Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

sábado, 10 de marzo de 2007

TOR PARCHEADO. ADIOS AL ANONIMATO
No cabe duda de que la necesidad de que exista -o no- anonimato en la Red suscita serias controversias. Como siempre, existe un difícil compromiso entre la protección del anonimato de los usuarios legítimos (disidentes en regímenes dictatoriales, por ejemplo) y el de los indeseables (con los pedófilos a la cabeza).

Sin embargo el anonimato es una cuestión de todo o nada. Si -como acaba de hacer HD Moore (de Metasploit)- parcheamos los servidores Tor para que detecten palabras "sospechosas" de actividades pedófilas y así poder rastrear ese tráfico, nada impide a un régimen dictatorial hacer lo propio con otro tipo de términos, comprometiendo así a todos aquellos para quienes el anonimato es una cuestión de vida o muerte...

A la vista del curso que van tomando los acontecimientos, si mi propia vida dependiera del anonimato, desde luego no se la confiaría a Tor.

En cuanto al controvertido asunto de si la desaparición del anonimato representa un retroceso de las libertades o un avance de la seguridad, lo dejo al criterio de cada cual. El mío lo tengo muy claro y coincide con una conocida frase (frecuentemente mal citada y dudosamente atribuida a Benjamin Franklin):

Those who would give up Essential Liberty to purchase a little Temporary Safety, deserve neither Liberty nor Safety.

Es decir:

Quienes cederían una libertad esencial para lograr un poco de seguridad temporal, no merecen ni libertad ni seguridad.

Más información:

Ver más

viernes, 9 de marzo de 2007

D-LINK TECHNOLOGY INSTITUTE. DTI

El conocimiento en tecnología es una herramienta diferencia y fundamental en la aplicación de soluciones y una garantía de calidad para los clientes. D-Link como una de los mejores empresas de networking en el mundo, ofrece un programa de certificaciones desarrollado por Ingenieros de D-Link Corp y D-Link LatinAmerica, llamado D-Link Technology Institute (DTI).DTI, es una estructura que contempla 5 niveles de certificaciones (2 certificaciones on line y 3 Hands on Labs), en diversas tecnologías como: Wireless, Switches, Firewall, cámaras IP, entre otras. Con este programa de certificaciones D-Link garantiza un aprendizaje continuo desde formación básica a conocimientos avanzados sobre tecnologías de networking.



Corresponde al nivel 1, este curso esta dirigido a todos aquellos que trabajan con tecnología multimedia y de networking, que necesitan conocer y aprender lo básico de tecnología. Este curso es de fácil acceso, disponible en forma on-line.




Corresponde al nivel 2 de D-Link Technology Institute, dirigido a todo el público en general, quienes necesitan conocer y aprender lo básico en tecnología. Esa certificación es de fácil acceso, disponible en forma on-line.




Corresponde al nivel 3 de D-Link Technology Institute y está dirigido a todas las personas que necesitan conocer tecnologías avanzadas para dar soporte al segmento de las Pequeñas y Medianas Empresas (SMB). Esta certificación está dividida en tres etapas:


1. Curso Técnico.

2. Curso Práctico.

  • Tecnología Gateway.
  • Tecnología Switches.
  • Tecnología Wireless.

3. Certificación.




La finalidad principal de este curso es formar especialistas en diferentes tecnologías, por medio de aplicaciones de productos D-Link, especialmente en diseño e implementación. Las certificaciones disponibles son:

  • cámaras IP
  • Switches
  • Wireless
  • Firewall



Dirigida a todos los ingenieros que han aprobado exitosamente el curso D-Link Partner Certification en las categorías de Broadband, LAN, Security y Wireless. En este nivel, el ingeniero será capaz de proveer a la empresa de diseño de implementación de soluciones y un alto nivel de troubleshooting. Este curso se desarrollará de dos secciones una teórica y otra práctica.

Ver más

LA CORTE DETERMINO QUE LOS BANCOS NO PODRAN BRINDAR DATOS DE CLIENTES MOROSOS AL VERAZ
El día jueves la Corte Suprema de Justicia ratificó la prohibición de difundir "datos financieros personales" sobre titulares y beneficiarios de tarjetas de crédito. El fallo de la Corte prohíbe a las entidades bancarias a brindar informes financieros personales sobre los titulares y sus beneficiarios de extensiones cuando el titular "no haya cancelado sus obligaciones, se encuentre en mora o en etapa de refinanciación".

De esta forma rechazó una apelación presentada por la Organización Veraz, por supuesta inconstitucionalidad del artículo 53 de la ley 25.065, que regula el funcionamiento de las tarjetas de crédito.

La Corte, que con su fallo ratificó otro de la Sala II de la Cámara Nacional de Apelaciones en lo Contencioso Administrativo Federal, sostuvo que esa disposición "obedece a la necesaria protección de los usuarios" de las tarjetas.

El máximo tribunal aclaró que mientras se tramitaba la causa fue dictada la ley 25.326, "que no contenía igual prohibición a la establecida en la ley 25.065".

Al respecto, la Corte sostuvo que "la sanción de la primera de las leyes mencionadas no determina la derogación tácita del artículo 53 de la última norma".

Ante ello, para el tribunal la prohibición contenida en ese artículo continúa vigente, y consideró "razonable" en la medida que tiene "la finalidad de preservar la exactitud de los datos registrados, en beneficio de sus titulares y de la seriedad de la información que se pone a disposición del público en general".

La Corte subrayó en su sentencia que esa prohibición obedece a la "necesaria protección del usuario de las tarjetas de crédito que, de lo contrario -esto es sin la centralización de la fuente de registro en el Banco Central- podría verse materialmente imposibilitado de ejercer cualquiera de los mecanismos de control sobre sus datos, autorizados por el artículo 43 de la Constitución Nacional y transformado en un paria en el mundo de las relaciones de crédito.

El fallo mayoritario fue suscripto por los jueces Ricardo Lorenzetti, Carlos Fayt, Juan Carlos Maqueda, Raúl Zaffaroni, Carmen Argibay y Elena Highton, quien si bien coincidió con la decisión tuvo voto propio. El ministro Enrique Petracchi votó en disidencia.

Fuente

Ver más

jueves, 8 de marzo de 2007

EL PODER EJECUTIVO DIO PLENA IMPLEMENTACION DE LA FIRMA DIGITAL

El congestionado circuito que provoca el tráfico de papeles pareciera ir caminando al ocaso. La implementación de la nueva decisión administrativa, dictada por la Jefatura de Gabinete de la Nación, es otro lento paso hacia adelante para morigerar la agotadora sensación que produce la burocracia en el ciudadano.

Por lo menos el salto fue dado. El Poder Ejecutivo dio plena implementación de la firma digital, al sancionar el marco normativo 6/07, aplicable para el otorgamiento y revocación de las licencias a los entes certificadores. De esta manera se pretende poner en acción a las empresas y organismos certificadores que podrán introducir mayor seguridad al sistema. Algunos de los puntos salientes de la nueva norma son:

  • Los certificadores licenciados realizarán la actividad con arreglo a los principios de “objetividad, transparencia y no-discriminación.
  • La norma crea lo que se llama la “Infraestructura de Firma Digital de la República Argentina, compuesta por autoridad certificante, los certificadores licenciadores, los suscriptores de los certificados digitales y los terceros usuarios.
  • Las entidades certificantes deberán publicar en internet los actos administrativos
  • Para poder emitir certificados es necesario realizar una petición formal que será analizada por la autoridad.
  • La reglamentación establece la necesidad de que las empresas tomen medidas necesarias para proteger los datos de los usuarios al sistema.
Es nuevo instrumento que recibió el impulso de Poder Ejecutivo, venía precedido del decreto 724/06 que reglamentó por enésima vez la ley existente sobre la Firma Digital, 25.506, sancionada en el 2001. Entre las alternativas que presenta la firma digital, más allá de la economía de lugar y espacio, se encuentra la movilidad de los documentos en formato digital. Pero revisemos un poco ¿Qué es la Firma Digital?

La Firma Digital: es un conjunto de datos asociados a un mensaje que permite resguardar la identidad del firmante y del mensaje. El procedimiento es el siguiente: quien firma genera mediante una función matemática una especie de huella digital del mensaje. Este rastro se encripta con una clave privada que escribe el firmante. El resultado: la firma digital se adjunta la mensaje originario. En palabras claras: una identificación personal que permite corroborar los datos de las personas a través de una doble verificación. Además la estructura de la firma digital está cimentada sobre tres pilares básicos:

Autenticación: garantiza la identidad del firmante o autor de un documento. Integridad: asegura que la información del documento digital no haya sufrido alteraciones luego de su firma.
No Repudio: garantiza que el firmante no pueda negar el contenido del documento o la veracidad de la firma.

Es de esperar, a partir de la nueva reglamentación dictada, que de ahora en más la pila de formularios entren en un CD. Del resguardo se encargue la encriptación y sólo un clic nos libre de movernos de nuestra casa. Las herramientas tecnológicas procuran acelerar los tiempos. También hacerlos menos atestados. La puesta en marcha de la firma digital en nuestro país se suma a la cola de países como Chile, México y Brasil, en donde ya funciona con éxito. América Latina parece, poco a poco, entender el guiño del cybermundo. Ese que está al alcance de un solo clic y que nadie puede ya detener.

Ver más

SE DEMUESTRA QUE MICROSOFT NOS SIGUE ESPIANDO
La revista alemana CT ha descubierto otra pequeña treta de Microsoft: iban a actualizar la utilidad Windows Genuine Advantage - WGA - mediante Windows Update, pero cancelaron el proceso: fue entonces cuando se dieron cuenta de que el programa mandaba información a Microsoft sobre esta actividad.


La noticia aparece en Neowin, donde señalan que al cancelar el proceso de actualización el firewall que tenían instalado les notificó que el programa update.exe trató de conectarse a Internet. Una vez establecida la conexión analizaron el tráfico mediante la utilidad WireShark, y descubrieron que este pequeño programa manda información a genuine.microsoft.com. De hecho, se envía información del registro: la llamada SusClientID y la versión de WGA de la que dispone nuestro ordenador, además de la versión de nuestro Windows y el idioma en el que trabajamos. También se instala en nuestro equipo una cookie que contiene el GUID, lo cual podría utilizarse para identificar una computadora.

Una posible solución a esta situación sería bloquear en el firewall el acceso a genuine.microsoft.com o agregar la línea "127.0.0.1 genuine.microsoft.com" al archivo host.

Ver más