Mostrando entradas con la etiqueta Magazine. Mostrar todas las entradas
Mostrando entradas con la etiqueta Magazine. Mostrar todas las entradas

ULTIMA HORA

Oracle acaba de lanzar una actualización de urgencia (update7) para resolver la vulnerabilidad Zero-Day que esta sufriendo el plugin JAVA de los navegadores WEB.

Descargar aquí:

Aplicar el parche lo antes posible, y rehabilitar el plugin en el navegador web si es que lo habíais deshabilitado.

Una vez instalado el archivo (jre-7u7-windows-i586 (32bits) Windows), reiniciáis el navegador WEB y comprobáis que la versión que tenéis instalada no es vulnerable entrando en la página web: http://www.isjavaexploitable.com/


Así de fácil.
Un Saludo.
Estos días se esta hablando, y mucho, de la ultima vulnerabilidad detectada en el plug-in de JAVA (CVE-2012-4681 Java 7 0-Day vulnerability) y de como afecta a los usuarios de Internet así como la rápida repercusión que esta teniendo con la aparición de cientos de páginas web que se aprovechan de esta vulnerabilidad, por el momento sin solución, para introducir y propagar virus / troyanos y malware.

Un claro ejemplo de lo que esta pasando ahora mismo en la red (Internet) es lo que comentan @hispasec en su blog @unaaldia : http://unaaldia.hispasec.com/2012/08/grave-vulnerabilidad-sin-parche-en-java.html


DETECCIÓN

Para saber si somos vulnerables a este ataque, os recomiendo visitar la siguiente página WEB: http://www.isjavaexploitable.com/

Esta página lo único que hace es comprobar la versión de JAVA que tienes instalado en el ordenador, y te avisa si es o no vulnerable. Si eres vulnerable, lo recomendado es:


SOLUCIÓN

Hasta que no aparezca la solución o parche del fabricante, lo único que se puede hacer es deshabilitar el plug-in en el navegador.

En Google Chrome:

 1. Escribir chrome://plugins/ ( en la barra de navegación)


 2. Pulsar en deshabilitar

 3. Una vez deshabilitado, en Google Chrome no hace falta reiniciar el navegador.

 4. Comprobamos actualizando la pestaña donde tenemos abierta: http://www.isjavaexploitable.com/


Para el resto de navegadores WEB os recomiendo leer el siguiente "post": http://www.genbeta.com/actualidad/vulnerabilidad-critica-detectada-en-java-1-7-pasos-para-prevenir-problemas Donde se ilustra y explica como deshabilitar este plug-in.

Hasta que dispongamos de un "parche" que solucione el problema, esta será la única solución posible para poder navegar por Internet de forma segura.

ULTIMA HORA (update 31/08/2012)
SOLUCIÓN DEFINITIVA: Instalación del parche.

¿Qué es Pentesting?

Son las palabras anglosajonas utilizadas para referirse a las técnicas y herramientas que se utilizan para evaluar la Seguridad de un Sistema. 

Habitualmente estas técnicas se realizan mediante la aplicación de un método de trabajo (metodología) que garantiza, en cierta medida, que los resultados obtenidos se obtienen de forma repetible y verificable. 

En definitiva, el pentesting es el "arte" de poner a prueba los Sistemas de Información mediante la aplicación de técnicas y/o herramientas de Hacking.

¿Por donde empiezo?

Una vez que se conoce el significado de las palabras "Pentesting", y se decide realizar un "test" al respecto, hay varios aspectos iniciales que se deberían de plantear:

Planificación

Antes de comenzar a lanzar herramientas, examinar y guardar los resultado es conveniente realizar una planificación tanto del tiempo necesario para la prueba como de las herramientas o tipos de pruebas que se van a realizar. Para ello se recomienda realizar un "Test Plan", que consiste en un pequeño documento que describa "brevemente" cada una de las pruebas que van a realizarse y el tiempo aproximado que llevarán.

Además, es interesante incluir dentro del "Test Plan", los objetivos que se persiguen en cada prueba, así como requisitos previos y/o nombrar las herramientas que se van a utilizar.

El Test Plan persigue dos objetivos: 

   1. Organizar y planificar la prueba que se va a realizar.
   2. Presentar ante el dueño del Sistema bajo "prueba" el proyecto, así como el tipo de pruebas que se van a realizar.

Preparación

Con la ayuda del "Test Plan" que se ha elaborado, se puede determinar los recursos (técnicos y/o humanos) necesarios para llevar a cabo el conjunto de pruebas que se recogen en dicho plan. 

En este punto, el plan elaborado proporciona la organización tanto del tiempo, como de los recursos.

Según lo incluido en Test Plan, se podrá estimar los recursos necesarios para realizar las pruebas. Una vez conocido estos, se procederá a la preparación del entorno y material necesario para realizar las pruebas.

Si las necesidades del entorno y/o sistema que va a ser "analizado" requiere de la actuación de un equipo de personas, conviene reunirse con el equipo y realizar una puesta en común del "Test Plan". Así mismo se recomienda segmentar las pruebas y asignar a uno o varios responsables por cada una de ellas.

En este punto, cada "Pentester" debe de disponer de un equipo y/o entorno de trabajo preparado y personalizado según sus preferencias y habilidades. Es decir, cada uno de los miembros del equipo, deberá preparar su entorno de trabajo con las herramientas necesarias para las pruebas de las cuál es responsable, y es fundamental que este entorno haya sido probado previamente.

Continuará en la siguiente serie ...


======================================
CANCELADO HASTA NUEVO AVISO
===

Nota: El blog www.seguridadparatodos.es es editado y dirigido exclusivamente por el fundador: Julian. J. González (@rhodius).

Contacto: julian.gonzalez@seguridadparatodos.es
Fecha update: Septiembre 2012
=======================================

Hoy se inicia una nueva etapa en www.seguridadparatodos.es, se produce una evolución y un cambio de rumbo, nace la revista especializada en Seguridad de la Información: Seguridad para Todos Magazine.

PRESENTACIÓN

Seguridad para Todos Magazine es una revista online en Español, libre bajo licencia Creative Commons, especializada en seguridad de la información, seguridad Informática y sistemas de gestión de la seguridad de la información. Es una revista dirigida a todos los públicos, desde el Auditor experto hasta el usuario más básico.

OBJETIVO

El objetivo proporcionar un punto de vista diferente de la “Seguridad” encargada de la protección de los datos y la información a la vez que se realiza una labor de concienciación y divulgación. 

ESTRUCTURA

La revista se encuentra estructurada en 5 Bloques / Secciones:
  • Actualidad: Toda la actualidad en el mundo de la Seguridad de la Información, con noticias, opiniones y eventos relacionados.
  • Begginers: Un punto de encuentro para dar los "primeros pasos" en este sector, y obtener información sobre  formación especializada.
  • Security+: El principal reto será aportar valor añadido procedente de nuestra experiencia a la hora de escribir los artículos. Esta sección serán donde se creen los artículos técnicos mas interesantes.
  • Seclabs: Por supuesto no podía faltar el laboratorio virtual, donde se obtendrán: análisis y evaluación de herramientas, tutoriales, trucos técnicos, etc.
  • Compliance: por ultimo, como no podía ser de otra forma, se hablará sobre las metodologías, buenas practicas y normativas en el sector.
Todos los detalles sobre la estructura y secciones de la revista se puede consultar en http://www.seguridadparatodos.es/p/magazine.html

STAFF

Lo más importante sin lugar a dudas es la incorporación al equipo de redactores de excelentes profesionales, algunos mas conocidos que otros, estoy hablando de:
  1. Alfón escritor y responsable del Blog de Seguridad y redes (http://seguridadyredes.wordpress.com/) (Twitter: @seguridadyredes) [ALF]

  2. Borja Merino, autor de “Análisis de tráfico wireshark” y “Information gathering”, entre otros, de INTECO-CERT (Twitter: @borjamerino).[BMR]

  3. Francisco Goméz uno de los escritores del blog (http://www.iniqua.com) y responsable del proyecto “BotStandar”, entre otros (Twitter: @ffranz).[FFZ]

  4. Godofredo Fernández, profesor del Dto. de Ingeniería Telemática en la ETSI de la Universidad de Sevilla, y responsable del Blog GodEst “Vivencias” (http://godest.vivencias.net/)(Twitter:@godofdez) [GOD].

  5. Jorge Sandín - Ing. Telecomunicación apasinado del Software Libre, la música, la domótica, la programación y Android (Twitter:@spesgmd) [JSN].

  6. Julián J. González fundador de www.seguridadparatodos.es. (Twitter: @rhodius)[JJG]

Ocasionalmente, puede que Sergio Hernando (http://www.sahw.com/wp/) y/o José Selvi (http://www.pentester.es/) colaboren con algún que otro artículo en un futuro.

EDICIÓN DE LA REVISTA

La revista editará, siempre que nos sea posible, lo deseado desde el equipo de redactores es el lanzamiento semestral (6) de una edición especial en formato PDF, a contar desde la fecha de publicación del primer número.

Bueno, este es el cambio de rumbo y el inicio de una nueva etapa, al que hace nombre el titulo de este "post", un pequeño giro para llevar a cabo la evolución natural del portal www.seguridadparatodos.es hacia una revista libre especializada en Seguridad de la Información.

Un Saludo.

No olvidéis que siempre podréis encontrarme en mi Blog personal: julian.seguridadparatodos.es