se espera que los clientes diseñen, administren y mantengan sus sistemas de una forma segura. Esto puede llegar a ser un reto en compañías donde no hay una clara propiedad de los recursos SAP o en caso donde los sistemas son propiedad de departamentos de negocio que carecen de las habilidades técnicas para administrar efectivamente la seguridad ERP. En estos escenarios, los dueños del negocio deben tomar las medidas para compartir la propiedad con las funciones de TI, especialmente los recursos técnicos dentro de la organización que están acostumbrados a tratar con la infraestructura o la seguridad a nivel de la plataforma.  En mi observación, usualmente hay una fuerte relación entre la fortaleza de la seguridad SAP en organizaciones y el grado de colaboración entre el negocio y TI.

Traducción: Raúl Batista - Segu-Info
Autor: Aman Dhillon
Fuente: Layer Seven Security - Blog

Sep 12, 2011

5 mitos sobre el Outsourcing de IT

Por: Gerardo Zamudio

Hoy en día la Banca Mexicana se encuentra haciendo frente a varios desafíos, por un lado la entrada al país de la legislación internacional Basilea III, el incremento de sus reservas preventivas y la presión por bancarizar a la mayor cantidad de población posible con la finalidad de fomentar el desarrollo del país. Estas condiciones ponen de manifiesto la necesidad de contar con sólidas prácticas internas y disponibilidad de infraestructuras que permitan cumplir con estos nuevos mandatos y requerimientos de la población.

Alcanzar el máximo desempeño de TI para soportar las funciones del negocio es quizá el factor crítico de éxito en las organizaciones hoy en día. La habilidad de adaptarse rápidamente a los cambios del mercado, a la vez que se mitigan los riesgos, están llevando a las compañías a buscar estrategias de tercerización innovadoras que mantengan los avances de TI caminando de la mano de los objetivos de negocio.

El outsourcing de TI es mucho más que ahorro en costos; llevado a cabo adecuadamente puede proveer de impacto real al negocio que conduzca a operaciones más estables, robustas y seguras. Pero para tener éxito en esto, es necesario contar con un socio experimentado, con herramientas y modelos flexibles capaces de aportar valor estratégico y ampliar la visión del cliente, además de un fuerte compromiso para alcanzar las necesidades de outsourcing de los mismos.

Feb 11, 2011

Los 5 grandes mitos sobre ISO 27001

Con mucha frecuencia escucho comentarios sobre la norma ISO 27001 y no sé si ponerme a reír o a llorar. De hecho, es gracioso cómo la gente tiende a tomar decisiones sobre algo acerca de lo que saben muy poco. Estos son los errores conceptuales más comunes:

La norma requiere…”
“La norma requiere que se cambien las claves cada 3 meses”. “La norma requiere que se contraten a diversos proveedores”. “La norma requiere que la ubicación alternativa de recuperación ante desastres se encuentre, como mínimo, a 50km de distancia de la ubicación principal”. ¿Es así? La norma no dice nada de todo esto. Desgraciadamente, esta es la clase de información falsa que escucho habitualmente. Muchas veces, la gente confunde mejores prácticas con requerimientos de la norma, pero el problema es que no todas las reglas de seguridad son aplicables para todos los tipos de organizaciones. Y quienes sostienen que esto está establecido en la norma, difícilmente la hayan leído alguna vez.

Dejaremos que el departamento de TI lo maneje”
Esta es la preferida de la dirección: “La seguridad de la información tiene que ver con tecnología de la información, ¿no?” Bueno, no exactamente. Los aspectos más importantes de la seguridad de la información no sólo incluyen medidas de TI, sino también temas organizacionales y gestión de recursos humanos, que, en general, se encuentran fuera del ámbito del departamento de TI. Ver también Seguridad de la información o seguridad de TI.

Lo implementaremos en unos pocos meses”
Podría ser posible que usted implemente la norma ISO 27001 en dos o tres meses, pero no funcionará; solamente obtendrá un montón de políticas y procedimientos que nadie tendrá en cuenta. La implementación de la seguridad de la información quiere decir que tiene que implementar cambios, y esto lleva tiempo.
Ni qué decir que usted debe implementar solamente los controles de seguridad que realmente necesita, y el análisis de qué es necesario lleva tiempo; se llama evaluación y tratamiento de riesgos.

Esta norma no es nada más que documentación”
La documentación es una parte importante en la implementación de ISO 27001, pero no es un fin en sí misma. Lo más importante es que usted realice sus actividades de forma segura, y la documentación está allí precisamente para ayudarle. Además, los registros que genere le ayudarán a medir si alcanzó sus objetivos de seguridad de la información y le permitirán corregir aquellas actividades que no lo han logrado.

El único beneficio de la norma es obtener una ventaja de comercialización”
“Estamos haciendo esto solamente para obtener el certificado, ¿no es cierto?” Bueno, esta es (desafortunadamente) la forma en la que piensa el 80 por ciento de las empresas. No estoy intentando discutir aquí si se debe, o no, utilizar a la norma ISO 27001 con fines de promoción y ventas, pero también puede obtener otros beneficios muy importantes; como evitar que le ocurra lo de WikiLeaks. Ver también Cuatro beneficios clave de la implementación de la norma ISO 27001 y Lecciones aprendidas a partir de WikiLeaks: ¿Qué es exactamente la seguridad de la información?.

Lo importante aquí es que primero hay que leer la norma ISO 27001 para poder dar una opinión sobre la misma, o, si le resulta demasiado aburrida (admito que lo es) como para leerla, consulte a alguien que la conozca de verdad. Y trate de ver otras ventajas, además de la publicidad. Es decir, aumente sus posibilidades de realizar una inversión rentable en seguridad de la información.

Autor: Dejan Kosutic
Fuente: Blog iso27001standard.com

Oct 30, 2010

Mitos y recomendaciones para una navegación web segura a día de hoy

Os dejamos a continuación una serie de consejos para poder llevar a cabo una navegación web segura así como los 10 mitos sobre la seguridad en Internet. Muchos usuarios no conocen si navegan de forma segura, no saben evitar los sitios peligrosos, no utilizan una política sólida de acceso a Internet ni utilizan un navegador seguro, o no cuentan con la experiencia suficiente para reconocer un sitio peligroso con tan sólo verlo. Con que una sola de estas condiciones se cumpla, ya debería ser consciente de que se encuentra en un grave peligro.

Además, a pesar de encontrarnos en el siglo XXI, todavía están generalizados una serie de mitos sobre la seguridad en Internet que Sophos ha resumido en un informe y a los que ofrece la respuesta definitiva”,comenta Pablo Teijeira, Corporate Account Manager de Sophos Iberia. Los 10 mitos sobre la navegación segura por Internet:

Mito 1: Internet es seguro porque no he sufrido nunca una infección por malware.
Esta idea está muy extendida, aunque lo que puede ocurrir en realidad es que el usuario no sea consciente de que ya está infectado. Muchos ataques provocados por los programas maliciosos están diseñados para robar información personal y contraseñas, o para utilizar el equipo para distribuir correo no deseado, malware o contenido inapropiado sin que el usuario sea consciente de ello.

Mito 2: Mis usuarios no pierden el tiempo navegando por contenidos inapropiados.
Más del 40% del uso de Internet en entornos corporativos es inapropiado y no se comprueba, lo que equivale a una media de 1 a 2 horas por día y usuario. Además, el número de casos de adicción a Internet va en aumento, y los cálculos actuales indican que hasta entre un 5 y 10% de los usuarios de la Red de redes, sufren algún tipo de dependencia de la web.

Aug 2, 2010

Acabando con los mitos sobre el examen CISSP

El examen CISSP ¿es anticuado, irrelevante y subjetivo? Tal vez, pero la preparación para el examen es útil si quieres aprender realmente sobre seguridad de la red. Este artículo de la reconocida autora y entrenadora Shon Harris discute la importancia de aprender el material, no sólo de prepararse para el examen.

Durante años, he oído a la gente quejarse de tener que aprender cosas para el examen CISSP que nunca usarían en sus vidas. Hace varios años cuando estaba estudiando para este examen, decía las mismas cosas. También he oído decir que tienen que aprender seguridad a través de la visión de (ISC)2 para este examen, que no coincide con la realidad. La idea en ambas afirmaciones es que alguien tendrá que memorizar cosas para el examen que no son útiles en su carrera, por lo tanto son una pérdida de tiempo. Una vez más, caí en esto también cuando estudié y el examen tomó una eternidad. Ahora lo veo completamente diferente.

Feb 23, 2010

Mitos: ¿Es Linux inmune a los virus?

No.

Esa es la sencilla y contundente respuesta a una pregunta que suele rondarnos tanto a los linuxeros como a los que han oído hablar de ese mito o leyenda urbana según la cual los sistemas operativos Linux son totalmente inmunes a los virus informáticos.

Nov 3, 2009

Cae un mito sobre la seguridad en la web

La creencia acerca de la garantía de seguridad brindada por el protocolo HTTPS quedó trunca, indicó un reciente informe de una compañía de seguridad informática. Los ciberdelincuentes buscan engañar al usuario y hacerle creer que se encuentra en una página confiable.

Oct 8, 2009

Cazando mitos: HTTPS (I y II) y video educativo

Parte I
Uno de los consejos que se han mencionado con frecuencia respecto al phishing (y otros ataques relacionados vía web) es la importancia de chequear en la barra de direcciones la presencia del protocolo HTTPS al acceder a sitios web en donde se ingrese información personal.


Aunque este consejo sigue siendo cierto, es muy frecuente que el mismo sea mal interpretado asumiendo que “siempre que un sitio posea HTPPS será seguro“.

Sin entrar en detalles, el protocolo HTTPS (Hypertext Transfer Protocol Secure) garantiza que la información que sea transmitida entre la computadora del usuario y el sitio web, será cifrada en su transmisión. Es decir, si se estuviera enviando una carta, lo que se garantiza es que la misma no podrá ser leída por nadie hasta que llegue a su receptor.

Sin embargo, lo información al llegar al servidor web deja de estar cifrada. Por lo tanto, si el servidor web pertenece a un atacante, este podrá visualizar la información. Por diversos motivos, lo más frecuente es que los servidores web maliciosos utilicen directamente el protocolo HTTP sin cifrado de información. Por eso el consejo de validar qué protocolo se está utilizando. Sin embargo, esto no significa que un atacante no pueda utilizar el protocolo HTTPS en su sitio web falso o malicioso, aunque esto no sea frecuente. En ese caso, siguiendo con la analogía, por más segura que viaje la carta, esta llegará a una persona malintencionada como destino.

Para legitimar esta idea, en la semana muchos se habrán encontrado con la noticia de que Internet Explorer soportará certificados gratuitos. Leyendo la noticia, la misma explica que ha sido agregada la aceptación de certificados de StartCom, una empresa que otorga certificados SSL de forma gratuita.

Teniendo en cuenta que uno de los principales motivos por el que los atacantes no adquirían certificados de seguridad era su costo y la necesidad de brindar información; esta posibilidad de adquirir certificados gratuitos es una oportunidad para los atacantes. Estos, podrán adquirir certificados solo con registrar un dominio y crear una cuenta de correo electrónico y así tener sus servidores maliciosos trabajando con el protocolo HTTPS. Por lo tanto, si al usuario le basta ver la bendita letra “S” para sentirse seguro, esto será de un gran favor para los atacantes.

Vale destacar que leyendo el post de StartCom donde anunciaron la noticia, se destaca que otros navegadores como Google Chrome o Firefox (ver imagen) ya aceptaban los certificados gratuitos de la compañía con anterioridad.


Vale mencionar que, aunque el dato recién mencionado es relevante respecto a la posibilidad de un atacante de instalar un servidor con protocolo HTTPS de forma legítima, ya existían anteriormente vectores de ataque para simular la existencia del protocolo seguro, como las tareas de investigación llevadas a cabo por Moxie Marlinspike (Null Prefix Attacks Against SSL Certificates).

Entonces, repasando:
  • “Al acceder a un sitio que posea un formulario donde se ingresa información personal, debe verificarse que el mismo utilice el protocolo HTTPS”… VERDADERO
  • “Un sitio donde se ingresa información confidencial que no posee HTTPS no es seguro”…VERDADERO
  • “Utilizando el protocolo HTTPS, la información es cifrada”… VERDADERO
  • “Siempre que un sitio posea HTTPS será seguro”… FALSO
Es decir que, aunque se debe verificar la existencia del protocolo seguro en los sitios web con información confidencial, esto es necesario pero no suficiente para saber con certeza que es un sitio web seguro.

Parte II

Aug 2, 2009

Mitos y leyendas: El Directorio Activo (IV) (La consola de recuperación)

La consola de recuperación es el siguiente paso que hay que dar en caso de que ninguna opción de inicio pueda solventar un problema. Mediante la consola (a la que casi siempre se tendrá acceso independientemente de la gravedad del problema) es posible activar o desactivar servicios, borrar archivos (en NTFS) y otras muchas acciones administrativas a través de unos pocos comandos muy útiles. Como de costumbre, hay que conocerla antes de que realmente haga falta, e incluso preparar el sistema para poder hacer uso de ella con comodidad cuando sea necesario.

Dos formas de llegar a ella

Existen dos opciones para acceder a esta consola. Una es la que conoce casi todo el mundo: si se dispone del CD de instalación (o desde los antiguos seis disquetes de inicio de Windows 2000), se debe pulsar la tecla R cuando se requiera. La otra fórmula es desde el mismo menú de arranque, pero para esto, antes es necesario que haya sido instalada previamente la consola de recuperación en el disco. Es muy útil en casos de emergencia cuando el CD de arranque o el lector no están operativos o no se tienen a mano.

Para integrar la consola en el sistema, es necesario acceder a la carpeta i386 del CD de instalación y ejecutar

winnt32.exe /cmdcons

Una vez reiniciado el equipo, la consola de recuperación aparecerá como una opción más del menú de arranque (F8) y los CD originales del sistema ya no serán necesarios para acceder a ella. Internamente, lo que se ha hecho es instalar la consola y modificar el archivo boot.ini de Windows.

Comandos

Cuando exista algún problema y sea necesario recurrir a la consola de recuperación, nos pedirá definir el sistema "a recuperar" (aunque haya sólo uno) y se deberá introducir la contraseña de administrador local. Esto puede suponer un problema de seguridad del que hablaremos más abajo.

Un resumen de los comandos más interesantes de la consola de recuperación son:

* BATCH: Permite crear ficheros por lotes, de forma que una secuencia de comandos muy habitual pueda ser ejecutada a través de un simple comando.

* BOOTCFG: Configura boot.ini para añadir instalaciones de Windows. Permite los parámetros: /SCAN (para descubrir las instalaciones de Windows disponibles), /ADD (para agregar una de las instalaciones al menú de inicio), /REBUILD (para reconstruir el menú de inicio a partir de las instalaciones disponibles), /DEFAULT (para definir el arranque predeterminado) y /REDIRECT (permite redirigir la consola a un puerto serie para administrar un servidor sin pantalla ni teclado).

* CHDIR ó CD: funciona como el CD habitual de consola de comandos, pero recordando que para usar directorios con espacios hay que encerrar el nombre entre comillas.

* CHKDSK: comprueba y repara la unidad de disco. Se puede forzar la comprobación con la opción /P.

* ENABLE Y DISABLE: Desactiva un servicio. Es de los comandos más útiles junto con LISTSVC, que muestra el nombre. DISABLE muestra el estado del servicio antes de deshabilitarlo.

* DISKPART: Permite manejar particiones y volúmenes. (Muy útil y desconocido).

* FIXBOOT: reescribe el sector de arranque de la partición indicada.

* FIXMBR: Repara el MBR de un disco físico. Para indicarle cuál, se puede usar MAP, que muestra los discos disponibles, los sistemas de archivo, tamaños y correspondencias con los discos físicos.

* LOGON: Permite presentarse en otras instalaciones de Windows.

* TYPE: Muestra un fichero.

* SET: Muestra o modifica los cuatro valores de entorno: AllowWildCards, AllowAllPaths, AllowRemovableMedia y NoCopyPrompt.

Existen más comandos, que se pueden ver a través de la ayuda HELP. El comando SET Es necesario tener muy en cuenta algunos aspectos antes de lidiar con la consola de recuperación, o su uso nos parecerá muy limitado. En especial con el comando SET, cuyas opciones están a FALSE por defecto.

* AllowWildCards: Si no está activo, la consola no permitirá el uso de comodines tipo *.*.

* AllowAllPaths: Si no está activo, no permitirá que nadie (ni siquiera el administrador) pueda acceder a las carpetas de usuario y otros puntos del sistema. Prácticamente no se podrá acceder a nada que esté fuera del directorio de sistema Windows.

* AllowRemovableMedia: Permite que los ficheros sean copiados a
disquetes, por ejemplo.

* NoCopyPrompt: No pregunta para sobreescribir archivos.

Todas están a FALSE por defecto (desactivadas). Hay que recordar que las opciones AllowRemovableMedia y AllowAllPaths no pueden ser establecidas a TRUE (activadas) si previamente no han sido "autorizadas". Pero no pueden ser autorizadas desde la consola, sino que debe hacerse cuando el sistema todavía es usable. En resumen, el comando SET permite añadir potencia a la consola de recuperación, pero algunas de sus opciones vienen desactivadas por defecto, y es el administrador el que debe decidir si quiere autorizar su uso o no antes de verse obligado a utilizar la consola en sí. Se trata de una medida preventiva de seguridad, para evitar que la consola de recuperación se convierta en un vector de ataque. Es algo que hay que prever antes de hacer uso de la consola o una vez que ocurra un desastre será demasiado tarde.

Autorizando comandos SET

Para poder usar el comando SET, es necesario modificar la directiva de seguridad "Consola de recuperación: permitir la copia de disquetes y el acceso a todas las unidades y carpetas", en las opciones de seguridad de Windows.

La otra directiva "Consola de recuperación: permitir el inicio de sesión administrativo automático" es un problema de seguridad y no debería ser activada. Permite acceder a la consola de recuperación sin necesidad de introducir la contraseña local de administración.

Automatizando el proceso, un ejemplo práctico

Por ejemplo, un sistema no arranca y se determina que puede ser por fallos en los ficheros críticos ntdetect.com y ntldr. Un procedimiento sencillo sería restaurarlos desde el CD a través de la consola de recuperación. Se podría preparar además un disquete o USB con este archivo de texto en él:

Set allowRemovableMedia = True
Set NocopyPrompt = True
Fixboot c:
FixMbr
Chkdsk c:
Attrib -r c:\ntldr
Attrib -r c:\ntdetect.com
Copy d:\i386\ntldr c:\ntldr
Copy d:\i386\ntdetect.com c:\ntdetect.com
Attrib +r c:\ntldr
Attrib +r c:\ntdetect.com

Hay que usar un espacio en cada lado del signo "=". Si no se hace, el comando genera un mensaje de error de "error de sintaxis" y no funciona. Como se observa fácilmente, este lote de comandos intentaría arreglar el sector de arranque, el boot.ini, comprobaría el disco, y modificaría los archivos (siempre quitando antes el permiso de "solo lectura").

Sólo habría que lanzar la consola (bien introduciendo el CD, bien desde el menú de arranque si se ha instalado) y ejecutar una vez en ella:

batch a:\recover.txt

o la unidad donde se encuentre el archivo.
Más Información:

una-al-dia (11/07/2009) Mitos y leyendas: El Directorio Activo (III) (Última configuración buena conocida)
http://www.hispasec.com/unaaldia/3914

una-al-dia (06/07/2009) Mitos y leyendas: El Directorio Activo (II) (Instalación segura)
http://www.hispasec.com/unaaldia/3908

una-al-dia (25/06/2009) Mitos y leyendas: El Directorio Activo (I) (Conceptos)
http://www.hispasec.com/unaaldia/3897

Autor: Sergio de los Santos
Fuente: Hispasec

Jul 30, 2009

Mitos y leyendas: El Directorio Activo (III) (Última configuración buena conocida)

Cuando un controlador de dominio (o Windows en general) falla, existen algunos pasos que el administrador puede seguir para solucionar el problema, sin necesidad de recurrir a métodos drásticos como la reinstalación (algo poco viable en Directorios Activos en producción). Conocer a fondo para qué sirven los métodos de recuperación y cuáles son los que tenemos en nuestra mano, es esencial. Hoy hablaremos de la "Última configuración buena conocida", sobre la que no se suele saber mucho, o se usa de forma incorrecta.

Cuestión de drivers

Hay que entender que la "Última configuración buena conocida" está limitada prácticamente al entorno de los controladores, servicios y perfiles hardware. Windows almacena en el registro información de los controladores instalados, y mantiene copias de diferentes estados para volver a ellos en caso de error. Esto es esencial porque los controladores son la mayor parte de las veces, los culpables de los "pantallazos azules" o BSOD (Blue screen of death). Los drivers se mueven en una zona de memoria distinta a la de los usuarios (en un anillo diferente). El kernel y los drivers de sistema, están en el Ring0, el modo de ejecución de mayor privilegio para poder trabajar a bajo nivel con el hardware. Trabajar a tan bajo nivel implica que se tiene total control sobre la máquina y por tanto, una mayor responsabilidad (un fallo da al traste con todo el sistema operativo). El Ring3 un espacio en el que un fallo no resultaría tan crítico, porque no pueden acceder al hardware directamente, deben hacerlo a través de llamadas a sistema. MS-DOS, por ejemplo, carecía de este concepto. Todo corría bajo privilegios de Ring0, de ahí la inestabilidad general del sistema operativo ante cualquier fallo de cualquier programa.

¡No inicies sesión!

Para Windows, una configuración buena conocida es la última en el que el usuario ha conseguido abrir una sesión en ella, independientemente de los errores producidos durante el arranque. Está diseñada para permitir la recuperación ante un problema de controladores en el registro desde la última vez que se arranca Windows. Hay que tener en cuenta (al contrario de lo que muchos piensan) que con este método el sistema no se podrá recuperar de un fallo en la lectura por ejemplo de archivos esenciales del sistema operativo. "Última configuración buena conocida" no es una copia del sistema anterior, sino un recordatorio del conjunto de controladores que han funcionado correctamente en la última autenticación del usuario.

De hecho, el mensaje "error durante el inicio del sistema en al menos un servicio o controlador" que aparece en ocasiones antes de abrir una sesión o justo después de reiniciar tras la instalación de un controlador o algún cambio importante, sirve para alertar al usuario de que no debe iniciar sesión. Si el usuario es precavido y no inicia sesión, podrá reiniciar entonces en modo "Última configuración buena conocida" y los cambios volverán a cuando se presentó en el sistema la última vez (antes de instalar ese controlador que ha dado problemas). Si aparece pues este error antes de presentarnos en el sistema, es importante reiniciar sin llegar a abrir sesión para poder volver realmente a la "Última configuración buena conocida". Se aconseja por tanto, usar la "Última configuración buena conocida" antes que cualquier otra opción que pueda hacer que se sobrescriba esta configuración. No es necesario preocuparse por presentarse en el modo seguro del sistema, pues arrancar de esta forma no actualiza la configuración de la "Última configuración buena conocida". Por tanto, si no se ha podido resolver el problema a través del modo seguro, todavía sería posible usar esta opción.

Windows XP permite también seleccionar la "Última configuración buena conocida" cuando detecta que el último arranque del sistema no ha sido correcto. En este caso muestra un menú de forma automática (distinto al que se consigue presionando F8 durante el arranque) que incluye la posibilidad de utilizar la última configuración buena conocida.

Cómo funciona

Internamente, Windows administra varios juegos de configuraciones del sistema (habitualmente dos). Normalmente inicia con la configuración predeterminada que aloja la rama del registro HKLM\System\CurrentControlSet, que es un puntero al control que ha sido usado para arrancar (ControtSet001, ControlSet002, ControlSet003...). O sea, la información real es solo la que está en ControtSet00X, el resto son punteros.

Windows no actualiza esta información en el registro hasta que el sistema se inicia correctamente y alguien se autentica (se presenta) en él, asegurándose de esta forma que la información almacenada como "buena conocida" permite al menos que un usuario se presente. Esto lo hace ayudándose de una rama del registro oculta llamada "Clone". El registro juega con una serie de punteros (explicados más abajo) que van cambiando su valor, apuntando siempre a estos distintos ControlSet. La rama "Clone", representa una especie de variable temporal entre la configuración actual y la última buena conocida, para que no se sobrescriban entre ellas.

Punteros a configuraciones

La clave HKEY_LOCAL_MACHINE\SYSTEM\Select mantiene a su vez cuatro valores en su rama y almacena la información necesaria para que Windows organice los perfiles y sepa qué configuración es la última buena conocida. Son punteros que pueden establecerse a valores como 0, 1 ó 2 para indicar a qué ControlSet se refieren

* HKEY_LOCAL_MACHINE\SYSTEM\Select\Current: Indica qué ControlSet, ControlSet001 o ControlSet002 ha sido con el que se ha iniciado el sistema en esta sesión en concreto.

* HKEY_LOCAL_MACHINE\SYSTEM\Select\Default indica qué ControlSet es el perfil por defecto usado para arrancar la máquina. (Suele ser el ControlSet001)

* HKEY_LOCAL_MACHINE\SYSTEM\Select\Failed indica qué perfil de control ha fallado por última vez al intentar arrancar.

* HKEY_LOCAL_MACHINE\SYSTEM\Select\LaskKnownGood indica qué ControlSet será el conjunto tomado para arrancar si se elige "Última configuración buena conocida" durante el arranque.Resumen a mostrar

Autor: Sergio de los Santos
Fuente: Hispasec

Jul 7, 2009

Mitos y leyendas: El Directorio Activo (II) (Instalación segura)

Una vez creado el dominio a través de un primer controlador , es muy aconsejable agregar un nuevo controlador para obtener ventajas de seguridad. Un segundo controlador proporciona un sistema de seguridad adicional en caso de fallo. Además supone un buen balance de carga para el sistema en caso de que miles de usuarios hagan uso del Directorio Activo y deba soportar muchas peticiones.

Habitualmente la manera tradicional de agregar un controlador de dominio a un dominio existente es la instalación de un Windows 2000 Server, 2003 o 2008 y ejecutar la herramienta dcpromo.exe. Los pasos durante la instalación de este segundo controlador son relativamente sencillos, guiados a través de un asistente que explica de forma más o menos detallada cada paso.

Una vez en marcha, comienza la replicación por red de la información desde el primer controlador original, de forma que se duplica la base de directorio del Directorio Activo y ambos sistemas poseerán la misma información. A partir de Windows 2003 se introdujo un nuevo método (Install From Media, IFM) mucho más efectivo que además obliga a realizar una copia de seguridad que se utilizará para la replicación. La táctica consiste en la instalación de un segundo controlador de dominio a partir de una copia de seguridad del primero, sin necesidad de replicar la base de datos a través de la red.

Ventajas

Esto es importante con respecto a la seguridad y el rendimiento porque:

* Obliga a realizar una copia de seguridad del controlador primario.
* Impide que la información de replicado se desplace por la red en caso de que los datos viajen por un canal no seguro.
* Ahorra tiempo y recursos porque no hay necesidad de que los datos se repliquen por la red. En una LAN quizá esto no suponga un problema, pero en sistemas de larga distancia, cualquier dato perdido o mal interpretado puede llegar a crear inconsistencias en las bases de datos.

Creando una copia de seguridad

La utilidad más adecuada en este caso es ntbackup.exe, que viene de serie en cualquier Windows excepto Vista. En ella se debe indicar que se quiere realizar una copia de respaldo del "estado del sistema" (opción solo disponible en los controladores de dominio). Después de unos minutos, esto creará un archivo con extensión BKF de (como mínimo) unos 500 megabytes.

Este fichero está "protegido" por la contraseña introducida durante el proceso de instalación del primer controlador de dominio. Este aspecto es importante porque induce a error. Existe un imperdonable fallo de traducción en los Windows 2003 que puede llegar a confundir a los administradores. Durante el proceso de instalación del directorio activo, el asistente pregunta en un momento dado por la "Contraseña de modo remoto" en el menú "Contraseña de admin. de Modo de restauración de directorio". Esta "Contraseña de modo remoto" es una traducción fallida de "Restore mode password", que queda mucho más claro en inglés. Esta contraseña no debe ser la misma que la de administrador, ni sirve para presentarse ante ningún recurso de dominio. Tampoco sirve para ningún tipo de modo remoto. En realidad su utilidad es la de entrar en el modo seguro del controlador de dominio cuando ha ocurrido algún tipo de error o se quieren realizar recuperaciones de objetos. También protege al fichero que acaba de crearse (o sea, para restaurarlo será necesario conocer la contraseña).

Usando la copia de seguridad en el controlador secundario

El archivo BKF puede ser trasladado a través de cualquier medio seguro al servidor secundario. Pero no se debe restaurar el archivo al "sitio original" que aparecerá por defecto al ejecutar ntbackup, sino a una carpeta separada. De ahí se tomarán los datos para promocionar más tarde el segundo servidor. Por ejemplo, se debe indicar que se va a restaurar el "estado del sistema" a una carpeta llamada "RestaurarADTmp". Esto se indica en las opciones avanzadas del programa de restauración.

Promocionando finalmente el servidor

Ahora es el momento de promocionar el servidor, pero debe hacerse también de una manera diferente, arrancando las opciones avanzadas de dcpromo.exe para poder elegir la opción de instalar el controlador desde una carpeta de restauración. Esto se consigue con:

dcpromo.exe /adv

De esta forma aparecerá en el asistente una nueva opción que permitirá elegir de dónde conseguir la información para instalar el controlador de dominio adicional. Se le debe indicar la carpeta creada a tal efecto (en este caso RestaurarADTmp), indicarle la contraseña de restauración, y el dominio será instalado.

La copia de seguridad debe ser descartada, por defecto, antes de 60 días (para dominios creados antes de Windows 2003 SP1, 180 días para dominios posteriores). Si se restaura después de ese tiempo, se corre el riego de sufrir inconsistencias entre los diferentes controladores. Ese es el valor del tombstone (lápida), tiempo de "vida" de los objetos borrados, o sea, el tiempo que permanecen en una especie de papelera desde donde se pueden recuperar. Este valor también sirve para evitar el riesgo de replicaciones entre controladores que no se han comunicado en todo ese tiempo.

Fuente: Hispasec

Jan 23, 2009

Los 5 Mitos de Seguridad más peligrosos (Nro 5)

Ya nos hemos sacado la mayoría de los mitos de Web. Ahora sabemos que los virus malignos y otros malware de hoy en día existen para hacer dinero, que solamente los antivirus no son garantía de seguridad, y tampoco nuestro buen juicio (importante como lo es). Y sabemos que parte de la mejor protección viene de mantenener actualizado nuestro software y sistema operativo.

Ahora es momento de asegurarnos de no caer en el último y potencialmente peor de los mitos: Que los criminales poseen a la Internet, y que la única buena opción es usarla lo menos posible. Negarnos a nosotros mismos la abundancia de beneficios de Internet puede sacarnos el miedo de su lado oscuro.

Claro que podemos tener algún problema. Pero esto no debe detener que nos atrevamos de estar online, no más que la posibilidad de resfriarnos no debe impedirnos de salir nunca de nuestra casa. Si conocemos los riesgos y nos preparamos adecuadamente, podemos aumentar mucho las posibilidades a nuestro favor y disfrutar con confianza lo que la Web tiene para ofrecer.

Nunca podremos eliminar todos los riesgos, no más de lo que uno podría garantizar como completamente seguro en el mundo real. Pero con estos pasos sencillos uno puede darse muy buenas posibilidades.

1. Conocérselas todas. Sepa que los bandidos se están quedando sin dinero, y que pueden hacerse de dinero robando cualquier cosa, desde archivos a números de tarjetas o contraseñas de correos Web.

2. Combatir las descargas conducidas (drive-by-downloads) y otros ataques que se aprovechan de fallas ocultas en el software, manteniendo su software actualizado. Use las actualizaciones automáticas siempre que pueda, y para encontrar y emparchar el resto, soy un gran fan del Secunia PSI, gratuito.

3. Para defenderse de los engaños (conocidos como ingeniería social), verifique dos veces los adjuntos de correo o descargas de las que no esté 100 por ciento seguro. ¡Que diablos! también esos. Virustotal.com ofrece un fantástico servicio gratuito que puede escanear cualquier archivo que le envíe (de hasta 100MB de tamaño) con 37 motores de antivirus diferentes. Aún hay espacio para un potencial y muy bien planeado ataque dirigido que se le escape a esos motores, pero las posibilidades de eso - y que ud. sea el blanco de semejante ataque tan laborioso - son muy escasas.

4. Proteja sus contraseñas. Si debe escribir alguna en una PC riesgosa - especialmente en un ciber-café u otra PC pública - cámbiela tan pronto como regrese a casa. Esto vale para el correo Web, los juegos en linea y todo los demás - los bribones pueden y abusaran de cualquiera para su propio beneficio.

5- Use un buen producto antivirus. Su habilidad para detectar y bloquear malware varia enormemente, así que asegúrese que el suyo esté entre los que mejor resultado de detección. Verifique los reportes de PC World y otros sitios y publicaciones para asegurarse que está bien cubierto.

No necesita ser un gurú técnico para cubrir ninguno de estos pasos, y ninguno le llevará mucho tiempo tampoco. Pero siguiéndolos irá por el largo camino hacia rechazar a los bribones sin impedirse a ud. mismo.


Traducido para blog Segu-info por Raúl Batista
Autor: Erik Larkin
Fuente: www.pcworld.com

Jan 20, 2009

Los 5 Mitos de Seguridad más peligrosos (Nro 4)

Esta es una frase amada, usada por el sabio y por el perezoso por igual como respuesta a todo lo potencialmente constructivo para el trabajo técnico: "Si funciona, no lo toques."

Lo escucho en abundancia de gente que ha sufrido en el pasado, luego de haber aplicado un parche recomendado para cierta parte de software, sólo para ver que se rompió el software o repentinamente tiene conflictos con algo más en la PC. Después de esa clase de experiencia para tirarse de los pelos, es una reacción natural no querer enredarse más con una configuración que está funcionando y aparentemente es estable.

Pero hay un problema. En estos días, un parche recomendado a menudo es, incluso usualmente, para cerrar un agujero de seguridad. Andar si él puede significar una puerta abierta a una descarga conducida (drive-by-download) (vea el Mito No.3) y un sistema vulnerable a una descarga conducida está arruinado, muy arruinado.

Uno puede cuidar de muchos riesgos habilitando la característica de actualización automática para cosas como el Firefox o el Windows (prefiero que Windows descargue las actualizaciones, pero que no las instale hasta que lo diga, por la posibilidad de que una actualización haga algo raro.) Pero uno de los mayores riesgos proviene de cosas como viejos controles ActiveX que uno no actualiza y que a menudo no dan ningún indicativo de que están allí sentados con los ojos grandes como un gran toro, amenazando a nuestra PC.

Para atrapar a esos pequeños indeseables, siempre recomiendo una gran herramienta gratuita de Secunia. La herramienta gratuita de la compañía, el Inspector Personal de Software (PSI), puede escanear nuestro sistema, notificarnos en referencia al software viejo o inseguro, y usualmente ofrecernos un enlace de descarga del parche u otro arreglo dentro del mismo programa. Puede obtenerlo del sitio de descargas de PCWorld.(*)

El Secunia PSI, por defecto, correrá todo el tiempo y llevará registro del software que instale o quite, pero si no es uno un aficionado a los juegos, u otro tipo ansioso de conservar cada gota de los recursos del sistema, puede dejarlo funcionar en el arranque del sistema, hacer un escaneo, y cerrarlo después de resolver cualquier asunto que encuentre. Ese es mi enfoque usual usando este software.

Mito No.4: muerto y enterrado, ¡por fin!. Vamos por la quinta, y última, fábula peligrosa.

(*) Es gratuito para uso personal.
Ver más en: http://secunia.com/vulnerability_scanning/

Traducido para blog Segu-info por Raúl Batista
Autor: Erik Larkin
Fuente: www.networkworld.com

Jan 17, 2009

Los 5 Mitos de Seguridad más peligrosos (Nro 3)

Cuando la Web era joven y abundaban las etiquetas de parpadear, no era difícil evitar las cosas malas en línea. Por lo general se podía decir con solo mirar un sitio si era indeseable o incluso peligroso, y si uno era cuidadoso con su navegación y su e-mail, en general podía andar sin antivirus.

Ya no más. Actualmente a los criminales nada les gusta más que encontrar una falla de seguridad en un sitio benigno pero vulnerable y usar la falla para inserta código oculto de ataque. Una vez en su lugar, aquel fragmento de código oculto buscará fallas de seguridad en su PC cada vez que visite la página. Si encuentra una, intentará una descarga conducida ("drive-by-download"), que subrepticiamente descarga e instala malware en su ordenador.

Sitios grandes y pequeños, desde páginas personales a sitios de grandes compañías, han sido comprometidos de esta manera. Uno no notará nada fuera de lugar si visita una página comprometida, sin embargo si uno sabe que buscar, podrá reconocer un 'iframe' insertado al examinar el código de la página.

El mismo tema se aplica también para el correo electrónico. Su ojo entrenado probablemente podrá descubrir la mayoría de los ataques por correo electrónico y hasta podrá reirse de alguna torpeza gramatical u ortográfica. Pero no todo ataque por correo electrónico es fácil de descubrir. Los ataques dirigidos mencionado en el mito #2 son particularmente difíciles de atrapar, e incluso algunos emitidos a escala en toda la red pueden usar buenos anzuelos de ingeniería social.

Este mito del hombre de hierro debe seguir el camino de las viejas etiquetas de parpadeo por dos razones: Primera, para que sepa mantener segura su PC de forma que si uno es suficientemente desafortunado como para cruzarse por un sitio comprometido, o abre accidentalmente aquel correo tan bien elaborado, la descarga conducida o la carga del correo no lo atrapen. Segunda, si uno tiene su propio sitio [web], deberá mantenerse atento para asegurarse que no haya sido comprometido para atacar a los visitantes. En particular, asegúrese de mantener actualizadas las aplicaciones que use su blog y otras aplicaciones Web.

Si lee el mito Nro 2, ya sabe que el antivirus por sí mismo no es suficiente. Y ahora, sabe que su buen sentido, aunque sea crítico, tampoco es suficiente. Así que sayonara al mito número tres. Y para una seguridad aun mejor, vayamos a desterrar el mito número cuatro.

Traducido para blog Segu-info por Raúl Batista
Autor: Erik Larkin
Fuente: www.networkworld.com

Jan 15, 2009

Los 5 Mitos de Seguridad más peligrosos (Nro 2)

Luego de nuestro primer mito, llega el segundo.

Seguro, la Web es hoy en día el Salvaje Oeste, con pistolas digitales ardiendo y ningún alguacil a la vista. Pero mientras uno use un buen programa antivirus, uno está completamente seguro, ¿verdad?

Equivocado. Un buen programa de seguridad ayudará mucho, pero ningún programa puede atrapar todo. Las compañías antivirus están trabadas en una batalla constante con los chicos malos, quienes ponen todo el esfuerzo para permanecer un paso adelante de la detección del antivirus con una avalancha de técnicas y programas nuevos. El software de seguridad a menudo puede desviar esas amenazas. Pero algunas veces, los chicos malos obtienen la ventaja.

Las aplicaciones antivirus tienen que esforzarse cuando se enfrentan con "ataques dirigidos" muy personalizados. Los bandidos ponen mucho más tiempo elaborando estos ataques, con buena ingeniería social (por ejemplo técnicas de estafador) para seducir al destinatario a que abra un archivo adjunto de un correo, por ejemplo, y preparar cuidadosamente el trabajo para asegurarse que la carga pueda evadir las protecciones antivirus. Estos ataques dirigidos no son comunes pero representan un gran reto para las aplicaciones de seguridad.

Y luego uno tiene la vasta cantidad de malware corriente no dirigido. Los chicos malos lanzan cantidades ridículamente grandes de variantes, a veces generadas sobre la marcha, para intentar estar adelante de las firmas de antivirus. Las compañías de seguridad tienen tiempos más sencillos arreglándoselas contra esta técnica con medidas pro-activas que no requieren una firma completa, y también con nuevas características que pueden enviar firmas de archivos sospechosos a servidores en línea con bases de datos de firmas mucho mas grandes y más actualizadas que las que están almacenadas en su PC. Pero esta inundación también representa un desafío para el antivirus.

Por lo tanto no baje la guardia solo porque tiene un buen antivirus instalado. Aun necesita una defensa en capas, donde la capa más importante consiste en conocer las amenazas y dispersar los mitos. Siga leyendo a la espera de la próxima fábula molesta.

Traducido para blog Segu-info por Raúl Batista
Autor: Erik Larkin
Fuente: www.networkworld.com

Jan 12, 2009

Los 5 Mitos de Seguridad más peligrosos (Nro 1)

¿Aún piensa que los virus de computadora y malware de hoy en día vienen de algunos adolescentes inadaptados para destrozar su PC y hacerse un nombre? Piense de nuevo. Este mito persistente es un vestigio de días que ya han pasado hace mucho, y es importante disiparlo si quiere saber a que se enfrenta y como protegerse.

Los fangosos gusanos y virus maliciosos que atascaban redes completas e indiscriminadamente borraban discos, esencialmente se han ido. Hoy todo se trata de dinero, y de mucho dinero. Si hay una forma de usar software dañino para hacer dinero, ya sea que implique hacerse de una PC para enviar spam de publicidad farmacéutica, o robar datos de ingreso a sitios financiero o información de tarjetas de crédito, o incluso comprometer cuentas de juegos en linea, seguro están por allí de alguna forma.

Incluso hay un próspero mercado negro que vende todo, desde kits de software para desplegar su propio malware, hasta servicios de spam utilizando PCs infectadas, y montones de datos de tarjetas de crédito robados mediante malware de capturadores de teclado (keyloggers).

Es muy importante deshacerse de este mito para poder deshacerse de la idea de que normalmente se puede decir si está infectado por los signos obvios tales como grande ventanas emergentes o repentinas desapariciones de archivos. Los que escriben el malware de hoy en día trabajan para mantener las infecciones tan silenciosas como sea posible por el mayor tiempo que puedan de modo de puedan seguir haciendo dinero.

Pero también es importante tener en cuenta que los ladrones en linea de hoy en día se han vuelto muy creativos para poder hacer dinero con su malware. Cuentas de correos Web robadas se han usado para enviar mensajes a los contactos de esa cuenta pidiéndoles que hagan transferencias de dinero. Sitios de juegos en línea populares tales como el World of Warcraft son objetivos importantes, con ladrones utilizando cuentas comprometidas para vender elementos o moneda del juego por dinero real. Así que no asuma que no hay ningún riesgo al utilizar una PC desconocida solo porque no la uso para ingresar a su banco.

Ahora que desterramos el primer mito, manténgase atento para el mito Nro.2

Traducido para blog Segu-info por Raúl Batista
Autor: Erik Larkin
Fuente: www.networkworld.com

Dec 1, 2008

Antivirus para Apple ¿necesario?

En varios sitios de Internet se ha comentado la noticia que apareció en la web de Apple donde se aconseja el uso de antivirus en los Mac. Realmente la noticia sorprendió ya que siempre existe el mito de que Apple es más seguro, no tiene virus, etc etc. (hasta la propia Apple utiliza este mensaje en sus anuncios). Pero, ¿qué hay de realidad en este mensaje?

Realmente existe poco código malicioso para Apple, y podemos decir que nos encontramos en una situación parecida al Windows 95 y el código malicioso. Es decir, existe código, pero suele ser bastante simple, casi siempre requiere la interacción del usuario (bajarse un .dmg, instalar un .pkg, ...) y deja trazas bastantes visibles (sin ocultar ningún archivo, generalmente en la lista de programas de arranque, o simplemente sobreescribiendo el /etc/hosts). De hecho últimamente la forma más sencilla de instalar un código malicioso en el Mac es instalando un falso antivirus o un codec para ver una película (muy parecido a Windows). ¿Por qué existe tan poco código malicioso? La razón es simple, hay muchos menos usuarios que de Microsoft, con lo que resulta más eficaz (por simple probabilidad) crear código para Microsoft.

También ayuda el hecho de que existe poco warez sobre Mac, ya que hay muchas menos aplicaciones que para Windows, y muchos menos usuarios, con lo que hay menos personas que se bajan programas piratas y los ejecutan sin sospechar que realmente puedan tener un código malicioso asociado. También existe el mito de que los usuarios de Mac suelen comprar el software en vez de piratearlo si el software merece la pena (entre los que me incluyo), con lo que generalmente lo que se ejecuta es de confianza y no descargado de redes P2P o páginas extrañas.

Independientemente de que existan pocos códigos, Apple se está cubriendo las espaldas aconsejando a usar un antivirus. El número de usuarios de Apple está creciendo a pasos agigantados, al igual que los códigos maliciosos. Es cuestión de tiempo que estos dos gigantes crucen sus caminos y los usuarios de Mac sean objetivo también de todas las amenazas que existen hoy en Internet; y aquí es donde Microsoft tiene terreno ganado. Tantos años luchando contra el código malicioso y soportando a millones de usuarios han hecho que Microsoft se tome en serio el problema de las amenazas en Internet y tome las medidas oportunas para evitarlo (SDL y Windows Vista son buenos referentes), mientras que Apple aún es un novato en estos temas (aunque esperemos que haya aprendido de la Historia).

David Barroso
S21sec e-crime

Fuente: http://blog.s21sec.com/2008/12/antivirus-para-apple-necesario.html