viernes, 18 de enero de 2013

¿Qué es un escaneo de vulnerabilidades y por qué debe realizarse?

En seguridad informática, consideramos que las vulnerabilidades de una web son puntos débiles del software que permiten que un atacante comprometa la integridad, disponibilidad o confidencialidad de dicho software.

Por eso se recomienda realizar de forma periódica un escaneo de vulnerabilidades, que implica la automatización por medio de software especializado de la identificación de dichos fallos.

Inyecciones SQL, Cross Site Scripting (XSS), inclusiones de ficheros locales (LFI) y remotos (RFI), Server Side Includes (SSI) son algunas de las vulnerabilidades más frecuentes en las webs.

Realizar un escaneo de vulnerabilidades sirve para evitar que un potencial atacante pueda explotar esas debilidades para atacar nuestra web. Tener controladas las vulnerabilidades será en este 2013 más importante que nunca, puesto que las previsiones de los expertos apuntan a un incremento del malware y de los ataques tanto a webs de grandes organizaciones como a pequeñas páginas poco atentas a la seguridad online.

Para garantizar la seguridad de nuestras páginas webs, como ya explicábamos en un post anterior dedicado a la seguridad de las webs, es necesario analizar profundamente todos los elementos que intervienen en la cadena del negocio. Hay que pensar por ejemplo en seguridad a nivel lógico, físico (control de acceso, sistemas de firewall,...) y perimetral (firewalls, IDS, IPS,…), programar de forma segura, configurar correctamente servicios y aplicativos, preocuparse de la confidencialidad, disponibilidad e integridad de la información, aislar totalmente los datos, y realizar una monitorización continua de la seguridad.

Los escaneos de vulnerabiliades ayudan también a cumplir correctamente las normativas (Ej.:LOPD) y podría ser de ayuda para la seguridad y para el negocio cumplir con los estándares correspondientes (Ej.: ISO). Por todo ello es recomendable buscar asesoramiento continuo, así como contar con un proveedor estable y de confianza que pueda aportar años de experiencia en el mismo sector.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia


jueves, 10 de enero de 2013

Ni la Nasa se libra de los hackers: 6 ataques online de altos vuelos que nos dejó 2012

Es uno de los organismos más respetados del mundo, pero cuando de ser hackeado se trata, de ello no se libra ni la NASA. Y es que el sitio web de la agencia gubernamental responsable de los programas espaciales de Estados Unidos ha sido recientemente vulnerado por un atacante que respondía al seudónimo "p0ison-r00t". Este hacker provocó un cambio de aspecto al subdominio de la NASA.  El subdominio atacado ejecutaba una aplicación web con Flash, lo cual permitía a los visitantes crear videos del espacio usando sus rostros. El atacante logró publicar un mensaje en el sitio.

Pero la NASA no es la única institución de gran poder que el año pasado sucumbió al poder de los hackers, los cuales muchas veces pretenden demostrar la poca seguridad de los sitios webs. Aquí van 6 ejemplos:

1. Seguimos en Estados Unidos: Tras el cierre de Megaupload y el consiguiente enfado de buena parte de la comunidad online, el año 2012 empezaba con el ataque emprendido por Anonymous contra la web del Departamento de Justicia de Estados Unidos, el FBI y la productora Universal Music, entre otros. Los hackers entraron en los servidores  y robaron información sin que los responsables de la seguridad de los datos se percataran de la intrusión.

2. ¿Y la página web del Pentágono?, ¿es segura? Pues tampoco lo parece. Si en 2011, un fanático de la corrección sintáctica ya había violado las contraseñas de seguridad de la web simplemente para corregir una coma mal puesta, el año pasado el ataque fue algo más completo: El colectivo de hackers Wikiboat publicó información privada que al parecer habían robado de la página web oficial del Departamento de Defensa de los Estados Unidos.

3. El Ministerio de Defensa de Reino Unido fue objeto de un ataque a cargo de un grupo llamado Null Hacking Crew. El ataque se realizó mediante el método de inyección SQL. Al parecer, el sistema de la página no resultaba demasiado seguro ya que guardaba las contraseñas en un texto plano (denominado robots.txt), fichero del que se conoce públicamente su vulnerabilidad y que es fácilmente accesible por cualquier técnico de sistemas con algo de experiencia.

4. En mayo, el colectivo GhostShell atacó las webs de 100 universidades de entre las más prestigiosas del mundo (Harvard, Michigan o Stanford entre ellas) simplemente para demostrar la vulnerabilidad de sus webs y la cantidad de agujeros de seguridad fácilmente detectables y atacables. Los hackers robaron 120.000 registros de los servidores, que incluían nombres, direcciones particulares, credenciales y números de teléfono.

5. Mientras el Gobierno sirio trata de controlar con mano de hierro a su ciudadanía crítica deja más vulnerabilidades en sus servidores. Prueba de ello es la facilidad con la que el grupo de hackers Anonymous hackeó el correo electrónico del presidente, Bashar al-Assad, y reveló su sorprendente contraseña: 123456 (que por lo visto es bastante fracuente).  Además, Anonymous también había hackeado otras webs del gobierno, que fueron sustituidas por un mapa con las cifras de los ciudadanos fallecidos durante las protestas contra el régimen.

6. Facebook, Twitter y Linkedin. Con un millón, medio millón y 200.000 usuarios cada una, las redes sociales mayoritarias son, cómo no, un precisado objeto de deseo para los hackers. Las tres han padecido problemas de seguridad informática este año.

Y como para 2013 se prevé un aumento del malware, redoblamos desde el blog de Security Guardian nuestro esfuerzo por concienciar a empresarios y directivos de las empresas de la necesidad de garantizar la seguridad de su web, la puerta de entrada de su negocio. Una web debe estar convenientemente auditada, con los agujeros de seguridad detectados y parcheados y sin vulnerabilidades web que faciliten el trabajo de los atacantes. Para ello, es clave realizar un escaneo de vulnerabilidades que permita corregirlas.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian



viernes, 28 de diciembre de 2012

Ocho tendencias de seguridad online para 2013


1. Los ataques a compañías pequeñas y anónimas se incrementarán, puesto que éstas están peor auditadas y menos protegidas y resultan fácilmente hackeables.

2. El malware móvil crecerá exponencialmente, sobre todo para los dispositivos Android, líder del mercado con un 64% del total: Los expertos lo tienen claro: si crece el número de usuarios de smartphones, crece el interés por atacarlo.

3. Tampoco Apple se salvará de los hackers. Según las previsiones de G Data Software,  el malware para Mac superará la “fase de pruebas” y los ataques al sistema operativo de Apple crecerán, haciendo mimbar también la confianza de los usuarios en la marca.

4. Las smart televisiones, televisiones con acceso a Internet, comenzarán a entrar con mayor brío en los hogares, con lo que también se popularizarán los ataques a estas plataformas.

5. Aumentará el código maligno, lo que hará necesario sistemas más robustos y procedimientos de backup y restauración, según asegura la empresa Spophos en el  “Informe de Seguridad 2013”.

6. Aumentará el cibercrimen y el ciberespionaje y quizás “estamos muy cerca de sufrir alguna catástrofe que afectaría a la economía mundial o a una infraestructura crítica”, según pronostica Art Coviello, presidente de RSA.

7. Los hackers incrementarán su grado de sofisticación, por lo que será necesaria una mayor colaboración entre empresas y organismos públicos.

8. En paralelo al aumento de los ataques, aumentará la importancia que las empresas y las administraciones le dan a la detección de los agujeros de seguridad y las vulnerabilidades de las webs y a las auditorías de seguridad online.

Lista elaborada a partir de los estudios de G Data Software y Sophos y las previsiones de Art Coviello, presidente de RSA.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian



jueves, 20 de diciembre de 2012

6 casos de hackers 'redimidos': Del pirateo a trabajar para grandes compañías

Kristin Paget, una antigua hacker que hace unos años trabajó para Microsoft reparando fallos de  Windows Vista, se encargará ahora de mejorar la seguridad del sistema operativo Mac OS, que opera a los equipos de Apple.

La evolución de Kristin desde el mundo hacker hasta el entorno de las grandes compañías, que puede sorprender a los neófitos en la seguridad online, no es ninguna novedad. Muchos otros hakers han sido fichados en los últimos años por grandes empresas que desean aprovechar el talento y los conocimientos de kackers expertos en detectar agujeros de seguridad.

Existen incluso ejemplos de hackers que han sido contratados por las propias empresas a las que previamente habían atacado, como es el caso de Nicholas Allegra, alias Comex, un hacker que ganó notoriedad cuando creó una web que permitía hacer 'jailbreak' en el iPhone de forma sencilla, como miembro del iPhone Dev Team. El 'jailbreak' es un sistema para liberar el iPhone y ejecutar código casero, no autorizado por Apple. Después de esto, empezó a trabajar para Apple.

martes, 18 de diciembre de 2012

Security Guardian, en la web de las startups

Antonio San Martino, CEO y fundador de Security Guardian, ha sido entrevistado en Eureka Startups, una plataforma especializada en informar sobre startups, proyectos y negocios en internet llevados a cabo por emprendedores. En ella el máximo responsable de la empresa de soluciones en seguridad informática cuenta cómo fueron los inicios de la startup y cómo y por qué decidió que debía apostar por ella.

Si quieres leer la entrevista, haz clic:

Entrevista con Antonio San Martino en Eureka Startups

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian

miércoles, 12 de diciembre de 2012

Estos fueron los dos principales intentos de fraude online a principios de año

Agencia Tributaria y Policía. Ellos fueron los “cebos” elegidos por los hackers para tratar de engañar al usuario de Internet y cometer un fraude. Así lo refleja el estudio publicado por el Instituto Nacional de Tecnologías de la Comunicación (INTECO) sobre la incidencia del fraude online en el primer cuatrimestre de 2012. Desde Security Guardian, hemos querido resumir las principales conclusiones.

En el primer caso, la campaña de fraude se basaba en la imagen de la Agencia Tributaria y tuvo gran repercusión durante los meses de febrero a abril y de ella advirtió la propia Agencia Tributaria en su web.

La campaña consistía en unos envíos de correos fraudulentos, conocidos como “phishing”, en los que se hacía referencia a un reembolso de impuestos inexistente en la que el receptor del e-mail saldría supuestamente beneficiado. Para poder disponer del dinero había que acceder a una dirección web en la que se tenían que aportar datos de cuentas bancarias y tarjetas de crédito.

El segundo estuvo protagonizado por el ransomware (malware que secuestra funciones del equipo) denominado “Virus de la Policía”, que consistía en la infección y posterior extorsión al usuario bajo la promesa del desbloqueo del sistema.

El virus tuvo una gran propagación, y la propia Policía remitió al portal Hispasec para que los usuarios apuraran sus medidas de protección o de desinfección. La prevención, ene este caso como en tantos otros, pasaba por evitar ejecutar archivos desconocidos, y actualizar el software para que no contuviera vulnerabilidades. Además, también es posible impedir que este, y todos los troyanos que estén por venir y se comporten igual, consigan secuestrar el nuestro sistema. Lo explicaba el Hispasec.

Algo de gran importancia, puesto que los internautas, volviendo a las conclusiones del estudio del Inteco,  siguen percibiendo situaciones que pueden suponer fraude (si llegan a consumarse), como por ejemplo recibir emails que invitan a visitar páginas webs sospechosas (un 37,4% de los usuarios así lo indica) o promocionan servicios no solicitados (un 30,8%).

La buena noticia es que pese a estas nuevas familias de malware el nivel de infección por malware destinado al fraude en España parece haberse estabilizado. En abril de 2012, un 38,3% de los ordenadores en el país alojaba algún tipo de troyano, un 4,4% troyanos bancarios y un 4%, rogueware (malware “bandido” o falso antivirus). Destaca el repunte experimentado en enero en el caso de los troyanos y rogueware, si bien en los tres meses posteriores los valores se recuperaron.

Sin embargo, la incidencia del fraude online disminuyó a comienzos de 2012, como puede verse en el gráfico. En primer lugar, se observa menor proporción de situaciones que pudieran derivar en fraude, como afirma un 52,9% de los usuarios entrevistados, lo que supone un cambio de tendencia con respecto a finales de 2011 (cuando esta proporción alcanzaba el 58,4%). En segundo lugar, disminuye la incidencia del fraude online con perjuicio económico que, por primera vez, se sitúa por debajo del 3% en los últimos tres años (desde INTECO se realiza este diagnóstico).  

Fraude online. Inteco. Blog de Security Guardian.
Evolución del fraude online entre 2009 y 2012 según Inteco.


....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian


lunes, 10 de diciembre de 2012

5 (+1) frases para el debate sobre seguridad online


1. “Nuestra vida diaria es casi enteramente dependiente de los sistemas interconectados, lo que nos hace vulnerables ante individuos, instituciones y naciones maliciosas, quienes han incrementado su capacidad para desatar devastadores ciberataques de forma remota y anónima”.

W. Lee Howell, director gerente y máximo responsable del Centre for Global Events and Risk Response Network del World Economic Forum.

2. "No podemos poner puertas al campo: cualquier producto que sale al mercado presenta vulnerabilidades y cualquier vulnerabilidad del mundo constituye una puerta de entrada a la amenaza".

Luis Delgado Jiménez, consultor de seguridad

3. "La conciencia de la necesidad de aplicar medidas integrales para la protección de sus activos aumenta, pero sólo se alcanza una conciencia real cuando se materializa el incidente".

Manuel Escalante, director general del Inteco

4.El ser o no hackeado depende de quién gana la carrera entre atacante y administrador. Si nuestro negocio estuviera basando en la página web y un posible ataque puede producirnos pérdidas económicas o afectar negativamente a la imagen corporativa no quisiéramos que la supervivencia del negocio dependiera de quien llega antes".

Antonio San Martino, CEO y fundador de Security Guardian. Ph Doctor, ingeniero Superior en Informática

5. "Las mismas precauciones que tomamos en el mundo físico para que no nos atropelle un coche, son las que hay que tomar en el mundo virtual porque al final la conducta de la gente es la misma".

Capitán César Lorenzana, Grupo de Delitos Telemáticos de la Guardia Civil.

Y una más...

5 + 1. “La prosperidad económica de América en el siglo XXI dependerá de la ciberseguridad.

Barack Obama, presidente de los Estados Unidos