miércoles, 16 de enero de 2013

¿El fin de la Privacidad?



Luego de algunas semanas sin poder publicar retomo las reflexiones del blog con un tema de mucha importancia como es la privacidad, y aunque ya habíamos mencionado el termino en algunas de las reflexiones hechas en artículos anteriores del blog, el tema de la privacidad esta por fin llamando la atención no solo de los expertos sino de la gente del común, los cambios en las políticas de la privacidad realizados en las redes sociales y en el buscador de Google el año pasado, llamaron la atención de todo el mundo, los recientes cambios de las políticas de la red Instagram consiguieron que esta perdiera un  número importante de usuarios cuando anuncio que legalmente podía vender las imágenes que los usuarios habían subido a la red


Las organizaciones de defensa de la privacidad se pronunciaron ampliamente, el fracaso de las leyes SOPA/PIPA y sumado al suicidio de Aaron Swartz activista de Internet quien a los 14 años ya era coautor de las especificaciones de RSS, han enmarcado una lucha más abierta por la defensa de la libertad de Internet y la privacidad como base de la misma, sin embargo los desarrollo de las nuevas tecnologías que buscan prestar mejores servicios basados en el conocimiento de nuestros gustos y preferencias invaden nuevamente "de buena voluntad" nuestra ya mermada privacidad, en la feria de Electrónica de Consumo (CES) que se llevo a cabo en la ciudad de las Vegas hace unos días nos mostraban los últimos televisores inteligentes que no solo reaccionan a las señales realizadas por el usuario utilizando para ello una cámara sino que con esta misma cámara pueden vernos...los propósitos iniciales de este nuevo uso de los televisores son mercadeo selectivo, pero el uso final de esta nueva funcionalidad puede empezar a difundirse entre las pocas regulaciones que protegen nuestra privacidad y los contratos legales que nadie lee, pero que todos aceptamos en el uso de estas nuevos dispositivos y aplicaciones tecnológicas.

Ya hace algunos meses existe un malware llamado PlaceRaider que de manera inadvertida para el usuario a través de su celular toma fotografías y las sube a la nube con otra información como fechas, horas y localización (ayudados por el infaltable GPS) para luego generar imágenes en tres dimensiones de los sitios en donde está el usuario víctima del malware, el desarrollo fue de un equipo de la universidad de Indiana en Estados Unidos en conjunto con el Naval Surface Warfare Center en Crane, Indiana, pero se especula que puede terminar en el  mercado negro y terminar destinada al espionaje (industrial, militar o individual) de hecho ya se consigue en Internet.


El gadget tecnológico por excelencia puede ser ya nuestro peor enemigo en temas de privacidad, si a esto le sumamos que nuestro televisor (y  muy seguramente le seguirán los demás electrodomésticos como la nevera o el horno microondas) pueda espiarnos  cuando estamos en la intimidad de nuestro hogar, y que las redes sociales en las que muchos suben las fotos de su vida diaria y pasan horas compartiendo con sus "amigos" aspectos de su vida familiar, social, laboral y sentimental puedan dispones de nuestra información a su antojo, oscurece del todo el panorama, las leyes son y serán siempre muy lazas y la jurisprudencia nunca avanzara a la par de los avances tecnológicos, lo que nos dejara siempre desprotegidos.



En la medida que la tecnología se tome partes más cotidianas de nuestra vida y nos ayude con las tareas que realizamos a diario, las mismas funcionalidades que la hacen atractiva para su uso, la hacen a la vez peligrosa para nuestra privacidad, sin una legislación clara sobre el uso de la información que se recoge de nosotros y con los claros riesgos de seguridad que son implícitos en la implementación de estas nuevas tecnologías, nuestra privacidad está ahora más que nunca en riesgo. La pregunta es ¿que vamos a hacer para proteger nuestra privacidad?, las respuestas pueden ser muchas; desde no hacer nada… total puede que no me importe que me vean sentado en pijama  en el sofá de mi casa con mi familia viendo televisión, o la posición más extrema que es aislarse de estas nuevas funcionalidades, que no solo es demasiado radical sino que perderíamos funcionalidades que pueden ayudarnos en nuestra vida diaria, la respuesta está en medio y puede tener muchos matices, sin embargo es nuestra responsabilidad estar consciente de los riesgos que nuestra privacidad tiene en el mundo moderno.

Aunados a estos esfuerzos hay que ser muy precavidos con la información que de nosotros mismos publicamos en linea, puede que no se necesite investigar mucho de nuestra vida, si ya nosostros mismos nos encargamos de revelarlo todo.. como se puede ver en el siguiente video
http://www.youtube.com/watch?v=rtZuErkLH50

lunes, 10 de septiembre de 2012

Ciberguerra (Retos actuales)



En Julio pasado en uno de los eventos de seguridad más importantes a nivel mundial El DefCon Hacking Conference que se presento en la ciudad de las Vegas EE.UU a donde asisten entre otros profesionales de la seguridad, escritores, abogados, investigadores en temas de seguridad y hackers, el director de la Agencia Nacional de Seguridad NSA y comandante de USCYBERCOMM (Cyber Comando de EE.UU) Keith Alexander en una charla titulado "Shared Values, Shared Responsability" les pidió ayuda a los asistentes ante la escalada de la guerra cibernética ya completamente en marcha en múltiples sectores y frentes y una de sus solicitudes a todos los sectores fue compartir lo más rápido posible cualquier información de amenazas  con el Departamento Nacional de Seguridad, este llamado público y abierto en solicitud de ayuda para aunar esfuerzos y defender las infraestructuras criticas de un país (EE.UU en este caso) en torno a la Ciberseguridad, nos debe dar una voz de alerta acerca de estas mismas responsabilidades en nuestros países, las iniciativas "nuevamente" las están liderando las grandes potencias, pero al igual que el analfabetismo digital, los tiempos de reacción y de adopción de las TIC's y de las iniciativas para defenderlas deben ser cortos y para que seamos competitivos debemos trabajar tanto en la seguridad que debe proveer el gobierno para proteger la soberanía, las fronteras, el pueblo, etc y como nuevo frente la ciberseguridad en donde se protegen las redes, servicios y servidores que administras los diferentes elementos de nuestra infraestructura como las plantas de energía, los gasoductos, los poliductos, las hidroeléctricas y muchas más.



La utilización de Stuxnet que al parecer fue desarrollado en colaboración con la NSA y la aparición de nuevas armas de ciberguerra, evidencian que es una guerra que se está librando entre muchos bandos a nivel mundial y en donde todos podemos ser objetivos militares, hay que revisar al detalle nuestros esquemas de seguridad y de conectividad hacia y desde Internet y que los gobiernos lideren equipos de trabajo con la experiencia y el conocimiento necesarios para revisar el estado del arte y los diferenciales que nos separan para bien o para mal de las naciones que lideran a través de la automatización el control de sus infraestructuras criticas con sistemas de información, allí se pueden encontrar ventajas (puede que muchas de estas infraestructuras no cuenten con los elementos de tecnología necesarios para controlarlas de manera tan automática, o que estos elementos no sean de un nivel de complejidad tan altos, en cuyo caso nuestro retraso o falta de actualización o modernización sean esta vez un elemento a nuestro favor) o desventajas como que dependamos de terceros, que no conozcamos completamente las plataformas con las que gestionamos y administramos estas infraestructuras o que no tengamos las destrezas técnicas o las herramientas necesarias para detectar que ya estamos en problemas.

En cualquiera de los casos es de carácter urgente proponer una estrategia para ir abordando este problema que si bien no es tan evidente como una guerra convencional, puede tener las mismas o peores consecuencias, el hecho de creer que no somos objetivo militar en una guerra silenciosa no significa que nuestras infraestructuras estén a salvo, y varios de nuestros países suramericanos tienen importantes reservas de recursos naturales, muchos de los cuales son más valiosos de lo que nosotros mismos creemos.



El papel del gobierno es liderar, coordinar este tipo de esfuerzos y llevar a buen término este tipo de esfuerzos, donde aunadas las fuerzas del estado con nuestro talento y con nuestra siempre mal ponderada "malicia indígena" defendamos lo poco o mucho que tenemos, de los resultados de una guerra que ya se libra de manera silenciosa a través de Internet, el que la NSA se haya visto en la necesidad de pedir ayuda a la población civil y a los hackers de los que no son precisamente amigos, nos da una idea del alcance que esta Ciberguerra está teniendo y estamos en mora de declarar y consolidar una estrategia que asuma estos nuevos retos.

A continuación les dejo algunos enlaces interesantes acerca del tema, incluido un documento del Spanish Cyber Security Institute de España en donde se tratan estos temas y que nos puede servir de referente:
La Ciberseguridad Nacional un Compromiso de Todos
NSA want to hire hackers
DefCon
Cyber Cold War: Espionage and Warfare

martes, 12 de junio de 2012

Avances de la Ciberguerra y su nueva arma (TheFlame)

 Avances de la Ciberguerra y su nueva arma (TheFlame)

El descubrimiento de la más reciente espécimen de Malware TheFlame que según investigaciones preliminares lleva algo más de 3 años activo y que segun investigadores de firmas de seguridad como Kasperky comparte partes de código con Stuxnet, en donde la complejidad necesaria para desarrollarlo y ponerlo en funcionamiento demuestran que hay un grupo grande de expertos trabajando en el (patrocinados por alguna nación muy seguramente), confirmando que es una arma sofisticada de la ciberguerra (ver artículo anterior http://inseguridadinformatica.blogspot.com/2012/01/la-consolidacion-de-la-ciberguerra.html ) el aprovechamiento de las falencias no de la implementación de una solución de certificados digitales de parte de Microsoft sino de al menos un concepto implementado de manera incorrecta da muestra de la evolución en las estrategias de esta ciberguerra, ya no solo se buscan y explotan vulnerabilidades de día cero, sino que además de analizar el código, se analiza la manera en que los conceptos son implementados para aprovecharse de fallas en el diseño, algo que puede ser aún más crítico que las vulnerabilidades en sí y que habla del conocimiento, herramientas y dinero con que cuentan estos equipos de desarrollo de malware para la ciberguerra, aunque será complejo de probar, es evidente que estás nuevas armas son obra de algunos gobiernos y que sus intenciones son el robo de información privilegiada de varias industrias en regiones como  Oriente Medio, Europa, Norteamérica y Asia-Pacifico al realizar el análisis de los servidores de Command and Control (C&C) se evidencio el interés de esta ciber arma en particular por archivos en formatos de PDF, Office y AutoCAD.
Ver artículo con la investigación de los servidores de C&C http://www.securelist.com/en/blog/208193540/The_Roof_Is_on_Fire_Tackling_Flames_C_C_Servers
El numero de dominios usados para la infraestructura de C&C es de más de 80 que se alojáron entre el 2008 y 2012 en más de siete países, lo que da idea de la complejidad y recursos utilizados para montar esta estructura

Las vulnerabilidades utilizadas en principio para poder firmar y desplegar los códigos malinos fueron sobre la propia infraestructura de certificados digitales de Microsoft ver enlaces

Al margen de los detalles técnicos aún incompletos pero interesantes de esta nueva arma, la pregunta más allá de ello es como consiguen desplegar una estructura de este calibre y funcionar durante al menos tres años sin que nadie se diera cuenta de nada, esto genera cuando menos dudas sobre la efectividad de nuestras herramientas de seguridad (o cuando menos de su eficiencia) y deja al descubierto una verdad de a puño con la que hemos venido conviviendo desde hace años, el enfoque reactivo de la mayoría de las herramientas de seguridad es bueno cuando identificamos el peligro potencial (a través de firmas que es la forma más usual) pero las detecciones heurísticas y las nuevas amenazas están pasando completamente desapercibidas a través de nuestras herramientas de seguridad incluidos nuestros IDS's e IPS's el llamado en este punto es a repensar nuestros esquemas de seguridad y a analizar la implementación de otras estrategias como la implementación de proyectos de SIEM (Security Information and Event Management) que permite entre otras capacidades hacer agregación de datos, centralización, alertamiento y correlación de los eventos de todas nuestras herramientas de seguridad con el fin de conseguir hacer foco en los eventos importantes que ocurren sobre toda nuestra infraestructura, la instalación, configuración y afinamiento de este tipo de herramientas no es una actividad fácil, pero el ahorro de tiempo para revisar los eventos correlacionados es una opción que facilitara el trabajo de nuestros equipos de seguridad, una de las mejores soluciones de esta categoría en software libre es OSSIM http://communities.alienvault.com/community
 
Se hace necesario reflexionar sobre nuestro hacer en estos temas y reorientar nuestros recursos y herramientas a ser efectivos en la detección de este tipo de armas de la ciberguerra, para poder defender nuestra información y se nos acaba de demostrar nuevamente que la confianza que tenemos depositada en ciertos proveedores (en este caso Microsoft) es conveniente como mínimo reevaluarla porque  está de sobra demostrado que quien tiene responsabilidad en la custodia de la información no tiene amigos solo enemigos.

La otra reflexión importante es, si desde el 2008 estaba desplegada esta nueva arma de ciberespionaje sin que nadie la detectara hasta hace algunos días, que nueva arma ya desplegada esta extrayendo información sensible de nuestras redes en este momento sin que nos tengamos conciencia de ello ?.

lunes, 16 de abril de 2012

La Inseguridad se empieza a tomar el Mundo




Al leer el día de hoy la noticia de la denegación de servicio a través del envió de peticiones a un televisor que apareció en el portal de Hispasec http://unaaldia.hispasec.com/2012/04/denegacion-de-servicio-en-televisores.html  y reflexionar acerca de los múltiples y nuevos vectores de ataque que están surgiendo a raíz de la proliferación de los gadgets que hoy tienen implementaciones de la pila de protocolos TCP/IP, lo menos que uno puede sentir es cierto desasosiego al entender que si los sistemas operativos establecidos hace ya varias décadas aún siguen presentado múltiples vulnerabilidades a pesar de ser usados por millones de personas durante muchas horas cada día (ver el ultimo boletín de Microsoft http://technet.microsoft.com/es-es/security/bulletin/ms12-apr) evidentemente las lecciones aprendidas por los fabricantes de software no pueden heredarse a una multitud de fabricantes de equipos de tecnología que en un afán de aumentar las funcionalidades deciden conectarlos a internet sin tener en cuenta que una vez establecida la funcionalidad de conexión a internet serán también blanco de intentos de penetración a través de la explotación de las vulnerabilidades de los mismos, no es atrevido pensar que la industria del Malware ya tenga algún roadmap planeado para sacar beneficio de las múltiples vulnerabilidades que se irán presentado en estos nuevos dispositivos.

Podemos asumir que el malware que se aprovecha de este tipos de problemas de seguridad ya está en desarrollo (o en producción?) y que seguramente ya tienen establecido un plan de acción para sacar provecho económico de estas fallas (spyware, phishing, adware, riskware, envió de spam, etc) pondrán en peligro la confidencialidad, la integridad y la disponibilidad de la información que pueda pasar por todos estos nuevos .

Para el caso puntual de la televisión las fallas provocadas pueden ser desde un molesto apagado del equipo hasta el secuestro de las cuentas de correo y de servicios de PPV, sin contar que si usamos estos nuevos televisores para navegar en internet el rango de acciones maliciosas posibles se multiplica, dado que podemos asumir que este televisor estará conectado a nuestra PAN, el paso desde allí hasta nuestros equipos de computo (propiamente dichos) puede ser algo trivial, empieza a ser factible pensar en tener elementos de seguridad perimetral en nuestra PAN que permita controlar la seguridad de toda la información que entre o salga de ella (similar a un entorno corporativo con una LAN, MAN o WAN) y que intentemos usar los diferentes gadgets cuando estemos en situaciones de movilidad (smartphones, tables pc's, relojes, ect) con las funcionalidades en modo reducido para evitar exponerlos en público, es decir usar la menor cantidad posible de servicios o utilizar alguna especie de firewall personal para estos nuevos dispositivos, es probable que en cuestión de algunos meses veamos ofertas de firewall's personales para colocar sobre nuestra nevera o nuestros televisores entre otros.

De nuevo las facilidades y funcionalidades de los gadgets que buscan facilitar y volver cómoda nuestra vida nos pondrán en problemas y la mayoría de los usuarios no serán consientes de ello hasta que sea demasiado tarde. Como está la situación todos estos productos deberían garantizar no solo las funcionalidades para las que fueron creados sino pasar determinados tipos de test para garantizar que las funcionalidades previstas por las implementaciones del protocolo TCP/IP cumplen con unos estándares mínimos de calidad que no permitan que vulnerabilidades tan fáciles de explotar como el ping de la muerte (que apareció en los sistemas operativos en 1996) se repita en estos nuevos dispositivos y que se pierdan más de 15 años de madurez y avances en materia de seguridad.

La superficie de ataque se está ampliando de manera importante, debido a la conexión que con internet están realizando cada vez todos los nuevos dispositivos, y por ende la Inseguridad se está multiplicando, generando un campo de batalla con demasiados frentes para poder tener estrategias claras y efectivas de defensa, será necesario el surgimiento de herramientas de protección o estrategias más independientes de los dispositivos (hardware, software y sistemas operativos) y cada vez más a la protección de los servicios de nosotros los usuarios y los esquemas de licenciamiento de los proveedores clásicos deberá cambiar dada la ubicuidad de la información y deberán licenciar sus sistemas de protección para que con una sola licencia el usuario lo pueda usar en varios y variados dispositivos, de hecho esta notica del 13 Abril da cuenta de esta tendencia http://www.elespectador.com/tecnologia/articulo-338300-kaspersky-lanza-su-antivirus-multiplataforma

lunes, 12 de marzo de 2012

Anywhere Computing



Los concepto de computación portable y computación en la nube junto con la explosión de nuevas tecnologías y nuevos servicios a nuestro alcance, tienden a consolidar otro concepto que tampoco es nuevo "Anywhere Computing" entendida como la capacidad de llevar el computo a cualquier parte, posibilitada en parte por la convergencia de los cada vez más potentes y nuevos dispositivos, la posibilidad de conectarnos de manera "segura" a nuestros datos ubicados mayormente en la Nube desde casi cualquier ubicación y por la posibilidad de sincronizar y actualizar nuestra información a través de nuestros diferentes "gadgets", con el smartphone como estrella principal y el competido mercado de sistemas operativos y aplicaciones para este dispositivo que lo ubican como punta de lanza de los avances tecnológicos y puerta de entrada a la generación, consulta y transmisión de información tanto personal como corporativa, los nuevos requerimientos de las empresas que están sacando provecho y tratando de meter en cintura el uso de estas tecnologías emergentes, y que desdibujan la muy frágil línea entre el uso personal y el uso corporativo de estos dispositivos, estos y algunos otros elementos generan un ambiente cada vez más complejo para las labores de control de Seguridad de la Información.

Con esta mezcla heterogenia de nuevos dispositivos y nuevas tecnologías se crea una nueva necesidad de poner reglas claras y establecer un límite claro entre el uso de dispositivos con información personal y la creciente necesidad avalada o no, por las empresas de que los usuarios se conecten  con estos dispositivos a las redes corporativas, que lean y contesten su correo desde su teléfono, que accedan a la intranet o sitios corporativos, etc. El establecimiento de reglas claras de uso y control no será nada fácil, los dispositivos son de propiedad del usuario pero mucha de la información que reposa o que transita por ellos son datos corporativos sobre los cuales las empresas deben tener visibilidad y deben poder definir los controles de lo que se haga con ella, por supuesto los conflictos no se hacen esperar, la principal duda es ¿ cómo podemos controlar la transmisión, almacenamiento, modificación y publicación de la información de estos dispositivos en donde también existe información privada ?

La respuesta no es para nada sencilla, dado los ambientes tan heterogéneos, las herramientas de seguridad no aplican a un universo tan amplio de productos (con sus propios sistemas operativos, controles y funcionalidades) y de nuevo la responsabilidad de las áreas de seguridad sigue presente pero sin muchas herramientas de apoyo y ni pensar en consolidar todos estos controles sobre esta infraestructura, y al margen de las herramientas están las políticas ¿ qué es lo correcto y como lo comunico a mis usuarios...?, ¿ Como establezco los debidos controles sin violar la privacidad de la información ?.

Una aproximación facilista es prohibir el uso de los gadgets personales en el ambiente corporativo en particular prohibir su uso para transmitir, copiar, almacenar o modificar cualquier tipo de información corporativa, pero seguro que esta no será una solución eficiente ni popular y de paso perdemos las ventajas que la empresa puede obtener del correcto uso de los nuevos dispositivos, de manera que tendremos que cambiar la aproximación a este nuevo problema, sin embargo una vez decidamos darle la bienvenida a alguno de ellos a nuestro entorno corporativo debemos estar listos para el efecto de bola de nieve que esto tendrá sobre los demás dispositivos y sobre los usuarios de todos los niveles de la organización, lamentablemente no existe una solución puntual para cierto tipo de compañía, así que debemos implementar los controles de manera gradual siendo muy claros con las políticas del uso de los mismos e irlas ajustando de acuerdo a nuestro ambiente. Los dispositivos están ya en nuestras compañías y debemos asegurarnos de que se usen de forma correcta y controlada.

lunes, 23 de enero de 2012

La consolidación de la CiberGuerra


Iniciamos el año con importantes noticas del mundo de la tecnología y muchas de ellas están en mayor o menor grado asociadas al mundo de la seguridad, las noticias más relevantes por estos dias son:

El cierre de Megaupload y las represarías que Anonymous tomo contra varios sitios web como protesta por ello y por la, el retiro de los fundadores de Blackberry (como copresidentes), la renuncia del presidente y cofundador de Yahoo, el retiro del congreso de los estados unidos de la ley SOPA (ley antipiratería que ocasiono que miles de sitios web se pusieran fuera de línea como forma pacífica de protesta) la nueva iniciativa ley PIPA.

Estas noticias que antes eran de interés especial para la gente de tecnología, hoy en día son noticias conocidas por todos, la penetración de la tecnología en nuestras vidas ha permitido permear este tipo de conocimiento a las personas del común, las mismas personas que se encontraron con la pagina de wikipedia fuera de servicio por 24 horas y que tuvieron que navegar más para obtener sus constantes búsquedas debido a los más de diez mil sitios que participaron de esta protesta, las iniciativas del gobierno norteamericano son loables, pero no están enmarcadas en la realidad del uso de internet, hay muchos argumentos en favor y en contra de estas leyes (no es del alcance de este artículo detallar esta lucha, que por lo demás no se va a resolver pronto "y que muy probablemente no se resuelva nunca y se tenga que aprender a convivir con ello").

El tema que nos ocupa desde el punto de vista de la seguridad es el interés que esta despertando en los medios de comunicación la reacción del ya famoso grupo Anonymous y su ultimo papel ante el cierre de megaupload como defensores de la libertad de Internet, al punto que varios medios de comunicación se preguntan si este el  inicio de la ciberguerra, las actuaciones de este grupo no son nuevas pero su aparición en las noticias ha ido tomando mucha relevancia y protagonismo, en cuanto al tema de la ciberguerra, es probable que ya haya empezado y que esta se esta haciendo hasta ahora publica, en los inicios la inseguridad que existe por si sola en cualquier sistema operativo, aplicativo popular o no, dispositivo, era vulnerada con fines altruistas, desde hace ya años se profesionalizo y se lucro la generación y distribución de Malware (ver http://inseguridadinformatica.blogspot.com/2011/11/profesionalizacion-del-malware.html ), ahora son noticias de todos los días y cada vez más el usuario final se ve involucrado en ellas, como usuarios finales debemos aprender a valorar la información que ponemos a circular en la red, y a protegerla de manera adecuada, las herramientas tecnológicas que nos ayudan en los temas de seguridad intentan hacer de manera correcta su trabajo pero no son infalibles (podemos preguntarles a los de Anonymous), así que nosotros mismos debemos tener conciencia de ello y tratar de no exponer de manera innecesaria nuestra información.

En cuanto a los ataques dirigidos a objetivos de gobiernos y grandes industrias de varios países por organizaciones sin identificar nos hacen pensar que la ciberguerra ya empezó, solo que no están claros los contendores, dado el carácter anónimo de internet se pueden ver los destrozos causados por la ciberguerra pero no es fácil identificar los originadores de los mismos, la publicación de los datos personales del director del FBI y de su familia demuestran la temeridad de Anonymous y demuestran que si una institución como el FBI es vulnerable cualquiera otra también los es (El FBI probablemente tiene una estructura de seguridad envidiable y con herramientas de tecnología de avanzada que seguramente cuestan varios millones de Dólares).

Lo que sí es claro es que estos ataques se seguirán presentando a todo nivel y los fines serán siendo lucrativos en la mayoría de los casos y con el robo de información como principal objetivo de los mismos, la necesidad de tener "segura" nuestra información paso de ser una condición más en el manejo de la misma a ser uno de nuestros principales objetivos y para cumplirlo tenemos que ser bastante metódicos y utilizar el menos común de los sentidos "el sentido común", con la evolución de las herramientas de seguridad y el aumento de los controles en la generación, tratamiento, almacenamiento y distribución de la información conseguimos a veces una falsa sensación de seguridad, pero no podemos ser ajenos a que así mismo evolucionan en capacidad, complejidad y efectividad en los ataques de los que más temprano que tarde seremos objetivo.

sábado, 31 de diciembre de 2011

Feliz Año Nuevo



Finalizamos el año con muchas noticias del área de tecnología, con avances muy interesantes en convergencia de dispositivos, competencias muy fuertes en muchas áreas, con una participación mayor del ciudadano de a pie en las elecciones de los dispositivos tecnológicos, con la telefonía móvil como la punta de lanza para el lanzamiento de nuevos dispositivos, para la consolidación de Android como el líder del segmento (así no sea del gusto de muchos es una realidad innegable, Google nuevamente logra con apoyo de su fuerte musculo financiero y de una compra estratégica de una pequeña compañía en Agosto del 2005 consolidar uno de sus productos como el líder del segmento).
http://www.elandroidelibre.com/2011/08/la-historia-y-los-comienzos-de-android-el-sistema-operativo-de-google.html

Es tal la penetración de este tipo de tecnología en nuestras conectadas vidas que se pueden dar situaciones como las que refleja el siguiente articulo:
http://www.eltiempo.com/tecnologia/telecomunicaciones/dos-de-cada-diez-colombianos-prefieren-un-celular-que-mas-comida_10930779-4
El artículo completo lo consiguen en: http://www.latinobarometro.org/latino/latinobarometro.jsp en el apartado de INFORME LATINOBAROMETRO 2011 Oct, 28 2011

Desde el punto de vista de seguridad tenemos algunos hechos que no podemos pasar de alto en este año y uno de ellos fue las continuas apariciones en público de las acciones del grupo Anonymous, que han dado que hablar en todos los sectores, muchas compañías se vieron afectadas por las acciones de este grupo entre ellas muchas compañías colombianas (La más recieinte la página de Teleton http://www.elespectador.com/tecnologia/articulo-318413-anonymous-hackea-pagina-de-teleton) si revisamos estadísticas de sitios especializados como www.zone-h.org en donde se llevan registro de este tipo de intrusiones y de Defacement de sitios web a nivel mundial, vemos que de lejos no son ni los únicos que realizan este tipo de acciones, ni los más populares, sin embargo sus apariciones han sido seguidas de cerca por diferentes medios de comunicación lo que le ha dado un carácter mediático a las acciones realizadas por este grupo. Como resultado de esto tenemos un grupo "Popular" que ha conseguido franquear la seguridad de empresas de todo tipo entre ellas varias financieras y varias del sector gobierno, la aparente facilidad con la consiguen evadir los sistemas de defensa de las compañías llaman la atención y nos obligan a reflexionar sobre las fallas en los sistemas que facilitan este tipo de acciones, el exploit de las vulnerabilidades esta a la orden del día, las vulnerabilidades de 0 day son técnicamente imposibles de evitar por más controles que se realicen en el desarrollo y testing del software que sale a producción, todos los sistemas operativos modernos dada su complejidad son susceptibles a este tipo de fallos, más aun las aplicaciones para ellos, lo que genera un caldo de cultivo de vulnerabilidades que terminan siendo aprovechadas, los sistemas operativos de móviles no son la excepción y como la convergencia apunta a que los smart phones son y serán actores muy importantes en los procesos de generación, tratamiento, almacenamiento e intercambio de información lo que garantiza que serán blanco predilecto de ataques de todo tipo, con una consideración adicional que es la siguiente, los usuarios finales conocen menos el sistema operativo de su smart phone, que el sistema operativo de su pc o de su Notebook, dispositivos con los cuales ya llevan varios años de experiencia, lo que los deja en evidente desventaja con estos nuevos sistemas en donde las acciones de los usuarios se limitan a configurar algunas características de los teléfonos, adicionalmente la permanente evolución de los sistemas operativos dada la competencia de los tres más grandes del sector (Android, Apple y Microsoft) genera una avalancha de nuevas versiones y características con las que los usuarios aún no están del todo familiarizados.
Esperamos un año nuevo lleno de noticias de tecnología, pero aún más por lo que hemos visto hasta ahora, podemos esperar un nuevo año con bastantes noticias de seguridad, todos tenemos que prepararnos para un mundo más centrado en el poder de la información y en los continuos, diversos y cada vez más especializados ataques que hacia los medios de transmisión, generación, transformación y almacenamiento de la misma se van a dar, la batalla dejo de ser hace mucho tiempo en los sistemas operativos y una que otra aplicación, hoy en día todo es una superficie de ataque valida y la ingeniería social está a la orden del día, lo que convierte a nuestro eterno y más débil eslabón (el ser humano) en una de los objetivos más preciados, y sin la conciencia de ello, las políticas de seguridad adecuadas, apoyadas con las herramientas necesarias para poder cumplirlas no serán suficientes, sin capacitar debidamente a nuestro recurso humano, lo demás serán inversiones altas y poco efectivas.
Feliz Año Nuevo 2012 ;-)

miércoles, 30 de noviembre de 2011

Profesionalización del Malware


En el artículo de hoy vamos a tratar un aspecto que en el mundo de la seguridad es una verdad de a puño, la profesionalización de la inseguridad, y tiene que ver con los motivos por los cuales una persona, una organización o cualquier otro equipo decide crear y distribuir alguna clase de Malware, para contextualizar un poco definiremos lo que se puede entender como Malware
Malware: Cualquier tipo de software malicioso o malintencionado que realiza operaciones sin el conocimiento o consentimiento del usuario e incluye entre otros los virus, los troyanos, el spyware, el adware, y muchas otras categorías ya conocidas o aún desconocidas.

Como podemos observar la definición de malware abarca muchas categorías de software malicioso, cada una de ellos tiene sus propias características y por ende exige un método diferente de aproximación para entenderlo, prevenirlo y eliminarlo, sin embargo en este mar de categorías en donde las diferencias suelen ser en algunas ocasiones muy sutiles, las herramientas usuales de protección suelen ser insuficientes, es apenas lógico que un software de protección como puede ser Norton, Mcafee, Avast, o cualquier otra solución se empiece a quedar corta en los esquemas de defensa (es complicado para una herramienta resolver con eficiencia tantos vectores diferentes de ataque), adicional a esta complejidad técnica, se suma la profesionalización de la inseguridad, que se da en un entorno complejo en donde las vulnerabilidades del software se aprovechan de manera organizada para sacar beneficios de ellas, usándolas como punta de lanza para infectar sistemas o traspasar barreras de seguridad y llegar a los mismos, y allí robar información con proposititos lucrativos.

Los ataques iniciales de virus y luego de las diferentes variantes de malware, se relacionaban con motivos menos lucrativos, como demostrar conocimiento o realizar evasiones a sistemas de seguridad, pero una vez las organizaciones criminales se dieron cuenta del potencial de estos ataques se ha creado una industria underground que se ha incrementado y que ha empezado a salir a luz pública en las últimas fechas, la profesionalización ha incluido la selección más puntual de objetivos, el desarrollo a la medida para mejorar el impacto sobre el objetivo seleccionado y de ser necesario la creación de Malware que funcione sobre plataformas que de otra manera no serian blanco de este tipo de software.

Todos estos nuevos riesgos se materializan de manera más sencilla, dado que el software de protección intenta realizar búsquedas de patrones más generalizados y por ende pierde su efectividad en el analisis de ataques dirigidos de manera puntual y con herramientas hechas a la medida, los objetivos han sido principalmente empresas del sector estatal, grandes corporaciones, pero es factible que se extienda según las demandas del mercado, la extracción de información muy puntual, la eliminación de los rastros de auditoría y muy comúnmente la falsa sensación de seguridad en las empresas permiten que estas nuevas estrategias tengan más éxito del que deberían tener.

Con la adquisición de Mcafee de parte del gugante de procesadores Intel, parte de las estrategias de seguridad se siguen trasladando de las revisiones del software a las revisiones que se pueden realziar sobre las instrucciones que ejecutan los procesadores, mejorando los niveles de detección y la eficiencia de las mismas, pero tambien pueden implicar nuevos vectores de ataque que muy seguramente la ya consolidada industrial del Malware enpezara a explotar.

Es hora de revisar al interior nuestros esquemas de seguridad, de no ser solo consumidores de productos de seguridad sino de analizar al detalle que está pasando en nuestras redes corporativas o caseras y alejarnos un poco de la falsa tranquilidad que los productos de consumo masivo en seguridad nos suele dar.

jueves, 20 de octubre de 2011

Convergencia (Amigo o enemigo de la seguridad)

A medida que los diferentes elementos de computo que acompañan nuestra cada vez más agitada vida personal y empresarial convergen en dispositivos móviles multifuncionales, la seguridad con que cuentan toma más relevancia, la experiencia en la industria de la informática a demostrado que entre más popular es una tecnología o una tendencia tecnológica, más peligros debe enfrentar, cuando hablamos de dispositivos como smart phones y tables pc's nos damos cuenta que nuestra información personal (y en muchos casos también la información corporativa) esta migrando del veterano computador de escritorio a este tipo de dispositivos con todos los riesgos inherentes a ello, desde la pérdida o hurto del dispositivo hasta el acceso indebido a él, a través de sus facilidades de comunicación (infrarrojos, bluetooh e internet).

La competencia entre fabricantes de portátiles hace que el costo de estos haya bajado a niveles increíbles, facilitando su adquisición, el establecimiento de los netbook como primeros equipos de computo para la gran mayoría de usuarios facilita que la gente genere, manipule, distribuya y almacene cantidades creciente de información valiosa o no (depende del ángulo del observador), aunque las herramientas para la protección de la misma existen para toda la gama de dispositivos, el uso de estas no está lo suficientemente extendido entre los usuarios principiantes en su mayoría, y la conciencia de la seguridad de la información es muy baja.

Herramientas que permiten hacer seguimiento de los equipos portátiles robados o extraviados de software libre como prey o adeona, son fáciles de instalar y de configurar, funcionan sobre varias plataformas incluyendo Linux ;-) realizan encripción de la información y seguimiento al equipo, en caso de robo se autoreporta cuando encuentra una conexión a internet a través de wi-fi o de GPS con el fin de facilitar su recuperación y permiten inclusive la eliminación de la informació


Igual de importante que el correcto uso de estos dispositivos es comprender sus bondades y desventajas, sin una clara concientización de los usuarios, lo que tenemos son muchos más riesgos de robo de información a través de mecanismos que la mayoría de los usuarios ni siquiera saben que tienen o cómo se usan desde sus dispositivos, no se trata de tener el ultimo celular o el ultimo netbook sino de saber usar y asegurar los dispositivos que ya tenemos, entre más funcionalidades tengan nuestros nuevos dispositivos más cuidado debemos tener con su utilización, firmas como IBM vaticinan que el número de ataques móviles están cerca de duplicarse a lo que se veía en años anteriores.http://www.enter.co/?p=27786

La utilización de estos nuevos conjuntos de dispositivos sumados a las facilidades de movilidad que las empresas dan a sus empleados para la realización de sus labores, genera un entorno complejo de seguridad para las empresas y la proliferación de dispositivos hacer al usuario final más vulnerable que nunca, hay que diseñar estrategias para proteger los activos de la información, y del lado de los usuarios hay que generar una cultura de la seguridad que si bien ya se esta dando aún es muy incipiente.

La responsabilidad nuevamente esta en nuestra manos, las herramientas tecnológicas están dispuestas para ayudarnos a mejorar nuestro nivel de vida, pero el uso correcto o incorrecto que les demos, es nuestra decisión.

sábado, 3 de septiembre de 2011

Los Nuevos Retos

Buenas tardes, han pasado varios años desde la última entrada y para ponernos a tono, se han dado cambios muy importantes en todos los sectores de la económica pero en especial en el sector de la tecnología, la preocupación por los temas de seguridad están a la orden del día, la información hoy más que nunca es un factor diferenciador entre negocios y las amenazas a las que se enfrenta su correcta utilización son más numerosas y mucho más complejas que las teníamos hace algún tiempo, los procedimientos y estándares que regulan su utilización, recolección, almacenamiento, transmisión y transformación son muy estrictos en la mayoría de las organizaciones y estándares de nivel internacional como ISO 27000 son implementados hoy en día con mayor frecuencia.
Mantener disponible de manera segura la información en un mundo en donde la conectividad es el nuevo paradigma es otro más de los retos de las áreas de TI, las organizaciones ya no son los entes aislados en donde las entradas y salidas de la información estaban claramente delimitados y controlados, hoy en día la necesidad de disponer de la información de manera inmediata a través de casi cualquier medio imaginable suma complejidad a los ya no fáciles procesos de seguridad informática, pretender que una organización solo utilice la información en sus propios dominios "físicos" es algo imprudente por no calificarlo de "suicidio corporativo", la fuerza comercial de cualquier empresa que pretenda competir de manera eficaz debe disponer de la información al alcance de la mano "literalmente", la convergencia entre los pc's de escritorio, portátiles y los más recientes smart phones generan escenarios difíciles de controlar, pero necesarios para conseguir y mantener el insumo más costoso de cualquier empresa "y no estamos hablando de la tecnología", sino del Cliente. La necesidad de establecer conexiones seguras a sitios corporativos desde diferentes tipos de dispositivos no es nueva, el uso de las VPN's seguirá creciendo de manera exponencial y las tecnologías que reciben y gestionan estas conexiones dan acceso cada vez más a nuestros aliados de negocios, y a nuestros colaboradores entre los que deben estar por encima de cualquier otro, nuestras áreas comerciales.
La posibilidad de que nuestra área comercial muestre a nuestros clientes el estado en línea de sus inversiones, los saldos de sus productos financieros, el estado de los pedidos, un video de la casa que están comprando, el interior de un vehículo en alquiler o las instalaciones del colegio de los hijos, o cualquier otro bien o servicio imaginable es hoy en día una ventaja competitiva pero dentro de algunos meses será la diferencia entre las empresas que seguirán en el mercado y las que quedarán rezagadas por no utilizar la tecnología para apalancar su modelo de negocios, las necesidades de hoy exigen exponer nuestra información corporativa al alcance de quienes nos generan los ingresos de negocios, y el reto de TI es como realizar esto de manera eficaz, eficiente y segura.
Los elementos de seguridad necesarios para poder exponer de manera segura la información están al alcance de todas las empresas, los costos son aún un factor determinante al momento de seleccionar las herramientas a utilizar, pero el uso de soluciones de seguridad de software libre es una opción a considerar no solo en las empresas con bajo presupuesto sino en todas, la posibilidad de implementar una buena herramienta para mejorar u optimizar mi estructura de seguridad no debería ser dejada de lado, en un mundo cada vez más complejo toda la ayuda que tenga será necesaria y las herramientas están a un click de distancia, y depende de la gerencia de TI sacar el provecho necesario de ellas.

miércoles, 11 de junio de 2008

La Primera Barrera de Defensa


Al abordar los temas de seguridad informática, una de nuestras primeras inquietudes es donde se empieza, y la respuesta es... Depende. Depende de muchos factores, de lo que queremos proteger, en donde lo queremos proteger, como lo queremos proteger y con que lo vamos a proteger, así que en vez de una respuesta tenemos muchas más preguntas..!


Para abordar este tema de alguna manera empezaremos por lo que debería ser nuestro primer punto de defensa (si no estamos trabajando desde una red corporativa claro está) nuestro computador personal, aquel que conectamos a internet y en el que manejamos la información más importante (la nuestra, nuestros datos personales y los de nuestra familia).


Los elementos mínimos que debemos tener para poder estar seguros son:


1. El sistema operativo y el software de ofimática debidamente instalados configurados y actualizados (directamente de la página del fabricante respectivo)

2. Un software de Antivirus debidamente instalado, configurado y actualizado
(Directamente de la página del fabricante respectivo)

3. Un software de Firewall personal debidamente instalado, configurado y actualizado (generalmente hacen parte de los sistemas operativos modernos)

4. Un software de antispyware debidamente instalado, configurado y actualizado (existen versiones libres)

5. Control de acceso físico al computador, ninguna de estas herramientas mencionadas anteriormente es suficiente si no controlamos quien, a que y cuando ingresan a nuestro equipo (así no dispongan de las claves de inicio).
Con estas mínimas recomendaciones podemos estar moderadamente seguros y son suficientes para la mayoría de nuestros PC's caseros... a menos que en ellos exista información de especial importancia con lo cual los riesgos de seguridad tienden a crecer.

Les anexo un enlace a un sitio de Manuales y tutoriales de Seguridad Informática y a un sitio dedicado al tema de Seguridad en el PC