Buscador de Temas

Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

martes, 10 de agosto de 2010

Cortafuegos de hardware: Seguridad para negocios pequeños

¿Cree que su negocio es demasiado pequeño para un aparato de seguridad? Puede que le sorprenda conocer la verdad.

Por menos de US$500, un rápido dispositivo de entrada unificada puede proteger hasta las oficinas más pequeñas de las amenazas de programas maliciosos y los piratas.

El allanamiento de la red no es ninguna broma. Los caballos de Troya y otros programas maliciosos, o las incursiones de los piratas, son capaces de poner en peligro los datos privados de su compañía, y los de su clientela. Pero con un cortafuego de hardware instalado entre sus computadoras y su conexión de banda ancha, podrá respirar un poco más tranquilo.




Para oficinas con hasta 25 empleados, un aparato económico de administración unificada de amenazas (UTM) como el ZyXEL ZyWALL USG 100 (find.pcworld.com/63506) se instala en minutos, incluso sin la ayuda de un administrador profesional de red. Su interfaz basada en el navegador le permiten configurarlo fácilmente para una conexión de Internet o dos y funciona con conexiones de LAN, WAN y DMZ tal como viene de fábrica. Dos puertos de USB le facilitan establecer una conexión segura con un adaptador inalámbrico de datos, al igual que un puerto de PCMCIA montado en la parte trasera.

El dispositivo también incluye capacidad de VPN para SSL e IPSEC VPN, lo que aporta a trabajadores remotos la capacidad de entrar en la red sin afectar la seguridad. Una oficina pequeña consigue acomodar eficientemente a los trabajadores en oficinas satélites.

Incluso le ofrece la capacidad de crear políticas de red específicas a los usuarios en el UTM para limitar la anchura de banda de acuerdo con las conexiones de los usuarios (se acabaron los vídeos de YouTube después del almuerzo).

Para sacar el máximo provecho de un dispositivo de esta naturaleza, consulte a un profesional de seguridad. Pero si su presupuesto es limitado, la guía básica de instalación rápida protegerá su red en un abrir y cerrar de ojos.

Vaya a find.pcworld.com/63507 y a find.pcworld.com/63508 para encontrar más información sobre los UTM.

Cómo mantenerse seguro en una red Wi-Fi pública

Wi-Fi simplifica el trabajo cuando se está de viaje, pero también hace más fácil que miradas curiosas vean nuestros datos. Les mostraremos cómo mantenerse a resguardo.

Imagínese esta situación: Usted está en un café con su portátil y un expreso en la mano, listo para revisar los nuevos prospectos de ventas y las proyecciones financieras trimestrales. Primero se conecta al servicio gratuito de Wi-Fi que ofrece el lugar. Luego conecta su portátil a un proyector para que todo el café pueda ver claramente toda su información y finalmente entrega algunas copias impresas de sus especificaciones confidenciales de productos a otros clientes para que ellos también puedan enterarse de todo.

Quizá le parezca ridículo, pero si usa una red de Wi-Fi de acceso público sin tomar las precauciones debidas es casi lo mismo que invitar a los comensales del lugar a que compartan la información confidencial de su compañía.

NADA ES PRIVADO EN EL WI-FI ABIERTO

Hoy, la mayoría de los usuarios de tecnología saben cómo (y por qué) asegurar sus enrutadores inalámbricos de uso doméstico. Windows 7 y Vista ahora despliegan cuadros de diálogo para advertirle cada vez que se conecta a redes inalámbricas no cifradas.

Pero en un restaurante, la sala de espera de un aeropuerto o en una biblioteca, la gente frecuentemente se conecta a la red sin pensarlo dos veces—y pudiera ser aceptable usar una conexión no cifrada para chequear el marcador de un partido de béisbol o el estado de un vuelo; leer correo electrónico o realizar cualquier actividad en la Web que requiera un nombre de usuario y contraseña es igual que usar su teléfono con el altavoz en medio de una muchedumbre.

Entonces ¿por qué no todos los negocios cifran sus redes públicas de Wi-Fi? La respuesta está en la dificultad del sistema de distribución de clave de la especificación IEEE 802.11: para cifrar el tráfico, el administrador o el propietario de la red tiene que seleccionar una contraseña, también conocida como la “clave de red”. El diseño requiere una contraseña por red, compartida entre todos los usuarios, aunque el propietario haya seleccionado la WEP menos segura y anticuada, o la WPA o WPA2 más segura.

En la casa, todo lo que tiene que hacer es establecer las medidas de seguridad una vez, decirle a su familia cuál es la contraseña y navegar sin preocupación desde una silla junto a la piscina. En un café, el dependiente tendría que comunicar la contraseña a cada cliente (o la tecla hexadecimal WEP de 26 caracteres) y hasta diagnosticar su conexión —lo cual no sería nada divertido para los empleados. En esa situación, no hay nada mejor que una contraseña nula para facilitar el uso.

Sin embargo, aún cuando la red esté cifrada, existe la posibilidad de que su acceso no sea completamente seguro. Una vez que su computadora sepa la contraseña, su comunicación sólo está a salvo de los que no están en la red; el resto de los comensales en el café pueden ver su tráfico porque usan la misma contraseña.

SU NEGOCIO ES EL NEGOCIO DE SUS RIVALES

Pero ¿qué pasa si opina que sus datos no son lo suficientemente importantes para que alguien se interese por ellos? Quizás usted solamente está navegando por sitios, sin abrir sesiones en sistemas de correo electrónico ni usar aplicaciones de la Web que requieran contraseñas. A lo mejor debería sentirse seguro ¿verdad? No necesariamente.


Imagínese que está en la red Wi-Fi del aeropuerto mientras regresa de una exhibición. En vez de chequear los centenares de mensajes de correo electrónico que le esperan (inverosímil, ¿verdad?), usted decide examinar los sitios de la Web de sus competidores, buscando ideas. O quizá trata de estudiar las compañías que piensa comprar.

En un segundo plano, como siempre, su software de correo electrónico detecta una conexión de Internet y comienza a descargar su correo electrónico. Un colega en la oficina ve el cambio de condición en su mensajero instantáneo a ‘conectado’ y le suplica aterrado: “¡Tremendo problema en la fábrica! ¡Quizá haya que retirar productos del mercado! Llama lo antes posible”.

Armado con nada más que un programa analizador de paquetes inalámbricos, cualquier otro participante de la misma conferencia y que resulta estar sentando en la misma área de espera tiene la posibilidad de obtener inteligencia competitiva basándose solamente en los sitios de la Web visitados por usted y en los mensajes instantáneos (probablemente sin cifrar) que usted recibe—para no hablar del correo electrónico personal del reclutador que indica que usted está a punto de cambiar su trabajo por otro, o las notas que reflejan sus problemas sentimentales con su media naranja. En resumen, ese “otro tipo” está leyendo sus mensajes personales quizás antes que usted mismo, y usted tiene idea de cómo pasó esto.

LIMÍTESE A UNA CONEXIÓN DE WEBMAIL SEGURA

Primero, para combatir los intrusos de correo electrónico, use un sistema de Webmail que utilice HTTPs para la sesión entera. Casi todos los sistemas de Webmail emplean HTTPs cuando le piden que se conecte, así su contraseña será transmitida de una forma segura. Sin embargo, después de la autenticación, comúnmente cambian a HTTP porque reduce la carga de computación en sus servidores y facilita la transmisión de anuncios.

Eso significa que todo el que esté en la misma red inalámbrica (bien no cifrada o mediante una contraseña compartida) puede leer el contenido de su correo electrónico. En ciertos casos, una persona incluso puede robar su cookie de sesión y entrar en su Webmail sin necesidad de conocer su contraseña. (Es decir, hasta que usted pulse el vínculo de ‘Cerrar sesión’—que usted seguramente hace todas las veces, ¿verdad?)

Dos excepciones muy notables son Gmail y su sistema de correo electrónico corporativo (como Outlook Web Access). A principios de este año, Gmail cambió su práctica común de usar HTTPs solamente para iniciar las conexiones y ahora lo utiliza durante toda la sesión de Webmail.

Los usuarios de Google Apps anteriormente podían optar por activar esta característica, pero ahora está activada por defecto con la opción para desactivarla (si odia la seguridad). Este cambio, combinado con los nuevos algoritmos de Google de detección de sesiones sospechosas, convierte al Gmail en un baluarte entre los proveedores de Webmail gratuito. Si buscaba una razón para cambiar desde su cuenta de AOL, Hotmail, o Yahoo, ya la tiene.

El sistema de Webmail de su compañía probablemente también está protegido por HTTPs en todo momento, porque esa es la configuración predeterminada para la mayoría de los sistemas. Sin embargo, recuerde que si chequea los mensajes del trabajo usando el software local (Outlook, Thunderbird, Mac OS X Mail) en vez del correo electrónico basado en la Web por medio de HTTPs, puede estar usando el cifrado o no.


Descubren una nueva vulnerabilidad en el kernel de Windows

No pensé en encontrarme con este articulo pero el investigador israelí Gil Dabah descubrió una nueva vulnerabilidad en el kernel de Windows, por medio de la cual se podría causar una escalada de privilegios en todas las versiones de Windows (incluso las versiones 64 bits).

La vulnerabilidad estaría centrada en la librería win32k.sys, encargada de realizar varias funciones consideradas como clave en Windows (como la gestión de ventanas y gráficos 2D).


De esta manera se podría causar una de las temidas BSOD introduciendo datos corruptos en el portapapeles e, incluso, ejecutar código malicioso (aunque esto aún no se ha logrado comprobar).


Claro que para que un atacante pueda aprovechar esta vulnerabilidad debe tener una cuenta local en el equipo, por lo que Secunia le asignó la calificación de “poco crítico”.

Desde Microsoft confirmaron la existencia de la vulnerabilidad, limitándose a señalar que esta podría ser corregida por medio de un parche que estaría a disposición de los usuarios.

De momento los sistemas afectados por la vulnerabilidad son: Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7 y Windows Server 2008 R2.

lunes, 9 de agosto de 2010

Google y Verizon publican su propuesta de neutralidad



El jueves se publicó un reportaje en el New York Times indicando que Google y Verizon habían llegado en secreto a un acuerdo mediante el cual Google (y otros) podría pagar a Verizon (u otro ISP) para transmitir sus contenidos con una velocidad premium, lo cual evidentemente es la antítesis de la neutralidad en la red. Google salió a desmentir la noticia diciendo que nunca había hablado con Verizon, y Verizon salió a desmentirla diciendo que las conversaciones habían sido malinterpretadas.

Al día siguiente la FCC decidió terminar la ronda de negociaciones para alcanzar un protocolo consensuado de neutralidad, mientras se filtraron los posibles contenidos de la propuesta y no acuerdo comercial de Google y Verizon. Hoy por fin sabemos el contenido puro y duro de ese texto y es hora de analizarlo.

Huellas en el Explorador: una gran amenaza a la privacidad

Una nueva técnica ayuda a los anunciantes a identificarle a usted en línea, sin cookies y sin una manera fácil de defenderse.

Olvídese de las cookies, incluso de las más furtivas “supercookies” que se valen de Flash (vea find.pcworld.com/69816). Un nuevo tipo de rastreo puede identificarle a usted con mucha más precisión que cualquier cookie... y usted no se dará cuenta de lo que está pasando.

Este método recopila datos inocuos de su navegador, como los complementos, las fuentes del sistema y su sistema operativo. Por sí solos, no le identifican a usted. Pero juntos, forman una huella digital. 

Es como describir a una persona. La descripción “pelo rubio” no sirve para identificar a nadie. Pero si agrega 5 pies, 10 pulgadas de alto, un diente partido, calza un número 12 y cosas similares, pronto tendrá suficiente información para sacar a alguien de una muchedumbre, incluso sin saber su nombre, su número de seguro social, ni cualquier otra identificación usual. 

Pruebe su navegador para detectar los identificadores únicos: La Fundación de la Frontera Electrónica, un grupo dedicado a la defensa de la privacidad, ha preparado un interesante experimento en línea en Panopticlick.eff.org. Panopticlick reúne algunos detalles sobre su navegador y computadora, mayormente usando Javascript. Pudo identificar mi software entre más de 650.000 visitantes.

MÁS QUE UN RUMOR

Peter Eckersley, un técnico de la FFE, dice que él y sus colegas decidieron crear el sitio cuando oyeron rumores sobre este tipo de rastreo. Él quería ver cuán preciso podía ser. 

Pues bien, es bastante preciso. Y resulta ser que es más que un rumor.

Las huellas del navegador fueron desarrolladas por los bancos para evitar el fraude. Pero ahora una compañía, Scout Analytics, las ofrece como un servicio a sitios de la Web y cobra no sólo por los datos del navegador sino también por los datos sobre la forma en que usted escribe, cosas como la velocidad con que escribe y las costumbres que tiene al hacerlo.

Esta especie de firma biométrica se puede recopilar sólo usando JavaScript, lo que hace difícil de bloquear este tipo de rastreo. 

Matt Shanahan, vicepresidente de estrategia de Scout Analytics, dice que la compañía está entusiasmada por expandirse al mercadeo y la publicidad para ayudar a los sitios a rastrear a los visitantes en una forma que, según él, es más precisa que usar cookies. 

Aparte de hacer un análisis a fondo de una página determinada, las huellas del navegador no dejan rastro, por eso es difícil detectar los sitios que usan esa técnica. 

Pero es claro que los anunciantes quieren un rastreo más preciso. 

¿ES ESTO LEGAL?

¿Pueden los sitios usar legalmente estas huellas? Las directrices existentes de la Iniciativa de Publicidad en la Red, un grupo de anunciantes en línea que se enfoca en la autorregulación de la industria, no lo permitirían si un usuario opta por darse de baja de la publicidad basada en el comportamiento, según Ari Schwartz, director del Centro para la Democracia y la Tecnología. 

Pero las reglas varían entre los diferentes estados y sectores de negocios. Por esto y por otras variables, su legalidad sigue estando en duda. Schwartz agrega que, en teoría, un sitio podría utilizar la técnica legalmente si lo explica en esas largas políticas de privacidad que ninguno de nosotros se molesta en leer.

Y combatir la técnica pudiera ser problemático. La FFE enumera algunas opciones en find.pcworld.com/69817, pero ninguna es tan simple como borrar una cookie. 
En la carrera armamentista entre los internautas y los anunciantes, esta nueva tecnología pudiera ser un arma bastante grande.

Crédito por: PC World Latan

domingo, 8 de agosto de 2010

Mozilla incorporará “actualizaciones silenciosas” en Firefox

Mozilla lleva un tiempo trabajando en la cuarta versión de su navegador, de la que ya hemos visto el lanzamiento de dos versiones beta y dentro de poco tendremos disponible la tercera. En estas se han ido introduciendo mejoras que ya hemos ido viendo, como son los cambios en la interfaz la llegada de las App Tabs y esperemos que finalmente también se incorpore Tab Candy a la versión final de Firefox 4.

Entre todas estas mejoras más llamativas y las internas, Mozilla está trabajando para dotar a su navegador de actualizaciones silenciosas, algo con lo que ya cuenta Google Chrome. Esta característica no es otra cosa que actualizar el navegador sin notificárselo al usuario y lo usarán para actualizaciones de seguridad. Cabe destacar que este tipo de actualizaciones tan sólo estará disponible en la versión para Windows.

Según confirma Alex Faaborg, diseñador principal de Firefox, la pantalla de dialogo de actualización a partir de ahora sólo será usada cuando haya actualizaciones grandes, cómo puede ser el paso de Firefox 4 a Firefox 4.5 o Firefox 5. En cualquier caso y al contrario de lo que sucede en Chrome, el usuario podrá elegir cuando quiere que se le notifiquen las actualizaciones.

Una idea sobre contraseñas: sistemas más seguros sin perder flexibilidad


Unos investigadores de Microsoft han tenido una idea que han denominado cómo proteger las contraseñas de ataques estadísticos, que encontré resumida en Technology Review.

La idea es tan simple como probablemente efectiva: en servicios web que utilizan miles y miles de personas, y igual que los «nombres de usuario» no se puede repetir, las contraseñas tampoco se pueden repetir cuando alcanzan cierta «popularidad» predefinida. De este modo la mayor parte de los usuarios se encuentran al poco tiempo de emplearse este sistema con la prohibición de usar contraseñas como 123456, password o qwerty (algunas de las «más habituales» del panorama).

Lo único que se me ocurrió es que un atacante de esos que prueban miles de contraseñas populares «a ver si alguna pasa» podría adivinar usando este sistema cuándo cierta contraseña ha sido usada, pero… que mucha gente va a usar 123456 ya lo conoce de antemano.

Lo que hace el sistema además es bloquear el acceso de un usuario si comprueba que hay demasiados intentos fallidos con diversas contraseñas (ataque por diccionario a una cuenta concreta) o alternativamente demasiados intentos de entrar a diversas cuentas con la misma contraseña (ataque buscando qué usuarios tienen contraseñas «populares»).


sábado, 7 de agosto de 2010

Más del 10% de las personas que reportan bugs de Firefox no cobra la recompensa



Hace un tiempo les contamos que Mozilla subió la recompensa que entregaba por reportar bugs de seguridad en Firefox a US$3000. La recompensa se entrega a quienes informen de fallas críticas y reproducibles en el explorador. Mozilla empezó con este programa en 2004 para evitar que aquellos que saben de estas fallas, y que pueden necesitar el dinero, vendan los datos en el mercado negro.

Pero al parecer, algunas personas no lo hacen todo por dinero. Johnathan Nightingale, director de desarrollo de Firefox, dijo en una entrevista reciente que entre el 10% y 15% de los bugs reportados son entregados sin cobrar la recompensa:

Mucha gente nos dice “no se preocupen. Den el dinero a la EFF (Electronic Frontier Foundation) o mándenme una polera.

Según Nightingale, el programa ha sido todo un éxito para ellos. Por eso decidieron subir la recompensa, lo que ha hecho que otras compañías (como Google) creen programas similares.

Credito por: fayerwayer.com