viernes, 2 de julio de 2010

Sony alerta de que se deben revisar medio millón de computadoras

Un problema en el control de la temperatura afecta a determinadas series de Vaio.- El fallo puede resolverse con la carga de un programa.

Sony ha anunciado que se deberán reparar unos 535.000 ordenadores portátiles Vaio vendidos en todo el mundo. Según The Wall Street Journal, la empresa ha detectado un defecto en el control de la temperatura que puede recalentar el aparto y causar problemas en su funcionamiento. Las llamadas a revisión afectan a los clientes de algunas unidades de la serie F y C de Vaio vendidas después de enero de 2010. La operación supone revisar 259.000 portátiles en Estados Unidos; 103.000, en Europa; 120.000, en Asia y 52.000 en Japón.

Según Reuters, el problema puede solventarse con la carga de un programa del que ya dispone la compañía y que ofrecerá en línea. La empresa ha detectado el problema después de que una treintena de clientes de fuera de Japón lo comunicaran a la compañía. En ningún caso, el sobrecalentamiento del aparato ha provocado daños físicos en los clientes. En 2008, Sony ya tuvo un problema de exceso de temperatura, debido en aquella ocasión a la batería, en 75.000 miniportátiles.
--
Fredy Paternina Matos

viernes, 25 de junio de 2010

¿Cuánto tardan los grandes fabricantes de software en arreglar una vulnerabilidad?

El tiempo que un fabricante tarda en hacer pública una solución para una vulnerabilidad es una de las métricas más importantes para conocer cómo maneja la seguridad. Suele existir cierta controversia en este aspecto. Se achaca a los fabricantes que tardan demasiado en disponer de una solución efectiva que ofrecer a sus clientes o usuarios. Mucho más cuando la vulnerabilidad es conocida y por tanto sus clientes “perciben” el peligro de utilizar ese software. Hemos realizado un estudio sobre 449 vulnerabilidades con la intención de representar y comparar algunas cifras al respecto.

Existen dos escenarios muy diferentes a la hora de solucionar una vulnerabilidad: que sea conocida públicamente, o que no. Esto es determinante para los grandes fabricantes. En el segundo caso, el ritmo de solución es muy distinto al segundo. Su imagen no está en entredicho, los clientes no se sienten en peligro… pueden tomarse la solución con más calma, y centrarse en asuntos mucho más urgentes (que seguro que existen). En Hispasec nos hemos preguntado cuánto tardan los grandes fabricantes en solucionar una vulnerabilidad cuando no sufren la presión de los medios, cuando la vulnerabilidad es solo conocida por ellos y quien la ha descubierto. Cómo reaccionan ante esta situación “ideal” (desde su punto de vista), en la que la vulnerabilidad les ha sido comunicada en secreto, y ambas partes acuerdan no hacerlo público hasta que exista una solución.

Este es un escenario relativamente sencillo de evaluar, puesto que podemos tomar la fecha en la que el fabricante fue informado como inicio del contador, y la fecha en la que se publica una solución como final. El tiempo que haya transcurrido nos permitirá saber de forma precisa cuánto tardan los fabricantes en solucionar una vulnerabilidad que no es pública. Los fabricantes estudiados son HP, Computer Associates, Adobe, Apple, Microsoft, Novell, Symantec, Oracle, IBM y Sun.

Para responder la pregunta dada, algunas de las conclusiones del estudio son que la media de los grandes fabricantes es de seis meses para solucionar una vulnerabilidad, independientemente de su gravedad. Encontramos ejemplos en los que una vulnerabilidad crítica es solucionada un año después de ser descubierta, y otros en los que se tardan apenas unos días.

Todos los datos y el informe completo, están disponibles de forma totalmente gratuita y sin necesidad de registro desde:
http://www.hispasec.com/laboratorio/Hispasec_Estudio_Vulnerabilidades.pdf

Salu2
--
Fredy Paternina Matos

miércoles, 23 de junio de 2010

Los cibercriminales se centran ahora en los móviles aprovechando el Mundial de Fútbol

Ojo.... los cibercriminales están tratando de aprovecharse de la emoción creada por el Mundial de Fútbol en Sudáfrica para estafar a los usuarios de internet y robarles su información confidencial. El último timo del que se están valiendo los spammers consiste en un décimo de lotería con el que hacen creer a las víctimas que han ganado un millón de dólares como parte de una promoción semanal.

Es curioso que, inicialmente, este tipo de timo no hace referencia a las cuestiones que normalmente se utilizan en el phishing, como por ejemplo: el número de la tarjeta de crédito, el código de validación y verificación de la tarjeta (CVV), el número PIN, etc. Esto es así porque los cibercriminales hacen todo lo posible porque los timos parezcan legítimos. Ellos creen que si no aparece ninguna alusión directa a este tipo de información, el usuario responderá, aunque sólo sea para satisfacer su curiosidad. En cambio, en este tipo de timos sí preguntan por el número de teléfono móvil, y es muy posible que recibas spam a través del teléfono.

Familia, algunas de las frases asociadas con este tipo de timos son:

  • ***promoción de lotería del Mundial de Fútbol 2010****

  • *** promociones de lotería del Mundial de Fútbol 2010***

  • ,,,sorteo de lotería del Mundial de Fútbol 2010;;;;;;;

  • Reclama tu décimo de lotería premiado del Mundial de Fútbol

  • ¡Felicidades! Has Ganado 1.220.000 de dólares en el sorteo promocional del Mundial de Fútbol 2010

  • ¡¡¡Felicidades!!! Por la promoción del Mundial de Fútbol 2010

  • Departamento de lotería del Mundial de Fútbol 2010

  • Notificación final para la lotería del Mundial de Fútbol 2010

  • Notificación premiada del Mundial de Fútbol 2010

  • Lotería premiada del Mundial de Fútbol 2010

  • Oferta de décimo premiado de lotería del Mundial de Fútbol 2010

  • Sortero de lotería gratuito del Mundial de Fútbol 2010

  • Ganador del sorteo online del Mundial de Fútbol 2010

  • Oferta de premio de lotería del Mundial de Fútbol 2010

  • Eres el ganador de un décimo de lotería del Mundial de Fútbol 2010

  • Eres el ganador de un sorteo promocional de un ordenador gracias al Mundial de Fútbol 2010

  • Tu correo electrónico es el ganador de una promoción del Mundial de Fútbol 2010

Señores si recibes un email con alguno de estos asuntos, desconfía siempre. No creas que sabes más que los spammers. No te confíes tras un falso sentimiento de seguridad. No creas que solo por ver el sitio Web - sin intención de dar ninguna información- no te expones al ataque. En algunos casos, estos sitios de phishing son solo una "tapadera" para las páginas que, realmente, tratan de explotar vulnerabilidades zero-day. El mejor consejo en estas situaciones es seguir prácticas seguras y eliminar estos correos electrónicos inmediatamente.

--
Fredy Paternina Matos

jueves, 17 de junio de 2010

10 tips para hacer un plan de seguridad informático



las Pérdidas de datos importantes, robo de contraseñas o desvío de información personal y privada, son sólo algunas de las consecuencias que pueden darse si una empresa no tiene al día sus sistemas de seguridad. Hoy más que nunca, las organizaciones no pueden permitirse el lujo de tener este tipo de pérdidas que merman su productividad y paralizan su actividad.

Por este motivo surge la necesidad de disponer de un plan de seguridad que evite este tipo de fallos. A continuación se enumero algunos tips para tener en cuenta.


1. Hacer copias de seguridad: Disponer de un buen backup es uno de los puntos esenciales para evitar que la organizar pierda toda su información ante un siniestro o catástrofe. Las pérdidas de datos pueden darse o por robo, por fallos en el sistema o simplemente, por un error. Si esto ocurre la empresa debe estar preparada y, de ese modo, no tener por qué parar su actividad, o rehacer el trabajo de mucho tiempo. En el mercado abundan soluciones económicas, ya sea en formato de hardware o en la Nube que permiten la automatización de este proceso.

2. Firewall: al igual que no dejamos que entre todo el mundo por nuestra casa, y, por ese motivo, disponemos de una puerta para impedir el paso, es primordial en la empresa contar con un firewall que evite que personas ajenas entre a la red de la empresa, al mismo tiempo que bloquee aquellos accesos no deseados.

3. Antivirus: según expertos, todavía se subestima el gran peligro que corren las empresas con la entrada de virus. De hecho, todos sus sistemas informáticos pueden colapsar debido a los virus con lo que ello conlleva. Por eso, disponer de un antivirus en constante actualización evitará problemas no deseados. Al igual que las soluciones de back up, hay una amplia disponibilidad de soluciones diseñadas para pymes que permiten que la empresa esté protegida ante este tipo de amenaza.

4. Antispam y Filtro web: Lo mismo que ocurre con los virus, ocurre con el spam. Las empresas no están del todo informadas con respecto a los problemas de productividad que acarrean los correos no deseados que llegan a las casillas de los empleados. Existen numerosos estudios que confirman que los empleados de una empresa sin un antispam instalado, puede llegar a perder 28 horas al año eliminando spam, con la pérdida de dinero que esto supone, debido a una reducción de la productividad. Por este motivo, un buen filtro antispam y un flitro web que impida el acceso a páginas webs no deseadas es primordial.

5. Uso racional de Internet: Son también numerosos los estudios que confirman que los empleados navegan en horas de trabajo por páginas que no tienen nada que ver con el cometido de su trabajo. Por eso, es importante que la empresa cuente con unas pautas sobre el uso racional de Internet por parte de los empleados con el fin de evitar el que éstos, además de perder horas de trabajo, puedan acceder a páginas que puedan contener archivos maliciosos.

6. Actualización del sistema operativo y de las aplicaciones: Para un correcto funcionamiento del software que se utiliza en la empresa, es muy conveniente que el sistema operativo de actualice de forma periódica, así como las aplicaciones.

7. Buena política de contraseñas: Utilizar contraseñas demasiado evidentes o fácilmente averiguables puede tener como consecuencia que la información de la empresa esté en riesgo. Por eso, disponer de contraseñas con un alto grado de seguridad y realizar una actualización de las mismas es muy recomendable. De la misma manera, se aconseja informar a los empleados acerca de cómo establecer sus password y buenas prácticas relacionadas con las contraseñas como, por ejemplo, nunca comentárselas a nadie.

8. Soluciones de continuidad: Hay en el mercado diversas soluciones diseñadas para pymes para impedir que, pase lo que pase en la empresa, un incendio, inundación, etc, la firma no pierda su información.

9. Cuidado con los enlaces sospechosos y las descargas de programas maliciosos: Existen miles de correos no deseados que incluyen links nocivos. Para evitar esta situación, además de instalar soluciones que los detecten, es fundamental capacita a los empleados para que no naveguen por páginas que desconocen ni abran adjuntos sospechosos.

10. El Cloud computing privado es más seguro para las empresas: A pesar del desconocimiento actual de las empresas en lo que se refiere al cloud computing en entornos privados, este ofrece enormes ventajas para crear entornos redundantes y con alta disponibilidad a costes muy accesibles.

--
Fredy Paternina Matos

miércoles, 16 de junio de 2010

Nuevo ataque de malware afecta a más de 1000 páginas web

Según un reportaje publicado en la revista SC Magazine, una nueva ola de ataques masivos ha afectado por lo menos a 1000 páginas web de distintos medios norteamericanos, específicamente varios medios pertenecientes a Wall Street Journal, desde el pasado viernes 11 de junio. Este ataque ha sido registrado por la compañía de seguridad informática Securi Security y consiste en la inyección de código SQL malicioso a los web sites afectados.

Para inyectar el código a los web sites, los atacantes han estado utilizando un poderoso código realizado en lenguaje JavaScript, con el cual cargan malware a las páginas web desde un servidor malicioso, una vez logrado este objetivo, se intenta inyectar este malware a los visitantes de la página web infectada.

La mala noticia es que esta peligrosa modalidad aún esta activa, ya que los atacantes están utilizando diferentes sitios web para hospedar el malware, lo que hace muy difícil el rastreo de éstos, por lo cual se espera que la ola de ataques continúe en los próximos días, aunque ya se están tomando medidas para rastrearlas.

Este ataque ha afectado a una gran cantidad de páginas web de alta rotación en los estados Unidos, entre las cuales podemos destacar: Ameristar.com, la página web de IndustryWeek, la web de La Radio Pública de Chicago, servicewomen.org y Spain-holyday.com.

--
Fredy Paternina Matos

martes, 15 de junio de 2010

El Mundial es un problema para las empresas


El mundo entero está pendiente del gran torneo de fútbol y esto implica, sin dudas, un impacto negativo. De hecho, spam, ausentismo laboral y colapso de la red son sólo algunos de los inconvenientes que afectan a la productividad de cualquier firma.

Con respecto al ausentismo laboral, una encuesta europea indicó que el ausentismo podría ser del 43%. Por otra parte, se sabe que los ciberdelincuentes aprovecharán el Mundial para extremar el envío masivo de spam, así como la realización de estafas y phising. Según los datos que maneja Symantec, el envío de spam relacionado con la cita mundialista ha aumentado en un 27% entre abril y mayo.

También se está multiplicando el envío de estafas a través de correo electrónico en forma de intentos desesperados por vender entradas y de sorteos falsos para lograr vuelos y alojamiento gratis en Sudáfrica.

Otro punto a tener en cuenta es el colapso de la red. De hecho, el seguimiento masivo de los partidos a través de Internet podrían disminuir la capacidad y el rendimiento de la red, ya que debido a la diferencia horaria muchos de los partidos coincidirán con el horario laboral argentino.

Según Easynet, esta coincidencia “reducirá el rendimiento de las redes, provocando que el correo electrónico y la navegación por Internet sean más lentos y en casos extremos, se produzcan caídas completas del sistema”.

--
Fredy Paternina Matos

10 Fallos de Seguridad en Aplicaciones Web

El proyecto OWASP (Open Web Application Security Project) ha publicado la actualización al año 2010 de su famoso TOP 10 con los mayores riesgos asociados a las aplicaciones web.

4Oc8p TOP 10 Fallos de Seguridad en Aplicaciones Web

En esta nueva edición del TOP 10 se nota como intencionalmente han querido eliminar de la listas algunas vulnerabilidades específicas, para enfocarse más en los riesgos de seguridad que representan estas vulnerabilidades. Este nuevo enfoque sobre riesgos de seguridad en las aplicaciones web tienen por objeto impulsar a las organizaciones, a madurar más la comprensión y gestión de aplicaciones de seguridad a través de su organización.

La OWASP indica que el Top 10 para el 2010 es:

  1. Inyección
  2. Cross-Site Scripting (XSS)
  3. Interrupción de la autenticación y administración de sesiones
  4. Referencias de Objetos Directos Inseguros
  5. Falsificación de Solicitud Cross-Site (CSRF)
  6. La configuración errónea de Seguridad
  7. Cifrado de Almacenamiento Inseguro
  8. Falla al restringir el acceso URL
  9. Insuficiente protección de la capa de transporte
  10. Redirecciones sin validar y hacia adelante.

Si necesitan más Información visite al sitio:
Anuncio en la Página Oficial de OWASP