viernes, 22 de febrero de 2013

El año 2012 dejó 132 millones de aplicaciones vulnerables


Adobe Reader, Adobe Flash Player, Apple iTunes, QuickTime y Oracle Java son alguno de los programas en los que se han detectado un número más grande de vulnerabilidades, según un estudio de una firma de seguridad. El estudio revela que en el año 2012 se hallaron 132 millones de aplicaciones vulnerables. Uno de los grandes problemas que desvela este informe es que son los propios usuarios los que comprometen la seguridad de sus equipos al no instalar las actualizaciones de los programas.

Pero, ¿qué es una vulnerabilidad? 

 

Las vulnerabilidades son fallas de un sistema de software que desencadena un resultado indeseado puesto que deja la puerta abierta a los hackers para explotar estos defectos en el diseño del software y cometer ataques de Internet. Para corregirlos, las compañías desarrollan parches de seguridad o actualizaciones.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia

lunes, 18 de febrero de 2013

Alerta para empresas: demasiadas webs comprometidas en 2012

El 85% de las webs legítimas fueron comprometidas en 2012, según apuntan las conclusiones de un estudio que sostiene, además, que sólo uno de cada cinco correos electrónicos fueron legítimos en 2012, y que el 92% del spam incluía enlaces a contenido potencialmente malicioso. Son datos extraídos del informe anual de WebSense.

Además de aumentar el número de ataques a páginas webs, el informe también destaca cómo la naturaleza de estos ataques está cambiando: Son cada vez más sofisticados.

En paralelo, los atacantes usan cada vez más kits de exploits automáticos que son capaces de inyectar código en una página web para que de forma automática traten de explotar vulnerabilidades comunes y conocidas.

El estudio, además, alerta de que los troyanos downloaders (un tipo de código malicioso cuya función es descargar otros malware) se han vuelto más eficientes a la hora de infectar a los usuarios.

Pero este no es el único estudio que alerta sobre el aumento de las amenazas a las que los atacantes están sometiendo las webs. Otro estudio dado a conocer recientemente avisa de que las amenazas avanzadas persistentes (Advanced Persistent Threat, APT) representan un riesgo para la seguridad de las empresas. Pese a ello, asegura dicho estudio, las empresas no están protegiendo sus webs de manera eficaz.

Una amenaza persistente avanzada es un tipo sofisticado de ciberataque que constituye uno de los peligros más importantes y de rápido crecimiento que las organizaciones deben afrontar hoy en día, en particular las empresas que están haciendo uso del cómputo en la nube.

Lo que más distingue una APT es que cambia sus características todo el tiempo y de manera intencional, haciéndolo muy difícil de detectar con métodos tradicionales. Si quieres saber más sobre las APT, puedes leer este interesante post. 

Y si quieres tratar de frenar estos ataques, recuerda que Security Guardian ofrece servicios de consultoría y que además es un producto SaaS con una doble vertiente: Es un sello de seguridad y confianza online para páginas web y es un servicio de escaneo de vulnerabilidades de la web que se efectúa de forma periódica o bajo demanda para que esta pueda certificarse como “segura” mediante el sello de confianza online de Security Guardian.
....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia

miércoles, 13 de febrero de 2013

Sin seguridad online no hay ecommerce

Todos los datos lo certifican: en plena crisis, el comercio electrónico en España crece sin cesar. Sin embargo, para que una tienda online funcione es indispensable que haya invertido en seguridad. Así, unos datos publicados recientemente nos permiten ver unas tendencias de consumo que muestran que encargar a una empresa de seguridad online que practique escaneos de vulnerabilidades de forma periódica puede ser clave para garantizar las ventas. Veamos:

  • El 75% de los clientes prefiere comprar en tiendas que cuenten con sellos de confianza y/o seguridad.
  • Uno de cada tres clientes se decanta por webs en las que esos sellos aparezcan de forma visible.
  • Estos sellos de confianza online pueden reducir el porcentaje de abandono de carritos y potenciar la tasa de conversión de la web.   

Seguridad online en ecommerce

Photo credit: Fosforix via photopin cc

Y es que el consumidor sabe que hackear una web es relativamente sencillo y más aun si la empresa no ha invertido en detectar los agujeros de seguridad de su página web y ponerles una solución. De hecho, solo el 43% de los consumidores confía en que la mayoría de las web son seguras. Para el 36%, la mayoría de los sitios online son susceptibles de ser pirateados.

Un riesgo que se minimizaría, por ejemplo, apostando por alguna de las versiones del sello de certificación de seguridad, confianza y privacidad y escaner de vulnerabilidades web que Security Guardian pone a disposición de sus clientes

Por eso, a nadie se le escapa que sin inversión en seguridad online no hay negocio de ecommerce. Y menos hoy, 13 de febrero, el día antes del Día de los enamorados, un día más que propicio para que los ciberdelincuentes traten de infectar con malware cuantos más ordenadores mejor.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia

miércoles, 30 de enero de 2013

Alejandro Ramos: "Un hacker es un apasionado de las incógnitas y de los misterios. Como un investigador privado"

Ángel Ríos, auditor de una empresa puntera en el sector de la seguridad informática, se encuentra en el mejor momento, tanto en el terreno profesional como en el personal. A las puertas del fin de semana, está a punto de terminar un importante proyecto y se prepara para acudir a una cita con Yolanda, antigua compañera de clase de la que siempre ha estado enamorado. Sin embargo, el encuentro no sale como esperaba: ella no está interesada en iniciar una relación; sólo quiere que le ayude a descifrar un misterioso archivo.

Así comienza la sinopsis de “Hacker épico”, el libro-novela que Alejandro Ramos y Rodrigo Yepes, expertos en seguridad informática, acaban de lanzar al mercado. Antes de presentar la novela, Alejandro Ramos nos ha contestado unas preguntas para el blog de Security Guardian.



Hacker épico. Entrevista en Security Guardian


Leo en una reseña que “Hacker épico” puede ser un libro técnico envuelto en una novela o una novela negra con detalles técnicos impecablemente detallados. ¿Con qué nos quedamos?

Me gusta creer que Hacker Épico es una novela didáctica que consigue entretener y despertar el pequeño hacker que todos llevamos dentro. Por las proporciones, prácticamente del 50/50, lo veo más como manual técnico novelado que como una novela con muchos detalles técnicos.

Vuestra idea en un inicio era realizar un manual técnico sobre seguridad informática pero os salió una novela...

Cuando empecé con el libro poco a poco sentía que no escribía nada nuevo, que aquello solo sería un manual más de referencia como muchos otros que hay en las librerías e Internet. No quería escribir algo que acabase en una estantería para que, en caso de necesidad, alguien lo abriese por determinada página para consultar una duda. Yago, un viejo amigo, me dio varias píldoras que fueron la solución: "escribe algo con lo que el lector se pueda sentir el protagonista", "que cuando terminen de leerlo quieran ser hackers", "disfruta escribiendo", "marca la diferencia con innovación". Con estos mandamientos y conociendo mis limitaciones, le pedí ayuda a Rodrigo Yepes, otro viejo amigo de la infancia y apasionado por la literatura. El escribiría la parte novelada  y yo la técnica. Muchas tardes de trabajo, mensajes intercambiados y risas acabaron materializándose en Hacker Epico.

Porque la seguridad informática tiene mucho de novela negra, ¿verdad?

A todos los que hacemos seguridad nos gusta ir superando obstáculos y retos. Un hacker es un apasionado de las incógnitas y los misterios. Exactamente igual que un inspector o investigador privado. El famoso Sherlock Holmes se valía de sus conocimientos forenses y químicos para avanzar en la investigación. Angel Ríos tiene también sus propias habilidades y trucos.

“Hacker épico” toca muchos aspectos técnicos: DLP, análisis forense de dispositivo USB, estructura de ficheros PDF, impersonación de SMS y llamadas telefónicas, ingeniería social, auditoría wireless: WEP, WPA, RogueAP, forense iPhone/SQLite, creación de APT con Metasploit, búsqueda de información (OSINT), forense de memoria RAM, keyloggers hardware, hacking Web: DVR, XSS y abuso de funcionalidades. ¿Cómo acogerán o como están acogiendo esta novela los profesionales de la seguridad informática?

De momento todas las críticas que nos han llegado han superado cualquier expectativa que teníamos. Los lectores están disfrutando tanto como nosotros lo hemos hecho escribiéndolo. Sin duda alguna, hemos conseguido con creces uno de nuestros objetivos.

¿Está también pensado para ser leído para un público no experto en seguridad informática?, ¿puede servirles para introducirse e el mundo del análisis forense o del escaneo de vulnerabilidades?

El libro tiene un nivel técnico sencillo. Se pensó en una audiencia dispuesta a iniciarse en el mundo de la seguridad, como estudiantes de informática y "geeks" en general. Para la parte técnica, si es cierto que hace falta algunos conocimientos básicos, pero cualquier aficionado seguro que es capaz de seguirlo sin problemas. El motivo principal de su existencia es la divulgación, y con el se pretende animar al lector a  empezar el camino para formarse en seguridad, un camino sin fin.

El título “hacker épico” suena a juego de palabras con el concepto de “hacker ético”. ¿Así ha sido?, ¿qué opinión os merece el hacker ético?

Nos costó muchísimo encontrar un título, pero una vez dimos con él, nos enamoramos. Realmente es un doble juego de palabras, ya que el protagonista, trabaja como hacker ético en una consultora que se llama
"Épica".

El libro puede comprarse en la página web de Informática 64 y será presentado este jueves a las 20,30 en la Casa de Zamora (Calle de las Tres Cruces, 12) de Madrid


....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia

jueves, 24 de enero de 2013

¿Tu web tiene vulnerabilidades? Detéctalas antes de que lo haga un hacker

Los expertos en seguridad de la información y escaneo de vulnerabilidades web observan en los últimos tiempos una contradicción en cuanto a la concienciación sobre la importancia de detectar y corregir los agujeros de seguridad. Por una parte, parece ser que los gobiernos y las administraciones empiezan a admitir que la ciberdelincuencia es un peligro contra el que hay que luchar con medios materiales (presupuesto) y humanos (personal capacitado). Pero por la otra, los empresarios siguen pensando que esto no va con ellos: que su página web no será atacada por un hacker.

Lo explicaba recientememente el vicepresidente de ingeniería en Swivel Secure, Chris Russell, con estas palabras: "Mientras que el Gobierno se está despertando y admitiendo los riesgos planteados por la ciberdelincuencia, descubrimos que los jefes de empresas están medio dormidos. El problema es que los empresarios creen que ese delito informático es algo que sucede a otras personas, sin apreciar el valor de los datos que poseen y las motivaciones de las personas que podrían desear obtener acceso a ellos".

Y es que los empresarios, explica este directivo, leen sobre los agujeros de seguridad en grandes empresas multinacionales como Google y LinkedIn, pero no se dan cuenta de que esos mismos detalles de inicio de sesión probablemente están siendo utilizados también para acceder a sus propios sistemas.

Así, esta empresa ha publicado un estudio según el cual al 51% de los empresarios británicos no le preocupa demasiado la seguridad de sus sistemas corporativos. Además, una cuarta parte de ellos admiten que usan la misma combinación de nombre de usuario y contraseña para todas sus cuentas, incluyendo las cuentas corporativas confidenciales y las de sitios de medios sociales.

Facilitar el trabajo a los hackers, además, acaba saliendo caro: La mejor forma de reducir el coste de los agujeros de seguridad es detectarlos, evitar que se conviertan en amenazas y que alguien nos ataque, lo que puede ocasionar pérdida de información muchas veces confidencial, descenso en los ingresos y un declive de nuestra imagen de marca. Una pequeña inversión destinada a corregir a escanear las vulnerabilidades de la página web corporativa puede evitar, pues, el quiebre de una empresa.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia


viernes, 18 de enero de 2013

¿Qué es un escaneo de vulnerabilidades y por qué debe realizarse?

En seguridad informática, consideramos que las vulnerabilidades de una web son puntos débiles del software que permiten que un atacante comprometa la integridad, disponibilidad o confidencialidad de dicho software.

Por eso se recomienda realizar de forma periódica un escaneo de vulnerabilidades, que implica la automatización por medio de software especializado de la identificación de dichos fallos.

Inyecciones SQL, Cross Site Scripting (XSS), inclusiones de ficheros locales (LFI) y remotos (RFI), Server Side Includes (SSI) son algunas de las vulnerabilidades más frecuentes en las webs.

Realizar un escaneo de vulnerabilidades sirve para evitar que un potencial atacante pueda explotar esas debilidades para atacar nuestra web. Tener controladas las vulnerabilidades será en este 2013 más importante que nunca, puesto que las previsiones de los expertos apuntan a un incremento del malware y de los ataques tanto a webs de grandes organizaciones como a pequeñas páginas poco atentas a la seguridad online.

Para garantizar la seguridad de nuestras páginas webs, como ya explicábamos en un post anterior dedicado a la seguridad de las webs, es necesario analizar profundamente todos los elementos que intervienen en la cadena del negocio. Hay que pensar por ejemplo en seguridad a nivel lógico, físico (control de acceso, sistemas de firewall,...) y perimetral (firewalls, IDS, IPS,…), programar de forma segura, configurar correctamente servicios y aplicativos, preocuparse de la confidencialidad, disponibilidad e integridad de la información, aislar totalmente los datos, y realizar una monitorización continua de la seguridad.

Los escaneos de vulnerabiliades ayudan también a cumplir correctamente las normativas (Ej.:LOPD) y podría ser de ayuda para la seguridad y para el negocio cumplir con los estándares correspondientes (Ej.: ISO). Por todo ello es recomendable buscar asesoramiento continuo, así como contar con un proveedor estable y de confianza que pueda aportar años de experiencia en el mismo sector.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardia


jueves, 10 de enero de 2013

Ni la Nasa se libra de los hackers: 6 ataques online de altos vuelos que nos dejó 2012

Es uno de los organismos más respetados del mundo, pero cuando de ser hackeado se trata, de ello no se libra ni la NASA. Y es que el sitio web de la agencia gubernamental responsable de los programas espaciales de Estados Unidos ha sido recientemente vulnerado por un atacante que respondía al seudónimo "p0ison-r00t". Este hacker provocó un cambio de aspecto al subdominio de la NASA.  El subdominio atacado ejecutaba una aplicación web con Flash, lo cual permitía a los visitantes crear videos del espacio usando sus rostros. El atacante logró publicar un mensaje en el sitio.

Pero la NASA no es la única institución de gran poder que el año pasado sucumbió al poder de los hackers, los cuales muchas veces pretenden demostrar la poca seguridad de los sitios webs. Aquí van 6 ejemplos:

1. Seguimos en Estados Unidos: Tras el cierre de Megaupload y el consiguiente enfado de buena parte de la comunidad online, el año 2012 empezaba con el ataque emprendido por Anonymous contra la web del Departamento de Justicia de Estados Unidos, el FBI y la productora Universal Music, entre otros. Los hackers entraron en los servidores  y robaron información sin que los responsables de la seguridad de los datos se percataran de la intrusión.

2. ¿Y la página web del Pentágono?, ¿es segura? Pues tampoco lo parece. Si en 2011, un fanático de la corrección sintáctica ya había violado las contraseñas de seguridad de la web simplemente para corregir una coma mal puesta, el año pasado el ataque fue algo más completo: El colectivo de hackers Wikiboat publicó información privada que al parecer habían robado de la página web oficial del Departamento de Defensa de los Estados Unidos.

3. El Ministerio de Defensa de Reino Unido fue objeto de un ataque a cargo de un grupo llamado Null Hacking Crew. El ataque se realizó mediante el método de inyección SQL. Al parecer, el sistema de la página no resultaba demasiado seguro ya que guardaba las contraseñas en un texto plano (denominado robots.txt), fichero del que se conoce públicamente su vulnerabilidad y que es fácilmente accesible por cualquier técnico de sistemas con algo de experiencia.

4. En mayo, el colectivo GhostShell atacó las webs de 100 universidades de entre las más prestigiosas del mundo (Harvard, Michigan o Stanford entre ellas) simplemente para demostrar la vulnerabilidad de sus webs y la cantidad de agujeros de seguridad fácilmente detectables y atacables. Los hackers robaron 120.000 registros de los servidores, que incluían nombres, direcciones particulares, credenciales y números de teléfono.

5. Mientras el Gobierno sirio trata de controlar con mano de hierro a su ciudadanía crítica deja más vulnerabilidades en sus servidores. Prueba de ello es la facilidad con la que el grupo de hackers Anonymous hackeó el correo electrónico del presidente, Bashar al-Assad, y reveló su sorprendente contraseña: 123456 (que por lo visto es bastante fracuente).  Además, Anonymous también había hackeado otras webs del gobierno, que fueron sustituidas por un mapa con las cifras de los ciudadanos fallecidos durante las protestas contra el régimen.

6. Facebook, Twitter y Linkedin. Con un millón, medio millón y 200.000 usuarios cada una, las redes sociales mayoritarias son, cómo no, un precisado objeto de deseo para los hackers. Las tres han padecido problemas de seguridad informática este año.

Y como para 2013 se prevé un aumento del malware, redoblamos desde el blog de Security Guardian nuestro esfuerzo por concienciar a empresarios y directivos de las empresas de la necesidad de garantizar la seguridad de su web, la puerta de entrada de su negocio. Una web debe estar convenientemente auditada, con los agujeros de seguridad detectados y parcheados y sin vulnerabilidades web que faciliten el trabajo de los atacantes. Para ello, es clave realizar un escaneo de vulnerabilidades que permita corregirlas.

....

Web de Security Guardian: http://www.security-guardian.com/ 
Linkedin de Security Guardian: http://www.linkedin.com/company/security-guardian
Twitter de Security Guardian: @securitguardian