miércoles, 6 de octubre de 2010

iTunes como carnada para robar datos bancarios

La popularización de la plataforma iTunes de Apple está siendo utilizada como una herramienta para robar datos bancarios de los internautas, especialmente porque quienes operan a través de ella cargan información personal, como por ejemplo los números de las tarjetas de créditos.

Según un reciente informe presentado por PandaLabs, el laboratorio de Panda Security, lo que está sucediendo es que se están recibiendo correos electrónicos que simulan ser recibos de compras realizadas a través de iTunes, con montos bastante altos. En el cuerpo del mail se incluyen varios links y se le pide al usuario que ingrese a alguno para ver los detalles del gasto.

Cuando el usuario ingresa a ese enlace, en especial el que no hizo ninguna compra y se asusta al ver estas cifras que aparecen en el correo, se le solicita que descargue un lector de pdf, el que por supuesto es falso. De esta manera, lo que se baja en el equipo es en realidad un malware que lo que hace es redirigir a la víctima a páginas webs, por lo general rusas, que están infectadas con otros malwares, entre ellos troyanos bancarios, que son los que intentan capturar los datos personales de la presa.

Si bien la técnica utilizada para el phishing sigue siendo muy simple, como vemos con este ejemplo, continuan causando dolores de cabeza a muchos que caen en este engaño. Una de las particularidades para que sigan causando estafas es que se le está dando mayor relevancia a temas como el diseño: estos mails que envían cada vez son más cuidadosos en el aspecto.

Por eso hay que tener en cuenta que no hay que darle relevancia a esta clase de notificaciones que simulen llegar de este tipo de sitios ni a ninguna otra que aparente provenir, por ejemplo, de entidades bancarias. Lo mejor es desechar todos estos mails y si se tiene alguna duda, llamar al lugar del que supuestamente es enviado el correo para cerciorarse.

Atte.: Seguinfcol


La encriptación de backup de BlackBerry, crackeada

Una compañía rusa especializada en herramientas de cracking asegura haber conseguido romper la protección basada en contraseña utilizada para securizar los backups de datos desde smartphones BlackBerry.

Según la empresa rusa Elcomsoft, una vulnerabilidad en la forma en que BlackBerry ha implementado la aparentemente segura encriptación AES de 256 bits en su programa de backup sobre PC y Mac, denominado BlackBerry Desktop Software, hace posible llevar a cabo con éxito un ataque de recuperación de contraseñas en el archivo de backup con relativa facilidad.

“Relativo” significa en este caso que una contraseña formada por una cadena de caracteres de cinco letras minúsculas y dos mayúsculas puede creackearse en alrededor de media hora utilizando un procesador Intel Core i7. Contraseñas más complejas son violables en tres días utilizando el mismo hardware, de acuerdo con los expertos de Elcomsoft. Además, los tiempos pueden acortarse considerablemente si se utiliza además hardware de gráficos, como una tarjeta ATI Radeon HD5970.

Lo que puede contener un archivo de backup del tipo de los violables por este sistema varían según los usuarios, pero en el caso de un usuario empresarial con un dispositivo gestionado, probablemente incluirá todos los datos del BlackBerry, como contactos, correo electrónico y contraseñas de acceso a correo electrónico y conectividad WiFi.

Fuente: CSO

lunes, 4 de octubre de 2010

Utilizando mapas como contraseñas de acceso, una nueva idea de seguridad informática

Recordar las contraseñas de los servicios que utilizamos habitualmente puede ser un poco incómodo y es propenso a problemas: olvidos, repeticiones, por no hablar de su captura por parte de «los malos». Por esta razón se investigan de forma continua nuevos métodos para utilizar otros sistemas alternativos que puedan garantizar la misma seguridad. En una reciente conferencia sobre seguridad informática unos investigadores de AT&T han presentado una idea tan ingeniosa como aparentemente simple: utilizar posiciones en los mapas para representar contraseñas.

La idea es sencilla: en vez de tener que teclear un código alfanumérico a los usuarios se les muestra un mapa. Pueden moverlo y hacer zoom al estilo Google Maps, y cuando hacen clic en el lugar secreto que han elegido, son las coordenadas de dicho sitio las que se utilizan como contraseña. Los investigadores calculan que con unos diez dígitos que representen la latitud y otros diez para la longitud el sistema tendría una fortaleza de unos 20 dígitos, mucho más que los cuatro convencionales que se usan en las tarjetas de crédito o los 6-8 que suelen ser habituales en las contraseñas de Internet.

Este sistema además evitaría uno de los problemas actuales que es el software malicioso que los ladrones de contraseñas instalan en algunos ordenadores para robar contraseñas. Como no hay que teclear nada, no pueden capturar la secuencia del teclado. Y como el mapa puede desplazarse y ampliarse, de poco sirve también grabar la posición del ratón en la que se hace clic: las coordenadas exactas podrían estar en cualquier parte.

Los usuarios sólo tendrían que memorizar en el mapa algún lugar que les parezca interesante o que conozcan y puedan encontrar fácilmente para usarlo a modo de contraseña. El sistema, no obstante, se enfrentaría a otros problemas: si la gente tiende a marcar únicamente lugares que conoce, eso aumentaría las probabilidades de que alguien «adivinara» su contraseña a base de pruebas; debido a que sólo sería fácil marcar zonas con formas reconocibles y características, muchos lugares del globo no podrían ser usados; y otro obstáculo sería un problema común y generalizado: mucha gente simplemente no es buena orientándose con los mapas.

Por todo esto los investigadores van a comenzar a hacer algunas pruebas en Internet para ver cómo responden los usuarios ante una implementación de la nueva idea como sistema de contraseñas real.

Fuente: La Información

Datacenter Telecom certifica en seguridad física, lógica, del entorno y privacidad de la información

Como resultado del esfuerzo y las inversiones de aproximadamente $ 14 millones realizadas en sus centros de datos en el último año y medioy las mejoras continuas que viene desarrollando en todos sus procesos, Telecom cerrará este año con cuatro certificaciones de nivel mundial que garantizan la seguridad física, lógica, del entorno y privacidad de la información en los Datacenters de la empresa.

Certificación SAS 70

En agosto Telecom obtuvo la Certificación SAS 70 (Statement on Auditing Standard N° 70) sobre el diseño y efectividad operativa de los controles relacionados con la Infraestructura y Seguridad Física del Centro de Procesamiento de Datos de Pacheco.

Se trata de un estándar de auditoría reconocido internacionalmente, desarrollado por el Instituto Americano de Contadores Públicos Certificados (American Institute of Certified Public Accountants - AICPA). En el caso de Telecom, el proceso de certificación ha sido realizado por la empresa Price Waterhouse Coopers.

Telecom obtuvo en esta auditoría el Reporte Tipo II que incluye también una opinión del auditor sobre la eficiencia operativa de dichos controles. Esta certificación brinda a Telecom una ventaja competitiva ya que es requerida por los clientes de los Datacenters al momento de contratar los servicios.

Sistema de Gestión Integral ISO 27001 / 9001

Telecom está en proceso de certificar las normas ISO 27001 / 9001. Son recopilaciones de buenas prácticas mundiales de gestión, ampliamente validadas a lo largo de los años en múltiples organizaciones.

La norma ISO 27001 aplica a la gestión de la seguridad de la información de la empresa, enfocándose en la alineación de los objetivos de seguridad con los requisitos del negocio. Permite reducir el posible riesgo de fraude, pérdida y divulgación de la información. La certificación de esta norma en los Datacenters de Telecom ratifica que la empresa maneja de manera segura la información de sus clientes y que cumple con todos los estándares internacionales en la materia.

Por su parte, la norma ISO 9001 basada en 8 principios de Gestión de la Calidad, se enfoca en el cumplimiento de los requisitos y necesidades de los clientes para lograr que los mismos se realicen de manera eficaz, eficiente y mejorando continuamente el desempeño.

Estas certificaciones abarcan los siguientes procesos: políticas de seguridad alineada al negocio, organización de la seguridad, control de activos asociados a la información, seguridad física, ambiental y de los Recursos Humanos. También estará basada en la gestión de las comunicaciones y operaciones, de incidentes de seguridad y de la continuidad del negocio, entre otros aspectos. Estas normas certifican que no sólo se ofrece un servicio con seguridad sino también que los mismos están impactados por un servicio de calidad.

La encargada de certificar los procesos de Telecom en las normas ISO 27001 y 9001 es TÜV Rheinland Argentina, una sociedad filial de TÜV Rheinland Grupo, organismo internacional líder en servicios técnicos independientes para la calidad, la seguridad y el medio ambiente. Esta empresa es líder en la certificación de estas normas en el mercado nacional.

Circular A4609: Un Datacenter apto para los Bancos Argentinos

Además, Telecom Argentina está en proceso de recertificar el cumplimiento de la circular A4609 del Banco Central de la República Argentina (BCRA) para el servicio de Housing en sus Datacenters. Esta certificación, que será otorgada por la Consultora BDO Becher, es requisito indispensable para la provisión de servicios a entidades financieras y cambiarias, uno de los segmentos que ha mostrado un notable crecimiento en los últimos dos años.

La adjudicación de la certificación del BCRA para sus servicios de Datacenter resulta de relevancia ya que, entre los clientes de Telecom, se encuentran los principales bancos de la Argentina.

Fuente: Telecom

Cientos de expertos en seguridad proponen acabar con el formato PDF

Los expertos presentes en la conferencia Virus Bulletin 2010 se han manifestado públicamente por acabar con el formato de lectura de Adobe y pasar a un nuevo estándar. Su mayor crítica está referida a la seguridad que ofrece tras convertirse en un producto de máxima difusión.

Fue Paul Baccus, uno de los gurús de la seguridad e investigador de Sophos, quien pidió a los asistentes a su conferencia que votasen sobre la posibilidad de abolir el formato PDF, y recibió el apoyo del 97% de la sala. Virus Bulletin ha reunido en Vancouver, Canadá, a 600 expertos en seguridad este año.

Al igual que Flash, PDF se ha convertido en un estándar tan grande que ha atraído la atención de los 'hackers'. Unido a los progresos que ha realizado Microsoft para proteger sus códigos, lo han dejado en una posición muy vulnerable a pesar de los esfuerzos de Adobe.

Aunque no se tratase de una votación oficial y aunque el público asistente no fuese representativo del total de los expertos en seguridad, se trata de un fuerte golpe para Adobe, que ve cómo sus estándares están en el punto de mira de diversos agentes de la industria.

El fallo de seguridad de iPhone 4 y los PDF

Precisamente, uno de los agujeros de seguridad más graves sufridos por los 'smartphones' tiene esta origen. Cuando salió al mercado iPhone 4, Apple se dejó un agujero en Safari Mobile que permitía la instalación de cualquier 'software', como por ejemplo el necesario para hacer 'jailbreak' o para liberar el teléfono.

Este 'exploit' aparecía al ejecutar archivos PDF, ya que una de las tipografías no instaladas en el lector que podía utilizarse embebida después, no pedía autentificación, comprobantes o medidas de seguridad algunas, por lo que podía ser utilizada como puente. Todo acabó con la versión 4.1 de iOS.

Fuente: El Mundo

Internet se desnuda

Es bien sabido que la pornografía es una de las industrias más populares en Internet. Desde 1980, muchos individuos han convertido la desnudez y sensualidad humana en un negocio rentable. Bueno… No nos hagamos, casi todos hemos visto algo relacionado con pornografía en la web, ya sea que apareció en una ventana pop-up accidentalmente, en un mail que te envió tu tío pervertido, en la pantalla de otro colega calenturiento laboral, etc.

Es algo realmente impresionante y las cifras no mienten. Más de 24 millones de sitios pornográficos residen en la red. Cada segundo más de 28 mil personas están viendo waka waka en alguno de ellos, al mismo tiempo que se invierten más de 3,000 USD en seguir alimentando el business. Hay alrededor de 68 millones de búsquedas cachondas o relacionadas con algo del tema en portales como Google a diario. 35% de las descargas totales en Internet son XXX. ¿Sorprendidos?

Vean la siguiente imagen y compruébenlo ustedes mismos (clic para agrandar):

Fuente: IsoPixel

sábado, 2 de octubre de 2010

Checklist de implementación de ISO 27001

Si usted está empezando a implementar la norma ISO 27001, probablemente esté buscando una forma sencilla para hacerlo. Permítame desilusionarlo: no existe una forma sencilla para lograrlo. Sin embargo, intentaré facilitarle el trabajo. Este es un listado de dieciséis pasos que deberá seguir si desea obtener la certificación ISO 27001:


1. Obtener el apoyo de la dirección

Esto puede parecer un tanto obvio y, generalmente, no es tomado con la seriedad que merece. Pero, de acuerdo con mi experiencia, es el principal motivo en el fracaso de los proyectos para la implementación de la norma ISO 27001 ya que la dirección no destina suficientes recursos humanos para que trabajen en el proyecto ni suficiente dinero. (Lea Cuatro beneficios clave de la implementación de la norma ISO 27001 para presentarle el tema a la dirección)

2. Tomarlo como un proyecto

Como ya se ha dicho, la implementación de la norma ISO 27001 es un tema complejo que involucra diversas actividades, a muchas personas y puede demandar varios meses (o más de un año). Si no define claramente qué es lo que se hará, quién lo hará y en qué período de tiempo (por ej., aplicar la gestión del proyecto), es probable que nunca termine el trabajo.

3. Definir el alcance

Si se trata de una gran organización, probablemente tenga sentido implementar la norma ISO 27001 solamente en una parte de la misma, reduciendo significativamente de esta forma, los riesgos del proyecto. (Problemas para definir el alcance de la norma ISO 27001)

4. Redactar una Política de SGSI

La Política de SGSI es el documento más importante en su SGSI: no debe ser demasiado detallado pero debe definir algunos temas básicos sobre la seguridad de la información en su organización. Pero ¿cuál es su objetivo si no es minucioso? El objetivo es que la dirección defina qué desea lograr y cómo controlarlo. (Política de Seguridad de la Información: ¿qué nivel de detalle debería tener?)

5. Definir la metodología de Evaluación de riesgos

La evaluación de riesgos es la tarea más compleja del proyecto para la norma ISO 27001; su objetivo es definir las reglas para identificar los activos, las vulnerabilidades, las amenazas, las consecuencias y las probabilidades, como también definir el nivel aceptable de riesgo. Si esas reglas no están definidas claramente, usted podría encontrarse en una situación en la que obtendría resultados inservibles. (Consejos sobre la evaluación de riesgos para empresas pequeñas)

6. Realizar la evaluación y el tratamiento de riesgos

Aquí, usted tiene que implementar lo que definió en el paso anterior. En organizaciones más grandes puede demandar varios meses, por lo tanto, debe coordinar esta tarea con mucho cuidado. Lo importante es obtener una visión integral de los peligros sobre la información de su organización.

El objetivo del proceso de tratamiento de riesgos es reducir los riesgos no aceptables (generalmente se hace planificando el uso de controles del Anexo A).

En este paso, se debe redactar un Informe sobre la evaluación de riesgos que documente todos los pasos tomados durante el proceso de evaluación y tratamiento de riesgos. También es necesario conseguir la aprobación de los riesgos residuales; ya sea en un documento separado o como parte de la Declaración de aplicabilidad.

7. Redactar la Declaración de aplicabilidad

Luego de finalizar su proceso de tratamiento de riesgos, sabrá exactamente qué controles del Anexo necesita (hay un total de 133 controles pero, probablemente, no los necesite a todos). El objetivo de este documento (generalmente denominado DdA) es enumerar todos los controles, definir cuáles son aplicables y cuáles no, definir los motivos de esa decisión, los objetivos que se lograrán con los controles y describir cómo se implementarán.

La Declaración de aplicabilidad también es el documento más apropiado para obtener la autorización de la dirección para implementar el SGSI.

8. Redactar el Plan de tratamiento del riesgo

Justo cuando pensaba que había resuelto todos los documentos relacionados con el riesgo, aquí aparece otro. El objetivo del Plan de tratamiento del riesgo es definir claramente cómo se implementarán los controles de la DdA, quién lo hará, cuándo, con qué presupuesto, etc. Este documento es, en realidad, un plan de implementación enfocado sobre sus controles; sin el cual, usted no podría coordinar los pasos siguientes del proyecto.

9. Determinar cómo medir la eficacia de los controles

Otra tarea que, generalmente, es subestimada. El tema aquí es, si usted no puede medir lo que ha hecho, ¿cómo puede estar seguro de que ha logrado el objetivo? Por lo tanto, asegúrese de determinar cómo medirá el logro de los objetivos establecidos tanto para todo el SGSI como para cada control aplicable de la Declaración de aplicabilidad.

10. Implementación de controles y procedimientos obligatorios

Es más fácil decirlo que hacerlo. Aquí es cuando debe implementar los cuatro procedimientos obligatorios y los controles correspondientes del Anexo A.

Esta es, habitualmente, la tarea más riesgosa de su proyecto ya que, generalmente, implica la aplicación de nuevas tecnologías pero, sobre todo, la implementación de nuevas conductas en su organización. Muchas veces las nuevas políticas y procedimientos son necesarios (en el sentido que el cambio es necesario) y las personas, generalmente, se resisten al cambio; es por ello que la siguiente tarea (capacitación y concienciación) es vital para prevenir ese riesgo.

11. Implementar programas de capacitación y concienciación

Si quiere que sus empleados implementen todas las nuevas políticas y procedimientos, primero debe explicarles por qué son necesarios y debe capacitarlos para que puedan actuar según lo esperado. La falta de estas actividades es el segundo motivo principal por el fracaso del proyecto para la implementación de la norma ISO 27001.

12. Hacer funcionar el SGSI

Esta es la parte en que ISO 27001 se transforma en una rutina diaria dentro de su organización. La palabra más importante aquí es: “registros”. A los auditores les encantan los registros; sin registros le resultará muy difícil probar que una actividad se haya realizado realmente. Pero, ante todo, los registros deberían ayudarle. Con ellos, usted puede supervisar qué está sucediendo, sabrá realmente si sus empleados (y proveedores) están realizando sus tareas según lo requerido.

13. Supervisión del SGSI

¿Qué está sucediendo en su SGSI? ¿Cuántos incidentes tiene? ¿De qué tipo? ¿Todos los procedimientos se efectúan correctamente?

Aquí es donde se cruzan los objetivos de los controles con la metodología de medición; debe verificar si los resultados que obtiene cumplen con lo que se estableció en los objetivos. Si no se cumplen, es evidente que algo está mal y debe aplicar medidas correctivas y/o preventivas.

14. Auditoría interna

Muchas veces las personas no son conscientes de que están haciendo algo mal (por otro lado, a veces sí lo saben pero no quieren que nadie lo descubra). Pero no ser consciente de los problemas existentes o potenciales puede dañar a su organización, por eso debe realizar auditorías internas para descubrir este tipo de cosas. Lo importante aquí no es activar medidas disciplinarias, sino aplicar medidas correctivas y/o preventivas. (Dilemas con los auditores internos de las normas ISO 27001 y BS 25999-2)

15. Revisión por parte de la dirección

La dirección no tiene que configurar el cortafuegos, pero sí debe saber qué está sucediendo en el SGSI; es decir, si todo el mundo ejecutó sus tareas, si el SGSI obtiene los resultados deseados, etc. En base a estos aspectos, la dirección debe tomar algunas decisiones importantes.

16. Medidas correctivas y preventivas

El objetivo del sistema de gestión es garantizar que todo lo que está mal (las denominadas “no conformidades”) sea corregido o, con algo de suerte, evitado. Por lo tanto, la norma ISO 27001 requiere que las medidas correctivas y preventivas se apliquen sistemáticamente; es decir, que se identifique la raíz de una no conformidad y se solucione y se controle.

Tal vez, este artículo haya aclarado qué es necesario hacer. Aunque implementar la norma ISO 27001 no sea una tarea sencilla, no necesariamente tiene que ser tan complicado. Solamente debe planificar detalladamente cada paso, y no se preocupe… obtendrá su certificado.

Aquí puede descargar el diagrama del proceso de implementación de la norma ISO 27001 que muestra todos estos pasos junto con la documentación requerida.