Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

jueves, 8 de marzo de 2007

EL PODER EJECUTIVO DIO PLENA IMPLEMENTACION DE LA FIRMA DIGITAL

El congestionado circuito que provoca el tráfico de papeles pareciera ir caminando al ocaso. La implementación de la nueva decisión administrativa, dictada por la Jefatura de Gabinete de la Nación, es otro lento paso hacia adelante para morigerar la agotadora sensación que produce la burocracia en el ciudadano.

Por lo menos el salto fue dado. El Poder Ejecutivo dio plena implementación de la firma digital, al sancionar el marco normativo 6/07, aplicable para el otorgamiento y revocación de las licencias a los entes certificadores. De esta manera se pretende poner en acción a las empresas y organismos certificadores que podrán introducir mayor seguridad al sistema. Algunos de los puntos salientes de la nueva norma son:

  • Los certificadores licenciados realizarán la actividad con arreglo a los principios de “objetividad, transparencia y no-discriminación.
  • La norma crea lo que se llama la “Infraestructura de Firma Digital de la República Argentina, compuesta por autoridad certificante, los certificadores licenciadores, los suscriptores de los certificados digitales y los terceros usuarios.
  • Las entidades certificantes deberán publicar en internet los actos administrativos
  • Para poder emitir certificados es necesario realizar una petición formal que será analizada por la autoridad.
  • La reglamentación establece la necesidad de que las empresas tomen medidas necesarias para proteger los datos de los usuarios al sistema.
Es nuevo instrumento que recibió el impulso de Poder Ejecutivo, venía precedido del decreto 724/06 que reglamentó por enésima vez la ley existente sobre la Firma Digital, 25.506, sancionada en el 2001. Entre las alternativas que presenta la firma digital, más allá de la economía de lugar y espacio, se encuentra la movilidad de los documentos en formato digital. Pero revisemos un poco ¿Qué es la Firma Digital?

La Firma Digital: es un conjunto de datos asociados a un mensaje que permite resguardar la identidad del firmante y del mensaje. El procedimiento es el siguiente: quien firma genera mediante una función matemática una especie de huella digital del mensaje. Este rastro se encripta con una clave privada que escribe el firmante. El resultado: la firma digital se adjunta la mensaje originario. En palabras claras: una identificación personal que permite corroborar los datos de las personas a través de una doble verificación. Además la estructura de la firma digital está cimentada sobre tres pilares básicos:

Autenticación: garantiza la identidad del firmante o autor de un documento. Integridad: asegura que la información del documento digital no haya sufrido alteraciones luego de su firma.
No Repudio: garantiza que el firmante no pueda negar el contenido del documento o la veracidad de la firma.

Es de esperar, a partir de la nueva reglamentación dictada, que de ahora en más la pila de formularios entren en un CD. Del resguardo se encargue la encriptación y sólo un clic nos libre de movernos de nuestra casa. Las herramientas tecnológicas procuran acelerar los tiempos. También hacerlos menos atestados. La puesta en marcha de la firma digital en nuestro país se suma a la cola de países como Chile, México y Brasil, en donde ya funciona con éxito. América Latina parece, poco a poco, entender el guiño del cybermundo. Ese que está al alcance de un solo clic y que nadie puede ya detener.

Ver más

SE DEMUESTRA QUE MICROSOFT NOS SIGUE ESPIANDO
La revista alemana CT ha descubierto otra pequeña treta de Microsoft: iban a actualizar la utilidad Windows Genuine Advantage - WGA - mediante Windows Update, pero cancelaron el proceso: fue entonces cuando se dieron cuenta de que el programa mandaba información a Microsoft sobre esta actividad.


La noticia aparece en Neowin, donde señalan que al cancelar el proceso de actualización el firewall que tenían instalado les notificó que el programa update.exe trató de conectarse a Internet. Una vez establecida la conexión analizaron el tráfico mediante la utilidad WireShark, y descubrieron que este pequeño programa manda información a genuine.microsoft.com. De hecho, se envía información del registro: la llamada SusClientID y la versión de WGA de la que dispone nuestro ordenador, además de la versión de nuestro Windows y el idioma en el que trabajamos. También se instala en nuestro equipo una cookie que contiene el GUID, lo cual podría utilizarse para identificar una computadora.

Una posible solución a esta situación sería bloquear en el firewall el acceso a genuine.microsoft.com o agregar la línea "127.0.0.1 genuine.microsoft.com" al archivo host.

Ver más

domingo, 4 de marzo de 2007

CONTRASEÑAS DE ADMINISTRADOR QUE HAY QUE EVITAR
Los servidores siguen siendo los blancos preferidos por los piratas informáticos hoy en día, aparte de engañar usuarios o infectar máquinas. ¿Cuántos servidores aún tienen una contraseña sencilla o de origen?

Los usuarios crean contraseñas para proteger sus sistemas y los delincuentes digitales tratan de adivinarlo para su provecho. Investigadores de la Universidad de Maryland, completaron un estudio usando como carnada 4 servidores Linux abiertos, para ver la frecuencia de los ataques. El resultado fueron 269,262 intentos en un periodo de 24 días.

Durante ese tiempo solo 824 intentos fueron exitosos, obteniendo el atacante el nombre de usuario y contraseña del servidor. Esto significa que unas 10 veces al día el servidor fue accedido ilegalmente. Los servidores eran anónimos, colocados en un Centro de Datos de la Universidad, sin información importante. De haberse usado el nombre de una institución financiera o un departamento gubernamental, las estadísticas tendrían valores mucho más altos.

Entre las 10 contraseñas más usadas y fácilmente deducibles se encuentran:

1. (nombre de usuario)
2. (nombre de usuario)123
3. 123456
4. password
5. 1234
6. 12345
7. passwd
8. 123
9. test
10. 1

Otros expertos han agregado otras tales como "changeme", "dontforget", y "letmein." Una de las contraseñas de origen en servidores es "admin1" como nombre de usuario y también como clave de acceso. Otra de ellas es "root" que tradicionalmente se usa para acceder múltiples sistemas.

Las contraseñas de origen son también utilizadas como posible método de entrada, "default", "system", "attack", "cisco", "tiger", "public", y "sun123"; ya que mucha gente se olvida de cambiarlas, después de activar el producto o configurar él o los servidores.
En muchos de los casos, el atacante intenta un nombre simple y lo escribe como contraseña. El 43% de los intentos fueron realizados de esta manera. Aunque en esta nota se hable de seguridad en contraseñas a nivel administradores, lo que aquí se dice también es válido para usuarios comunes. Los más fáciles de adivinar suelen ser nombres famosos, tales como equipos de fútbol, cantantes, actores, etc.

Expertos dicen, que hace un tiempo era una práctica común intercambiar contraseñas en los centros de datos. Hoy en día ya no lo es. También cuentan, que han encontrado uno o dos servidores vulnerables que permiten el acceso a cientos de ordenadores en red, solamente por compartir cuentas de usuarios comunes.

Una buena clave de acceso debería tener al menos ocho caracteres, incluyendo números y letras, intercambiando entre mayúsculas y minúsculas. Un experto en seguridad recomienda elegir una frase de 8 o 9 palabras o una frase favorita, tomando solo la primera o segunda letra de cada palabra, y agrega: "Esto es muy fácil de recordar, pero difícil de adivinar."

Ver más

PEN DRIVER ESPIA
"La última herramienta para monitorear las actividades de Internet". Este es el slogan de un simpático "pen driver" llamado SnoopStick que una empresa de EEUU comercializa y que sirve para monitorear (o espiar) desde cualquier parte del mundo, por ejemplo, a tus hijos, empleados o a quien quieras. Lo particular de este dispositivo USB es que ni bien se lo conecta al puerto USB ejecuta en forma "silenciosa", y sin el consentimiento del usuario, un keylogger que te permite ver en tiempo real que esta pasando en esa máquina. El SnoopStick cuesta 60 dólares y la ventaja o desventaja, según el propósito que se le de, es que funciona sólo sobre plataformas Windows.

Se podrán dar cuenta que este tipo de pen puede ser utilizado como una herramienta de “doble filo”; por un lado te permite controlar y supervisar las actividades que tus hijos o empleados (y por que no tu esposa) realizan en la PC, y por el otro, puede ser usado, como cualquier otro pen driver USB, para robar información almacenada en cualquier computadora contando con una serie de características propias de un programa keylogger:
  • Permite monitorear todas las páginas web a las que se accede.
  • Monitorear las conversaciones mediante mensajería instantánea de ambos lados.
  • Trabaja con todos los programas populares de mensajería instantánea.
  • Monitorear el acceso de e-mails (SMTP, POP3, IMAP) y ver a quien se envia y de quien se recibe.
  • Almacenar hasta 12 meses de registros de actividad directamente en el dispositivo.
  • Enviar mensajes de alerta a los usuario, y muchas cosas más.

En su web podrán encontrar más información.

Ver más

viernes, 2 de marzo de 2007

PRIMER SEMINARIO DE SEGU-INFO

El 24 de marzo a las 18.30 hs se llevará a cabo el Primer Seminario de Seguridad de la Información organizado por Segu-Info, en la Ciudad de Salto, Provincia de Buenos Aires (Argentina).

Por qué
En el mundo altamente globalizado y conectado en el que vivimos, la necesidad de asegurar la información surgió hace tiemp. Por esto se ha puesto en evidencia la necesidad de este tipo de actividades.
Nos proponemos acercar a todos las formas de proteger la información, además de los principios de concientización necesarios para cuidar este activo, el más importante que tiene cualquier persona u organización.

Para quien
Este seminario está orientado a usuarios, administradores, personas relacionados con la Seguridad de la Información y público en general.

Para obtener mas información visiten este link.

Ver más