Mostrando entradas con la etiqueta iOS. Mostrar todas las entradas
Mostrando entradas con la etiqueta iOS. Mostrar todas las entradas
Al hilo con el artículo publicado hoy, iOS5 - Añade localización y borrado remoto -, no podemos dejar pasar la ocasión de "recordaros" la importancia, en términos de seguridad,  que tiene realizar la actualización del firmware para los dispositivos Apple compatibles.

En nuestro anterior artículo, mencionábamos de "pasada" la corrección de vulnerabilidades que se incluyen en la nueva versión del iOS 5, debido sobre todo a que esta actualización del sistema operativo iOS trae más de 200 nuevas características (correciones y novedades).


¿Porque es importante realizar la actualización del firmware?

Esta actualización es importante en general para todos los usuarios, y en especial para todos aquellos que utilizan y sincronizan su aplicación "agenda / calendario". Esta nueva versión del iOS 5, corrige una vulnerabilidad en el protocolo CalDAV de sincronización en red de esa aplicación.

La vulnerabilidad detectada en el CalDAV permite a un atacante, realizar un ataque MiTM (Man in the Middle), os hablamos de este ataque en este artículo, mediante el cuál el intruso podría interceptar las credenciales de autenticación del usuario y obtener información sensible y privada de la víctima.

Para tranquilidad de tod@s, el ataque MiTM necesita un escenario privilegiado para llevar a cabo el ataque, un ejemplo de ese tipo de escenarios seria: redes wi-fi públicas (no seguras).

Este problema se debe a que el protocolo CalDAV no utiliza la autenticación segura por SSL. En la nueva versión del sistema operativo (firmware) iOS5, se resuelve este problema, evitando el posible ataque MiTM.

 [CVE-2011-3253] Detalles de la vulnerabilidad 
  • CalDAV
    Available for: iOS 3.0 through 4.3.5 for iPhone 3GS and iPhone 4, iOS 3.1 through 4.3.5 for iPod touch (3rd generation) and later, iOS 3.2 through 4.3.5 for iPad.
    Impact: An attacker with a privileged network position may intercept user credentials or other sensitive information from a CalDAV calendar server.
    Description: CalDAV did not check that the SSL certificate presented by the server was trusted.
    CVE-2011-3253 : Leszek Tasiemski of nSense.
     
Conclusiones

Esto es solo un ejemplo de los problemas de seguridad que corrige la ultima actualización del firmware (iOS5), la lista completa de vulnerabilidades corregidas puede consultarse aquí.

Nuestra recomendación es que se realice la actualización correspondiente lo antes posible, para así evitar "problemas" de seguridad.
Acaba de liberarse la ultima versión del sistema operativo de la "manzana" el iOS5 disponible para iPhone, iPod,iPad, etc. debido al inminente lanzamiento del iPhone 4S que lo llevará de fabrica.

El resto de usuarios pueden realizar la actualización desde hoy mismo, pero antes he de advertir que es posible que debido al número de peticiones que reciben los servidores de Apple, el servicio pueda sufrir contratiempos, o lo que es lo mismo, que tengáis que esperar un día más hasta que los servidores se encuentren menos colapsados.

En cualquier caso, la actualización es más que recomendaba, como casi siempre ocurre, las actualizaciones de software incluyen correcciones de errores, parches a problemas de seguridad, y novedades, en esta ocasión, las nuevas funcionalidades que ha llamado la atención de "seguridadparatodos" son:
  • Localización
  • Borrado remoto de datos
Localización: se ha integrado en el sistema operativo la posibilidad de localizar, sin necesidad de instalar aplicación adicional, un iPhone y/o iPad que haya sido robado.

Borrado remoto: en caso de robo, se ha incluido en el sistema operativo, la posibilidad de eliminar los datos del teléfono de manera remota.

Estas características hacen ,desde el punto de vista de la seguridad, practicamente imprescindible para todo poseedor de un producto Apple compatible (iPhone, iPad, iPod touch), la actualización inmediata. Además de estas nuevas funcionalidad, el nuevo iOS llega cargado de novedades (más de 200 características), entre las que se pueden destacar:

Principales novedades

Centro de notificaciones:  nuevo sistema para gestionar nuestras notificaciones. A partir de ahora cuando recibamos un mensaje o se produzca un evento en alguna aplicación teniendo el iPhone o iPad desbloqueado, la acción se nos mostrará primero en la parte superior de la pantalla (estilo Android), sin que por ello se interrumpa nuestro trabajo sobre el dispositivo, al cabo de un tiempo desaparecerán, pero tranquilos que se podrán consultar todas en el centro de notificaciones.

iMessage: por fin ha llegado al sistema de iOS una aplicación de mensajería instantánea del estilo whatapps o similar. (si cuando instaléis iOS 5 no encontráis iMessage es porque no se trata de una aplicación diferenciada, sino que se encuentra integrada dentro de Mensajes). Esta aplicación detecta los demás gadgets de la manzana disponibles en nuestros contactos para enviarles así mensajes inteligentes, que pueden incluir vídeo, fotos, y texto. 

Pero ojo, la comunicación entre iPhone con iOS 5 será gratuita, pero el caso que no se tenga la misma aplicación (iOS5) el mensaje se enviará como un MMS o SMS con cargo en el operador en cuestión.
La ventaja de iMessage es que funciona como una aplicación más, sin integrarse con la SIM del dispositivo, es decir, que los poseedores de un iPad y/o iPod Touch podrán usar la aplicación sin ningún tipo de problema a través de la red Wi-Fi, teniendo en cuenta que si el receptor tiene que disponer de la misma aplicación ¿pasará lo mismo que con el iPhone? Es decir, ¿llegarán en forma de SMS / MMS a un dispositivo móvil que no tenga iMessage (iOS5)?. 

En cualquier caso, es una gran noticia para los usuarios de iPod Touch / iPad (wi-fi).

Recordatorios: esta es una de las mejores novedades que trae esta versión de iOS5 (a excepción de las mejoras en la seguridad del dispositivo). Recordatorios es una forma de tener notas con alarma en nuestro iPhone o iPad. Por ahora, para utilizar métodos parecidos había que añadir un evento al Calendario o emplear aplicaciones de terceros. En cambio Recordatorios viene por defecto en iOS 5 y es una aplicación extremadamente sencilla de utilizar. 




Además, la aplicación incluye la capacidad de añadir recordatorio y alarmas según la localización GPS, es decir, asociar el recordatorio a una ubicación concreta como por ejemplo al salir de casa o llegar a ella, y lo mismo es cierto para cualquier otra ubicación que deseemos: recordar la lista de la compra al salir del trabajo, o al pasar por el supermercado.

Cámara: Ahora se podrá emplear el botón de volumen ”+” para hacer las capturas sin necesidad de pulsar sobre el icono en pantalla (estilo Android) y el acceso a la cámara desde la pantalla de bloqueo (si pulsamos dos veces sobre el botón de inicio). Y se han incluido mejoras en la interfaz de la cámara como por ejemplo: añadir cuadrícula para centrar las fotos, posibilidades de edición (cortar, girar, etc), acceso a controles como el HDR más sencillo, etc.

iCloud: Una de las características que más vamos a apreciar una vez que empecemos a utilizar iOS 5 será la función denominada Sin PC. Es la puerta para la independencia absoluta del ordenador a la hora de utilizar un iPhone, un iPad o un iPod touch. Hasta el momento para poder tener a salvo una copia del contenido de nuestro dispositivo había que conectarlo a iTunes y esperar a que el volcado de datos terminase. A partir de ahora hay una nueva opción para realizar las copias de seguridad en iCloud en lugar de en el ordenador.

En el momento en que se active el iCloud, se podrán subir a la "nube" de Apple las fotos, contactos, etc. Es algo parecido con lo que hace Android para los contactos del móvil y calendario, que sincroniza la información con los servidores de Google, pero en este caso serán los servidores de Apple.

Cómo podéis comprobar son muchas las novedades que trae el nuevo iOS5, por lo que es muy recomendable actualizar cuanto antes, tanto por la novedades "muy interesante" como por las mejoras en seguridad.

Video

Aqui os dejo un vídeo con un tour en un iPhone con el IOS5 instalado y operativo.



¿Cómo actualizar?

Para actualizar, solo basta con conectar el iPhone al iTunes (que por cierto, pedirá la actualización del mismo, si no lo has actualizado ya) y una vez conectado con iTunes, podrás realizar la actualización como siempre.

Productos compatibles con esta actualización de software:
• iPhone 4S
• iPhone 4
• iPhone 3GS
• iPad 2
• iPad
• iPod touch (cuarta generación)
• iPod touch (tercera generación)

Referencias: Appleweblog | Techcrunch | Apple
Se ha detectado una vulnerabilidad del tipo XSS (Cross Site Scripting), en el navegador integrado de la aplicación Skype en IPhone, IPad y IPod Touch.

Aplicación: Skype (versión 3.0.1 o anteriores)  
Vulnerabilidad: XSS 
Peligrosidad: Alta 
Facilidad de explotación: Alta
 Impacto: Un atacante podría utilizar esta vulnerabilidad para ejecutar código javascript durante la visualización de las mensajes del chat de los contactos, y obtener, por ejemplo, la lista de contactos y/o cualquier otro archivo de la memoria a la que tenga permisos de acceso la aplicación.

Solución: Hasta que el fabricante publique una actualización que resuelva el problema de seguridad, la recomendación es evitar la visualización de los mensajes de chat de contactos que no son de confianza.

Os dejo un vídeo demostrativo tras el salto.


Fuente: INTECO-CERT
Nivel: Para Tod@s
En este artículo os voy a dar una serie de consejos y recomendaciones de seguridad para mantener vuestro teléfono móvil inteligente (smartphone) lejos del Malware.


Aplicable para cualquier telefono con Android, iOS (iPhone), etc.



Recomendaciones

1. Seguridad de la Contraseña: es más que probable que en más de una ocasión, hayáis encontrado un mensaje de alerta al introducir un nuevo password indicando la debilidad del mismo. De la seguridad de una contraseña depende en ocasiones la seguridad de un servicio. Se dice que una buena contraseña es aquella que sigue una buena política de contaseñas. 

Política de Contraseñas
  • Usar una longitud mínima de caracteres, entre 8 y 12.
  • Cambiar con regularidad de contraseña (periodicidad 3, 2 o incluso cada mes).
  • Establecer el número mínimo de rotaciones (5 cambios de password sin repetición del mismo).
  • No usar palabras del diccionario, datos personales (nombres,fechas, etc), o cualquier información que nos relacione directa o indirectamente (número PIN del teléfono, de la tarjeta de crédito, etc).
  • No compartir la contraseña con nadie.
  • No guardar la contraseña en un sitio visible.
  • Intentar no utilizar la misma contraseña en más de un sitio.
  • Y por supuesto, utilizar mayúsculas, minúsculas, números y caracteres especiales combinados. La mejor forma de crear contraseñas robustas, es utilizar formulas memotécnicas, por ejemplo, formar frases mediante la sustitución de vocales por números y algunas consonantes por caracteres especiales.
Esto que en principio parece no tener aplicación en la seguridad de los teléfonos móviles, se convierte en imprescindible si tenemos en cuenta la naturaleza de los actuales móviles, que cuentan con acceso a Internet y Sistemas Operativos multiproposito. 


Estas características son las que facilitan, precisamente, la instalación de aplicaciones que necesitan de un usuario y un password para su uso, como por ejemplo: Facebook, Tuenti, Gmail, Dropbox, Evernote, etc.

No es extraño que los usuarios de estos teléfonos móviles dejen la sesión abierta de Facebook, Tuenti, etc, para poder consultar y recibir notificaciones en el teléfono sin necesidad de volver a introducir la contraseña (lo hacen una vez y se olvidan).

Entonces, hagamos la siguiente reflexión: 
¿Qué pasaría si el teléfono se pierde o es robado?

Denunciar su pérdida o robo, a la operadora de telecomunicaciones solo imposibilitaría la utilización del servicio de voz e Internet móvil, esto se hace mediante el bloqueo por IMEI, pero el teléfono funcionaria como un pequeño ordenador, y tendrían acceso al contenido del mismo.

La solución pasa por activar la protección mediante PIN o contraseña, para el desbloqueo del teléfono móvil.

¿Cuantos de vosotros tenéis un código PIN o contraseña para desbloquear el teléfono móvil?


Usar un código PIN o contraseña (preferiblemente) protegería al móvil de la utilización de un tercero, evitando que accedan a nuestros datos y servicios (Facebook, Correo, etc). Aunque si disponemos de tarjeta de memoria externa SD, los datos de la tarjeta seguirían estando desprotegidos, pudiendo ser consultados éstos en otro equipo. Sobre la protección de los datos en la tarjeta de memoria hablaremos en otra ocasión.

2. Instalación de Aplicaciones: antes de instalar las aplicaciones en el móvil, se debería de consultar los comentarios, mirar con atención los permisos de seguridad que requiere la aplicación para ejecutarse en el móvil, es decir, los datos a los que necesita acceso la aplicación. Esto debe comprobarse, dado que no todas las aplicaciones necesitan tener acceso a datos de contacto, Internet, etc. También es conveniente, investigar en Internet sobre el tipo de aplicación y su legitimidad.

3. Soluciones de Seguridad en el móvil: muchos fabricante de antivirus como son McAffe, Symatec (Norton), Trend Micro, AVG, etc; Disponen de aplicaciones para la protección de los móviles frente a Malware. Ver mi anterior artículo sobre protección de Android contra Malware.

Otras recomendaciones:
  • Bloquear las aplicaciones que no estén firmadas por la tienda de aplicaciones (Android Market, AppStore).
  • Conectarse a redes Wifi seguras y/o de confianza. Es por ello que se recomienda tener desactivado la autoconexión del teléfono a las redes inalámbricas.
Conclusiones
Un primer paso es asegurarnos de proteger mejor la información que llevamos en el teléfono móvil, empezando por utilizar una contraseña para desbloquear nuestro teléfono móvil. 
Soy consciente que esta medida puede resultar muy incomoda, por ello es recomendable aumentar el tiempo de autobloqueo de la pantalla para evitar que cada minuto tengamos que introducir la contraseña.

Ahora depende de cada uno valorar la necesidad de proteger mediante contraseña el acceso al teléfono móvil.

Ahora bien, si para utilizar nuestro ordenador personal (portátil, PC) tenemos una contraseña de acceso ¿porque no tener la misma protección para nuestro teléfono?



Un Saludo.



Referencias:
WindowsITPro.com
Aquí os traigo una guía para la configuración segura del sistema operativo iOS presente en el iPhone, iPod Touch e iPad. 

Es una guia técnica destinada a administradores de sistemas en entornos empresariales con altos requisitos de seguridad. 

Con esta guía se consigue, por un lado, conocer con profundidad la arquitectura de seguridad del Sistema iOS y por otro lado, conocer las funcionalidades y capacidades de configuración segura de este Sistema Operativo.