Mostrando entradas con la etiqueta Opinión. Mostrar todas las entradas
Mostrando entradas con la etiqueta Opinión. Mostrar todas las entradas
Como si de forajidos se tratasen la Unión Europea se propone frenar los ciberdelitos a base de "regulación" normativa, que puede convertir a todos o casi todos los profesionales de la Seguridad en "delinquentes".

¿Cómo? Entonces, si trabaja en Seguridad de la Información y utilizas herramientas de Seguridad ¿Somos delincuentes? ¿Es ilegal?.. Vamos por partes como dice "Estopa" en su canción.... xD

Antecedentes

En el Blog Security At Work, hacen un buen resumen, que paso a copiar:

***

... el último borrador de la directiva sobre ataques contra sistemas de la información, de septiembre de 2010, y referenciado en la nota de prensa original, se comprueba que las herramientas pueden ser (Anexo, artículo 7 del borrador):

  • Un programa informático, diseñado o modificado con el propósito fundamental de cometer cualquiera de las ofensas referidas en la directiva.
  • Un contraseña, código de acceso, o dato similar por lo que un sistema o parte de él puede ser accedido.

... (Anexo, artículo 2 del borrador) de los ataques son delito cuando no se cuenta con la autorización del propietario del sistema o un representante legal del mismo, o la legislación del país lo tipifica específicamente como delito.
****  El texto original en Ingles (enlace).

Conclusión

Entonces, "Seré un delincuente si descubro una nueva vulnerabilidad o realizo un Test de Penetración sin haber firmado una autorización expresa, o trabajando en nuestro entorno "virtual" de pruebas" ...

El manual y las buenas practicas para la realización de una Auditoría o Test de Penetración, siempre se menciona la obtención de un "Disclaimer" y documento de autorización como paso previo al inicio de las actividades, pero en la realidad, son pocas las veces que efectivamente, esa autorización verbal, se plasma en un documento acreditativo.

Es una directiva  que en lugar de proporcionar una marco de amparo legal para los profesionales de la Seguridad de la Información, los pone contra las cuerdas. La directiva debería de ir orientada al resultado de un uso fraudulento, y no la mera tenencia de estas herramientas. Es como pre-suponer que todo aquel que tenga un cuchillo y corte el pan sin la autorización del "panadero" habrá cometido un delito.

No os parece, que si se desea luchar contra el cibercrimen, se debe de apostar por otras medidas y acciones, tales como:

a) Mayor concienciación ciudadana.
b) Mayor número de medidas y acciones de protección de los Sistemas.
c) Mayor número de actividades destinadas a mejorar la capacitación de los profesionales.
d) Incluso aplicar medidas destinadas a incentivar a los profesionales de la Seguridad de la Información.
e) etc.

En lugar de ilegalizar las herramientas destinadas a la Seguridad de la Información, se debería de perseguir el "uso" fraudulentos de las mismas, la herramientas por si solas nunca podrán hacer nada "ilegal".

¿Qué ocurre en el uso de las herramientas para uso educativo? En este caso se pre-supone que se dispone de una autorización implícita, o ¿será necesario disponer de una autorización por escrito?.

Esta claro, que deberán de revisar ese borrador, y plantearse ¿Qué ocurre entonces con todos los profesionales que se dedican a la investigación y protección de los Sistemas?

Por tanto, !Arriba esos Payloads¡ 

Un Saludo.
Una de las tareas más arduas a las que se suelen enfrentar los profesionales de la Seguridad de la Información suele ser la justificación de la inversión necesaria para mantener un adecuado nivel de seguridad, y pocas son las veces, que se dispone de un claro ejemplo, de lo que puede suponer para una empresa, sufrir un incidente de seguridad en sus Sistemas.

La mayoría de las veces, la justificación de la inversión en Seguridad de la Información, no es recibida muy bien por la Dirección, quien suele guiarse por valores numéricos en términos de economía, y poco entiende de las amenazas potenciales, las vulnerabilidades o los múltiples vectores de ataque que existen.

Por ello, el éxito de una Auditoria de Seguridad de la Información es la adecuada presentación de los resultados obtenidos en términos ejecutivos o de alta dirección, por ello se recomienda dejar de lado los términos técnicos, para dar paso a la explicación más coloquial de los problemas (vulnerabilidades, o deficiencias encontradas durante los trabajos).

Por ello, creo especialmente útil, la exposición del caso SONY como un ejemplo de la necesidad de invertir en Seguridad de la Información y el ahorro sustancial de costes que le "puede" suponer a cualquier empresa (sobre todo cuanto mayor es la empresa, y mayor es su reputación). 

A este respecto, la empresa http://www.veracode.com/ ha puesto a nuestra disposición la explicación del caso SONY, de forma numérica y en términos económicos financieros: 

Sony PSN hack
Infographic by Veracode Application Security

Este ejemplo, sintetiza y resume todo muy bien. Muestra en una sola imagen, el coste de un ataque (COST OF ATTACK - COA), que dependiendo de la empresa podría, incluso, llegar a suponer "la quiebra técnica de una empresa".

Cost of Attak - SONY Case.

En la imagen anterior, se muestra como cae el valor de SONY conforme se van conociendo los echos del incidente de Seguridad, y el coste que le va suponiendo a la empresa el ataque que ha sufrido, por ello, si conseguimos adaptar, según el tamaño de la empresa, los costes asociados a un ataque "informático", se puede llegar a presentar los resultados de cualquier auditoria en base al COA (Cost of Attack), que será mucho mejor recibido por la Dirección y podría suponer el éxito o el fracaso de una auditoria de Seguridad.

#Tips #SecurityAudits

Un Saludo.

Referencia | Pinterest mmdelrio
Me ha llamado mucho la atención un artículo publicado en http://www.itproportal.com y que hace "eco" de ello en "The Inquirer" que pone en duda la utilización de los Sistemas de Antivirus, según un grupo de expertos en Seguridad Informática. 

Antes de rebatir las (in)justificadas declaraciones, veamos que fue lo que dijeron exactamente esos "expertos" en seguridad:
Según desvelan en la popular revista Wired, la mayoría de los expertos de seguridad que trabajan para empresas tecnologicas no utilizan antivirus ni recomiendan hacerlo.[The Wired]
Y aún hay más:
.... consideran innecesario su uso ya que sus propios hábitos de navegación en internet evitan infecciones.
Es decir:
Básicamente, no visitan webs con contenidos maliciosos, no hacen click en enlaces no solicitados, ni tampoco abren archivos adjuntos de dudosa procedencia.
REBATIENDO SUS ARGUMENTOS

Para empezar, estos supuestos expertos paracen no conocer ciertas técnicas u amenazas como son el "tabjacking", "clickjacking", y se encuentran muy seguros sin un sistema de protección como son los Antivirus, navegando por sus páginas habituales sin temor alguno, !simplemente¡ porque ellos no descargan archivos "sospechosos" (=.=).
El Clickjacking, o Secuestro de clic, es una técnica maliciosa para engañar a usuarios de Internet con el fin de que revelen información confidencial o tomar control de su computadora cuando hacen clic en páginas web aparentemente inocentes.[wikipedia]
Sinceramente, no entiendo cómo alguien que se considera experto en "Seguridad" es capaz de afirmar que los antivirus no son necesarios, es como decir que los frenos del coche no hacen realmente falta si utilizas el "freno con el motor", o tus hábitos de conducción te permiten frenar el coche sin "ellos".

Si al menos, hubieran planteado soluciones alternativas, si se hubieran justificado la decisión tomada, explicando que otras medidas alternativas tienen aplicadas para proteger su información, podríamos evaluar sus medidas con objeto de identificar si realmente "mitigan" el riesgo que existe o si definitivamente han encontrado la forma de parar al "malware".

Pero según las declaraciones, simplemente si seguimos todos sus hábitos de navegación no necesitaremos un sistema antivirus en nuestro ordenador. ¿A caso no conocen las técnicas de manipulación de los DNS?, donde un atacante podría manipular / suplantar las páginas web que visita habitualmente e inyectar malware a través de las mismas¡ ¿Donde quedaría ahora su técnica de navegación habitual? o es que acaso todas las amenazas de "malware" tienen como único vector de ataque Internet.... !Increible¡ se han olvidado de la propagación de malware a través de USB, lo que deduzco de sus declaraciones es que no han visto un USB en su vida! 

En mi opinión, el sistema antivirus es necesario como una medida más en la protección de tu información, lo que proporciona un sistema antivirus es evitar que las "amenazas" conocidas e identificadas comprometan tu información y tu seguridad.

Podemos estar de acuerdo que los Antivirus no son capaces de "parar" todo!... pero si la mayoría del ecosistema del malware, y creo que, al contrario que los expertos consultados en theInquirer, que es muy necesario para proteger tu ordenador del "malware" y es una medida más que aplicar en la protección de información. Sobre todo considero que el antivirus es una herramienta de seguridad muy necesaria para el gran público en general.

Yo uso Antivirus, en particular el Microsoft Security Esential, ya comentado en otra ocasión en este blog, que además ganó el premio al mejor antivirus del 2011; lo recomiendo. ¿y tu, utilizas Antivirus?

Un Saludo.

Fuente | TheInquirer
La seguridad de los servicios que se ofrecen en lo denominado "nube" es uno de los temas de más actualidad. Existe una gran preocupación no solo por la disponibilidad de la información, sino por su confidencialidad e integridad.

A raíz de conocer el cierre de Megaupload, dejando a parte su utilización como centro de descargas, fueron muchos los usuarios que vieron comprometidos la seguridad de sus datos, no solo por la indisponibilidad, sino por la perdida total de los mismos.

Ante tal  panorama, se hace imprescindible "asegurar" tus datos sin entrar a discutir sobre la ubicación de los mismos, la solución pasa por dos acciones fundamentales:
1.- Realizar copias de seguridad en varios medios, entre ellos, discos duros extraibles.
2.- Cifrar los datos que se almacenan en la "nube".
Precisamente, esto ultimo es lo que me ha "motivado" a escribir este artículo. No hace mucho, vía twitter leía una artículo, que informaba sobre la utilización de una aplicación que permitía el cifrado de los datos que almacenabas en el popular servicio de Dropbox, en concreto se trataba de la aplicación "DataLocker".

DataLocker

La aplicación tiene una idea realmente sencilla, cifrar el contenido del buzón de Dropbox. Aplicación esta disponible inicialmente para el sistema iOS ( iPhone / iPad), totalmente gratuita y sin publicidad.

La aplicación desarrollada por Appsense, asegura que es capaz de cifrar los datos tanto localmente como en cualquier servicio de almacenamiento en la nube, lo que hace pensar que una vez has "enlazado" tu cuenta en el servicio de almacenamiento, será la aplicación DataLocker la que accederá a la información para ir cifrando el contenido. En este punto surgen algunas dudas al respecto ¿ política de privacidad al respecto? ¿Qué mas hacen además de cifrar la información cuando acceden a los datos? Estas son algunas de las dudas que no responden, en su web, y que sería interesante conocer antes de instalar la aplicación, y utilizarla.

Otras soluciones

Por ejemplo, EncFS es un sistema de cifrado fichero-a-fichero, por lo que se puede configurar para que cifre fichero a fichero automáticamente y sincronizar con la cuenta de dropbox, para que el contenido en la nube este "protegido" y "asegurado" en cuanto a confidencialidad e integridad.

Para saber como configurar EncFS (for windows), os recomiendo el artículo que "Security by Default" publico al respecto.

Otra opción, es utilizar AxCrypt para cifrar los documentos o archivos en Windows. La opción, es sincronizar con Dropbox o cualquier otro sistema de almacenamiento en la nube, una carpeta donde guardas solamente los archivos que previamente has cifrado, no es un proceso automático, pero en cambio te permite cifrar ficheros de forma única, con hasta AES128 bits.

¿ Conocéis otras soluciones?

Un Saludo.