Telecomunicaciones

Analizar las propiedades físicas de la línea o medio de comunicación y las propiedades estadísticas del mensaje a fin de diseñar los mecanismos de codificación y decodificación más apropiados.

Project Management Professional

Conocimientos, experiencia y dominio de la terminología, basándose en una conducta intachable y ética. Responsable para el buen desempeño de la gestión de proyectos.

Seguridad Informática

Se enfoca en la protección de la infraestructura computacional y todo lo relacionado con esta. Para ello existen una serie de estándares, protocolos, métodos, reglas, herramientas y leyes concebidas para minimizar los posibles riesgos a la infraestructura o a la información.

Diseño y Herramientas WEB

Aplicaciones web que facilitan el compartir información, la interoperabilidad, el diseño centrado en el usuario1 y la colaboración en la World Wide Web.

Gestión de los Servicios

Esta actividad requiere un estrecho contacto con los usuarios, por lo que el Centro de Servicios (Service Desk) debe jugar una papel esencial en el mismo para restaurarlo según su SLA correspondiente.

Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

Cómo instalar un certificado SSL gratis

Cómo instalar un certificado SSL gratis

Cómo instalar un certificado SSL gratis


"Let's-Encrypt" está ofreciendo certificados HTTPS gratis a todo el mundo.


"Let's-Encrypt" está abierto al público, permitiendo que cualquiera pueda obtener un certificado SSL/TLS libremente (Secure Socket Layer/Transport Layer Security) para sus servidores web y configurar sitios web HTTPS en unos pocos pasos simples.

"Let's-Encrypt" Es una iniciativa dirigida por el Grupo de Investigación de Seguridad de Internet (ISRG). Es un nuevo y libre "Open" Certificación Autoritativa (CA) reconocido por los principales navegadores, incluyendo Google Chrome, Mozilla Firefox y Microsoft Internet Explorer.

La autoridad de certificación SSL gratuito está ahora en "beta pública" tras un testeo riguroso de un grupo selecto de voluntarios.

¿Por qué dejar de cifrar?

"Let's-Encrypt" se comprometió a ofrecer una certificación autoritativa (CA) que es:

  • Gratis; sin cargo para los CERT HTTPS.
  • Automático; la instalación, configuración, así como la renovación de los certificados no requieren ninguna acción de administrador.
  • Open; la emisión automática, así como los procedimientos de renovación, será publicado como estándar abierto.
  • Transparente; los registros de todos los certificados de emisión o revocación estarán disponibles al público.
  • Seguro; el equipo está comprometido a ser un modelo de buenas prácticas en sus propias operaciones.
  • Cooperativo; "Let's-Encrypt" es administrado por una organización de múltiples partes interesadas y existe para beneficio de la comunidad

¿Cómo instalar un certificado SSL "Let's-Encrypt"?

En primer lugar, digamos que quieres conseguir un certificado para "midominio.com". Para ejecutar la instalación, debes tener permisos de root a su servidor web "midominio.com". Para generar e instalar un certificado SSL "Let's-Encrypt", primero debes descargar y ejecutar la aplicación cliente "Let's-Encrypt".

Para instalar el certificado SSL gratuito "Let's-Encrypt" vamos a seguir estos pasos:

Paso 1: Ingresa a tu servidor 'midominio.com' web usando SSH con acceso root.

Paso 2: Para instalar el sistema de control de versiones Git, escriba el siguiente comando:

 
#apt-get install git

Paso 3: A continuación, descarga e instala la última versión de la aplicación de cliente "Let's-Encrypt", escribe los siguientes comandos:

 
#git clone https://github.com/letsencrypt/letsencrypt
#cd letsencrypt
#./letsencrypt-auto

Paso 4: Una vez que se inicia la instalación, pulse "Enter" para aceptar el contrato.

Paso 5: A continuación, pulsa "Intro" para especificar el nombre del servidor manualmente en el cuadro de texto (por ejemplo, www.dominio.com ) y, a continuación, pulse "Enter".

Paso 6: A continuación, introduce tu dirección de correo electrónico, donde se puede recibir mensajes de "Let's-Encrypt" y recuperar claves perdidas, y luego presiona "Enter".

Paso 7: Revisa los "Términos de Servicio", y luego presione "Enter" para generar e instalar el certificado SSL.

Una vez finalizada la instalación, recibirás un mensaje de "Congratulation'.

Cómo configurar Nginx / Apache para certificado SSL "Let's-Encrypt"

De forma predeterminada, Nginx o servidores web Apache no están configurados para el uso de los nuevos certificados. Por ejemplo, en el caso de Nginx: Para utilizar el certificado SSL instalado, se tiene que editar el archivo de configuración Nginx. Escribe el siguiente comando para abrir el archivo de configuración de Nginx:
$ Sudo vim /etc/nginx/sites-available/www.midominio.com
Dentro de este archivo, agregua las siguientes líneas.
http {
server {
...
listen 443 ssl;
server_name www.midominio.com;
ssl_certificate /etc/letsencrypt/live/www.midominio.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/www.midominio.com/privkey.pem;
…
}
}
Guarda el archivo, y simplemente reinicia el servidor web Nginx, con el siguiente comando:
sudo nginx -s reload
¡Eso es todo! la documentación la puedes encontrar aquí https://letsencrypt.readthedocs.org/en/latest/

Felicitaciones por haber instalado correctamente el certificado SSL para su dominio "midominio.com".

Cómo renovar un certificado SSL gratuito "Let's-Encrypt": Es importante tener en cuenta que la versión beta de "Let's-Encrypt" emite certificados que expiran después de 90 días. Por lo tanto, para renovar tu certificado SSL, es necesario ejecutar el script letsencrypt-auto después de la expiración.

¡Ahora todos podrán tener Certificados HTTPS gratis!

Por lo tanto, ahora es el momento para que Internet tome un paso importante en términos de seguridad y privacidad. El equipo de "Let's-Encrypt" quiere que el HTTPS se convierta en un estandar por defecto para todo el mundo de una manera fácil de obtener y manejar.

"Hay una recompensa para cualquiera que pueda encontrar un agujero de seguridad en el servicio", el equipo de "Let's-Encrypt" escribió una entrada en el blog. "Tenemos mucho trabajo por hacer antes de que estemos cómodos, sobre todo en la experiencia del cliente."

"La automatización es una piedra angular de nuestra estrategia, y hay que asegurarse de que en el cliente funcione sin problemas y de forma fiable en una amplia gama de plataformas. Daremos seguimiento de los comentarios de los usuarios, y hacer mejoras tan pronto como sea posible."

Como una nota importante, cabe decir que "Let's-Encrypt" había firmado su primer certificado HTTPS en septiembre, y su software de cliente surgió a principios de noviembre. Desde entonces el equipo ha sido capaz de encontrar fallas en sus sistemas antes de hacerlo público.

Todo sobre las Cookies (Legal y técnico) by @c0ntrozo

Todo sobre las Cookies (Legal y técnico) by @c0ntrozo

Todo sobre las Cookies (Legal y técnico)

C O O K I E S jurídico y técnico, by @c0ntrozo

Legal:
En este apartado se recoge una selección de la normativa aplicable en materia de cookies junto a los informes jurídicos, las resoluciones y las publicaciones más relevantes realizadas por la Agencia Española de Protección de Datos sobre esta materia, así como documentos de interés elaborados por las Autoridades Europeas de protección de Datos (GT29).

Legislación

Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSI). Texto consolidado a fecha 10 de mayo de 2014. 

Artículos: 2 en relación con la definición del Anexo a), 22.2, 37, 38.4 g), 38.3 i).

Guías y publicaciones

Guía sobre el uso de las cookies

Informes Jurídicos

2014-0196. Contenido de la información de la segunda capa en cookies
2014-0093. Información en dos capas. Documento sobre Política de privacidad y cookies
2014-0083. Ámbito subjetivo de aplicación de normativa de cookies
2014-0011. El consentimiento para el uso de cookies. No cabe un sistema de opt out
25-07-2014. PS-00061-2014
24-07-2014. PS-00692-2014
24-07-2014. PS-00691-2013
24-07-2014. PS-00083-2014
23-07-2014. PS-00074-2014
21-07-2014. PS-00690-2013
21-07-2014. PS-00689-2013
14-05-2014. PS-00320-2013
14-01-2014. PS-00321-2013
Dictamen 4/2012 sobre la exención del requisito de consentimiento en cookies 
Opinion 4/2012 on Cookie Consent Exemption
Working Document 02/2013 providing guidance on obtaining consent for cookies
Dictamen 16/2011 sobre la recomendación de mejores prácticas de EASA/IAB sobre publicidad comportamental en línea
Opinion 16/2011 on EASA/IAB Best Practice Recommendation on Online Behavioural Advertising
http://www.agpd.es/portalwebAGPD/canaldocumentacion/cookies/index-ides-idphp.php 

Técnico

Los otros : ejemplos  Facebook y macromedia flash config en local_remoto

https://www.facebook.com/legal/terms

https://www.facebook.com/about/privacy

http://www.macromedia.com/support/documentation/en/flashplayer/help/settings_manager09.html

A partir de un reciente informe de la Universidad de Berkeley:

Más de la mitad de los principales sitios web de Internet utilizan una capacidad conocida  de Adobe Flash plug-in para rastrear a los usuarios y almacenar información acerca de ellos, pero sólo cuatro de ellos mencionan los llamados cookies de Flash en sus políticas de privacidad.

Bajo la dirección de Chris Hoofnagle de los Programas de Información de Privacidad del Centro Berkeley para la Ley y la tecnología, los investigadores descubrieron que la mayoría de los usuarios de Internet no están familiarizados con las cookies de Flash y que las cookies web en Flash no se pueden controlar a través de los controles de privacidad de cookies=galletas en un navegador.

Aún más interesante fue el uso de las cookies de Flash para 're-spawn "o traer de vuelta a la vida las cookies del navegador tradicionales que habían sido eliminados en las computadoras de los clientes. En el estudio se encontraron incluso varios sitios web del gobierno con “ flash información ID cookie”. El gobierno ftiene una política de prohibir el uso de las cookies del navegador tradicionales.

¿Qué es todo este alboroto? Sitios web de Internet a menudo se adhieren al espacio que en memoria ocupa el navegador y forman cadenas de cookies' ,con la identificación de texto y números en  su ordenador para ayudar a llevar , mejorar controlar la cuenta de usuario y sus preferencias al visitar sus sitios.
En teoría, esto es una conexión útil entre usted y los sitios web que visita. Por ejemplo, un vendedor de libros en línea podría almacenar su cliente preferencias información para ofrecerle una ayuda a encontrar lo que quiere y que sea más fácil para hacer sus compras.

Sin embargo, como muchas cosas buenas y útiles en la web, las cookies del navegador han resultado ser una vía para que los ladrones de identidad puedan  encontrarnos  y con ello nuestra información personal.
Una cookie que nadie conoce y que no se puede controlar a través de nuestros navegadores web, y se puede utilizar para volver a “desovar” reenganchar todas las cookies del navegador...

Removiendo las Cookies Actuales

Resulta que, Adobe tiene un Administrador de configuración en su sitio donde se puede controlar cómo las Flash cookies se almacenan junto con otras cosas. Si hace clic en un pedazo de código de Flash en tu navegador puede seleccionar "Configuración" y llegar a este lugar especial. O puede simplemente haga clic en nuestro enlace a mano:

http://www.macromedia.com/support/documentation/en/flashplayer/help/settings_manager09.html
 

Lo que usted debe ver algo como esto:

Flash Cookie Removal Tools

Windows:

https://addons.mozilla.org/en-US/firefox/addon/6623

  1. Ccleaner – http://www.ccleaner.com

Mac OS X:

  1. FlushApp – http://machacks.tv/2009/01/27/flushapp-flash-cookie-removal-tool-for-os-x/

 

Flash Cookie Storage Locations

Siempre se puede ir al directorio donde se almacenan las galletas y eliminarlos manualmente. No es una solución permanente - nuevas cookies serán creadas en el futuro - pero funciona.

Windows:
LSO files almacenados tipicamente con “.SOL” extension, dentro de cada  user’s Application Data directory,
bajo la ruta  Macromedia\FlashPlayer\#SharedObjects.
Mac OS X:
For Web sites, ~/Library/Preferences/Macromedia/FlashPlayer. For AIR Applications, ~/Library/Preferences/[package name (ID)of your app] and ~/Library/Preferences/Macromedia/FlashPlayer/macromedia.com/Support/flashplayer/sys
GNU-Linux:
LSO files are stored in ~/.macromedia.

# grep | more
kali book ,maquina para laboratorio pruebas y analisis

https://drive.google.com/file/d/0B5jdnEFYX42xTVMxYjE0ZHNGNVVtdmFYVjhEcmNWdFo0eVFn/view?usp=sharing

Análisis de los transitos de red

https://drive.google.com/file/d/0B5jdnEFYX42xN21HTDg3cVdvb2ZwOEZ1Y0d0R0trSkN3MEhN/view?usp=sharing

RFCs lecturas previas,
HTTP Cookies: Standards, Privacy,and Politics DAVID M. KRISTOL Bell Labs, Lucent Technologies

https://drive.google.com/file/d/0B5jdnEFYX42xU0tzYWNUUVFNVGdDZHk4Um1kNWtYR3BYYVlR/view?usp=sharing

https://drive.google.com/file/d/0B5jdnEFYX42xTGVXdUNBd3NYVVJkVWI4X0FVNklkVFdvVXZJ/view?usp=sharing

https://drive.google.com/file/d/0B5jdnEFYX42xOTNIZmEya1hDTnM1VHdfQkNrajNmQmtUQ2F3/view?usp=sharing

https://drive.google.com/file/d/0B5jdnEFYX42xR2JTNUNjX1FidFhjWllzWlNOcE5BODRhRXBr/view?usp=sharing

https://drive.google.com/file/d/0B5jdnEFYX42xSVhYZ291c0FaNEJTRUtsTmdPY2Jkd2pTdGpz/view?usp=sharing

Recommended comprehensive Flash-cookie article (topic: UC Berkeley research report)
http://www.wired.com/epicenter/2009/08/you-deleted-your-cookies-think-again/

Wikipedia LSO information:
http://en.wikipedia.org/wiki/Local_Shared_Object

See what Google finds:
http://google.com/search?q=flash-cookie+super-cookie

recomendamos addons firefox antirastreo

http://ipflood.paulds.fr/

https://addons.mozilla.org/en-US/firefox/addon/betterprivacy/

Mejor Privacidad,

Sirve para proteger contra las cookies de largo plazo especiales, una nueva generación de 'Super-Cookie', que en silencio conquistaron Internet.

Flash-cookies (objetos compartidos locales, LSO) son piezas de información ubicados en su ordenador por un plug-in Flash. Esos Grandes cookies son colocados en las carpetas del sistema central. Se utilizan con frecuencia como las cookies del navegador estándar. Aunque su potencial hilo es mucho mayor como de galletas convencionales, sólo unos pocos usuarios empezaron a tomar nota y estudiar y analizar llegando a conclusiones ...

BetterPrivacy permite listar y gestionar Flash-galletas, por ejemplo, para eliminar los objetos automáticamente en el arranque del navegador, salida del navegador o por una función de temporizador configurable mientras que ciertas cookies de Flash deseados ,pueden ser excluidos de la eliminación automática.
Así que esta extensión se convierte en una especie de "instalar y olvidar add-on". Por lo general, la eliminación automática es seguro (sin impacto negativo en su navegación), sobre todo si se activa el temporizador de supresión.
El temporizador puede retrasar la eliminación automática para los nuevos o modificados en Flash cookies que puedan estar en uso. También permite eliminar aquellos objetos de inmediato si se desea. Los usuarios que deseen gestionar todas flash-cookies manualmente pueden desactivar las funciones automáticas o excluir determinados Flash-cookies de eliminación automática.

Flash en cookies (LSO) propiedades ..

- Nunca expiran - permanecer en el equipo por un tiempo ilimitado.
- Por defecto ofrecen un almacenamiento de 100 KB (comparar: cookies Usual 4 KB).
- Navegadores no son plenamente conscientes de LSO, a menudo no se pueden mostrar o gestionados por los navegadores.
- A través de Flash que pueden acceder y almacenar información personal altamente específica y técnica (sistema, nombre de usuario, archivos, ...).
- Capacidad de enviar la información almacenada en el servidor adecuado, sin el permiso del usuario.
- Aplicaciones Flash no necesitan ser visibles
- No hay manera fácil de decir que los sitios de Flash en cookies que están rastreando.
- Carpetas compartidas permiten el seguimiento de cross-browser, el trabajo de LSO en cada aplicación flash habilitado
- La empresa de Flash no proporciona una manera fácil de usar para gestionar LSO, De hecho, es increíble engorroso.
- Muchos dominios y empresas de rastreo hacen un amplio uso de Flash-cookies.

Este tipo de cookies no es inofensivo.

IMPORTANTE:
Si usted realiza supresión de LSO, entonces - la información almacenada como ajustes de juego o datos LOGIN ¡ Se pueden perder!

ASEGURESE DE:

Haber  excluido estos, según sus necesidades

Contact
IRC channel is #lightbeam on irc.mozilla.org.
GitHub: https://github.com/mozilla/lightbeam

by @c0ntrozo

Las Redes Sociales y los Smartphones: Juntos y bien revueltos

COSEIN Radio:

Séptimo programa al aire, transmitido el 17 de Diciembre de 2012

La semana pasada tratamos un tema muy interesante sobre una ponencia que me llamó mucho la atención en el SECZONE titulada "Smartphones Como Vector De Ataque Emergente En Ingeniería Social" esta noche es el mismo Jeffrey (autor de la ponencia) quien nos acompaña para hablarnos al respecto y realizar una demo en vivo. Con lujo de detalles nos mostrará parte de su estudio en calidad de primicia ya que el lanzamiento de su aplicativo aún no se realiza.

Así mismo les comenté en programas anteriores sobre evento realizado en Perú, se trata del LimaHack en su versión 2012 "Antes que se acabe el Mundo". Y para decir verdad me gustó la idea de invitar a uno de sus ponentes, para que lo conozcan (aunque no sea en persona), qué está haciendo, cuáles son sus próximos proyectos, así como la visión que tiene de la seguridad informática; se trata de Omar Palomino, ...pero escuchemos que nos trajo esta noche.

Con el agradecimiento del grupo COSEIN, compartimos con ustedes nuestro 7mo programa:

Tema Algo de lo que fue el Security Zone 2012
Ponencia Las redes sociales y los smartphones
URL http://eljeffto.com/2012/10/27/security-zone-2012/
Twitter @eljeffto @elpalomo_blog
Links Interesantes

http://eljeffto.com/

http://www.el-palomo.com

Para escuchar la grabación del programa, lo puedes hacer desde la lista de reproducción.

Espero sus comentarios, sugerencias, críticas, todo lo que pueda ayudarnos a mejorar el programa y los esperamos los lunes a las 9:30 PM (-05:00 GTM)

El link del grupo en Facebook:

Foro https://www.facebook.com/groups/cosein/
Página https://www.facebook.com/coseingroup

Algo de lo que fue el Security Zone 2012

COSEIN Radio:

Sexto programa al aire, transmitido el 10 de Diciembre de 2012

La primera semana de Diciembre tuve la oportunidad de asistir a una edición más de Security Zone versión 2012 llevada a cabo en la ciudad de Cali - Colombia. Pues bien el evento me sirvió para conocer a mucha personas interesantes, así como también volver a conocer "en persona" a amigos que ya conocía vía Twitter.

Fueron 2 días llenos de sorpresas y cosas interesantes, ponencias van, ponencias vienen, para los que gustamos de buena información y temas novedosos de primera mano.

En realidad hay temas muy pero muy buenos que me gustaría compartirlos con ustedes y porque no en futuros programas invitar a los mismo autores y que sean ellos mismos los que hablen al respecto.

En esta oportunidad les ofrezco una ponencia que me llamó mucho la atención, se trata de un proyecto resultado de un estudio de maestría de nuestro amigo Jeffrey titulado "Smartphones Como Vector De Ataque Emergente En Ingeniería Social".

Pues bien con el agradecimiento del grupo COSEIN, compartimos con ustedes nuestro 6to programa:

Tema Algo de lo que fue el Security Zone 2012
Ponencia Smartphones Como Vector De Ataque Emergente En Ingeniería Social - Jeffrey Borbón
URL http://eljeffto.com/2012/10/27/security-zone-2012/
Twitter @eljeffto
Links Interesantes

http://eljeffto.com/

Para escuchar la grabación del programa, lo puedes hacer desde la lista de reproducción.

Espero sus comentarios, sugerencias, críticas, todo lo que pueda ayudarnos a mejorar el programa y los esperamos los lunes a las 9:30 PM (-05:00 GTM)

El link del grupo en Facebook:

Foro https://www.facebook.com/groups/cosein/
Página https://www.facebook.com/coseingroup

¿Cómo asegurar nuestros activos de información en ambientes de infraestructura Microsoft?

COSEIN Radio:

Quinto programa al aire, transmitido el 03 de Diciembre de 2012

Para nuestra grata sopresa no nos pudo ir mejor, tuvimos un gran invitado, él nos habló de cómo podemos asegurar nuestros activos de información en ambientes e infraestructura Microsoft.

Hablamos sobre metodología alineadas a ITIL como las que utiliza DOF, también temas relacionados a los problemas de los famosos ServicePack y sus complicaciones en entornos reales, también de WSUS y cómo centralizar nuestras actualizaciones reduciendo impactos en nuestro consumo de tráfico WAN,
sobre Bitlocker, DirectAccess, así mismo esperamos que para una futura invitación nos cuente un poco más de sus proyectos con "SCM" Security Compliance Manager, aplicacion que nos ayuda al cumplimiento de los estandares de seguridad de nuestros entornos corporativos.

Pues bien junto a mi amigo Carlos Colorado y el grupo COSEIN, les dejamos más información de contacto de nuestro invitado a la 5ta gala de la noche:

Tema ¿Cómo asegurar nuestros activos de información en ambientes e infraestructura Microsoft?
Nombre Elias Mereb
URL http://geeks.ms/blogs/eliasmereb
Twitter @emereb
Links Interesantes

https://mvp.support.microsoft.com/defaul

Para escuchar la grabación del programa, lo puedes hacer desde la lista de reproducción.

Espero sus comentarios, sugerencias, críticas, todo lo que pueda ayudarnos a mejorar el programa y los esperamos los lunes a las 9:30 PM (-05:00 GTM)

El link del grupo en Facebook:

Foro https://www.facebook.com/groups/cosein/
Página https://www.facebook.com/coseingroup

4ta Edición COSEIN Radio

COSEIN Radio:

Cuarta Edición, transmitido el 26 de Noviembre del 2012 a las 9:30 PM

Sean todos bienvenid@s a esta su cita con la seguridad. Esto es Cosein Radio, en su 4ta edicion.

No sin antes darle las gracias a ustedes por acompañarnos todos los lunes a partir de las 9:30 de la noche

junto a mi amigo Carlos Colorado y el grupo COSEIN, ésta vez los temas y los invitados fueron los siguientes:

Tema Técnicas de intrución mediante smartphone y cajas avandonables, Android Pentest, Forense IOS y WAF - Web Aplication Firewall
Nombre Jaime Andrés Restrepo
URL http://www.dragonjar.org
Twitter @DragonJAR
Links Interesantes

- CloudFlare http://buff.ly/pubwP8
- Incapsula http://buff.ly/UQEJ7X 

Para escuchar la grabación del programa, lo puedes hacer desde la lista de reproducción.

Espero sus comentarios, sugerencias, críticas, todo lo que pueda ayudarnos a mejorar el programa y los esperamos los lunes a las 9:30 PM (-05:00 GTM)

El link del grupo en Facebook:

Foro https://www.facebook.com/groups/cosein/
Página https://www.facebook.com/coseingroup

3ra Edición COSEIN Radio

COSEIN Radio:

Tercera Edición, transmitido el 19 de Noviembre del 2012 a las 9:30 PM

Sean todos bienvenid@s a esta su cita con la seguridad. Esto es Cosein Radio, en su 3ra edicion.

No sin antes darle las gracias a ustedes por acompañarnos todos los lunes a partir de las 9:30 de la noche

junto a mi amigo Carlos Colorado y el grupo COSEIN, ésta vez los temas y los invitados fueron los siguientes:

Tema Motores de Base de Datos Test de Penetración
Nombre Mike Martos Jhon Jairo Hernández
URL http://www.facebook.com/groups/cosein http://world-of-dino.blogspot.com
Twitter   @d7n0

Para escuchar la grabación del programa, lo puedes hacer desde la lista de reproducción.

Espero sus comentarios, sugerencias, críticas, todo lo que pueda ayudarnos a mejorar el programa y los esperamos los lunes a las 9:30 PM (-05:00 GTM)

El link del grupo en Facebook:

Foro https://www.facebook.com/groups/cosein/
Página https://www.facebook.com/coseingroup

Seguridad en Redes Sociales

Hace poco me invitaron a un Webinar donde tratamos el tema de:

"Seguridad en Redes Sociales",

En aquella oportunidad quise compartir con los participantes los detalles de inseguridad más resaltantes en este tipo de portales.

Aquí les comparto la presentación, espero les guste, así mismo agradecería muchísimo que acoten con sus comentarios para ir mejorándola.


Muchos saludos.

Segundo Programa COSEIN Radio

COSEIN Radio:

Segundo Programa, transmitido el 12 de Noviembre del 2012 a las 10:00 PM

Continuando con el rol de ‘Jugar al Radiolocutor’, pero orientado a una de las cosas que más me gusta: La Tecnología, logramos sacar nuestro segundo programa junto a mi amigo Carlos Colorado y el grupo COSEIN, ésta vez los temas y los invitados fueron los siguientes:

Tema ITIL - Gestión de Servicio Criptoanálisis
Nombre Luis Quiroz Siler Amador
email luis.quiroz@tecnofor.pe relisinc@gmail.com
URL http://www.tecnofor.pe http://190.90.112.209/http
Twitter @TecnoforPeru  

Para escuchar la grabación del programa, lo puedes hacer desde la lista de reproducción.

Espero sus comentarios, sugerencias, críticas, todo lo que pueda ayudarnos a mejorar el programa y los esperamos los lunes a las 9:30 PM (-05:00 GTM)

El link del grupo en Facebook:

Foro https://www.facebook.com/groups/cosein/
Página https://www.facebook.com/coseingroup

10 recomendaciones de seguridad TI que en verdad funcionan

Las amenazas a la seguridad TI evolucionan constantemente.

Es tiempo de que los profesionales de la seguridad TI agudicen su ingenio

La seguridad de la red y de los  endpoints  podrían no ser el primer lugar ha poner a prueba. Después de todo, la protección de los sistemas y los datos de la compañía debería considerar todas aquellas acciones que podrían significar riesgo. Pero las amenazas a la seguridad evolucionan constantemente, y en ocasiones uno tiene que pensar con un enfoque nuevo para mantenerse un paso delante de los ingeniosos malhechores.

Algunas veces uno tiene que parecer un poco loco.

Charles Babbage, el padre de la computadora moderna, una vez dijo “proponga a un hombre cualquier principio, o un instrumento, y aunque éste sea admirable, observará que todos sus esfuerzos se dirigirán a encontrarle una dificultad, un defecto, o alguna imposibilidad en él. Si le cuenta que hay una máquina que puede pelar una papa, le dirá que es imposible: si pela una papa frente a él, dirá que es un instrumento inútil porque no sirve para cortar en rodajas una piña”.

El mundo de la seguridad de las redes no es distinto. Ofrezca un nuevo medio de defensa TI y con seguridad experimentará resistencia hacia él. Aun así, en ocasiones, ir contra la ola del pensamiento tradicional es la manera más segura de llegar al éxito.

En ese sentido, le ofrecemos 10 ideas de seguridad que han sido -y en muchos casos aún lo son- consideradas demasiado excéntricas para funcionar pero que funcionan muy efectivamente en la seguridad de los activos TI de la compañía. Las empresas que emplean estos métodos no se preocupan de convencer o aplacar a los pesimistas. Ellas ven los resultados y saben que estos métodos funcionan, y que funcionan bien.

Técnica de seguridad No. 1: Renombrar los‘admins’

Renombrar las cuentas con privilegios a algo menos obvio que“administrador” es considerado una pérdida de tiempo,“seguridad a través de la obscuridad”. Sin embargo, esta simple estrategia de seguridad funciona. Si el atacante aún no ha penetrado su red o  host , hay pocas razones para creer que podrán discernir los nuevos nombres de sus cuentas con privilegios. Si no saben los nombres, no pueden montar una campaña de ‘adivinación’ de contraseñas exitosa contra ellos.

¿Qué más? Nunca en la historia del  malware  automatizado -las campañas que usualmente se generan contra las estaciones de trabajo y servidores- un ataque ha intentado utilizar otra cosa que no sean los nombres de cuentas incorporados. Al renombrar las cuentas con privilegios, uno puede vencer a los  hackers  y al  malware  en un solo paso. Además, es más sencillo monitorear y alertar de los intentos de  log on  en los nombres originales de las cuentas con privilegios, cuando éstos ya no se encuentran en uso.

Técnica de seguridad No. 2:Deshacerse de los‘admins’

Otra recomendación es deshacerse de todas las cuentas masivas con privilegios:  administrator ,  domain admin , enterprise admin , y todas las demás cuentas y grupos que tengan incorporados permisos privilegiados y amplios por defecto.

Cuando esto se sugiere, la mayoría de los administradores de red sonríen y protestan, la misma respuesta que los expertos en seguridad enfrentaron cuando recomendaron que se desactiven las cuentas de Administrador local en las computadoras con Windows. Luego Microsoft siguió esta recomendación y deshabilitó las cuentas de Administrador local por defecto en todas las versiones de Windows desde Vista/Server 2008 y posteriores. Cientos de millones de computadoras después, el mundo no se ha detenido.

Es verdad, Windows aún le permite a uno crear una cuenta de Administrador alterna; pero en la actualidad, los más corajudos defensores de la seguridad de las computadoras recomiendan deshacerse de todas las cuentas incorporadas con privilegios. Aun así, muchos administradores de red ven esto como una medida excesiva, una medida exageradamente draconiana que no va a funcionar. Bueno, al menos una de las empresas de la lista Fortune 100 ha eliminado todas las cuentas incorporadas con privilegios, y está trabajando sin problemas. La compañía no presenta evidencia de haber sido comprometida por una amenaza avanzada persistente ( advanced persistent threat  - APT). Y nadie se queja por la falta de acceso privilegiado, ya sea del lado de los usuarios o de TI. ¿Por qué lo harían? Nadie los está ‘hackeando’.

Técnica de seguridad No. 3: Honeypots

Los  honeypots  de las computadoras modernas nos han acompañado desde los días del “Huevo del Cucú” de Clifford Stoll, pero aún no son lo suficientemente respetados o utilizados como se debería. Un  honeypot  es cualquier activo computacional que ha sido establecido con el único propósito de recibir un ataque. Los  honeypots  no tienen un valor en la producción. Simplemente están ahí esperando, y son monitoreados. Cuando un  hacker  o un  malware  los toca, envían una alerta a un administrador de tal forma que el contacto puede ser investigado. Los  honeypots  proporcionan poco ruido y mucho valor.

Las organizaciones que usan  honeypots,  rápidamente reciben notificaciones de los ataques activos. De hecho, nada mejor que un  honeypot  para recibir alertas tempranas -excepto, claro, un grupo de  honeypots , que recibe el nombre de honeynet . Aun así, los colegas y clientes generalmente se muestran incrédulos cuando saco a luz este tema. Mi respuesta es siempre la misma: tómese un día para instalar uno, y me dice como se siente dentro de un mes. En ocasiones lo mejor que uno puede hacer es probar.

Técnica de seguridad No. 4: Usar puertos nondefault

Otra técnica para minimizar los riesgos de seguridad es instalar servicios en puertos  nondefault . Al igual que cuando se renombra cuentas con privilegios, esta táctica de‘seguridad por obscuridad’ es efectiva. Cuando las amenazas se instrumentalizan mediante gusanos, virus y otros, éstas siempre -y solamente- atacan los puertos por  default . Este es el caso de las inyecciones SQL, gusanos HTTP, descubridores SSH, y otros.

Recientemente, pcAnywhere de Symantec y Remote Desktop Protocol de Microsoft sufrieron de  exploits  remotos. Cuando estos  exploits  se convirtieron en armas, fue una carrera contra el reloj para los defensores el aplicar parches o bloquear los puertos antes de que los gusanos llegaran. Si alguno de los servicios hubiera estado corriendo en un puerto  nondefault , la carrera ni siquiera hubiera tenido que comenzar. Esto porque en la historia del  malware  automatizado, éste siempre ha atacado el puerto por defecto.

Los críticos de este modelo de defensa afirman que es fácil para un atacante encontrar a dónde se ha trasladado el puerto por  default , y es cierto. Todo lo que se requiere es un escáner de puertos, como Nmap, o una aplicación que encuentre su huella, como Nikto, para identificar la aplicación que está corriendo en el puerto  nondefault . En realidad, la mayoría de los ataques son automatizados usando  malware , el cual -como se dijo- solo atacan los puertos por  default , y la mayoría de los hackers  no se toman la molestia de buscar los puertos nondefault . Ellos encuentran muchas ‘frutas a la mano’ como para molestarse con un esfuerzo adicional.

Hace años, como experimento, trasladé mi puerto RDP del 3889 al 50471 y ofrecí una recompensa a la primera persona que encontrara el nuevo puerto. Dos personas descubrieron el puerto, lo cual no me sorprendió; ya que les dije lo que hice, es fácil descubrir el lugar correcto. Lo que me sorprendió es que decenas de miles de potenciales  hackers , que escanearon mi sistema buscando el nuevo puerto usando Nmap, no se dieron cuenta que Nmap, si se le deja en su configuración por  default , no busca en los puertos  nondefault . Esto demostró que realizando un simple cambio de puerto, uno puede reducir significativamente los riesgos.

Técnica de seguridad No. 5: Instalar en directorios personalizados

Otra defensa de ‘seguridad por obscuridad’ es instalar las aplicaciones en los directorios  nondefault .

Esto no funciona tan bien como solía hacerlo, dado que la mayoría de los ataque se producen en la actualidad a nivel del archivo de la aplicación, pero aún tiene algún valor. Al igual que las recomendaciones anteriores, instalar las aplicaciones en directorios personalizados reduce los riesgos -los  malwares automatizados casi nunca buscan en otro lugar que no sea en los directorios por  default . Si el  malware  se encuentra en la capacidad de explotar su sistema o aplicación, intentará manipular el sistema o aplicación buscando los directorios por default . Instale su sistema operativo o aplicaciones en un directorio  nondefault  y engañará al código malicioso.

En muchos de mis  honeypots , instalo el sistema operativo en las carpetas  nondefault , digamos en C:/Win7 en lugar de C:/Windows. Generalmente creo carpetas ‘falsas’ que simulan ser las verdaderas, cuando mis computadoras son atacadas, es fácil encontrar copias completas y aisladas del  malware  en la carpeta C:/Windows/System32.

Cambiar las carpetas por  default  no tiene el impacto que las otras técnicas mencionadas aquí, pero engaña a gran parte del malware , y eso significa reducir el riesgo.

Técnica de seguridad No. 6: Tarpits

Mi primera experiencia con un producto tarpit fue LaBrea Tarpit. Fue desarrollado durante la aparición del gusano Code Red IIS del 2001. Los gusanos se replican en cualquier sistema que les permita sus capacidades de  exploit . LaBrea trabajó respondiendo a los intentos de conexión para direcciones que aún no se habían asignado a máquinas legítimas. Luego respondería y le diría al gusano que se conecte, luego gastaría el resto del tiempo intentando ralentizar al gusano, usando varios trucos del protocolo TCP: timeouts  prolongados, retransmisiones múltiples, y cosas por el estilo.

En la actualidad, muchas redes -y  honeypots - tienen la funcionalidad tarpit, la cual responde a cualquier intento de conexión no válido. Cuando intenté penetrar estas redes a manera de test, mis ataques y ataques de escaneo de redes se ralentizaron -no se podían usar, lo cual era exactamente el propósito. Lo único malo: los tarpits pueden causar problemas con los servicios legítimos si los tarpits responden prematuramente si el servidor legítimo está lento. Recuerde afinar el tarpit para evitar falsos positivos y disfrute de los beneficios.

Técnica de seguridad No. 7: Análisis del flujo de tráfico de la red

Con la abundancia de  hackers  extranjeros, una de las mejores formas de descubrir el robo masivo de los datos es mediante un análisis del flujo de la red. Para ello se dispone de software gratuito y comercial que mapea los flujos de la red y establece líneas de base de lo que debería estar transitando. De esa forma, si ve repentinamente que cientos de gigabytes de datos están saliendo al extranjero, uno puede investigar. La mayoría de los ataques APT que he investigado podrían haber sido reconocidos con meses de anticipación, si la víctima hubiera tenido una idea de hacia donde se deberían dirigir los datos.

Técnica de seguridad No. 8: Salvapantallas

Los salvapantallas protegidos con contraseña son una técnica muy simple para minimizar el riesgo a la seguridad. Si el dispositivo se encuentra inactivo por mucho tiempo, es bueno tener un salvapantallas con contraseña. Criticado por parte de los usuarios que los consideran una molestia para su trabajo legítimo, ahora son un producto principal de todos los dispositivos de computación, desde  laptops  hasta teléfonos móviles.

Recuerdo una ocasión en la que dejé mi teléfono inteligente en el taxi, luego de discutir con el taxista por el pago del servicio. Inmediatamente consideré perdido el teléfono. Estaba preocupado porque acababa de chatear con mi esposa, así que el teléfono estaba abierto y expuesto. Guardaba mis contraseñas y otra información personal en el teléfono, aunque con algunas modificaciones de tal manera que si alguien las veía no sabría directamente las contraseñas o números. Estaba preocupado por la información de contacto de mi esposa, hijas, y otros seres queridos. Afortunadamente, sabía que mi salvapantallas se activaría pronto. Nunca encontré el teléfono, pero tampoco recibí llamadas extrañas y cobros del mismo tipo.

Técnica de seguridad No. 9: Deshabilitar la navegación por Internet en los servidores

La mayor parte del riesgo de las computadoras se debe a las acciones que realizan los usuarios en Internet. Las organizaciones que deshabilitan la navegación en Internet -o todo el acceso a Internet de sus servidores que no necesitan las conexiones- reducen de manera significativa el riesgo de ese servidor ante el código malicioso. Uno no quiere que los administradores estén revisando su correo o posteando en las redes sociales mientras esperan a que baje un parche. En cambio, bloquee lo que no se necesita. Para las empresas que usan servidores Windows, considere deshabilitar el UAC ( User Account Control ), ya que el riesgo para la  desktop  que ese UAC minimiza no se produce. El UAC puede causar algunos problemas de seguridad, así que deshabilitarlo es una buena medida para muchas organizaciones.

Técnica de seguridad No. 10: Desarrolle pensando en la seguridad

Cualquier organización que produce código a la medida debería integrar prácticas de seguridad en su proceso de desarrollo, asegurándose que la seguridad del código será revisada e incorporada desde el primer día de cualquier proyecto de creación de código. Hacerlo reduce sin lugar a dudas el riesgo de que aparezcan  exploits  en su entorno.

Esta práctica, en ocasiones conocida como SDL ( Security Development Lifecycle ), difiere de educador en educador, pero generalmente incluye los siguientes principios: el uso de lenguajes de programación seguros; el no uso de funciones de programación que se saben inseguras: revisión del código; testeo de penetración; y una lista de otras mejores prácticas que apuntan a reducir la probabilidad de producir código con bugs .

Microsoft, por ejemplo, ha podido reducir de manera significativa el número de  bugs  de seguridad en todos los productos que se despachan desde la institución del SDL. Ofrece lecciones aprendidas, herramientas gratuitas, y guías en su sitio  web  de SDL.

Gracias a: Roger A. Grimes, InfoWorld (EE. UU.)

KPI - No se puede evaluar lo que no se puede medir

No se puede evaluar lo que no se puede medir

No se puede evaluar lo que no se puede medir

...y, para poder medir un proceso se debe contar con algún tipo de indicadores.
Los KPI ("Key Performance Indicators", o indicadores claves del desempeño) son métricas orientadas a cuantificar el grado de cumplimiento de un objetivo de negocio, por parte de un proceso.
La mayoría de las métricas que se utilizan en seguridad desafortunadamente no cumplen con esta definición. Típicamente usamos indicadores de efectividad técnica u operativa que no podemos relacionar directamente con el cumplimiento de objetivos de negocio.
Además, la mayoría de estos indicadores son específicos para cada control (no describen un proceso, que es otro requerimiento para considerar como clave a un indicador).
Algunos ejemplos de indicadores que usamos típicamente en seguridad:
  • Número de ataques prevenidos/detectados (FW, IPS, etc.)
  • Número de programas maliciosos detectados (antivirus, antispyware, etc.)
  • Número de incidentes de seguridad reportados y atendidos (equipos de respuesta ante incidentes)
  • Número de actualizaciones de seguridad
  • Tiempo de respuesta para atender incidentes
  • Tiempo promedio de distribución de parches de seguridad
Como referencia, en KPI library pueden encontrar cientos de indicadores adicionales de diversos tipos. (Ej. information+security, Outsourcing)
Las 2 preguntas que queremos responder en este artículo son: 
  • ¿Cuáles de estos indicadores técnicos realmente nos sirven? 
  • ¿Cómo podemos generar indicadores de seguridad de la información, que sean realmente claves para el negocio, a partir de ciertos indicadores técnicos?

Indicadores técnicos

Debemos distinguir entre indicadores técnicos que son útiles y aquellos que son meramente informativos y no aportan datos concretos sobre la efectividad de un control.
Los indicadores que son útiles miden cosas que están bajo nuestro control y no dependen del entorno.
Ejemplos de malos indicadores técnicos:
  • Controles:
    • Número de virus detectados
    • Número de cambios en configuración
    • Número de parches aplicados en el mes
    • Número de intentos de ataque detectados
    • Número de cintas de respaldo generadas en un mes
  • Procedimientos:
    • Número de solicitudes atendidas
    • Horas invertidas en solución de problemas
Ejemplos de buenos indicadores:
  • Controles:
    • Porcentaje de virus detectados y eliminados oportunamente
    • Porcentaje de ataques prevenidos
    • Porcentaje de parches críticos aplicados en el mismo mes de su liberación
  • Procedimientos:
    • Tiempo promedio de restauración de un sistema a partir de un
    • Tiempo de respuesta promedio para solución de un incidente
    • Costo promedio de solución por incidente (horas hombre + recursos materiales)
De los ejemplos anteriores, es claro que los buenos indicadores son el resultado de una ponderación entre acciones ejecutadas correctamente y acciones incorrectas (siendo las acciones incorrectas la suma de falsos positivos y faltos negativos). También son buenos indicadores las métricas de niveles de servicio (tiempo) y costo, relacionadas únicamente con variables locales.

Manejo de indicadores técnicos
Es claro que generar cientos de indicadores a nivel técnico no es sinónimo de un mejor control o de mayor precisión. Tenemos que utilizar la cantidad mínima necesaria de indicadores técnicos para armar los indicadores clave de despempeño que requiere el negocio, pero además tenemos otros problemas:
  • La medición de eventos prevenidos - medir eventos reales (incidentes) con un impacto al negocio es relativamente fácil. Basta con revisar la lista de reportes de la mesa de servicio, pero existen una gran cantidad de controles que no documentan eventos prevenidos con éxito (Ej. ¿cuántos incidentes previno el candado de una laptop? ¿Cuántos incidentes previno la desactivación de servicios no indispensables en un servidor?
  • El empalme de controles - Cuando hay controles que trabajan en conjunto (en diferentes capas usualmente) es difícil medir la eficacia de cada uno de ellos. Por ejemplo, el hecho de que un firewall por su configuración haya evitado que cierto tráfico de propagación de un virus nuevo pasara hacia la red interna, no asegura que un antivirus o un IPS detrás de este firewall hubieran podido actuar eficazmente sobre este evento.
Si no podemos medir con toda certeza falsos positivos y negativos, no podemos determinar un indicador de efectividad a nivel de un control particular.

Por otro lado, si no podemos saber con certeza la reacción de un control ante un evento que en teoría debería prevenir pero que detuvo otro control, tampoco tenemos métricas de falsos positivos y negativos confiables.

Parecería que es imposible poder medir la eficacia de todo tipo de controles y procedimientos que tenemos, sin embargo ¿realmente necesitamos llegar a este nivel de detalle para generar indicadores clave de desempeño?

La respuesta es no. Sin embargo, es importante aclarar que los indicadores técnicos y operativos no son inútiles y debemos generar todos aquellos que se puedan, para cada control y procedimiento.

La diferencia es que no los vamos a usar para generar los indicadores clave, sino como herramienta de diagnóstico para determinar qué controles y procedimientos debemos reemplazar cuando los indicadores clave de desempeño nos indiquen que debemos mejorar algo.

Indicadores clave y técnicos que requerimos
Sólo necesitamos 2 tipos de indicadores (uno técnico y otro de negocio) para generar los indicadores clave:
  • Costo estimado de la solución por día = (Costo de la solución de seguridad anualizado + costo de incidentes reales en el año) / 365
  • Costo anualizado incluye:
  • Costo de controles y su mantenimiento +
  • Sueldos de personal a cargo +
  • Costo de servicios tercerizados
  • Costo de incidentes reales en el año incluye eventos de pérdida documentados con costos asociados al negocio
  • Costo promedio por incidente (sin considerar controles)
  • Es el costo de un evento antes de considerar controles (los controles afectan probabilidad de ocurrencia o impacto en este costo), es decir, el costo puro como lo percibe el negocio
  • Se recomienda separar por tipo de evento:
  • Integridad
  • Confidencialidad
  • Disponibilidad
  • Autenticidad
  • Si no se tienen datos históricos suficientes para determinar este dato, se pueden usar promedios de la industria, aunque evidentemente puede haber variaciones significativas con respecto al negocio (ej. el estudio de costos por fuga de información del Instituto Ponemon).
Dado que no podemos asegurar el contar con indicadores de eficacia para todos los controles, vamos a estimar el costo de protección por evento y compararlo contra el costo promedio de cada evento.

En este caso, es razonable asumir que se puede generar un evento potencial en un día cualquiera del año (no sabemos cuántos en el año pero asumimos que al menos se generará uno por año) y que el costo de protección de un día es cercano al costo de protección de un evento, considerando que para la mayoría de los casos, las empresas agrupan eventos  de un mismo tipo en un incidente por día; es decir, si por ejemplo no tuviéramos un antivirus instalado y sufriéramos en consecuencia la caída de varios equipos por infecciones, la mayoría de las empresas tratarían la situación como un único incidente en el mismo día (con varios elementos afectados), en vez de distinguir entre los eventos generados por cada tipo de malware que participó.

Dado lo anterior, también es razonable asumir que el costo promedio de protección por un día debería ser menor al costo promedio de un tipo de incidente determinado. Como seguramente ya habrán adivinado, este balance constituye nuestra propuesta de indicador clave de desempeño:
  • KPI para una solución de seguridad = costo estimado de la solución por día - costo promedio de incidente
Para ser costo-efectiva, la solución deberá producir un resultado negativo en el KPI.

Bloqueo de IP's por países - Geolocalización mediante Apache

Bloqueo de países mediante Geolocalización - Apache

¿De qué se trata mod_geoips?

En el campo de la seguridad de la información, las restricciones de acceso forman parte de póliticas asumidas por las organizaciones. Poniendo un ejemplo rápido: Una página web que ofrece servicios DELIVERY de comida en Lima, ¿necesitará publicar estos servicios para Irán o la India? esa es una desición de la organización. Pues bien la "GEOLOCALIZACIÓN" es una medida de seguridad a la hora de implementar servicios en Internet, y consiste en filtrar conexiones IP basadas en su procedencia geográfica.

Este módulo para Apache permite establecer controles de acceso basados en la procedencia de la conexiones IP de origen, el objeto entonces consiste en 'banear' (bloquear) las IP's de los países considerados que no forman parte del interés y negar acceso al contenido del servidor web.

Entonces, mod_geoips, creado por MaxMind.

Los ejemplos se han realizado en una distribución Linux CentOS 6, pero muy adaptables a cualquier distribución.

  1. Instalar las librerías GeoIP
  2.  
    # wget http://geolite.maxmind.com/download/geoip/api/c/GeoIP.tar.gz
    # tar -xvzf GeoIP.tar.gz
    # cd  GeoIP-1.4.8
    # ./configure
    # ./make
    # ./make install
    
    Son librerías en las que se apoya mod_geoips

  3. Descargar la base de datos de IPs
  4.  
    # wget http://geolite.maxmind.com/download/geoip/database/GeoLiteCity.dat.gz
    # gzip -d GeoLiteCity.dat.gz
    # cp GeoLiteCity.dat /opt/
    
    Se recomienda descargar frecuentemente la base de datos ya que se va actualizando, para ello se puede utilizar un script en Cron y automatizar la tarea según criterio.

  5. Instalar mod_geoips
  6.  
    # wget http://www.maxmind.com/download/geoip/api/mod_geoip2/mod_geoip2_1.2.7.tar.gz
    # tar -xvzf mod_geoip2_1.2.7.tar.gz
    # cd  mod_geoip2_1.2.7
    # apxs -i -a -L/usr/local/lib -I/usr/local/include -lGeoIP -c mod_geoip.c
    
    Observación: Para correr el último comando es necesario tener instalado el paquete httpd-devel que provee el comando 'apxs'

    Agregar con su editor preferido el archivo httpd.conf con la siguientes líneas:

    <IfModule mod_geoip.c>
      GeoIPEnable On
      GeoIPDBFile /opt/GeoLiteCity.dat
    </IfModule>

  7. Configurar los bloqueos
  8. Como un ejemplo al caso, nos interesa bloquear países como Irák o la India en nuestro servidor web, pues bien, para bloquear a esos países, creamos un fichero .htaccess en la raíz del árbol html de nuestro servidor web de la siguiente manera:

    SetEnvIf GEOIP_COUNTRY_CODE IQ BlockCountry
    SetEnvIf GEOIP_COUNTRY_CODE IN BlockCountry

    Deny from env=BlockCountry

De esta manera tenemos configurado el servidor Apache, como se pueden observar, es muy fácil añadir más países a la lista de 'bloqueados'.

Verificación a 2 pasos: Le tocó el turno a Dropbox

Verificación a 2 pasos: Le tocó el turno a Dropbox

Verificación a 2 pasos - Dropbox

Dropbox, (la piedra en el zapato de Google en lo que se refiere al servicio de almacenamiento en la nube), debido al escandaloso robo de contraseñas que sufrió meses atrás, ahora nos ofrece activar la opción de verificación en dos pasos, de esta manera trata de fortalecer la seguridad de acceso.

Esta opción consiste en recibir un código de autenticación mediante un mensaje de texto enviado al teléfono móvil o a través de una aplicación (token).

Para activar la opción habrá que ingresar en la web de Dropbox e ir al menú desplegable.

Además, debería haber una nueva opción (desactivada por defecto) en la parte inferior. Para activar la verificación en dos pasos.

Se nos mostrará una ventana introductoria.

Para activar esta verificación, Dropbox nos pedirá ingresar la clave de la cuenta.

A continuación se nos ofrecen dos métodos con los cuales otorgarán el código de seguridad:

  • Optar por recibir mediante SMS al número de teléfono que indiquemos o,
  • nuestra opción preferida, mediante alguna de las siguientes aplicaciones móviles que soportan nuestros móviles "TOTP" (Time-based One-Time Password):

    Google Authenticator Google Authenticator (Android/iPhone/BlackBerry)

    Amazon AWS MFA Amazon AWS MFA (Android)

    Authenticator Authenticator (Windows Phone 7)

    Podremos generar un nuevo token, introduciendo manualmente la clave o escaneando un código QR que se muestra en la siguiente ventana (otpauth://totp/Dropbox:cuenta@dominio.com?secret=xxxxxxxxxxxxxxxxxxxxxxxxxxxxx):

    En mi caso utilizaré 'Google Authenticator',

    Al scanear el Código QR

    'Google Authenticator', Me genera una nueva entrada TOTP.

    Este código de "seis" dígitos tendré que ingresarlo por primera. Así mismo Dropbox me genera un código de restauración de emergencia de 16 dígitos en caso perdiera el dispositivo móvil.

    Así es como lo tenemos, ¡hemos habilitado la verificación de dos pasos para Dropbox!

    Cuando queramos acceder a nuestro servicio de Dropbox, se nos solicitará el código de seguridad correspondiente:

  • Suplantación o "Phishing"

    Suplantación o "Phishing" Hay que tener mucho cuidado con los e-mails que supuestamente provienen de nuestra entidad bancaria o financiera, estos llegan con regalito incluido como algún malware troyano. Hace un buen tiempo que viene circulando mensajes atribuidos a entidades como la Policía Nacional, en el que invitan al destinatario a hacer clic para conocer la supuesta denuncia en la que está involucrado.

    Con diversos argumentos para engañar a los destinatarios e invitarlos a hacer clic en sus enlaces.

    Basta con un simple clic para provocar la inmediata activación silenciosa de un malware troyano que se instala en su equipo para sustraer información sin que usted se percate.

    Aquí les muestro otro ejemplo del que venimos tratando.

    Pero si somos observadores, nos daremos cuenta del encabezado del correo y el enlace web al que nos llevaría si hacemos clic.

  • Primero, el mensaje supuestamente nos lo remite Grupo Interbank.com.pe PERO de una dirección electrónica info@noticias.com
  • Segundo, Si pasamos el ratón por encima del vínculo (sin hacer clic sobre él) podremos observar que el link NO pertenece al DOMINIO (el nombre que asocia la empresa a una dirección IP) de la entidad sino a awardspace.biz, y como SUBDOMINIO, (palabra que la antecede) home-netinterbnk.

    Técnica que vendría de la mano con la ingeniería social, algo así como "jugar con nuestra mente y dejar que ella complete lo que queremos ver" (asociaciones gráficas). De ésta manera cuando hagamos una lectura rápida a la barra de direcciones lo primero que vamos a ver es "home-netinterbnk" sumado a un diseño idéntico de la página original para dejar que ella (nuestra mente) se encargue de asociarla a la entidad que creemos estar visitando.

    Algunos navegadores se dieron cuenta de lo mal que nos juega la mente, y es por ello que modificaron la barra de direcciones y la forma que se debe presentar el dominio resaltado.

    Entonces recapitulando, el e-mail remitido "supuestamente" desde el sitio Grupo Interbank.com.pe invita al destinatario a hacer clic sobre la notificación para reactivar la cuenta, ya que la entidad detectó intentos fallidos de acceso a la cuenta en linea.

    El "Phishing"

    Pues bien El phishing es una técnica utilizada para robar información confidencial de las personas a través de Internet, se hace uso de la suplantación de una persona o entidad oficial, y la mayoría de las veces se realiza a través de correos electrónicos, o a través de falsificación de páginas Web de entidades o marcas reconocidas. Las acciones más comunes están ligadas a páginas de bancos, medios de comunicación entre otros. Pero lo que debemos tener en cuenta es que rara vez éstas entidades utilizan este tipo de mensajes para solicitar datos privados o invitar a hacer clic sobre un enlace de hipertexto.

    ¿Qué sucede entonces?

    Los autores de estos delitos suelen obtener blancos de ataque en direcciones de correo listos y "verificados", es más, se los puede obtener por zonas o localización de interés, en formatos como CD's que no son otra cosa que base de datos que se venden libremente en mercados negros.

    Ahora, ¿cómo se obtiene estas enormes base de datos?, simplemente mediante la utilización de técnicas sociales como "correos cadenas" tipo "Salvemos a las Ballenas Jorobadas", "Mis fotos del último fin de semana", "Oraciones" etc, etc... mensajes engañosos que piden reenviar la información a más amigos.

    Se recurre además a la utilización de programas maliciosos descargados de la red para retransmitirlos a miles de personas. Estos programas tienen códigos que se encargan de recolectar toda la información de nuestros contactos almacenados en nuestros equipos y se retransmitan como si usted mismo estuviera enviado mensajes a sus contactos, y por último modifica el servicio DNS (Domain Name System o Sistemas de Nombres de dominio) para asegurarse que el usuario no sólo vaya a estos sitios fraudulentos sino la dirección web parezca que estuvieramos en los sitios correctos.

    Una vez que el usuario está en uno de estos sitios Web, introduce información personal sin saber que se transmitirá directamente al delincuente, que la utilizará para realizar compras, solicitar una nueva tarjeta de crédito o robar su identidad.

    Hoy en día, la Internet se ha convertido, sin lugar a dudas, en la mejor fuente de información y comunicación en el mundo. No obstante, el mal uso de esta herramienta, ya sea por desconocimiento, equivocación o descuido, pone en riesgo el bienestar personal, familiar, social o financiero del usuario internauta. Todas ellas se han convertido en un medio para el desarrollo de innumerables patologías y delitos que afectan particularmente a la población infantil y juvenil usuaria de la Internet. Este delito ya supera todos los niveles imaginables de estafa, mediante el robo de identidad, vía Internet.

    ¿Cómo puede usted protegerse?

  • La forma más segura para estar tranquilo y no ser estafado, es que NUNCA responda a NINGUNA solicitud de información personal a través de correo electrónico, llamada telefónica o mensaje corto (SMS).
  • Las entidades u organismos NUNCA le solicitan contraseñas, números de tarjeta de crédito o cualquier información personal por correo electrónico, por teléfono o SMS. Ellos ya tienen sus datos, en todo caso es usted el que los puede solicitar por olvido o pérdida y ellos se lo facilitarán. Ellos NUNCA se lo van a solicitar porque ya los tienen, es de sentido común.
  • Asegúrese, además, de tener actualizado su programa antivirus. Pero aquello no es suficiente. También es importante contar con un programa antispyware. Ambos deben estar actualizados permanentemente para evitar sorpresas.

  • Para visitar sitios Web, teclee la dirección URL (el dominio) en la barra de direcciones. NUNCA POR ENLACES PROCEDENTES DE CUALQUIER SITIO. Las entidades bancarias contienen certificados de seguridad y cifrados seguros NO TENGA MIEDO al uso de la banca por Internet.
  • En Perú: Enviando un correo a la División de Investigación de Delitos de Alta Tecnología (DIVINDAT) de la Policía Nacional del Perú. La dirección es fraudeinformatico@policiainformatica.gob.pe

    En Latinoamérica: Enviando un correo a la organización "Asociación de Internautas", los cuales, aunque tienen su sede en España, pueden canalizar su denuncia a nivel de todos los países de habla hispana. La dirección es phishing@internautas.org

    Formando Conciencia en Seguridad de la Información

    Formando Conciencia en Seguridad de la Informacion

    Formando Conciencia en Seguridad de la Información

    He querido compartir con ustedes estas lecturas, con lo respecta a mi; me gustaron mucho. Creo que esa debe ser la manera elemental, digerible y sencilla que nos hace ver la terminología tan rígida con la que hoy en día se muestra a la seguridad de la información.

    Las siguientes lecciones y libros de ejercicios (workbooks) son materiales abiertos y disponibles públicamente bajo los términos y condiciones de ISECOM.

    ISECOM no puede aceptar o hacerse cargo de responsabilidad por el modo en como se utilice, aplique o abuse cualquier información aquí contenida.

    El proyecto es "un proyecto abierto de la comunidad".

    Lista de Documentos

    - Glosario

    - Ser un Hacker

    - Windows y Linux

    - Puertos y Protocolos

    - Servicios y Conexiones

    - Identificacion de Sistemas

    - Malware

    - Attack Analysis

    - Digital Forensics

    - Seguridad Email

    - Passwords

    - Legalidad y Etica en Internet

    Espero que les guste, muchos saludos.

    El nuevo BackTrack 5 R3 ya está listo para descargar

       El nuevo BackTrack 5 R3 ya está listo para descargar  

    El nuevo BackTrack 5 R3 ya está listo para descargar

    Ha llegado el momento para renovar nuestro arsenal de herramientas de seguridad - BackTrack 5 R3 ha sido puesto en libertad. R3 se centra en la correcciones de errores, así como la adición de más de 60 nuevas herramientas - varios de los cuales fueron puestos en libertad en el BlackHat y la Defcon 2012. Toda una categoría nueva de herramientas fue poblada - "La explotación física", que ahora incluye herramientas tales como el IDE de Arduino y bibliotecas, así como la recolección de Kautilya carga Teensy.

    Construir, probar y lanzar una nueva revisión de BackTrack nunca fué una tarea fácil. Mantenerse al día con las últimas herramientas, mientras se equilibran requerimientos de las dependencias, se asemeja a un acto de magia, malabarismo espectáculo. Afortunadamente, los miembros activos de nuestra comunidad Redmine como backtracklover y JudasIscariot hacen que nuestra tarea sea mucho más fácil, reportando activamente errores y sugiriendo nuevas herramientas sobre una base regular. Me quito el sombrero a la dos.

    Nos gustaría dar las gracias a Offensive Security por proporcionarnos el equipo de BackTrack DEV con la financiación y recursos para hacer que todo esto suceda. También, un agradecimiento muy especial a Dookie, con desarrollador principal - por crear, probar y empaquetar la mayor parte de las nuevas herramientas en esta versión.

    Junto con nuestras habituales ISO KDE y GNOME, 32/64 bits, hemos publicado una sola imagen de VMware (Gnome, 32 bits). Para aquellos que necesitan otros sabores VM de regreso - la construcción de su propia imagen de VMWare es más fácil - las instrucciones se pueden encontrar en el Wiki BackTrack.

    Por último, si usted está buscando para un mundo intenso, real, entrenamiento, Pruebas de Penetración - asegúrese de contar con el entrenamiento de Offensive Security, y aprender el significado de "esforzarse más".

    Para los impacientes increíblemente, se puede descargar la versión BackTrack 5 R3 vía torrent ahora mismo. Descargas directas ISO están disponibles una vez que todas nuestras réplicas HTTP se hayan sincronizado, debería demorar un par de horas. Una vez que esto sucede, vamos a actualizar nuestra página de descarga de BackTrack con todos los enlaces.

    Descarga:

    Back Track 5 R3 Released

    Backtrack5 - Overview

    Backtrack5 - Overview

    Backtrack5 - Overview

    Con el siguiente video pretendo mostrar la manera de virtualizar Backtrack5, ojo que no es LiveCD, ya que lo quiero rescatar es la interacción que debe tener con otros sistemas virtualizados en nuestra propio host y así sacar el mejor provecho sin necesidad de tener que instalarlo nativamente.

    El video tutorial es bastante claro y muy introductorio para quienes desean aprender a manejar esta excelente distribución enfocada en la seguridad informática.

    De momento he publicado Backtrack 5 - Overview, más adelante esteré compartiendo con ustedes con qué herramientas cuenta, algunos conceptos básicos y con cada actualización el nivel se irá incrementando.

    Back Track 5 - Overview from Antonio Galvez on Vimeo.