Mostrando entradas con la etiqueta auditoria de seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta auditoria de seguridad. Mostrar todas las entradas

sábado, 8 de junio de 2013

¿Qué es y cómo se hace una auditoría web?

Una auditoría web es un análisis de la seguridad de la página web que pretende detectar las vulnerabilidades que sufre esta página. Las auditorías de seguridad, en general, pueden denominarse también test de intrusiones o test de penetraciones. Hay diferentes tipos y modalidades de auditorías de seguridad. Primero, hay que diferencias entre auditorías manuales y auditorías automatizadas.

Auditoría web


Una auditoría web manual puede ser de tipo caja negra, caja blanca o caja gris. Una auditoria de seguridad web de tipo caja blanca se produce cuando el auditor puede gozar de conocimientos internos (puede conocer la infraestructura de la web, las medidas de seguridad de la pagina web, puede entrevistar a los desarolladores, puede revisar código, etc...) y simula el comportamiento de un atacante que podría venir del interior de la organización y/o con colaboración interna a la misma.

Un test de intrusiones de tipo caja negra se efectúa sin disponer de conocimientos internos. Por último, un test de intrusiones de una pagina web en la modalidad caja gris se da cuando el auditor combina las técnicas de caja blanca y caja negra explicadas anteriormente. Para profundizar en las diferencias entre auditorías de caja negra y de caja blanca puedes leer este artículo escrito por el CEO de Security Guardian, Antonio San Martino, y publicado en Sogeti.

Cuando para efectuar las auditorías de seguridad de las páginas web se hace uso sólo de herramientas de seguridad automatizadas, nos solemos referir a ellas como escaneos de vulnerabilidades web, en inglés se pueden encontrar diferentes variantes como webscan, web scanner o vulnerability web scanner.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian

miércoles, 22 de mayo de 2013

¿Tiene precio saber detectar vulnerabilidades web?

Sabido es que grandes compañías, como Apple y Facebook, han fichado en los últimos años a hackers conocidos por sus “hazañas de pirateo” para mejorar la seguridad de sus productos. Hasta el FBI y el Gobierno de Obama han confiado buena parte de la seguridad de sus páginas webs a ex piratas informáticos. Y es que parece que la seguridad online, por su importancia estratégica, empieza a ser considerada una pieza angular sobre todo en las grandes empresas. Tanto, que ahora sabemos que Google ha pagado más de 30.000 dólares a un informático que descubrió tres vulnerabilidades del navegador Chrome. Se trataba de agujeros de seguridad en Javascript y fallos en la API del sistema.

El afortunado es un investigador de la Universidad de Luxemburgo llamado Ralf-Philipp Weinmann, que se ha convertido en uno de los informáticos que más dinero ha recibido de Google por detectar vulnerabilidades. Pero no es el único, en lo que va de año, Google ha destinado casi 188.000 dólares a recompensas y premios relacionados con el descubrimiento de vulnerabilidades web, buena parte de ellos invertidos en gratificar a los participantes en el concurso Pwnium de propio Google. En este concurso, otro investigador recibió unos 40.000 dólares por detectar una explotación parcial de Chrome OS.

Otras empresas, como Firefox, también gratifican a los investigadores que descubren vulnerabilidades en su navegador Mozilla.

Y claro, visto lo visto, cabe preguntarse si estas cifras están justificadas o tal puede tratarse de una burbuja.

¿Cómo lo veis?

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian

martes, 19 de marzo de 2013

El ecommerce se dispara: Cuida más que nunca tu seguridad web.

Los empresarios que han apostado por el comercio electrónico están de enhorabuena: Según los cálculos de los expertos (en este caso  la consultora Forrester), el ecommerce crecerá en España un 18% cada año hasta 2017, con lo cual se abre ante la maltrecha economía española un buen nicho de negocio. Además, el comercio online de nuestro país será el que mejor comportamiento presentará de toda Europa, donde la media de crecimiento anual del ecommerce será del 11%.

Seguridad web en el ecommerce

Photo credit: alles-schlumpf via photopin cc  

La música y los libros serán, según estas previsiones, los dos sectores que más crecerán online. De hecho, se prevé que en 2017 la mitad de la música y una cuarta parte de los libros se adquirirán online.El sector de la alimentación, por su parte, comenzará a abrirse hueco en Internet.

Esta tendencia al alza del ecommerce no es nueva. De hecho, hace unos meses ya informábamos en el blog de Security Guardian de que en el segundo trimestre de 2012 la facturación del comercioelectrónico en España había fijado un máximo histórico  al llegar a los 2.640,8 millones de euros, un 13,7% más que en el mismo periodo de 2011.

Y en este contexto de bonanza para los empresarios del comercio online, solo aquellas webs que sean seguras –y lo parezcan- podrán ver cómo su facturación aumenta en un país cuyos ciudadanos son todavía reticentes a las compras online. De hecho, el 64,5% de los internautas no compradores teme dar datos personales por Internet, el 58,8% no se fía y no le parecen seguros estos canales y el 48,3% siente desconfianza ante las formas de pago.

Ante el miedo, lo mejor es ofrecer seguridad web: realiza auditorías de seguridad, practica escaneos devulnerabilidades, asegúrate de que tu web difícilmente se verá comprometida y certifícalo con un sello de seguridad online para que tu web, además de ser segura, lo parezca.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian

viernes, 1 de marzo de 2013

Infografía sobre el malware en 2012

El 76,56% del malware detectado en 2012 corresponde a troyanos. El 8% son virus, el 6,44% gusanos y el 5,72% spyware.

Más del 30% de los ordenadores de mundo fueron infectados en 2012, siendo China, Corea del Sur, Taiwán, Turquía y Honduras los países más infectados.

Son los datos que nos deja esta infografía sobre seguridad informática elaborada por nuestros compañeros de Panda.



Seguridad de la información Malware


Recordemos que el malware es un tipo de software que tiene como objetivo infiltrarse o dañar una computadora o sistema de información sin el consentimiento de su propietario.



....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia

martes, 26 de febrero de 2013

¿Qué es un agujero de seguridad?, ¿y un test de intrusión? 10 términos de seguridad online que debes conocer

¿Sabrías definir un agujero de seguridad?, ¿y un escaneo de vulnerabilidades?, ¿y el malware, las amenazas persistentes avanzadas?

¿Qué es para ti una auditoría de seguridad?, ¿y un test de intrusión? Os dejamos 10 conceptos sobre seguridad de la información que no pueden faltar en tu vocabulario.

 

1. ¿Qué es un agujero de seguridad?


Un agujero de seguridad es una vulnerabilidad de un sistema de información que permite mediante su explotación violar la seguridad del sistema

2. ¿Qué es un escaneo de vulnerabilidades (o vulnerability Scanner)?


Un escaneo de vulnerabilidades es la la automatización por medio de software especializado de la identificación de las debilidades de un sistema, que en caso de no ser detectadas permitirían a un atacante violar la confidencialidad, integridad, disponibilidad, control de acceso y consistencia del sistema o de sus datos y aplicaciones.

3. ¿Qué es el malware?


El malware es un tipo de software que tiene como objetivo infiltrarse o dañar una computadora o Sistema de información sin el consentimiento de su propietario.

4. ¿Qué es un troyano downloader?


Un troyano downloader es un tipo de código malicioso cuya función es descargar otros tipos de malware.

5. ¿Qué es una auditoría de seguridad?


Una auditoría de seguridad es el estudio realizado por profesionales de la seguridad informática que comprende el análisis y gestión de sistemaspara identificar, enumerar y posteriormente describir las diversas vulnerabilidades que pudieran presentarse en una revisión exhaustiva de las estaciones de trabajo, redes de comunicaciones o servidores.

6. ¿Qué es un sello de seguridad?


Un sello de seguridad es el logotipo que certifica que una web ha sido auditada y escaneada y que no tiene, por lo tanto, vulnerabilidades críticas. Security Guardian posee diferentes versiones de sello de seguridad.

7. ¿Qué son las amenazas persistentes avanzadas (o Advanced Persistent Threat, APT)?


Las amenazas persistentes avanzadas son un tipo sofisticado de ciberataque cuyos vectores de ataque no son muy diferentes de los empleados en otros tipos de ataque. Su principal diferencia radica en la motivación, perseverancia y recursos de los hackers. Una APT cambia sus características todo el tiempo y de manera intencional, lo que la hace más difícil de detectar.

8. ¿Qué es la superficie de ataque?


La superficie de ataque es la parte del sistema que está sujeta a interacciones con usuarios sin autenticar (desde los campos de entrada de formularios abiertos a cualquiera, hasta los puertos de comunicaciones abiertos). Es un concepto que refleja la exposición que un sistema tiene ante amenazas.

9. ¿Qué es un test de intrusión?


Un test de intrusión es una auditoría de seguridad denominada también “hacking ético” que consiste en el análisis de la seguridad de una infraestructura informática (estaciones de trabajo, servidores, redes o aplicaciones).

10. ¿Qué es Security Guardian?

 

Security Guardian es una empresa de soluciones de seguridad informática con dos líneas de negocio. Por una parte, ofrece servicios de consultoría (auditoría de seguridad, análisis de riegos, business intelligence, consultoría e investigación de delitos informáticos, etc) y por otra parte es un producto SaaS con una doble vertiente: Es un sello de seguridad y confianza online para páginas web y es un servicio de escaneo de vulnerabilidades de la web que se efectúa de forma periódica o bajo demanda para que esta pueda certificarse como “segura” mediante el sello de confianza online de Security Guardian.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia



miércoles, 30 de enero de 2013

Alejandro Ramos: "Un hacker es un apasionado de las incógnitas y de los misterios. Como un investigador privado"

Ángel Ríos, auditor de una empresa puntera en el sector de la seguridad informática, se encuentra en el mejor momento, tanto en el terreno profesional como en el personal. A las puertas del fin de semana, está a punto de terminar un importante proyecto y se prepara para acudir a una cita con Yolanda, antigua compañera de clase de la que siempre ha estado enamorado. Sin embargo, el encuentro no sale como esperaba: ella no está interesada en iniciar una relación; sólo quiere que le ayude a descifrar un misterioso archivo.

Así comienza la sinopsis de “Hacker épico”, el libro-novela que Alejandro Ramos y Rodrigo Yepes, expertos en seguridad informática, acaban de lanzar al mercado. Antes de presentar la novela, Alejandro Ramos nos ha contestado unas preguntas para el blog de Security Guardian.



Hacker épico. Entrevista en Security Guardian


Leo en una reseña que “Hacker épico” puede ser un libro técnico envuelto en una novela o una novela negra con detalles técnicos impecablemente detallados. ¿Con qué nos quedamos?

Me gusta creer que Hacker Épico es una novela didáctica que consigue entretener y despertar el pequeño hacker que todos llevamos dentro. Por las proporciones, prácticamente del 50/50, lo veo más como manual técnico novelado que como una novela con muchos detalles técnicos.

Vuestra idea en un inicio era realizar un manual técnico sobre seguridad informática pero os salió una novela...

Cuando empecé con el libro poco a poco sentía que no escribía nada nuevo, que aquello solo sería un manual más de referencia como muchos otros que hay en las librerías e Internet. No quería escribir algo que acabase en una estantería para que, en caso de necesidad, alguien lo abriese por determinada página para consultar una duda. Yago, un viejo amigo, me dio varias píldoras que fueron la solución: "escribe algo con lo que el lector se pueda sentir el protagonista", "que cuando terminen de leerlo quieran ser hackers", "disfruta escribiendo", "marca la diferencia con innovación". Con estos mandamientos y conociendo mis limitaciones, le pedí ayuda a Rodrigo Yepes, otro viejo amigo de la infancia y apasionado por la literatura. El escribiría la parte novelada  y yo la técnica. Muchas tardes de trabajo, mensajes intercambiados y risas acabaron materializándose en Hacker Epico.

Porque la seguridad informática tiene mucho de novela negra, ¿verdad?

A todos los que hacemos seguridad nos gusta ir superando obstáculos y retos. Un hacker es un apasionado de las incógnitas y los misterios. Exactamente igual que un inspector o investigador privado. El famoso Sherlock Holmes se valía de sus conocimientos forenses y químicos para avanzar en la investigación. Angel Ríos tiene también sus propias habilidades y trucos.

“Hacker épico” toca muchos aspectos técnicos: DLP, análisis forense de dispositivo USB, estructura de ficheros PDF, impersonación de SMS y llamadas telefónicas, ingeniería social, auditoría wireless: WEP, WPA, RogueAP, forense iPhone/SQLite, creación de APT con Metasploit, búsqueda de información (OSINT), forense de memoria RAM, keyloggers hardware, hacking Web: DVR, XSS y abuso de funcionalidades. ¿Cómo acogerán o como están acogiendo esta novela los profesionales de la seguridad informática?

De momento todas las críticas que nos han llegado han superado cualquier expectativa que teníamos. Los lectores están disfrutando tanto como nosotros lo hemos hecho escribiéndolo. Sin duda alguna, hemos conseguido con creces uno de nuestros objetivos.

¿Está también pensado para ser leído para un público no experto en seguridad informática?, ¿puede servirles para introducirse e el mundo del análisis forense o del escaneo de vulnerabilidades?

El libro tiene un nivel técnico sencillo. Se pensó en una audiencia dispuesta a iniciarse en el mundo de la seguridad, como estudiantes de informática y "geeks" en general. Para la parte técnica, si es cierto que hace falta algunos conocimientos básicos, pero cualquier aficionado seguro que es capaz de seguirlo sin problemas. El motivo principal de su existencia es la divulgación, y con el se pretende animar al lector a  empezar el camino para formarse en seguridad, un camino sin fin.

El título “hacker épico” suena a juego de palabras con el concepto de “hacker ético”. ¿Así ha sido?, ¿qué opinión os merece el hacker ético?

Nos costó muchísimo encontrar un título, pero una vez dimos con él, nos enamoramos. Realmente es un doble juego de palabras, ya que el protagonista, trabaja como hacker ético en una consultora que se llama
"Épica".

El libro puede comprarse en la página web de Informática 64 y será presentado este jueves a las 20,30 en la Casa de Zamora (Calle de las Tres Cruces, 12) de Madrid


....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia

jueves, 24 de enero de 2013

¿Tu web tiene vulnerabilidades? Detéctalas antes de que lo haga un hacker

Los expertos en seguridad de la información y escaneo de vulnerabilidades web observan en los últimos tiempos una contradicción en cuanto a la concienciación sobre la importancia de detectar y corregir los agujeros de seguridad. Por una parte, parece ser que los gobiernos y las administraciones empiezan a admitir que la ciberdelincuencia es un peligro contra el que hay que luchar con medios materiales (presupuesto) y humanos (personal capacitado). Pero por la otra, los empresarios siguen pensando que esto no va con ellos: que su página web no será atacada por un hacker.

Lo explicaba recientememente el vicepresidente de ingeniería en Swivel Secure, Chris Russell, con estas palabras: "Mientras que el Gobierno se está despertando y admitiendo los riesgos planteados por la ciberdelincuencia, descubrimos que los jefes de empresas están medio dormidos. El problema es que los empresarios creen que ese delito informático es algo que sucede a otras personas, sin apreciar el valor de los datos que poseen y las motivaciones de las personas que podrían desear obtener acceso a ellos".

Y es que los empresarios, explica este directivo, leen sobre los agujeros de seguridad en grandes empresas multinacionales como Google y LinkedIn, pero no se dan cuenta de que esos mismos detalles de inicio de sesión probablemente están siendo utilizados también para acceder a sus propios sistemas.

Así, esta empresa ha publicado un estudio según el cual al 51% de los empresarios británicos no le preocupa demasiado la seguridad de sus sistemas corporativos. Además, una cuarta parte de ellos admiten que usan la misma combinación de nombre de usuario y contraseña para todas sus cuentas, incluyendo las cuentas corporativas confidenciales y las de sitios de medios sociales.

Facilitar el trabajo a los hackers, además, acaba saliendo caro: La mejor forma de reducir el coste de los agujeros de seguridad es detectarlos, evitar que se conviertan en amenazas y que alguien nos ataque, lo que puede ocasionar pérdida de información muchas veces confidencial, descenso en los ingresos y un declive de nuestra imagen de marca. Una pequeña inversión destinada a corregir a escanear las vulnerabilidades de la página web corporativa puede evitar, pues, el quiebre de una empresa.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia


viernes, 18 de enero de 2013

¿Qué es un escaneo de vulnerabilidades y por qué debe realizarse?

En seguridad informática, consideramos que las vulnerabilidades de una web son puntos débiles del software que permiten que un atacante comprometa la integridad, disponibilidad o confidencialidad de dicho software.

Por eso se recomienda realizar de forma periódica un escaneo de vulnerabilidades, que implica la automatización por medio de software especializado de la identificación de dichos fallos.

Inyecciones SQL, Cross Site Scripting (XSS), inclusiones de ficheros locales (LFI) y remotos (RFI), Server Side Includes (SSI) son algunas de las vulnerabilidades más frecuentes en las webs.

Realizar un escaneo de vulnerabilidades sirve para evitar que un potencial atacante pueda explotar esas debilidades para atacar nuestra web. Tener controladas las vulnerabilidades será en este 2013 más importante que nunca, puesto que las previsiones de los expertos apuntan a un incremento del malware y de los ataques tanto a webs de grandes organizaciones como a pequeñas páginas poco atentas a la seguridad online.

Para garantizar la seguridad de nuestras páginas webs, como ya explicábamos en un post anterior dedicado a la seguridad de las webs, es necesario analizar profundamente todos los elementos que intervienen en la cadena del negocio. Hay que pensar por ejemplo en seguridad a nivel lógico, físico (control de acceso, sistemas de firewall,...) y perimetral (firewalls, IDS, IPS,…), programar de forma segura, configurar correctamente servicios y aplicativos, preocuparse de la confidencialidad, disponibilidad e integridad de la información, aislar totalmente los datos, y realizar una monitorización continua de la seguridad.

Los escaneos de vulnerabiliades ayudan también a cumplir correctamente las normativas (Ej.:LOPD) y podría ser de ayuda para la seguridad y para el negocio cumplir con los estándares correspondientes (Ej.: ISO). Por todo ello es recomendable buscar asesoramiento continuo, así como contar con un proveedor estable y de confianza que pueda aportar años de experiencia en el mismo sector.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia


jueves, 10 de enero de 2013

Ni la Nasa se libra de los hackers: 6 ataques online de altos vuelos que nos dejó 2012

Es uno de los organismos más respetados del mundo, pero cuando de ser hackeado se trata, de ello no se libra ni la NASA. Y es que el sitio web de la agencia gubernamental responsable de los programas espaciales de Estados Unidos ha sido recientemente vulnerado por un atacante que respondía al seudónimo "p0ison-r00t". Este hacker provocó un cambio de aspecto al subdominio de la NASA.  El subdominio atacado ejecutaba una aplicación web con Flash, lo cual permitía a los visitantes crear videos del espacio usando sus rostros. El atacante logró publicar un mensaje en el sitio.

Pero la NASA no es la única institución de gran poder que el año pasado sucumbió al poder de los hackers, los cuales muchas veces pretenden demostrar la poca seguridad de los sitios webs. Aquí van 6 ejemplos:

1. Seguimos en Estados Unidos: Tras el cierre de Megaupload y el consiguiente enfado de buena parte de la comunidad online, el año 2012 empezaba con el ataque emprendido por Anonymous contra la web del Departamento de Justicia de Estados Unidos, el FBI y la productora Universal Music, entre otros. Los hackers entraron en los servidores  y robaron información sin que los responsables de la seguridad de los datos se percataran de la intrusión.

2. ¿Y la página web del Pentágono?, ¿es segura? Pues tampoco lo parece. Si en 2011, un fanático de la corrección sintáctica ya había violado las contraseñas de seguridad de la web simplemente para corregir una coma mal puesta, el año pasado el ataque fue algo más completo: El colectivo de hackers Wikiboat publicó información privada que al parecer habían robado de la página web oficial del Departamento de Defensa de los Estados Unidos.

3. El Ministerio de Defensa de Reino Unido fue objeto de un ataque a cargo de un grupo llamado Null Hacking Crew. El ataque se realizó mediante el método de inyección SQL. Al parecer, el sistema de la página no resultaba demasiado seguro ya que guardaba las contraseñas en un texto plano (denominado robots.txt), fichero del que se conoce públicamente su vulnerabilidad y que es fácilmente accesible por cualquier técnico de sistemas con algo de experiencia.

4. En mayo, el colectivo GhostShell atacó las webs de 100 universidades de entre las más prestigiosas del mundo (Harvard, Michigan o Stanford entre ellas) simplemente para demostrar la vulnerabilidad de sus webs y la cantidad de agujeros de seguridad fácilmente detectables y atacables. Los hackers robaron 120.000 registros de los servidores, que incluían nombres, direcciones particulares, credenciales y números de teléfono.

5. Mientras el Gobierno sirio trata de controlar con mano de hierro a su ciudadanía crítica deja más vulnerabilidades en sus servidores. Prueba de ello es la facilidad con la que el grupo de hackers Anonymous hackeó el correo electrónico del presidente, Bashar al-Assad, y reveló su sorprendente contraseña: 123456 (que por lo visto es bastante fracuente).  Además, Anonymous también había hackeado otras webs del gobierno, que fueron sustituidas por un mapa con las cifras de los ciudadanos fallecidos durante las protestas contra el régimen.

6. Facebook, Twitter y Linkedin. Con un millón, medio millón y 200.000 usuarios cada una, las redes sociales mayoritarias son, cómo no, un precisado objeto de deseo para los hackers. Las tres han padecido problemas de seguridad informática este año.

Y como para 2013 se prevé un aumento del malware, redoblamos desde el blog de Security Guardian nuestro esfuerzo por concienciar a empresarios y directivos de las empresas de la necesidad de garantizar la seguridad de su web, la puerta de entrada de su negocio. Una web debe estar convenientemente auditada, con los agujeros de seguridad detectados y parcheados y sin vulnerabilidades web que faciliten el trabajo de los atacantes. Para ello, es clave realizar un escaneo de vulnerabilidades que permita corregirlas.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian



viernes, 28 de diciembre de 2012

Ocho tendencias de seguridad online para 2013


1. Los ataques a compañías pequeñas y anónimas se incrementarán, puesto que éstas están peor auditadas y menos protegidas y resultan fácilmente hackeables.

2. El malware móvil crecerá exponencialmente, sobre todo para los dispositivos Android, líder del mercado con un 64% del total: Los expertos lo tienen claro: si crece el número de usuarios de smartphones, crece el interés por atacarlo.

3. Tampoco Apple se salvará de los hackers. Según las previsiones de G Data Software,  el malware para Mac superará la “fase de pruebas” y los ataques al sistema operativo de Apple crecerán, haciendo mimbar también la confianza de los usuarios en la marca.

4. Las smart televisiones, televisiones con acceso a Internet, comenzarán a entrar con mayor brío en los hogares, con lo que también se popularizarán los ataques a estas plataformas.

5. Aumentará el código maligno, lo que hará necesario sistemas más robustos y procedimientos de backup y restauración, según asegura la empresa Spophos en el  “Informe de Seguridad 2013”.

6. Aumentará el cibercrimen y el ciberespionaje y quizás “estamos muy cerca de sufrir alguna catástrofe que afectaría a la economía mundial o a una infraestructura crítica”, según pronostica Art Coviello, presidente de RSA.

7. Los hackers incrementarán su grado de sofisticación, por lo que será necesaria una mayor colaboración entre empresas y organismos públicos.

8. En paralelo al aumento de los ataques, aumentará la importancia que las empresas y las administraciones le dan a la detección de los agujeros de seguridad y las vulnerabilidades de las webs y a las auditorías de seguridad online.

Lista elaborada a partir de los estudios de G Data Software y Sophos y las previsiones de Art Coviello, presidente de RSA.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian



jueves, 20 de diciembre de 2012

6 casos de hackers 'redimidos': Del pirateo a trabajar para grandes compañías

Kristin Paget, una antigua hacker que hace unos años trabajó para Microsoft reparando fallos de  Windows Vista, se encargará ahora de mejorar la seguridad del sistema operativo Mac OS, que opera a los equipos de Apple.

La evolución de Kristin desde el mundo hacker hasta el entorno de las grandes compañías, que puede sorprender a los neófitos en la seguridad online, no es ninguna novedad. Muchos otros hakers han sido fichados en los últimos años por grandes empresas que desean aprovechar el talento y los conocimientos de kackers expertos en detectar agujeros de seguridad.

Existen incluso ejemplos de hackers que han sido contratados por las propias empresas a las que previamente habían atacado, como es el caso de Nicholas Allegra, alias Comex, un hacker que ganó notoriedad cuando creó una web que permitía hacer 'jailbreak' en el iPhone de forma sencilla, como miembro del iPhone Dev Team. El 'jailbreak' es un sistema para liberar el iPhone y ejecutar código casero, no autorizado por Apple. Después de esto, empezó a trabajar para Apple.

martes, 18 de diciembre de 2012

Security Guardian, en la web de las startups

Antonio San Martino, CEO y fundador de Security Guardian, ha sido entrevistado en Eureka Startups, una plataforma especializada en informar sobre startups, proyectos y negocios en internet llevados a cabo por emprendedores. En ella el máximo responsable de la empresa de soluciones en seguridad informática cuenta cómo fueron los inicios de la startup y cómo y por qué decidió que debía apostar por ella.

Si quieres leer la entrevista, haz clic:

Entrevista con Antonio San Martino en Eureka Startups

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian

miércoles, 12 de diciembre de 2012

Estos fueron los dos principales intentos de fraude online a principios de año

Agencia Tributaria y Policía. Ellos fueron los “cebos” elegidos por los hackers para tratar de engañar al usuario de Internet y cometer un fraude. Así lo refleja el estudio publicado por el Instituto Nacional de Tecnologías de la Comunicación (INTECO) sobre la incidencia del fraude online en el primer cuatrimestre de 2012. Desde Security Guardian, hemos querido resumir las principales conclusiones.

En el primer caso, la campaña de fraude se basaba en la imagen de la Agencia Tributaria y tuvo gran repercusión durante los meses de febrero a abril y de ella advirtió la propia Agencia Tributaria en su web.

La campaña consistía en unos envíos de correos fraudulentos, conocidos como “phishing”, en los que se hacía referencia a un reembolso de impuestos inexistente en la que el receptor del e-mail saldría supuestamente beneficiado. Para poder disponer del dinero había que acceder a una dirección web en la que se tenían que aportar datos de cuentas bancarias y tarjetas de crédito.

El segundo estuvo protagonizado por el ransomware (malware que secuestra funciones del equipo) denominado “Virus de la Policía”, que consistía en la infección y posterior extorsión al usuario bajo la promesa del desbloqueo del sistema.

El virus tuvo una gran propagación, y la propia Policía remitió al portal Hispasec para que los usuarios apuraran sus medidas de protección o de desinfección. La prevención, ene este caso como en tantos otros, pasaba por evitar ejecutar archivos desconocidos, y actualizar el software para que no contuviera vulnerabilidades. Además, también es posible impedir que este, y todos los troyanos que estén por venir y se comporten igual, consigan secuestrar el nuestro sistema. Lo explicaba el Hispasec.

Algo de gran importancia, puesto que los internautas, volviendo a las conclusiones del estudio del Inteco,  siguen percibiendo situaciones que pueden suponer fraude (si llegan a consumarse), como por ejemplo recibir emails que invitan a visitar páginas webs sospechosas (un 37,4% de los usuarios así lo indica) o promocionan servicios no solicitados (un 30,8%).

La buena noticia es que pese a estas nuevas familias de malware el nivel de infección por malware destinado al fraude en España parece haberse estabilizado. En abril de 2012, un 38,3% de los ordenadores en el país alojaba algún tipo de troyano, un 4,4% troyanos bancarios y un 4%, rogueware (malware “bandido” o falso antivirus). Destaca el repunte experimentado en enero en el caso de los troyanos y rogueware, si bien en los tres meses posteriores los valores se recuperaron.

Sin embargo, la incidencia del fraude online disminuyó a comienzos de 2012, como puede verse en el gráfico. En primer lugar, se observa menor proporción de situaciones que pudieran derivar en fraude, como afirma un 52,9% de los usuarios entrevistados, lo que supone un cambio de tendencia con respecto a finales de 2011 (cuando esta proporción alcanzaba el 58,4%). En segundo lugar, disminuye la incidencia del fraude online con perjuicio económico que, por primera vez, se sitúa por debajo del 3% en los últimos tres años (desde INTECO se realiza este diagnóstico).  

Fraude online. Inteco. Blog de Security Guardian.
Evolución del fraude online entre 2009 y 2012 según Inteco.


....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian


lunes, 10 de diciembre de 2012

5 (+1) frases para el debate sobre seguridad online


1. “Nuestra vida diaria es casi enteramente dependiente de los sistemas interconectados, lo que nos hace vulnerables ante individuos, instituciones y naciones maliciosas, quienes han incrementado su capacidad para desatar devastadores ciberataques de forma remota y anónima”.

W. Lee Howell, director gerente y máximo responsable del Centre for Global Events and Risk Response Network del World Economic Forum.

2. "No podemos poner puertas al campo: cualquier producto que sale al mercado presenta vulnerabilidades y cualquier vulnerabilidad del mundo constituye una puerta de entrada a la amenaza".

Luis Delgado Jiménez, consultor de seguridad

3. "La conciencia de la necesidad de aplicar medidas integrales para la protección de sus activos aumenta, pero sólo se alcanza una conciencia real cuando se materializa el incidente".

Manuel Escalante, director general del Inteco

4.El ser o no hackeado depende de quién gana la carrera entre atacante y administrador. Si nuestro negocio estuviera basando en la página web y un posible ataque puede producirnos pérdidas económicas o afectar negativamente a la imagen corporativa no quisiéramos que la supervivencia del negocio dependiera de quien llega antes".

Antonio San Martino, CEO y fundador de Security Guardian. Ph Doctor, ingeniero Superior en Informática

5. "Las mismas precauciones que tomamos en el mundo físico para que no nos atropelle un coche, son las que hay que tomar en el mundo virtual porque al final la conducta de la gente es la misma".

Capitán César Lorenzana, Grupo de Delitos Telemáticos de la Guardia Civil.

Y una más...

5 + 1. “La prosperidad económica de América en el siglo XXI dependerá de la ciberseguridad.

Barack Obama, presidente de los Estados Unidos

miércoles, 5 de diciembre de 2012

Nuevos sellos de seguridad online para pequeñas webs

La empresa de soluciones de seguridad informática Security Guardian ha ampliado su cartera de productos con la incorporación de dos nuevos sellos de certificación de seguridad y confianza online para páginas webs. Se trata de las versiones Personal y Personal S, dirigidas principalmente a trabajadores autónomos que utilizan su web para exponer e informar sobre su trabajo o para pequeñas startups que precisen de un mínimo de seguridad invirtiendo tan solo 100 euros.

Y es que, según explica el dr. ingeniero Antonio San Martino, fundador y CEO de Security Guardian, el objetivo ha sido precisamente “crear estas versiones para que las pequeñas paginas web personales, frelance, puedan cubrir sus necesidades con los recursos que tengan a disposición”. Porque, explica el emprendedor, “las pequeñas páginas web que invierten poco en seguridad normalmente son las más vulnerables y las que primero se ven comprometidas”.

El riesgo es elevado. De hecho, según apunta San Martino, “en las diferentes pruebas realizadas por Security Guardian se ha detectado alguna vulnerabilidad en el 90% de las webs, y tres de cada cuatro vulnerabilidades halladas son críticas”.

El sello de seguridad Personal consiste en un servicio de certificación de privacidad, seguridad y confianza para websites diseñado para pequeñas páginas personales que necesitan un nivel mínimo de seguridad. La versión Personal efectúa un escaneo de vulnerabilidades anual para hallar y permitir corregir las vulnerabilidades en la web.

El sello de seguridad Personal S efectúa escaneos de vulnerabilidades semestrales, proporciona el sello de certificación de sitio web “b” y envía un informe mediante correo electrónico que contiene las vulnerabilidades críticas detectadas.

Estos dos nuevos sellos de seguridad se suman a las versiones con las que la compañía ya trabajaba: Small Business, Lite, Enterprise, Platinum y Scan on Demand.

La versión Small Business, que efectúa escaneos de vulnerabilidades mensuales, está pensada para pequeñas páginas personales que necesitan un nivel estándar de seguridad. 

La versión Lite efectúa escaneos de vulnerabilidades  semanales y está pensada para pequeñas empresas  con páginas web dinámicas sin venta online y/o con la necesidad de alcanzar un buen nivel de seguridad.

La versión Enterprise proporciona una herramienta para la gestión y permanente monitorización de la seguridad del sitio Web / tienda en línea / servicio en línea gracias al escaneo de vulnerabilidades diario que asegura un alto nivel de seguridad.

Por último, la versión Scan on Demand permite al usuario planificar los escaneos de vulnerabilidades para el website. La planificación es totalmente parametrizable por parte del cliente. Esta versión es muy útil, por ejemplo para comprobar la seguridad de un sistema en cualquier momento, como el caso de un nuevo servicio Web o de un sistema que ha sido actualizado o modificado.

A todas estas versiones se ha añadido ahora la versión Platinum, con un escaneo de vulnerabilidades diario que se realiza en el servidor de producción y de preproducción, por lo que se detecta la vulnerabilidad antes de que se suba en producción proporcionando de esta forma el máximo nivel de seguridad alcanzable.

Security Guardian es una empresa de soluciones de seguridad informática con dos líneas de negocio. Además de sello de seguridad y confianza online para páginas web y servicio de escaneo de vulnerabilidades de la web, ofrece servicios de consultoría (auditoría de seguridad para redes corporativas, páginas Web, aplicaciones móviles Android e IoS, análisis de riegos, análisis forense, respuesta a incidentes, consultoría e investigación de delitos informáticos, etc).


....



Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian

jueves, 29 de noviembre de 2012

Nuevo máximo histórico del comercio electrónico: Que no te pille en fuera de juego

El comercio electrónico en España alcanzó en el segundo trimestre de 2012 un volumen total de facturación de 2.640,8 millones de euros, un 13,7% más que en el mismo periodo de 2011. Este registro supone un nuevo máximo histórico, según el último Informe sobre el comercio electrónico a través de entidades de medios de pago publicado este martes por la Comisión del Mercado de las Telecomunicaciones.

En total, durante el segundo trimestre de 2012, se contabilizaron 36,7 millones de transacciones, idéntica cifra que en el trimestre anterior, lo que supone un crecimiento interanual del 17%.

El montante económico generado se distribuyó principalmente entre agencias de viajes y operadores turísticos (13,8%) y el transporte aéreo (13,8%). Les siguieron en la clasificación de ramas de actividad con mayor volumen de negocio el marketing directo (6,5%), el transporte terrestre de viajeros (4,8%), los juegos de azar y apuestas (3,5%), los espectáculos artísticos, deportivos y recreativos (3,4%), la publicidad (3%) y las prendas de vestir (2,5%).

El ecommerce, pues, es un nicho de negocio en auge que puede ser aprovechado en un contexto económico en el que la mayoría de sectores sufren parones o descensos en sus cifras de facturación.

Para sacar rédito del comercio electrónico, sin embargo, es imprescindible inspirar confianza al consumidor, (econfianza): que no tema navegar por una web de venta electrónica y, sobre todo, que no tema desvelar sus datos bancarios en ella. De hecho, como apuntábamos en un post reciente, el 64,5% de los internautas no compradores justifica su rechazo al comercio online por el miedo a dar datos personales por Internet, el 58,8% no se fía y no le parecen seguros estos canales y el 48,3% siente desconfianza ante las formas de pago. Unos porcentajes elevados que no nos deberían extrañar sabiendo que la mayoría de empresas con web no realizan escaneos de vulnerabilidades para certificar la seguridad de su portal. El hecho de que tantas páginas webs sean hackeables interfiere en las confianza de los consumidores, que dejan de comprar o de realizar operaciones online porque no confían en algunas webs.

Por eso insistimos en la importancia de que las páginas webs estén convenientemente auditadas, que se les realicen escaneos de vulnerabilidades de forma periódica o bajo demanda para que estas puedan certificarse como “seguras” mediante el sello de confianza y seguridad online de Security Guardian. Facilitar a los hackers que ataquen nuestra web por no haber realizado una mínima inversión en seguridad puede significar pérdidas millonarias para nuestro negocio y, peor aun, puede dejar herida de muerte la reputación de nuestra empresa.

....



Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian

viernes, 16 de noviembre de 2012

Tres falsas creencias sobre seguridad online que pueden poner en peligro tu web

Para cualquier profesional de la seguridad online parecerá increíble, pero lo cierto es que un número reducido de empresas efectúan escaneos de vulnerabilidades o pruebas de seguridad en su web. Así lo pone de manifiesto un trabajo publicado por el doctor Antonio San Martino, fundador y CEO de Security Guardian, en Sogeti

Explica San Martino en el artículo que, según experiencia recogida por la propia empresa, muchos webmasters consideran que usando un gestor de contenidos (CMS)  como Prestashop, Joomla, osCommerce, Drupal u otros,  sería suficiente una dedicación de pocas horas al mes para gestionar la seguridad del CMS y actualizarlo. Primera falsa creencia que puede poner en peligro tu web. En primer lugar porque el trabajo de un  programador no es simplemente adaptar un CMS, actualizarlo, sino que también hay desarrollos propios que se basan en un CMS y que pueden tener vulnerabilidades. Y cuando salta una vulnerabilidad, la seguridad de un CMS puede ser potencialmente comprometida. La seguridad de una web, por lo tanto, debe ser controlada y revisada periódicamente, puesto que los hackers pueden estar detrás.

Así, algunas empresas facilitan el trabajo de los atacantes informáticos al no prevenirse de ellos. Y muchas veces es por desconocimiento. Según este mismo estudio de San Martino,  muchos responsables de marketing no saben si su web está suficientemente auditada y confían en que su empresa de hosting ya se encargue de eso. Segunda falsa creencia. No suele ser así. Entre otras razones, porque legalmente no está permitido efectuar escaneos de vulnerabilidades o auditorías de seguridad online sin el permiso del dueño. Y además porque se necesitan profundos conocimientos de seguridad tanto para realizar auditorías manuales de seguridad como para interpretar los resultados de escaneos de vulnerabilidades automatizadas y solucionar correctamente las  vulnerabilidades detectadas.

Así pues, Security Guardian ha detectado una situación donde muchos de los propietarios de páginas web pueden tener la creencia equivocada de que la seguridad de su portal estaba incluida por defecto en el hosting o proporcionada por el profesional o empresa que les mantiene su web.

Y si esto no es así, que puede no ser así, la seguridad de la web está seriamente comprometida, con lo que eso puede suponer de pérdidas en reputación y ventas de una empresa.

Porque, y esta es la tercera falsa creencia que puede poner en peligro tu web, no es cierto que los ataques de hackers sean poco frecuentes. Según estudios recientes, cada día se producen 3,4 millones de ataques de malware. Además, los casos de fraudes online y malware aumentaron por encima del 50% en octubre con respecto a la media del año. Así, octubre se convirtió en el peor de los últimos 15 en lo que a fraude online se refiere, y el número de incidentes aumentó un 27% respecto a septiembre.

....


Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian

lunes, 5 de noviembre de 2012

¿Quieres evitar el ataque del virus 5N de Anonymous? Así funciona el gusano

El Instituto Nacional de Tecnologías de la Comunicación (Inteco) ha catalogado el virus Worm.Multi/5N, un troyano que afecta a la plataforma Windows. Se trata de un gusano para la plataforma Windows que el día 5 de noviembre de cualquier año vuelve inmanejable el sistema infectado, mostrando una imagen de la careta de Anonymous e impidiendo al usuario usar su equipo a lo largo de ese día.

El gusano es un "acto reivindicativo" de origen español por el cierre de Megaupload por parte del FBI y  pretende  "paralizar el mundo" hoy 5 de noviembre, según explica un video en Youtube.

El virus en sí es inofensivo ya que no borra ningún fichero ni roba información del equipo infectado, pero los días 5 de noviembre de cada año cambia la imagen de fondo del escritorio por el de una careta de Anonymous y vuelve "materialmente inmanejable" el equipo ya que hace aparecer, de forma continua, botones de apagado de Windows justo donde se encuentra el ratón, de manera que cualquier clic del usuario, apaga el ordenador, alerta el Inteco.

El virus fue creado el pasado mes de abril y desde entonces ha infectado a más de 1.200 equipos en España que previsiblemente deberían mostrar sus efectos este 5 de noviembre.

Pero, ¿quieres saber cómo funciona este virus? Te lo contamos, de la mano de Inteco.

El gusano puede llegar al sistema de múltiples formas: Descargado sin el conocimiento del usuario al visitar una página web maliciosa, descargado de algún programa de compartición de ficheros (P2P) o a través de unidades extraíbles infectadas.

Al ejecutarse, lo primero que hace el programa es comprobar si se está ejecutando en el directorio raíz de una unidad extraíble y si existe una carpeta con el mismo nombre que el archivo ejecutable, en cuyo caso abre una instancia del explorador de Windows con el contenido de dicha carpeta. Con ello el código dañino simula la apertura normal de las carpetas de los dispositivos infectados, pasando así inadvertida la infección del equipo a los ojos del usuario.

Posteriormente comprueba si ya existe otro proceso del propio código dañino ejecutándose en el sistema, en cuyo caso finaliza la ejecución. Para ello consulta los nombres de los procesos en ejecución, y los compara con las cadenas ‘drmvclt’, ‘5N’ y ‘5N.vshost’. Además, en caso de estar ejecutándose desde el directorio/carpeta raíz de una unidad extraíble, los compara también con los nombres de las carpetas existentes en el directorio/carpeta raíz de dicha unidad.

A continuación recopila la información del sistema, almacenándola en un archivo que posteriormente envía mediante FTP al servidor "ftp.drivehq.com", tal y como se explicó anteriormente.

El gusano está en todo momento monitorizando los eventos de conexión/desconexión de dispositivos extraíbles, para proceder o no a la infección del dispositivo extraíble.

El código dañino contiene una serie de temporizadores, componentes que ejecutan una función concreta cada cierto tiempo.

Para prevenir la infección, lo mejor es evitar visitar páginas de origen dudoso, que abran muchas ventanas emergentes, con direcciones extrañas o con aspecto poco fiable. También es conveniente mantener actualizado el navegador y el sistema operativo con los últimos parches que se hayan publicado. Como es lógico, el ordenador debe tener un antivirus actualizado en sus sistemas.

Anonymous es un seudónimo utilizado mundialmente por diferentes grupos e individuos para —poniéndose o no de acuerdo con otros— realizar en su nombre acciones o publicaciones individuales o concertadas. Anonymous, según explica la Wikipedia,  se manifiesta en acciones de protesta a favor de la libertad de expresión, de la independencia de Internet y en contra de diversas organizaciones, servicios públicos, consorcios con presencia global y sociedades de derechos de autor. La actividad del grupo les ha valido varios arrestos en algunos países, entre ellos España.

Lo cierto es que no todas las amenazas de Anonymous finalmente se han desarrollado, pero dada la naturaleza descentralizada del grupo no se puede descartar que finalmente se lleven acabo las campañas.

....



Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian



martes, 30 de octubre de 2012

Los hackers no perdonan a los ayuntamientos vulnerables: Seis ejemplos de ataques a webs

En algunos casos se pone en juego la imagen y la reputación de una institución; en otros, los sabotajes de webs tienen tintes reivindicativos, y en algunas ocasiones, simplemente, son robos. Pero lo cierto es que los hackers ponen a prueba continuamente la seguridad de las páginas webs de muchas instituciones públicas, y muchas veces las administraciones no superan la prueba.

Y es que este déficit de seguridad es grave puesto que podría comprometer la confidencialidad e integridad de los datos de los ciudadanos. Tanto, que los expertos en seguridad cibernética recomiendan que los sectores públicos y privados trabajen juntos para combatir eficazmente la amenaza de las vulnerabilidades web.



Security Guardian: seguridad online, escaner de vulnerabilidades, test de intrusión
Nube de etiquetas de Security Guardian

Recopilamos en este post alguno de los ataques recientes a páginas web consistoriales con repercusión en medios de comunicación. Unos fallos que dejan al descubierto los agujeros de seguridad online de algunos consistorios.

Muy segura no resultó la web del Ayuntamiento catalán de La Garriga, que este mismo mes sufrió  un ataque informático mediante el cual el saboteador incluiyó mensajes contra la independencia de Catalunya y colocó banderas españolas en todas las secciones. El pirata informático que inutilizó la web incluyó varios mensajes del tipo: "Municipi per la anti-independencia. No todos los que vivimos en La Garriga queremos la independencia, así que no habléis en nombre de todos, no impongáis!!! Esto solo es una advertencia y irá a más si no quitáis la placa de municipi per la independencia. ¡Viva España y Cataluña!". ¿Falta de seguridad?

Un 'juego de niños' comparado con lo sucedido en el municipio pontevededrés de Cercedo, cuya cuenta bancaria electrónica se quedó vacía después de que uno o varios piratas informáticos realizaran entre 15 y 20 operaciones.  La corporación tenía en esa cuenta de la entidad gallega Novagalicia Banco unos 200.000 euros para sus gastos corrientes, como son los pagos a empleados y a proveedores. Finalmente, el consistorio pudo recuperar el dinero. ¿Falta de seguridad?

Con todo, después de los acontecimientos,  la prioridad de la investigación fue determinar cómo el hacker pudo acceder a las claves de la cuenta del Ayuntamiento de Cerdedo.  ¿Falta de seguridad?

En Segovia, otro ataque informático inutilizó varias webs de empresas, clubs deportivos y hasta un ayuntamiento de la provincia para exigir que se aclarasen los presuntos casos de corrupción. Los hackers dejaron inutilizadas varias páginas y fijaron en ellas el mensaje 'Stop corruption municipalities and members of the judiciary'. ¿Falta de seguridad?

Otro hacker entró a mediados del mes pasado en la web del área de Juventud del Ayuntamiento de Valencia y envió mensajes contra el Consistorio a varios usuarios. No era la primera vez que esa misma web sufría un ataque. ¿Falta de seguridad?

Pero los casos de La Garriga, Valencia y Cercedo tienen precedentes, como desvela la hemeroteca.

En abril del año pasado, un grupo pro-iraní pirateó las web oficiales de los ayuntamientos granadinos de Baza y Caniles. El grupo, denominado Ashiyane Digital Security Team,  se apoderó del dominio web de ambos ayuntamientos, que compartían la misma empresa prestadora de este servicio. Las páginas web de los ayuntamientos dejaron de prestar su servicio habitual y en su lugar apareció una interficie del grupo Ashiyane Digital Security Team.  ¿Falta se seguridad?

Al parecer, este mismo grupo había saboteado unos meses antes sla página web oficial de Gibraltar, creada por el Gobierno de Londres. El grupo incluyó en la web pirateada una imagen del Golfo Pérsico y la advertencia expresa de que el sitio había sido hackeado por el equipo de Ashiyane Seguridad Digital. También  incluyeron una serie de palabras y frases aparentemente codificadas y que hacen referencia a los apodos de los responsables del suceso. ¿Falta se seguridad?


jueves, 25 de octubre de 2012

Por aquí entran los hackers: Cinco agujeros de seguridad en cinco grandes empresas

¿Estamos suficientemente protegidos?, ¿lo están las herramientas que utilizamos cada día en nuestro trabajo o nuestro tiempo de ocio? Investigadores y hackers descubren cada día fallos de seguridad en navegadores, aplicativos informáticos, redes sociales, juegos de azar, bancos online y hasta videojuegos de rol. Las empresas lanzan actualizaciones y parchean los fallos detectados, pero muchas veces las vulnerabilidades vuelven a hacerse evidentes con el paso de las semanas, como le ha ocurrido con Java a a la compañía Oracle, en el punto de mira tras evidenciar un fallo de seguridad después de que en agosto lograra solucionar otro.  Pero Oracle no está solo. Otras compañías han visto descubiertas algunas de sus vulnerabilidades y han intentado solucionarlas con mayor o menor fortuna. Véanse aquí cinco ejemplos.



1. Whatsapp

La plataforma de mensajería instantánea Whatsapp no es segura. O dicho de otra manera, los mensajes que mandamos a nuestros conocidos pueden ser interceptados incluso por una persona con pocos conociminetos de hacking porque los datos necesarios para piratear una cuenta,  como el IMEI o la dirección MAC de un teléfono móvil, son demasiado fáciles de obtener. La compañía trató de solventar este fallo encriptando los mensajes, pero aun así su seguridad sigue siendo baja. Normal que le haya salido un competidor que quiere ganar cuota de mercado por el flanco débil del gigante de Silicon Valley: Spotbros: una aplicación española que se promociona como “más segura que Whatsapp”.

2. Banco de Francia

Un desempleado francés que estaba buscando información sobre tarifas tecleó al azar en su ordenador los números 123456, con la sorpresa de que entró directamente en el servicio de deuda del Banco de Francia. Era 2008 y lo acusaron de haber pirateado la web del Banco de Francia, y recientemente lo han absuelto. ¿Por qué? Pues porque parece que la entidad fue demasiado imprudente al elegir la contraseña y al no establecer mayores medidas de seguridad.

3. Java

Investigadores de la firma polaca Security Explorations disclosed descubrieron a finales de mes pasado un nuevo fallo en Java que podría afectar a 1.000 millones de internautas. El fallo afecta a las versiones 5, 6 y 7 de Java en Windows, Mac OS X, Linux y Solaris. En agosto, Oracle ya se vio obligado a solucionar algunas deficiencias de seguridad, pero los investigadores encontraron de nuevo un agujero por el que colarse que la compañía no prevé arreglar hasta el próximo parche que lance en febrero. Los fallos de Java parecen haber hartado a Apple, que lo ha deshabilitado por defecto en todos los navegadores de los Mac con OS X, lo que pone en duda el futuro de Java, acosado por continuos agujeros de seguridad.

4. Navegadores

A principios de este mes, se hizo pública una vulnerabilidad en el navegador Opera que aparece cuando se navega por sitios web inseguros o que poseen contenido malicioso. Se trata de un agujero de seguridad que puede permitir al webmaster de una web redireccionar la navegación del usuario que ha visitado esa página a otra que él desee y donde pueda robar información al usuario. Microsoft alertó también hace unas semanas de un fallo de seguridad en Internet Explorer y Mozilla se vio obligada a deshabilitar la descarga de Firefox 16 por otro fallo.


5. World of Warcraft

El popular videojuego de rol en línea World of Warcraft sufrió hace unas semanas una intrusión que consiguió aniquilar a todos los personajes de Azertoh, el mundo virtual donde se desarrolla juego.  Blizzard Entertainment, la compañía responsable del producto, ha explicado en sus foros que el problema ha sido identificado, por lo que no se podrá volver a repetir al menos usando el mismo fallo en el sistema. Blizzard realizará ahora una "investigación exhaustiva" para determinar la causa de esta “pandemia virtual” y su autoría. World of Warcraft tiene más de 10 millones de usuarios y es el mayor videojuego de rol multijugador en línea del mundo.

....


Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian