miércoles, 27 de abril de 2016

SOA ISO 27001

Señores luego de muchos meses en donde no agregue entradas a mi blog, retomo con el tema de la ISO 27001 versión 2013, a raíz de un proyecto en el cual estoy participando estuve buscando en internet algunas plantillas que me permitieran registrar realizar la declaración de aplicabilidad o el Statement Of Applicability de la ISO 27001, y claro que encontré algunas hojas que me sirvieron mucho, sin embargo decide usarlas de base y crear una que permitiera registrar la existencia o no de algunos de los controles dentro de esta evaluación inicial y que me permitiera generar de manera automática un par de graficas (con dos versiones de presentación cada una) a suerte de dashboard para mostrar a nivel gerencial y que fueran fáciles de interpretar y entender.

La evolución natural de este tipo de herramientas en una organización que de manera seria y comprometida se lanza a implementar este estándar con todas sus implicaciones es avanzar y usar algún software que permita esta misma tarea de manera más sencilla, llevando histórico mensual o bimensual de la evolución y quizás con algún repositorio de datos que permita almacenar por control las evidencias del cumplimiento de los mismos, políticas, procedimientos e instructivos y facilitar la generación de reportes o entregables cuando la auditoria interna o la de certificación decida solicitarlos, este tipo de solución debería ser en web (a título personal me pregunto porque aún existen en las compañías soluciones cliente servidor…?), debería ser una solución integrada con un sistema de autenticación centralizada como un LDAP o para ser un poco más exacto que cumpla con los RFC 2251, RFC 2256, RFC 2829 y un par de otros RFC (solo para que los usuarios de Windows no crean que esto lo invento Microsoft cuando en realidad el Active Directory de Microsoft es solo una “popular” de las muchas implementaciones de este protocolo) y tener un módulo de administración en donde se puedan definir con los permisos correspondientes los usuarios de las partes interesadas incluyendo alta gerencia y Auditoria, y por supuesto debería ser una solución de software libre, ¿ no es mucho pedir o sí..?

Algunas aplicaciones de software libre en esta linea son "ERAMBA" www.eramba.org/tag/isms y "VERINICE" https://verinice.com/en/product/ 
No he tenido la oportunidad de trabajar con ninguna de ellas, pero sus caracteristicas y documentación dejan ver que son soluciones que cubrirían las necesidades de cualquier compañia, como siempre habría que prestar un poco de atención el tema de soporte, pero incialmente son de alcance muy difrenete a un simple assessment.

El archivo, esta entonces sin ningún tipo de protección y por supuesto son libres de usarlo y distribuirlo, pero también quedan con la obligación moral de si lo mejoran, compartirlo, recuerden el conocimiento debe ser libre y es para compartirlo. Hay algunas oportunidades de mejora para ser una solución tan “simple” como agregar una columna en donde quede registrada el área encargada de implementar el control y generar una gráfica de este cumplimiento por responsable, o generar reportes más detallados por dominio, etc, sin embargo más allá de esto tampoco la hoja de cálculo nos facilita mayores controles, así que les dejo algunas imagenes del archivo y sus graficas y si a alguien le interesa me puede escribir y con gusto se los envio por correo.

                                           Figura 1: Entrada de datos validado por lista


 
Figura 2: Grafia de Implementación de Controles

Figura 3: Cumplimiento ISO 27001 por Dominio 

Archivo disponible aqui: SOA 27001:2013 



lunes, 3 de noviembre de 2014

Hacking Cars


En anteriores reflexiones ya cuestionábamos la inseguridad implícita en el naciente internet de las cosas, dentro de los avances modernos, uno de los que más pueden cambiar el mundo son los vehículos autónomos, que hacen parte del concepto de ciudad inteligente, que traen muchas mejoras, que permiten de manera inteligente y apoyadas en información en tiempo real desde disminuir el tiempo de los recorridos, disminución de accidentes de tránsito, ahorros en consumo de combustible, utilizando la información para transitar por las  mejores y más rápidas rutas, hasta aislar a los pasajeros del mundo real por medio de tecnologías de inmersión en ambientes recreados como una lejana y no muy concurrida playa incluyendo los sonidos ambientales, para que los pasajeros olviden el stress de la vida cotidiana durante el tiempo que demore su viaje, GPS, reconocimiento de comandos por voz, cámaras, sensores de movimiento, radares, la posibilidad de que estos autos transiten de manera autónoma , sin un conductor humano al mando del vehículo es otra de sus características que ya lleva tiempo en prueba y para la cual algunas ciudades han comprometido fechas bastante cercanas de aprobación oficial con la cual podrán rodar por las calles.



Los adelantos tecnológicos de los que harán uso y la necesidad de interactuar con el entorno los conectan con internet de donde extraer y cargan gran parte de la información con la que interactúan (estado del tráfico, clima, embotellamientos, música, asistencia, etc), pero esta misma característica los hacen inseguros, la implementación de las conexiones a internet y el análisis de esta información para la toma de decisiones implica que tengan algún sistema operativo encargado de orquestar toda la operación necesaria, software con capacidad de analizar y correlacionar cientos de datos en tiempo real para con ello de manera programada tomar acciones en consecuencia implica de hecho una lógica que puede a través del software puede ajustarse o porque no cambiarse….



Además de las consideraciones propias de temas de responsabilidad en casos de accidentes, del análisis de si es bueno o malo (conductores sin empleo, bajas de ventas de vehículos, etc), y entrando al tema que nos interesa, la seguridad del vehículo vista desde el punto de vista de los diferentes elementos que componen el auto y de la inseguridad que es innata en cualquier sistema lo convierten en una red de computadores hackeable

En 2010 y 2011 investigadores de la Universidad de Washington y de la UC de San Diego publicaron como resultado de su investigación los siguientes dos documentos

Experimental Security Analysis of a Modern Automobile
http://www.autosec.org/pubs/cars-oakland2010.pdf

Comprehensive Experimental Analyses of Automotive Attack Surfaces

En estos documentos los investigadores demuestran como un hacker puede comprometer la seguridad del vehículo sin necesidad de tener acceso físico al mismo, demostrando que el hacker puede obtener acceso a través de Bluetooth, remote KEYLESS Enry, RFID’s Sistema de monitoreo de la presión de las llantas, WiFi y de comunicaciones dedicadas de rango corto, pero que también se pueden acceder con sistemas de rango largo (Mayores a un Kilómetro) como GPS, radios satelitales, radio digital y canales de trafico de mensajes.


El nivel de seguridad según varios de los investigadores sería el de los primeros computadores conectados a Internet, esto sumado a los resultados de los investigadores dan un panorama de lo inseguro que puede ser transitar en uno de estos vehículos. Bloquear los frenos o estrellar un vehículo a alta velocidad se distancia un poco de la inseguridad que conocemos en los sistemas en donde las pérdidas son enormes, pero en donde rara vez como consecuencia directa de estas acciones una o varias personas están en riesgo de perder la vida, pero al colocar nuestra integridad física, nuestra vida o la de nuestra familia a depender de las acciones o reacciones de sistemas que han demostrado muchas vulnerabilidades explotables de manera tanto local como remota es otro nivel y en ninguno de los casos es una decisión trivial, aumentar la complejidad en un sector como el automotor en donde la normatividad es laxa incluyéndoles las no pocas preocupaciones de la seguridad informática cambia el horizonte y nos obliga a re-pensar todo el modelo, normas, leyes y demás de todo el sector del transporte.

Sin embargo desde mi punto de vista n auto de al menos una tonelada que puede desplazarse a más de 150 kilometros por hora con nuestra familia adentro controladó por miles de componentes cuya seguridad es muy pobre..... no es una buena combinación o si...?

viernes, 23 de mayo de 2014

El internet de las cosas apoyará a la obsolescencia programada?



Apreciados lectores, luego de algunos meses de ausencia motivados por la terminancoión de mis estudios, reromamos el blog y hablaremos de una de las tendencias que esta tomando mucho auge que es el Internet de las cosas, una de las vertientes más interesantes de los últimos tiempos, ya habíamos revisado algunas implicaciones de seguridad, pero dado la amplitud de esta tendencia seguramente solo estamos viendo la punta del Iceberg, el hecho de que una impresora (por mencionar un elemento de uso diario de millones de personas, aunque podemos hablar de los focos de la luz, etc) venga programada para dejar de imprimir al alcanzar un número determinado de páginas no solo es un atentado contra la calidad de los productos, sino contra el cliente que confía en una marca que destruye su propio valor con estas prácticas, sino que apoya el consumismo (que ya sabemos que está causando enormes prejuicios a nuestro planeta), la calidad del producto ya no tiene nada que ver con el ciclo de vida del mismo, simplemente cuando el fabricante quiera termina el servicio del producto.



El internet de las cosas le va a dar a la obsolescencia programada un argumento muy complicado de debatir y seguramente los fabricantes están ajustando sus argumentos apoyados en ello (algunos de ellos puede que ya lo hayan hecho)



La seguridad en el internet de las cosas será el nuevo argumento (alguien quiere discutir con ello ? o mejor puede alguien refutar convincentemente este solido argumento), el hecho de que nuestros elementos de uso diario se puedan conectar a internet para labores de actualizaciones, labores administrativas, control remoto y otras, solo será un caldo de cultivo para que las vulnerabilidades permeen un mercado que esta apenas en pañales y al cual le hace falta mucha madurez. Ya hace años existen los web site que permiten ver sin conocimiento de los dueños las cámaras web, será cuestión de navegar y ver si ya están disponibles, los sensores de humo, la neveras, etc.



Tal como habíamos apuntado en una entrada anterior, la implementación del protocolo TCP/IP en elementos que relativamente recién llegan a internet generaran muchas vulnerabilidades de seguridad, y el usuario común preocupado más por la funcionalidad que por la seguridad no las tendrá en cuanta hasta que sea demasiado tarde para la privacidad de su entorno o de su información confidencial, los exploits serán más complejos de diseñar (no de utilizar), habrá que saltar de la Nevera al televisor de este a la table o al PC´s y en alguno de ellos o en todos estará diseminado el tesoro de la información, privada, cuentas bancarias, reportes de salud, etc. El entorno puede terminar volviendo el entorno del hogar (con múltiples fabricantes, múltiples dispositivos y múltiples usuarios tan o más complejo que los entornos empresariales, con la desventaja que en estos últimos el uso de las tecnologías de seguridad es un requisito ampliamente conocido y utilizado (sin entrar en el detalle de la efectividad), las herramientas de exploit que avanzan más rápido que las de seguridad ofrecerán muy seguramente algunas que puedan escanear todo el entorno y abrirse paso por los diferentes dispositivos seleccionado los más fáciles de vulnerar y seguramente cubriendo las huellas apoyándose en los otros dispositivos, podemos en este punto imaginar varios escenarios a cuál de ellos más horrorizaste que el anterior, que nos vean en ropa interior viendo TV puede darle más susto al espectador ilegal que al despistado usuario, pero que de ahí revisen nuestro celular o que se lleven la base de datos de clientes de nuestra laptop corporativa es otra cosa, pero seguramente está más ceca de lo que prevemos.



Las dudas son muchas, como se manejara la seguridad de estos dispositivos, y quien les dirá a los fabricantes que yo quería tener mi impresora para regalársela funcionando a alguno de mis nietos, si dejaran de sacar las actualizaciones de seguridad mucho antes de que la calidad del dispositivo haga evidente que se debe cambiar…?.



La tarea de seguridad solo sigue ampliándose, sino que evidentemente cada vez se hace más compleja (sin contar con la poca ayuda de los usuarios), el modelo deberá migrar de manera lógica y natural a que no compres nada, solo alquilas los elementos durante el tiempo que tendrán soporte por el fabricante y el  los reemplazara por las nuevas versiones sin costo…. (amanecerá y veremos), este nuevo modelo que se vislumbra a futuro permitía a los fabricantes retomar sus productos y generar ahorros en materia prima, ahorros que de corazón espero que nos pasen a nosotros como usuarios. Y no habrá obsolescencia programada porque todo tendrá fecha de expiración, incluyéndonos a nosotros cuando la cibernética, la robótica y la nanotecnología nos eliminen nuestras falencias pero que hagan al hombre cada día más un producto con fecha de expiración.


Queda una alternativa para aquellos de la vieja escuela, un televisor no tiene por qué ser tan inteligente debe ser solo un televisor que lo pueda agar cuando yo quiera al igual que la mayoría de los elementos que empiezan a ser la estrella del internet de las cosas…..No hay que ser alarmista pero en mi casa todas las cosas que compremos serán medio tontas y verificare que sean fáciles de desconectar…..y ustedes….?

martes, 8 de octubre de 2013

La especialización nueva tendencia


La intrusión de la que fue objeto Adobe en días pasados y que según los medios afecta la información de cerca de 3 millones de sus clientes y el código fuente de varios de sus productos estrella, entre ellos el popular Adobe Acrobat, ha levantado las alarmas acerca de las consecuencias que puede tener, algunos analistas de seguridad recomiendan la cancelación de las tarjetas de crédito que se usaron para realizar negocios con Adobe, ante la posibilidad de que se vean comprometidas, y alertan sobre las posibilidades de que se presenten múltiples ataques de 0 Day, aprovechando el análisis que del código fuente pueden hacer los hackers, dado que este tipo de ataques es muy exitoso y de que son pocas las contramedidas disponibles, es un panorama bastante oscuro para Adobe.

Aunque según las estadísticas del sitio http://datalossdb.org que registra las brechas de seguridad de las compañías con el número de registros afectados, está lejos de ser una de las más grandes en número de registros comprometidos, en estas estadísticas hay tres compañías con más de 100 millones de registros comprometidos, el hecho de que se puedan presentar ataques de 0 Day en un producto tan popular como adobe Acrobat es altamente sensible y aumenta el número de posibles atacados a cientos de millones de usuarios que usan el producto como el lector y generador por default de archivos en formato PDF, las consecuencias de este tipo de ataques solo se pueden suponer y habrá que esperar cómo evoluciona el incidente.
En este punto las soluciones de DLP (Data Loss Prevention) toman relevancia, su implementación y configuración son dispendiosas pero en ambientes hetereogeneos en donde controlar el flujo puede ser complejo, una buena solución da una visibilidad indispensable para saber quien, como y donde se accede a nuestros datos criticos y poder evaluar si los accesos son correctos desde el punto de vista del negocio

Pueden surdir en este punto varias preguntas adicionales acerca de las consecuencias del incidente de Adobe ¿ Si por el contrario el conocimiento del código fuente se utiliza para diseñar Advanced Persitent Threat (APT) enfocados como parte de un ataque más dirigido en donde el incidente de Adobe no es el final de la amenaza sino un eslabón más ?.

¿ Si en un par de años se descubre que luego de todo el humo mediático a raíz de este incidente, que al final quedará relegado como una noticia más acerca de fallas de seguridad y nadie se percata de que hacia parte de un plan más complejo y elaborado para hacerse a la información de alguna compañía o gobierno ?

¿ Que pueden hacer por la seguridad las compañías que no tienen los recursos financieros y tecnológicos con los que cuentan compañías como Adobe ?

Los ataques son cada vez más especializados y dirigidos, los ataques generalizados siguen sobre las plataformas con mayor número de usuarios como las tiendas de aplicaciones y el correo electrónico, en donde se hacen evidentes economías de escala, pero las APT y los ataques dirigidos son más comunes de lo que parece y los intentos de pasar las barreras de seguridad de objetivos claramente identificados con cada vez más usuales, ¿ nuestras empresas estarán preparadas para este nuevo foco de ataques…?

Las fallas de seguridad son cada vez más comunes y más críticas y las nuevas regulaciones de seguridad, como las que están proponiendo en la Unión Europea exige que las compañía las reporten, con ello los usuarios comunes pueden saber en cual compañía su información fue comprometida y tomas las medidas del caso para disminuir el efecto del compromiso sufrido, mientras que las personas que trabajamos en seguridad vemos como se incrementan las regulaciones y con ellas los controles necesarios para atenderlas, y se incrementan así mismo las inversiones, la infraestructura necesaria, las capacitaciones en nuevas herramientas, la colaboración con los órganos de control y  se incrementa también la especialización necesaria para poder comprender y contener las nuevas amenazas de este mundo globalizado.

miércoles, 26 de junio de 2013

Prism, PUMA o Ambos...?


En una entrada anterior, en donde realizábamos algunas reflexiones acerca de la perdida de la privacidad en Internet, titulada ¿El fin de la Privacidad? Nos cuestionábamos hacia donde se dirigía la privacidad de nuestros datos publicados en línea (lamentablemente la mayoría de los datos publicados de manera consciente por nosotros mismos), las respuestas a algunos de estos cuestionamientos no se han hecho esperar, han varias noticias recientes que nos muestra el camino que está tomando nuestra privacidad, para el caso de los estados unidos las filtración del programa llamado “PRISM” de la agencia nacional de seguridad de los Estados Unidos (NSA) realizada por Edward Snowden que trabajo como contratista para la CIA, en donde revelo que con este programa se realizan operaciones de vigilancia sobre los principales servicios de internet




Hasta el programa Colombiano llamado “PUMA” que es una evolución de un sistema que ya está en uso y que se llama “Esperanza” que funciona dentro del búnker de la fiscalía en Bogotá


En donde el gobierno utilizara recursos del orden de los 100.000 Millones de pesos para implementar controles a información que viaja por internet, apoyados en parte por decretos como el 1704 del 15 de Agosto de 2012 expedido por el ministerio de las tecnologías de la información y las comunicaciones, en donde palabras más, palabras menos autorizan la interceptación legal de las comunicaciones como un mecanismo de seguridad pública y definen en esta línea los deberes de los diferentes proveedores de redes y servicios de telecomunicaciones. A estos hechos recientes donde queda claro que lo que hagamos en internet no es privado se suman las ya conocidas fallas de seguridad de los mismos sitios en donde de manera inocente acude la mayoría de la gente a dejar su información personal (para el uso de los gobiernos respectivos, sin cuestionar si sus intenciones son altruistas o no), la más reciente de la red social FaceBook en donde el fallo de seguridad expuso la información de 6 millones de personas (que comparados con los más de mil millos de usuarios puede ser una cifra no muy significativa)


En algunos foros especializados en donde se discuten este tipo de temas, se ha llegado a predecir incluso que en un futuro, vamos a tener que pagar un impuesto para poder garantizar la privacidad de alguna de nuestra propia información, mientras el centro de datos “espionaje” de la NSA queda en medio de un desierto en Utah con lo mejor de la tecnología e infraestructura necesaria para gestionar un Yottabytes de datos  http://www.wired.com/threatlevel/2012/03/ff_nsadatacenter/

Estas noticias que son del conocimiento general, nos dan una buena idea de cuál va a ser la evolución de la privacidad en internet, las perspectivas no son halagadores desde el punto de vista de la privacidad y las opciones de los usuarios de los servicios son cada vez muy limitadas, y últimamente se restringen básicamente a aceptar las condiciones de uso de los servicios en donde queda implícito que el gobierno puede interceptar y utilizar nuestra información con el propósito de protegernos o negarse a aceptar las condiciones y simplemente no usar los servicios. Las asociaciones de protección de la privacidad tienen amplias campañas solicitando apoyo para detener estas loables iniciativas del gobierno (caso PRIM) y tocara esperar la reacción de los colombianos (que al parecer somos menos preocupados por las implicaciones de estas leyes).

 Un poco al margen de esta discusión acerca de la conveniencia de que los gobiernos nos protejan de nosotros mismos, desde el punto de vista de la tecnología surgen también algunas inquietudes, quien supervisa que el uso de la información sea el correcto, y como ya conocemos la idiosincrasia de  nuestra querida patria, quien va a supervisar al que supervisa…?, como se garantizara que esas herramientas que permiten monitorear en tiempo real las telecomunicaciones y que cada vez son más comunes, no terminen en manos de la delincuencia organizada y sirvan para acabar de oscurecer el panorama de la ya precaria seguridad de las comunicaciones electrónicas (nuevamente aquí sin entrar en las reflexiones de quien tiene la culpa de estas condiciones). Las reflexiones son muchas, las condiciones cambiantes de la tecnología deberían facilitar la seguridad de nuestra información en la red y no facilitar que la información se exponga (con motivos validos o no).

martes, 26 de marzo de 2013

Dispositivos Moviles y Smartphones, algunas reflexiones

En un artículo anterior hablamos de la convergencia como una tendencia natural en el mundo de la tecnología, y de los móviles como el gadge por excelencia, y la evolución de las tecnologías nos ha mostrado de manera más clara este camino, los pronósticos son fáciles de hacer, smartphones cada vez más potentes en hardware, pantallas más grandes (no demasiado en lo personal creo que el límite de 5 pulgadas es el adecuado, para las pantallas más grandes son incomodas de utilizar), procesadores con más core y más memoria RAM para la utilización de las diferentes plataformas, por el lado de los sistemas operativos las tendencias están claras (por el momento) y los nuevos jugadores llegan a un mercado saturado y con ecosistemas muy fuertes, los líderes indiscutibles son Android y IOS, los nuevos jugadores como Ubuntu y otros antiguos como BlackBerry y Windows Phone, siguen en la lucha (windows phone tiene mucho potencial de mercadeo y un ecosistema desde la PC que está intentando llevar a Windows Phone y los usuarios de BB son muy fieles a la marca).


Lo que nos depara el futuro será mucho malware para móviles de las plataformas más populares (cualesquiera que están sean y con lógica por dedicación de recursos), la plataforma más popular será la que tenga más malware diseñado para ella, con un panorama tan complejo puede perderse fácilmente el norte, pero hay un fenómeno detrás de esto que no es muy claro para la mayoría de los usuarios, pero que ha surgido desde las empresas en donde las políticas de traiga su propio dispositivo (Bring Youy Own Device BYOD) ha generado para las empresas un escenario más complejo que el de los usuarios individuales, los dispositivos móviles, empezando por los teléfonos inteligentes se empezaron a colar en los escenarios corporativos con bastante rapidez, de mano de los gerentes y presidentes que dadas sus necesidades de movilidad vieron en ellos unos excelentes aliados de sus jornadas de trabajo, pero para las áreas de IT se empezaron a volver una piedra en el zapato, a sus ya complejos escenarios de infraestructura y telecomunicaciones hubo que sumarles el soporte, mantenimiento y requerimientos especiales de estos dispositivos, muchas áreas de IT, tuvieron que usar su sentido común para soportar dispositivos que no tenían para su trabajo diario, y a los cuales debían dar soporte de manera eficiente.

Cuando el número de dispositivos paso de ser un par, a ser varias docenas el problema se expandió de manera exponencial, y las soluciones de administración de dispositivos móviles (MDM Mobile Device Management) se empezaron a popularizar, estas soluciones que permiten registrar (o enrolar para usar el anglicismo que están popularizando sus creadores) dispositivos de diferentes sistemas operativos y administrarlos de manera centralizada y remota (gracias a los necesarios planes de datos que requieren las funcionalidades de la mayoría de estos dispositivos para un uso eficiente), lo que permite autorizar o no, el uso de determinados aplicativos a determinadas horas y en determinados lugares, ya hay más de cien fabricantes de soluciones de este estilo, pero las soluciones lideres serán las que administraran en un futuro no muy lejano la mayoría de los dispositivos de nuestras compañías y mucho más importante aún, facilitaran la administración de la seguridad de los dispositivos en si mismos y de la información que se genere, almacene y transmita  a través de ellos.
Movil Device Management

Las consideraciones de seguridad en estos dispositivos están surgiendo y evolucionando a la par de la madures de los sistemas operativos que las manejan, y es allí en donde debemos hacer seguimiento e interesarnos en la manera en que la seguridad evoluciona, el malware para las plataformas móviles es muy alto, y en un futuro cuando muchas de nuestras aplicaciones corporativas se muevan completamente al mundo móvil, apalancados en las necesidades de movilidad de los usuarios y en la anywhere computing, allí es donde la seguridad dejara de ser en su mayoría perimetral y en menor proporción móvil y esta tendencia se revertirá por completo, esto acarreara el rompimiento de viejos paradigmas y nuevos e interesantes retos para las herramientas con las que se realizan las labores de seguridad en nuestras compañías, el flujo de la información confidencial de nuestras compañías dejara de reposar en el file server y la mayoría de datos reposaran en los teléfonos de nuestros funcionarios , al lado de los archivos de música y de las fotos del último paseo, allí, en donde es más complejo llevar el control tendremos que librar las batallas por conservar la seguridad de los datos corporativos sin impactar ni la disponibilidad, ni la integridad ni la confidencialidad de la información personal que estará almacena en ellos.

Las herramientas que facilitan este tipo de administraciones, se integraran con las demás de nuestra plataforma y empezaran a crecer (mientras la otras herramientas de administración empezaran a decrecer proporcionalmente en la medida que los dispositivos móviles se tomen el protagonismo y se conviertan en el gadget por excelencia), estos jugadores se afianzaran en el mercado y maduraran junto con esta tendencia, lo que supondría que serán soluciones perfectamente integradas y maduras que facilitan las labores de administración y soporte de esta creciente capa de nuestra infraestructura

 Los retos para la industria son grandes, y para las compañías aún más grandes, al fin que los usuarios comunes y ajenos a estos detalles técnicos lo que están pidiendo es "la posibilidad de trabajar cuando y desde donde quieran con uno o varios dispositivos de la empresa o personales y con la seguridad garantizada" que al fin de cuentas no es mucho pedir o sí...?

miércoles, 16 de enero de 2013

¿El fin de la Privacidad?



Luego de algunas semanas sin poder publicar retomo las reflexiones del blog con un tema de mucha importancia como es la privacidad, y aunque ya habíamos mencionado el termino en algunas de las reflexiones hechas en artículos anteriores del blog, el tema de la privacidad esta por fin llamando la atención no solo de los expertos sino de la gente del común, los cambios en las políticas de la privacidad realizados en las redes sociales y en el buscador de Google el año pasado, llamaron la atención de todo el mundo, los recientes cambios de las políticas de la red Instagram consiguieron que esta perdiera un  número importante de usuarios cuando anuncio que legalmente podía vender las imágenes que los usuarios habían subido a la red


Las organizaciones de defensa de la privacidad se pronunciaron ampliamente, el fracaso de las leyes SOPA/PIPA y sumado al suicidio de Aaron Swartz activista de Internet quien a los 14 años ya era coautor de las especificaciones de RSS, han enmarcado una lucha más abierta por la defensa de la libertad de Internet y la privacidad como base de la misma, sin embargo los desarrollo de las nuevas tecnologías que buscan prestar mejores servicios basados en el conocimiento de nuestros gustos y preferencias invaden nuevamente "de buena voluntad" nuestra ya mermada privacidad, en la feria de Electrónica de Consumo (CES) que se llevo a cabo en la ciudad de las Vegas hace unos días nos mostraban los últimos televisores inteligentes que no solo reaccionan a las señales realizadas por el usuario utilizando para ello una cámara sino que con esta misma cámara pueden vernos...los propósitos iniciales de este nuevo uso de los televisores son mercadeo selectivo, pero el uso final de esta nueva funcionalidad puede empezar a difundirse entre las pocas regulaciones que protegen nuestra privacidad y los contratos legales que nadie lee, pero que todos aceptamos en el uso de estas nuevos dispositivos y aplicaciones tecnológicas.

Ya hace algunos meses existe un malware llamado PlaceRaider que de manera inadvertida para el usuario a través de su celular toma fotografías y las sube a la nube con otra información como fechas, horas y localización (ayudados por el infaltable GPS) para luego generar imágenes en tres dimensiones de los sitios en donde está el usuario víctima del malware, el desarrollo fue de un equipo de la universidad de Indiana en Estados Unidos en conjunto con el Naval Surface Warfare Center en Crane, Indiana, pero se especula que puede terminar en el  mercado negro y terminar destinada al espionaje (industrial, militar o individual) de hecho ya se consigue en Internet.


El gadget tecnológico por excelencia puede ser ya nuestro peor enemigo en temas de privacidad, si a esto le sumamos que nuestro televisor (y  muy seguramente le seguirán los demás electrodomésticos como la nevera o el horno microondas) pueda espiarnos  cuando estamos en la intimidad de nuestro hogar, y que las redes sociales en las que muchos suben las fotos de su vida diaria y pasan horas compartiendo con sus "amigos" aspectos de su vida familiar, social, laboral y sentimental puedan dispones de nuestra información a su antojo, oscurece del todo el panorama, las leyes son y serán siempre muy lazas y la jurisprudencia nunca avanzara a la par de los avances tecnológicos, lo que nos dejara siempre desprotegidos.



En la medida que la tecnología se tome partes más cotidianas de nuestra vida y nos ayude con las tareas que realizamos a diario, las mismas funcionalidades que la hacen atractiva para su uso, la hacen a la vez peligrosa para nuestra privacidad, sin una legislación clara sobre el uso de la información que se recoge de nosotros y con los claros riesgos de seguridad que son implícitos en la implementación de estas nuevas tecnologías, nuestra privacidad está ahora más que nunca en riesgo. La pregunta es ¿que vamos a hacer para proteger nuestra privacidad?, las respuestas pueden ser muchas; desde no hacer nada… total puede que no me importe que me vean sentado en pijama  en el sofá de mi casa con mi familia viendo televisión, o la posición más extrema que es aislarse de estas nuevas funcionalidades, que no solo es demasiado radical sino que perderíamos funcionalidades que pueden ayudarnos en nuestra vida diaria, la respuesta está en medio y puede tener muchos matices, sin embargo es nuestra responsabilidad estar consciente de los riesgos que nuestra privacidad tiene en el mundo moderno.

Aunados a estos esfuerzos hay que ser muy precavidos con la información que de nosotros mismos publicamos en linea, puede que no se necesite investigar mucho de nuestra vida, si ya nosostros mismos nos encargamos de revelarlo todo.. como se puede ver en el siguiente video
http://www.youtube.com/watch?v=rtZuErkLH50

lunes, 10 de septiembre de 2012

Ciberguerra (Retos actuales)



En Julio pasado en uno de los eventos de seguridad más importantes a nivel mundial El DefCon Hacking Conference que se presento en la ciudad de las Vegas EE.UU a donde asisten entre otros profesionales de la seguridad, escritores, abogados, investigadores en temas de seguridad y hackers, el director de la Agencia Nacional de Seguridad NSA y comandante de USCYBERCOMM (Cyber Comando de EE.UU) Keith Alexander en una charla titulado "Shared Values, Shared Responsability" les pidió ayuda a los asistentes ante la escalada de la guerra cibernética ya completamente en marcha en múltiples sectores y frentes y una de sus solicitudes a todos los sectores fue compartir lo más rápido posible cualquier información de amenazas  con el Departamento Nacional de Seguridad, este llamado público y abierto en solicitud de ayuda para aunar esfuerzos y defender las infraestructuras criticas de un país (EE.UU en este caso) en torno a la Ciberseguridad, nos debe dar una voz de alerta acerca de estas mismas responsabilidades en nuestros países, las iniciativas "nuevamente" las están liderando las grandes potencias, pero al igual que el analfabetismo digital, los tiempos de reacción y de adopción de las TIC's y de las iniciativas para defenderlas deben ser cortos y para que seamos competitivos debemos trabajar tanto en la seguridad que debe proveer el gobierno para proteger la soberanía, las fronteras, el pueblo, etc y como nuevo frente la ciberseguridad en donde se protegen las redes, servicios y servidores que administras los diferentes elementos de nuestra infraestructura como las plantas de energía, los gasoductos, los poliductos, las hidroeléctricas y muchas más.



La utilización de Stuxnet que al parecer fue desarrollado en colaboración con la NSA y la aparición de nuevas armas de ciberguerra, evidencian que es una guerra que se está librando entre muchos bandos a nivel mundial y en donde todos podemos ser objetivos militares, hay que revisar al detalle nuestros esquemas de seguridad y de conectividad hacia y desde Internet y que los gobiernos lideren equipos de trabajo con la experiencia y el conocimiento necesarios para revisar el estado del arte y los diferenciales que nos separan para bien o para mal de las naciones que lideran a través de la automatización el control de sus infraestructuras criticas con sistemas de información, allí se pueden encontrar ventajas (puede que muchas de estas infraestructuras no cuenten con los elementos de tecnología necesarios para controlarlas de manera tan automática, o que estos elementos no sean de un nivel de complejidad tan altos, en cuyo caso nuestro retraso o falta de actualización o modernización sean esta vez un elemento a nuestro favor) o desventajas como que dependamos de terceros, que no conozcamos completamente las plataformas con las que gestionamos y administramos estas infraestructuras o que no tengamos las destrezas técnicas o las herramientas necesarias para detectar que ya estamos en problemas.

En cualquiera de los casos es de carácter urgente proponer una estrategia para ir abordando este problema que si bien no es tan evidente como una guerra convencional, puede tener las mismas o peores consecuencias, el hecho de creer que no somos objetivo militar en una guerra silenciosa no significa que nuestras infraestructuras estén a salvo, y varios de nuestros países suramericanos tienen importantes reservas de recursos naturales, muchos de los cuales son más valiosos de lo que nosotros mismos creemos.



El papel del gobierno es liderar, coordinar este tipo de esfuerzos y llevar a buen término este tipo de esfuerzos, donde aunadas las fuerzas del estado con nuestro talento y con nuestra siempre mal ponderada "malicia indígena" defendamos lo poco o mucho que tenemos, de los resultados de una guerra que ya se libra de manera silenciosa a través de Internet, el que la NSA se haya visto en la necesidad de pedir ayuda a la población civil y a los hackers de los que no son precisamente amigos, nos da una idea del alcance que esta Ciberguerra está teniendo y estamos en mora de declarar y consolidar una estrategia que asuma estos nuevos retos.

A continuación les dejo algunos enlaces interesantes acerca del tema, incluido un documento del Spanish Cyber Security Institute de España en donde se tratan estos temas y que nos puede servir de referente:
La Ciberseguridad Nacional un Compromiso de Todos
NSA want to hire hackers
DefCon
Cyber Cold War: Espionage and Warfare

martes, 12 de junio de 2012

Avances de la Ciberguerra y su nueva arma (TheFlame)

 Avances de la Ciberguerra y su nueva arma (TheFlame)

El descubrimiento de la más reciente espécimen de Malware TheFlame que según investigaciones preliminares lleva algo más de 3 años activo y que segun investigadores de firmas de seguridad como Kasperky comparte partes de código con Stuxnet, en donde la complejidad necesaria para desarrollarlo y ponerlo en funcionamiento demuestran que hay un grupo grande de expertos trabajando en el (patrocinados por alguna nación muy seguramente), confirmando que es una arma sofisticada de la ciberguerra (ver artículo anterior http://inseguridadinformatica.blogspot.com/2012/01/la-consolidacion-de-la-ciberguerra.html ) el aprovechamiento de las falencias no de la implementación de una solución de certificados digitales de parte de Microsoft sino de al menos un concepto implementado de manera incorrecta da muestra de la evolución en las estrategias de esta ciberguerra, ya no solo se buscan y explotan vulnerabilidades de día cero, sino que además de analizar el código, se analiza la manera en que los conceptos son implementados para aprovecharse de fallas en el diseño, algo que puede ser aún más crítico que las vulnerabilidades en sí y que habla del conocimiento, herramientas y dinero con que cuentan estos equipos de desarrollo de malware para la ciberguerra, aunque será complejo de probar, es evidente que estás nuevas armas son obra de algunos gobiernos y que sus intenciones son el robo de información privilegiada de varias industrias en regiones como  Oriente Medio, Europa, Norteamérica y Asia-Pacifico al realizar el análisis de los servidores de Command and Control (C&C) se evidencio el interés de esta ciber arma en particular por archivos en formatos de PDF, Office y AutoCAD.
Ver artículo con la investigación de los servidores de C&C http://www.securelist.com/en/blog/208193540/The_Roof_Is_on_Fire_Tackling_Flames_C_C_Servers
El numero de dominios usados para la infraestructura de C&C es de más de 80 que se alojáron entre el 2008 y 2012 en más de siete países, lo que da idea de la complejidad y recursos utilizados para montar esta estructura

Las vulnerabilidades utilizadas en principio para poder firmar y desplegar los códigos malinos fueron sobre la propia infraestructura de certificados digitales de Microsoft ver enlaces

Al margen de los detalles técnicos aún incompletos pero interesantes de esta nueva arma, la pregunta más allá de ello es como consiguen desplegar una estructura de este calibre y funcionar durante al menos tres años sin que nadie se diera cuenta de nada, esto genera cuando menos dudas sobre la efectividad de nuestras herramientas de seguridad (o cuando menos de su eficiencia) y deja al descubierto una verdad de a puño con la que hemos venido conviviendo desde hace años, el enfoque reactivo de la mayoría de las herramientas de seguridad es bueno cuando identificamos el peligro potencial (a través de firmas que es la forma más usual) pero las detecciones heurísticas y las nuevas amenazas están pasando completamente desapercibidas a través de nuestras herramientas de seguridad incluidos nuestros IDS's e IPS's el llamado en este punto es a repensar nuestros esquemas de seguridad y a analizar la implementación de otras estrategias como la implementación de proyectos de SIEM (Security Information and Event Management) que permite entre otras capacidades hacer agregación de datos, centralización, alertamiento y correlación de los eventos de todas nuestras herramientas de seguridad con el fin de conseguir hacer foco en los eventos importantes que ocurren sobre toda nuestra infraestructura, la instalación, configuración y afinamiento de este tipo de herramientas no es una actividad fácil, pero el ahorro de tiempo para revisar los eventos correlacionados es una opción que facilitara el trabajo de nuestros equipos de seguridad, una de las mejores soluciones de esta categoría en software libre es OSSIM http://communities.alienvault.com/community
 
Se hace necesario reflexionar sobre nuestro hacer en estos temas y reorientar nuestros recursos y herramientas a ser efectivos en la detección de este tipo de armas de la ciberguerra, para poder defender nuestra información y se nos acaba de demostrar nuevamente que la confianza que tenemos depositada en ciertos proveedores (en este caso Microsoft) es conveniente como mínimo reevaluarla porque  está de sobra demostrado que quien tiene responsabilidad en la custodia de la información no tiene amigos solo enemigos.

La otra reflexión importante es, si desde el 2008 estaba desplegada esta nueva arma de ciberespionaje sin que nadie la detectara hasta hace algunos días, que nueva arma ya desplegada esta extrayendo información sensible de nuestras redes en este momento sin que nos tengamos conciencia de ello ?.

lunes, 16 de abril de 2012

La Inseguridad se empieza a tomar el Mundo




Al leer el día de hoy la noticia de la denegación de servicio a través del envió de peticiones a un televisor que apareció en el portal de Hispasec http://unaaldia.hispasec.com/2012/04/denegacion-de-servicio-en-televisores.html  y reflexionar acerca de los múltiples y nuevos vectores de ataque que están surgiendo a raíz de la proliferación de los gadgets que hoy tienen implementaciones de la pila de protocolos TCP/IP, lo menos que uno puede sentir es cierto desasosiego al entender que si los sistemas operativos establecidos hace ya varias décadas aún siguen presentado múltiples vulnerabilidades a pesar de ser usados por millones de personas durante muchas horas cada día (ver el ultimo boletín de Microsoft http://technet.microsoft.com/es-es/security/bulletin/ms12-apr) evidentemente las lecciones aprendidas por los fabricantes de software no pueden heredarse a una multitud de fabricantes de equipos de tecnología que en un afán de aumentar las funcionalidades deciden conectarlos a internet sin tener en cuenta que una vez establecida la funcionalidad de conexión a internet serán también blanco de intentos de penetración a través de la explotación de las vulnerabilidades de los mismos, no es atrevido pensar que la industria del Malware ya tenga algún roadmap planeado para sacar beneficio de las múltiples vulnerabilidades que se irán presentado en estos nuevos dispositivos.

Podemos asumir que el malware que se aprovecha de este tipos de problemas de seguridad ya está en desarrollo (o en producción?) y que seguramente ya tienen establecido un plan de acción para sacar provecho económico de estas fallas (spyware, phishing, adware, riskware, envió de spam, etc) pondrán en peligro la confidencialidad, la integridad y la disponibilidad de la información que pueda pasar por todos estos nuevos .

Para el caso puntual de la televisión las fallas provocadas pueden ser desde un molesto apagado del equipo hasta el secuestro de las cuentas de correo y de servicios de PPV, sin contar que si usamos estos nuevos televisores para navegar en internet el rango de acciones maliciosas posibles se multiplica, dado que podemos asumir que este televisor estará conectado a nuestra PAN, el paso desde allí hasta nuestros equipos de computo (propiamente dichos) puede ser algo trivial, empieza a ser factible pensar en tener elementos de seguridad perimetral en nuestra PAN que permita controlar la seguridad de toda la información que entre o salga de ella (similar a un entorno corporativo con una LAN, MAN o WAN) y que intentemos usar los diferentes gadgets cuando estemos en situaciones de movilidad (smartphones, tables pc's, relojes, ect) con las funcionalidades en modo reducido para evitar exponerlos en público, es decir usar la menor cantidad posible de servicios o utilizar alguna especie de firewall personal para estos nuevos dispositivos, es probable que en cuestión de algunos meses veamos ofertas de firewall's personales para colocar sobre nuestra nevera o nuestros televisores entre otros.

De nuevo las facilidades y funcionalidades de los gadgets que buscan facilitar y volver cómoda nuestra vida nos pondrán en problemas y la mayoría de los usuarios no serán consientes de ello hasta que sea demasiado tarde. Como está la situación todos estos productos deberían garantizar no solo las funcionalidades para las que fueron creados sino pasar determinados tipos de test para garantizar que las funcionalidades previstas por las implementaciones del protocolo TCP/IP cumplen con unos estándares mínimos de calidad que no permitan que vulnerabilidades tan fáciles de explotar como el ping de la muerte (que apareció en los sistemas operativos en 1996) se repita en estos nuevos dispositivos y que se pierdan más de 15 años de madurez y avances en materia de seguridad.

La superficie de ataque se está ampliando de manera importante, debido a la conexión que con internet están realizando cada vez todos los nuevos dispositivos, y por ende la Inseguridad se está multiplicando, generando un campo de batalla con demasiados frentes para poder tener estrategias claras y efectivas de defensa, será necesario el surgimiento de herramientas de protección o estrategias más independientes de los dispositivos (hardware, software y sistemas operativos) y cada vez más a la protección de los servicios de nosotros los usuarios y los esquemas de licenciamiento de los proveedores clásicos deberá cambiar dada la ubicuidad de la información y deberán licenciar sus sistemas de protección para que con una sola licencia el usuario lo pueda usar en varios y variados dispositivos, de hecho esta notica del 13 Abril da cuenta de esta tendencia http://www.elespectador.com/tecnologia/articulo-338300-kaspersky-lanza-su-antivirus-multiplataforma