Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas

miércoles, 28 de diciembre de 2011

Hackers encuentran una vulnerabilidad en redes GSM



Una vulnerabilidad encontrada en las redes GSM podría permitir a hackers obtener control remoto de los teléfonos, posibilitando el envío de mensajes o realización de llamadas sin nuestro control.

Karsten Nohl, portavoz del grupo de investigación alemán (SRLabs) que ha informado sobre la vulnerabilidad, habló del tema en la convención de hackers Chaos Computer Club que tuvo lugar en Berlín este martes.

Informó de que un ataque podría ser realizado a gran escala, en muy poco tiempo, ya que ninguna de la redes implementados en los mercados estudiados protegen en condiciones a sus usuarios. Nohl explicó que las operadoras podrían solucionar el problema con un simple parche, pero no ha dado más detalles de cómo parar un posible ataque.

Para Nohl, la parte más débil del ecosistema móvil es sin duda la red, un aspecto mucho más preocupante que cualquiera de los ataques a dispositivos, como los que ha tenido Android en las últimas semanas.

Los estudios han sido realizados en 32 operadoras, de 11 países: Austria, Bélgica, República Checa, Francia, Alemania, Hungría, Italia, Marruecos, Eslovaquia, Suiza y Tailandia. Las operadoras más seguras eran T-Mobile y SFR.

Les recordamos que la tecnología GSM es la más extendida en el mercado de las comunicaciones móviles, presente en un 80% del mercado mundial.

domingo, 11 de diciembre de 2011

Skype presenta un fallo de seguridad que permite geolocalizar al usuario



La telefonía IP es uno de los servicios que más controversia generan con los operadores y la neutralidad de la red pero que, por otra parte, son muy utilizados por los usuarios que, maximizan el uso de sus tarifas planas de Internet, llamando a buen precio y con una buena calidad de servicio. Skype es uno de los servicios más utilizados, tanto a nivel individual como a nivel empresarial, y gracias a su éxito ha terminado recalando en Microsoft como una división de la compañía en un millonario proceso de adquisición. Parece que unos expertos en seguridad han encontrado un fallo de seguridad en Skype que permitiría a alguien con no muy buenas intenciones obtener la ubicación del usuario (y monitorizarla) además de poder monitorizar su actividad en redes P2P.

Los investigadores del Instituto Politécnico de la Universidad de Nueva York habrían estado explotando esta vulnerabilidad durante dos semanas con un grupo de 20 voluntarios de los que habrían logrado obtener la IP de su equipo y, mediante un servicio de geolocalización basado en la IP, obtener su ubicación y los datos de su proveedor de servicios de Internet (ISP). En uno de los análisis realizados, el equipo pudo trazar la ruta seguida por uno de los individuos que participaron en las pruebas y comprobar que había estado de vacaciones en Nueva York, después en Chicago y, posteriormente, se había ido a Francia.

Según este equipo de investigación, gracias al fallo descubierto, alguien con no muy buenas intenciones podría iniciar una llamada a través de Skype, bloquear ciertos paquetes de datos y finalizar la llamada en el momento justo para obtener la IP y sin necesidad que, al otro extremo, llegue la señal de llamada entrante. Lo peor de todo es que este método de seguimiento funcionaría, incluso, sin estar en la lista de contactos del usuario a atacar.

Por otro lado, en otro experimento, los investigadores utilizaron BitTorrent para encolar las 50.000 descargas más populares y, utilizando las direcciones IP obtenidas a partir de Skype, se pusieron a buscar la actividad de los usuarios y, así, localizaron qué contenidos se estaban bajando.

Afortunadamente, el equipo se puso en contacto con Skype y ésta ya está trabajando para solucionar el problema; una solución que, seguramente, vendrá en forma de actualización.

martes, 6 de diciembre de 2011

DNSCrypt - Servicio de OpenDNS para encriptar el tráfico de tus DNS



OpenDNS es uno de los servicios DNS alternativos más usados en la red, que ha encontrado competencia con los DNS alternativos que Google también ofrece. Quizás por eso han decidido lanzar un servicio adicional de seguridad llamado DNSCrypt, con el objetivo de encriptar nuestro tráfico que pasa por el protocolo DNS añadido a las opciones de seguridad que ya estaban presentes en OpenDNS.

Según OpenDNS, DNSCrypt protege a los usuarios de ataques por parte de hackers, especialmente de los ataques de tipo man-in-the-middle. Todo ello encriptando el texto llano que pasa por los servidores DNS con un sistema de código abierto que ya está disponible en Github. El usuario sólo tiene que activar el servicio, DNSCrypt se encarga del resto sin complicaciones.

Por el momento DNSCrypt sólo está disponible para OS X en forma de versión preliminar, pero los responsables han prometido versiones para Windows y Linux que llegarán pronto. Si necesitas seguridad adicional para que nadie sepa por dónde navegas, es una opción más que interesante. Por supuesto, activar el servicio DNSCrypt hace que pasemos a usar las DNS de OpenDNS automáticamente.

martes, 29 de noviembre de 2011

Twitter compra Whisper Systems para mejorar su seguridad



Twitter ha adquirido Whisper Systems, una compañía especializada en la seguridad del sistema operativo Android de Google. La noticia la ha confirmado la propia compañía en su blog oficial:

Ahora que hemos sido adquiridos por Twitter, tenemos planeado integrar nuestra tecnología y experiencia en sus productos y servicios. [...] El software de Whisper Systems seguirá vivo (incluso tenemos algunas sorpresas para el futuro), pero lamentablemente habrá un periodo de transición donde tendremos que cerrar la disponibilidad de nuestros productos y servicios.

Con esta compra Twitter podrá mejorar la seguridad de sus infraestructuras, ahorrando tareas de protección al usuario tal y como Whisper Systems ha ofrecido en las versiones beta de su software. Desde la fuente, además, opinan también que con este movimiento Twitter consigue a varios expertos en seguridad que le irán bien a medida que el servicio sigue creciendo a un buen ritmo.

Por el momento, y antes de que los efectos de esta adquisición se hagan patentes, podemos decir que Twitter ha hecho esfuerzos para mejorar la seguridad este año aplicando secure HTTP, aunque las cuentas de SPAM siguen apareciendo inevitablemente.

lunes, 28 de noviembre de 2011

Charla de inseguridad de las vías telemáticas por Chema Alonso




Cuando desarrollamos una aplicación está claro que debemos estar atentos a posibles fallos. Pero cuando esta aplicación la exponemos de cara a Internet debemos estar aún más atentos pues no solo corremos el riesgo de que deje de funcionar, sino de que información confidencial salga de la empresa.

De estos temas habla Chema Alonso, un informático especializado en seguridad informática que ha conseguido en varias ocasiones el premio MVP de Microsoft. Escuchando sus ponencias se puede descubrir el secreto para que no se fuguen datos por Internet que es: “no conectarse a Internet” ;).

Quizá el ejemplo más claro de ello es que tapa la Webcam con un papel con celo: “Oye, ¿Pero tu no eres un experto en seguridad?“. Por eso mismo”. Una de la problemática que tiene la seguridad es que lo que ocurre no es algo físico que se vea fácilmente. Por ello, un hacker puede acceder mediante cualquier bug o troyano y quizá nunca lo llegues a saber. También puede ocurrir que lo monitorices pero simplemente sea un ordenador zombie.

Desde el punto de vista de la programación, otro punto que comenta es la importancia de utilizar un protoloco HTTPS con cifrado SSL ... sobre todo si trabajas para Tuenti. También muestra algún ejemplo de una inyección de SQL, no para hacer un Delete que es lo primero que se muestra en las demos, sino para deducir el usuario/password comprobando los valores ASCII. Viendo el ejemplo, nos viene a la cabeza dos fallos de seguridad: SQL Inyection y el password está guardado sin cifrar.

Pero la parte más interesante de todo, es la profesionalización del trabajo de hacker. Como bien dice, hay en países donde personas altamente cualificadas con conocimientos informáticos solo aspiran a cobrar 200€ al mes en un trabajo corriente. Esto hace de este tipo de mercados algo muy suculento cuando se encuentran en esta situación.

En la actualidad ya se puede ver una guerra sin armas ni disparos. Esta guerra es la del conocimiento, datos confidenciales y robos a cuentas. Casos como Wikileaks son seguramente el principio de un sistema que cada vez más depende de ordenadores. En esta batalla no ganará el que mayor material armamentístico tenga, sino quien tenga el personal más cualificado.

En conclusión, la inseguridad de los sistemas se basa en el desconocimiento de las tecnologías. Cuanto mayor es el desconocimiento, mayor probabilidad de que ser cazado. Sin embargo, el problema que existe es que por mucho que estudiemos acerca de este tema, nunca podremos llegar a conocer todas las capas, algoritmos o servicios que ejecutamos en su plenitud para afirmar que algo conectado a Internet es totalmente seguro. Conociendo el tema las probabilidades bajarán, pero nunca llegaremos al 0%.

Finalmente aquí tienes otra conferencia más larga y con más contenido de Chema.

lunes, 21 de noviembre de 2011

Kaspersky Internet Security 2012 sale a la luz



Los usuarios familiarizados con las soluciones de seguridad de Kaspersky se sorprenderán del nuevo look de Kaspersky Internet Security 2012, donde en lugar de las pestañas de la izquierda desde las que seleccionar las funciones, ahora haya una fila de grandes iconos en la parte inferior. También se ofrece información sobre los tipos de amenazas a los que puede enfrentarse tu ordenador, qué componentes están protegidos y as definiciones de virus están actualizadas o cuántos días te quedan de suscripción. Sin embargo, los cambios a nivel de protección no han cambiado mucho.

Hay un botón específico dedicado a la Protección en la nube que ofrece información sobre Kaspersky Security Network (KSN), una gran base de datos que identifica los programas buenos y los malos.

Para los preocupados por las interrupciones que pudieran producirse mientras se juega, Karpersky ha incluido una opción para perfil de juegos que, cuando está activado, desactiva automáticamente las actualizaciones y programa las exploraciones, además de retrasar las acciones sobre amenazas detectadas cuando se está jugando a pantalla completa.

Una vez que el software está instalado, la seguridad de las aplicaciones se examina detectando automáticamente las aplicaciones más utilizadas y calificándolas dependiendo de si son un riesgo para nuestro sistema o no. Además, esta característica ofrece información sonre la fecha a la que se accedió a la aplicación por última vez y el porcentaje de la CPU que cada aplicación está consumiendo.

El control parental incluido en Kaspersky Internet Security 2012 ofrece un buen control sobre qué pueden ver los más pequeños de la casa y con quién pueden hablar. El filtrado de sitios web es efectivo y fácil de utilizar.

Además de los mecanismos automáticos, el usuario podrá hacer un seguimiento de palabras, de forma que se alerte cuando se escriban tanto en una caja de búsquedas o en un menaje. El resultado es que se podrá ver dónde se ha escrito la palabra, pero no el contexto en el que se ha utilizado, por lo que su utilidad disminuye. Una de las mejores funciones del control parental es el tema de los informes. Se puede tener información sobre la cantidad de tiempo que un menor ha utilizado el ordenador en el último día, semana, mes o años, o simplemente desde que se ha instalado la aplicación de seguridad.

Además de hacer un seguimiento de las aplicaciones instaladas, Kaspersky Internet Security ofrece monitorización de la red, que ofrece una lista de conexiones a redes activas en el ordenador y que también permite ver el nombre del proceso que inicia la conexión, la duración de la conexión, y la cantidad de datos que se transfirieron o recibieron entre nuestro sistema y la red.

A diferencia de lo que ocurría con Kaspersky Internet Security 2011, la edición de 2012 no incluye una opción de backup online. Lo que ha hecho la empresa de seguridad es incluir Kaspersky Rescue Disk, una aplicación con la que se puede crear un disco de arranque en un CD o USB.

Destacar de Kaspersky Internet Security 2012 su nuevo interfaz, más fácil, así como un firewall inteligente y potente y el análisis no sólo de las páginas web sino de las aplicaciones.

Seguridad de las memorias USB en una infografía


Desde Kingston nos mandan una infografía donde vemos datos como 
“El 62% de las empresas europeas pierden datos confidenciales por el extravío de memorias USB”.
El estudio lo encargó Kingston Technology al Instituto Ponemon en noviembre de 2011 en varios países europeos, como Dinamarca, Finlandia, Francia, Alemania, Holanda, Noruega, Suecia, Suiza, Polonia y Reino Unido. Cada profesional encuestado contaba con más de 10 años de experiencia en TI.

El estudio tiene como título “El Estado de la Seguridad de Memorias USB en Europa” y pretende conocer más sobre cómo las empresas gestionan los requerimientos de seguridad y privacidad de la información recogida y almacenada en las memorias USB.

Algunos datos:

  • El 71% de los encuestados en toda Europa confirmó que su empresa no cuenta con la tecnología para detectar la descarga de información confidencial a memorias USB por parte de personas no autorizadas.
  • 62% de las empresas han sufrido en los dos últimos años una pérdida de información sensible o confidencial a causa del extravío de estas memorias.
  • El 63% reconoció que los empleados nunca o raras veces informan a las autoridades de la pérdida de memorias USB.
  • El 52% opinó que sus empresas no consideraban como una alta prioridad la protección de información confidencial y sensible descargada y almacenada temporalmente en memorias USB.
  • Sólo un 43% de las empresas exigen el uso de contraseñas o bloqueos en las memorias USB de los empleados, y sólo el 42% cuentan con sistemas de encriptado para los archivos contenidos en las mismas.


Les dejo con la infografía:


domingo, 23 de octubre de 2011

Inteco publica una guía para seguridad y privacidad en el cloud computing

La Ley de Protección de Datos de Carácter Personal y los reglamentos o normas relacionadas regulan las medidas de seguridad para el acceso a los datos tanto a nivel de software como de hardware. Pero, ¿que ocurre cuando se desarrollan aplicaciones en la nube? ¿Sobre que parte recae la responsabilidad de esa seguridad en el caso de tener tus procesos y datos fuera de la propia empresa?

Para resolver estas dudas, nuestro amigos de Inteco ha publicado una guía donde se explican las medidas de seguridad necesarias a adoptar en el caso de tener tu aplicación en la nube. En esta guía realiza una introducción al cloud computing y explica el marco legal aplicándolo a este caso concreto.

Además comenta los riesgos de tener los datos y procesos en la nube y las medidas de seguridad que deben adoptar las diferentes partes. Finalmente, se explica paso por paso las tareas que se deben realizar en el caso de desear contratar un servicio en la nube.




Guía de Inteco para empresas.

lunes, 17 de octubre de 2011

McAfee presenta nuevas herramientas inteligentes para la prevención de ataques



McAfee acaba de dar a conocer lo que denomina su “Plataforma de Seguridad de Red de Próxima Generación”, que incluye un conjunto de herramientas cada vez más inteligentes para prevenir de ataques sofisticados.

El objetivo del fabricante de seguridad, recientemente adquirido por Intel, es el de aportar una estructura de seguridad de red a las organizaciones que no les suponga tener que dedicar más tiempo durante la administración, sino todo lo contrario.

Gracias a las nuevas herramientas se añaden funciones avanzadas, como las relacionadas al módulo IPS (Prevención de Intrusión de Red). Nuevos sensores implementados protegen a las empresas gracias a protocolos que protegen de cualquier tipo de malware avanzado, desde ataques zero-day a denegación de servicio y otros botnets heurísticos.

Además, se mejora la visibilidad y el control de las aplicaciones en distintas capas, aportando nuevas reglas de definición para aportar más sencillez durante estos procesos. Por ejemplo, es posible relacionar la actividad de las aplicaciones con los ataques de red que puedan estar atacando desde ellas.

En otro orden de cosas, se ha tenido muy en cuenta el poder de predecir futuros ataques. Para ello, McAfee ha integrado Global Threat Intelligence (GTI), que protege frente a las amenazas emergentes.

La plataforma de seguridad de red de McAfee se comercializar en formato de appliance con diversas ofertas de conectividad hardware en función de las necesidades de las empresas.