Desenmascara.me

How to verify whether a website is legitimate or not?: desenmascara.me

miércoles, 20 de julio de 2011

Como preparar el examen para la certificación de Seguridad CISSP (en poco tiempo)

Disclaimer: Este artículo sólo es válido si tienes la experiencia necesaria en sistemas y seguridad y crees firmemente que el examen CISSP será un trámite y una forma de ordenar y aclarar algunos conceptos. Así mismo tampoco pretende sustituir a los múltiples cursos preparatorios que se ofertan. Toma este artículo con cautela y bajo tu propia responsabilidad.

Sí te estas pensando sacar la certificación CISSP, tienes años de experiencia en sistemas y Seguridad y no mucho tiempo para prepararla, sigue leyendo. Este artículo es por si a alguien le sirve de algo mi experiencia al preparar el examen para CISSP. CISSP sigue siendo una de las certificaciones más demandadas en el área de Seguridad y requiere de una muy buena preparación para afrontar con éxito el examen. Actualmente en España hay 396 certificados en CISSP.  Antes de nada hay que saber que para conseguir el certificado CISSP es necesario:
  1. Aprobar el examen que consta de 10 dominios principales de Seguridad. Tienes que obtener 700 puntos o más (si apruebas no sabrás cuantos obtuviste, si suspendes sí). El examen es tipo test con cuatro opciones en cada pregunta. Tiene una duración máxima de 6 horas.
  2. A través de un documento oficial proporcionado por ISC2, otro miembro que ya sea CISSP deberá recomendarte alegando que certifica que cumples con los 5 años de experiencia en 2 o más de los dominios exigidos en Seguridad.
  3. En el 25% de los casos realizan una auditoría, por lo que en el caso que te toque deberás pasarla para obtener la certificación.
  4. Una vez que consigas la certificación CISSP necesitarás recertificarte cada 3 años a través CPEs (Continuing Professional Education) que los puedes obtener a través de asistencias a congresos, formación o seminarios.
En mi caso, contaba con 5 años de experiencia en el área de sistemas e implantando proyectos de Seguridad como PKIs, cumplimientos de SGSI, participación en la creación de BCPs y DRPs, gestión de identidades, filtros de contenidos, fortificación de servidores y sistemas biométricos. Además he participado en diversos proyectos Open Source de documentación de Seguridad y nuevas amenazas online. A todo esto le sumaban 2 años de experiencia en el departamento de e-crime de quién me paga la nómina actualmente, y que gracias al plan de carrera interno patrocino mi certificación. En estos dos años gané experiencia en forenses, auditorías, algo de análisis de malware y servicios de protección contra el fraude online. Todo ello me permitía cumplir el primer requisito. Aunque otra opción si no lo cumples es, pasar el examen y cumplirlos posteriormente.

Cuando tuve claro que quería presentarme al examen (el 17 de marzo), busqué en el portal de ISC2 las convocatorias en España. La aplicación mostró sólo una convocatoria, el 30 de abril en Barcelona. Tenía poco más de 1 mes para prepararlo, pero si no lo hacía, tendría que esperar otro año, cosa que no me apetecía (luego me enteré que en Octubre hay otra convocatoria en Madrid, pero todavía no salía en el portal del ISC2). Decidido entonces, empecé a buscar información sobre buena documentación para preparar el examen. 


DOCUMENTACIÓN Y METODOLOGÍA

Toda la documentación y tests que he usado para prepararlo fueron en inglés. Existe multitud de documentación para preparar el CISSP, pero de todo ello, el libro de Shon Harris es una de las guías más completas que existen para preparlo. Por un lado me lo compré, siempre está bien tenerlo en la biblioteca para consultar, y por otro lado me lo imprimí para estudiarlo con más comodidad pudiendo subrayar y practicar con los tests que vienen al final de cada capítulo. Puede haber varias versiones del libro, en la última que yo tenía, constaba de 12 capítulos (1149 pags) más una guía de estudiante (847 pags). Como tenía poco tiempo, me centre unicamente en los capítulos de cada dominio:
  • Security management
  • Access control
  • Security architecture
  • Physical arquitecture
  • Network security
  • Cryptography
  • BCP
  • Legal and investigations
  • Application security
  • Operations security
En un cálculo rápido, tenía 6 semanas para preparlo, así que me propuse estudiar 2 áreas por semana y la última para repasar y prácticar con diferentes tipos de exámenes.

Cada día invertía entre una y dos horas en una lectura-comprensiva y subrayando las partes que creía eran claves. Al final de cada módulo realizaba el test correspondiente para comprobar el nivel de comprensión de dicho módulo. En cada test que hice, saqué entre 60 y 90% de aciertos, lo que me daba una idea de la preparación. Además en los tests, venía una explicación de cada respuesta, lo que te daba más comprensión en caso de fallo.

La última semana la dedique por completo a realizar exámenes y revisar las respuestas fallidas. Existe multitud de sitios en Internet con preguntas del tipo examen CISSP. En definitiva, si tienes experiencia real en Seguridad de algunos de los dominios exigidos por el CISSP, la lectura del libro de Shon Harris te dará una mayor perspectiva, y si has entendido los conceptos que para tí pueden ser nuevos, has hecho multitud de tests y los resultados de aciertos no bajan del 60%, se podría decir que ya estarías preparado para realizar el examen con altas posibilidades de aprobarlo.

DÍA DEL EXAMEN

El día anterior procura relajarte y no hacer repasos de última hora, descansa un mínimo de 8 horas antes del examen, y acude con tiempo, ya que son estrictos hasta tal punto, que si llegas unos minutos tarde ya no podrás acceder al examen.

Puedes llevar bebida y algo de picar, alguna chocolatina o barrita energética, yo pasé las 5,30h del examen con un botelín de agua y 2 barritas energéticas. Antes me había tomado una pastilla de vitamina de esas que llevan jalea real (tipo apiserum), es una manía que tengo desde la época de exámenes :-)

Para el examen, te dan un librillo con las 250 preguntas y una hoja de respuestas para anotarlas, que es la que entregaras. En el libro, puedes hacer apuntes y borrones, en la hoja de respuestas no. @hacktimes me dio el buen consejo de contestar las preguntas en el libro, y cada 50 pasarlas a la hoja, de esta forma tu mente va descansando. 

Luego a esperar unas 4 semanas hasta que te llegue el resultado.
Finalmente comentar que, aprobar el examen CISSP demuestra tu destreza para saber como pasarlo y un conocimiento muy global de la mayoría de aspectos que rodean a la Seguridad de los sistemas. Personalmente opino que existen multitud de vías para medir la experiencia y conocimientos, pero el CISSP es el estándar Internacional para certificar que un individuo ha demostrado una competencia y dominio de las más diversas disciplinas en el campo de la Seguridad.

domingo, 10 de julio de 2011

Extreme Bardenas XIV (2011)

Reto conseguido un año más, el año pasado ya describí algunas de las sensaciones de participar en esta aventura en el desierto de las Bardenas Reales de Navarra. Esas sensaciones, el compañerismo, el perfecto engranaje y óptima organización y así como ver a todo el pueblo de Arguedas volcado en ella es lo que te hace repetir año tras año.

Se trata de una prueba en la que el límite lo pones tú. Siempre te encuentras con esos atrevidos que en el KM 40-50 empiezan a atacar ya que el cuerpo se encuentra en pleno rendimiento pero queda mucho camino por 'disfrutar'. A partir del KM 80-90 empiezas a encontrar a bikers andando o tirados en la cuneta con calambres frutos de error de cálculo y de escasa reserva de fuerzas. A mí personalmente qué no puedo entrenar todo lo que quisiera, me atrae la sensación que tienes en los últimos 20-30Km cuando quién manda es ya la mente y la capacidad de sacrificio personal de cada uno. Así que ¡¡ENHORABUENA!! a todos los que participais en esta prueba y la disfrutais como yo. El reto de terminar es el mejor premio.

Marga que entro la penultima llorando de emoción por conseguirlo te hace ver que la lucha, pundonor y sacrificio lo llevamos marcado en nuestras mentes y cuerpo todos los que participamos, porque esa es la alma y seña de identidad de la Extreme...[]

Alguna vez había leído en algún sitio que para poder preparar esta marcha apropiadamente, tenías que tener hechos unos 1000 km un par de meses antes o algo así. Es decir, tenías que estar rodado. Yo este año no tuve mucho tiempo para prepararla, y este fue mi entrenamiento, con el que pude terminarla en el puesto 1080 de manera tranquila.
 
¡¡GRACIAS ARGUEDAS!!

lunes, 20 de junio de 2011

Metodologías de respuestas ante incidentes

Intrusiones en nuestros sistemas, gusanos que se replican por la red red infectando nuevas víctimas, defacements de sitios web y denegaciones de servicios (DDoS) son solo algunos ejemplos de incidentes que pueden ocurrir en cualquier empresa y corporación hoy día.


Recientemente estuve en una multinacional por un problema en el cual tenían varias máquinas infectadas con un rootkit, dicho rootkit lo detectaba el AV pero al limpiarlo seguían infectándose. Al tratarse de una multinacional, la infección venía de otro País, pero se estaba extendiendo por todo el sistema. En un solo día, con el trabajo en equipo de varios profesionales involucrados, pudimos conocer el tipo de malware que era, que vulnerabilidades aprovechaba y cuales eran sus vectores de propagación para, a partir de esos datos, poder proponer un plan de contención y detección proactiva de más equipos infectados, parcheo y desinfección.

Para casos similares a este y para cualquier incidente similar a los mencionados al principio, el CERT Societe General dispone de una serie de IRM (Incident Response Methodologies) para actuar ante diferentes amenazas clasificadas como:

      lunes, 13 de junio de 2011

      Gazapos en la detención de anonymous

      Las siguiente afirmaciones extraídas de la rueda de prensa son dignas de destacar, en negrita van dichas afirmaciones, a continuación un breve comentario. Faltarán muchas incongruencias más pero, estas son algunas de las que se escucharon en la rueda de Prensa facilitada por: Jose Luis Olivera (Comisario de la UDEF), y Manuel Vazquez (comisario de la BIT)



      10/6/2011: COMISARÍA GENERAL DE POLICÍA CIENTÍFICA
      Complejo policial de Canillas (Madrid)

      A destacar:
      • Máximos responsables a nivel directivo: Anonymous es una comunidad descentralizada.
      • Organización de hackers: El uso del término "hacker" es una batalla perdida, aun así recordemos. Según Himanen, un hacker no es un delincuente, vándalo o pirata informático con altos conocimientos técnicos (a los que prefiere llamar crackers), sino que hacker es todo aquel que trabaja con gran pasión y entusiasmo por lo que hace. De ahí que el término 'hacker' pueda y deba extrapolarse a otros ámbitos como ser, por ejemplo, el científico
      • Sistema conocido como DDOS o Denegaciones de auxilio: Sin comentarios.
      • Eran expertos informáticos porque usaban encriptación y redes wifi, algunas hasta de vecinos: Sin comentarios.
      • Son anónimos de verdad, ha sido muy difícil llegar a ellos: de eso se trata.
      • Denominan cúpula a los 3 detenidos porque son los administradores del chat: Sin comentarios.
      • Todas las grandes empresas tienen un departamento de Seguridad: Sin comentarios.
      • Muchas empresas y organizaciones para protegerse contratan otras empresas para contratar más ancho de banda y evitar que le hagan un DDOS: Sin comentarios.

      EXTRA:
      -Pantallazo publicado por la policía enseñando algunas herramientas que usan en sus investigaciones.
      -IMAGEN del material incautado: Revista @rroba, routers, máscara de Guy...
      -Comunicado de Anonymous en respuesta a estas detenciones.
      -Uno de las mejores artículos que he leido de lo ocurrido, y casualmente no es de ningún medio español pero sí de una periodista española.
      - Así actuo la Policía para identificar a los supuestos líderes.

      Horas después de esta rueda de prensa, la página web de la policía era víctima de un ataque DDoS, algo muy previsible según el CCN-CERT. Anonymous también publicaba un video aclarando conceptos.

      miércoles, 1 de junio de 2011

      Clickjacking y sígueme en twitter

      Ayer twitter publicaba la disponibilidad del nuevo botón "Sígueme".


      Dicho botón permite de una forma sencilla que cualquier sitio web lo incluya y permitir así poder hacerse seguidor sin necesidad de ir al sitio de twitter. Se trata de una poderosa herramienta para establecer una conexión más profunda con su público, o con cualquiera. 

      Por otra parte Clickjacking es un tipo de ataque que se basa en el uso de capas transparentes para hacer que un usuario haga click en un botón o enlace de una web de nuestra propiedad mientras el usuario piensa que hace click en otra parte. Pues bien, a las horas de publicarse el famoso botón de twitter, un investigador de seguridad francés, ha liberado una prueba de concepto (POC) de la vulnerabilidad en el botón de twitter.

      Se basa en lo siguiente:
      • Configura el iframe totalmente invisible a través de CSS
      • Captura el evento mouse
      • Cuando el usuario mueva el ratón, mueve el iframe del botón de twitter para que siempre permanezca bajo el cursor.
      • Si el usuario hace click en cualquier parte de la página, automáticamente seguirá la cuenta.
      Como en el momento de probarlo no estaba disponible la página de test, he creado esta para comprobar el funcionamiento.

      Esta es la petición HTTP que generá y le devuelve el OK.



      Pero aún así, no todo va de seguidores, el peligro que tiene dicha vulnerabilidad es que de esa forma, sin necesitar la precondición de estar logueados, nos pueden llevar a cualquier sitio sin nuestro conocimiento. Compruébalo.

      martes, 17 de mayo de 2011

      Breve repaso a las webs de los principales partidos políticos de Navarra

      Estamos en plena recta final de la campaña electoral, echemos entonces un rápido vistazo a las webs de los partidos con más opciones de lograr representación Parlamentaria en Navarra y veamos que nos dicen de ellos:

      UPN: Su página web para la presente campaña es http://www.upn2011.es. Todo apunta a que usan la última versión de wordpress, 3.1.2. Por lo que parece que estan muy concienciados con la seguridad. Además está sobre un servidor Apache/2.2.16 con S.O Debian y para su alojamiento cuentan con empresas de la propia comunidad Navarra.

      NA-BAI: Su página web http://www.nafarroabai.org está realizada sobre PHP, a simple vista no se ve un framework claro sobre el que esté basada, pero ¡tiene frames!, una etiqueta ya obsoleta. Esta sobre un servidor web apache 1.3.34 y S.O Debian. También usa empresas Navarras para su alojamiento.

      PSN-PSOE: Su página web http://www.psn-psoe.org. Está realizada con tecnologías .NET y por lo tanto  alojada en un servidor web Microsoft IIS 6.0. Por supuesto también cuentan con empresas Navarras para su diseño y alojamiento.

      PP: Su página web http://www.ppnavarra.es realizada sobre un wordpress 3.0.1 y alojada en un apache 2. No están muy concienciados con la seguridad al usar una versión tan antigua y con fallos de seguridad. Los datos públicos apuntan a que usan empresas de fuera de Navarra para sus servicios web.

      Bildu: Su página web http://bildu.info está realizada sobre Wordpress 3.1.1 y se encuentra sobre un servidor Apache. Los datos públicos de alojamiento muestra que usan servicios de fuera de España para alojar su página web.

      Izquierda-Ezquerra: Su página web http://www.izquierda-ezkerra.org es la única que muestra el logotipo de licencia CC y con un mensaje en su pie de página informando que usan tecnologías de Software libre para el desarrollo de su web. Concretamente PHP 5.2.6 sobre un Servidor web Apache 2.2.9 y S.O Debian. Usan empresas Navarras para el diseño y alojamiento de su web.

      CDN: Su página web http://www.cdn.es también realizada con tecnologías .NET y sobre servidor web Microsoft IIS/6.0 al igual que PSN, también usa empresas de Navarra para la creación y alojamiento de su web.
      Como nota informativa indicar que es muy importante mantener actualizado el software que se usa para el diseño y publicación de páginas web. En los ejemplos anteriores hay casos vulnerables. Otro punto a destacar es las noticias que podemos ver en la prensa sobre hackeos hechos en páginas web de partidos políticos, algunos muy llamativos pero con errores muy graves de comprensión por parte de los periodistas. Para empezar hackeos no es la palabra correcta, sino defacement. Para lograr un defacement hace falta tener acceso al servidor para modificar contenido directamente en él. En varias ocasiones la prensa ha llamado de forma errónea hackeos a fallos de programación o falta de validaciones que dejan vulnerabilidades conocidas como XSS, que son fallos de la aplicación que permiten realizar montajes sólo visibles en tu navegador, pero sin modificar nada en la página web afectada. Para finalizar, indicar que los defacements es una vieja práctica pero que hoy en día apenas se estila, solo algunos grupos reivindicativos y script-kiddies hacen uso de esta técnica. Una práctica más extendida hoy en día y menos llamativa es comprometer los sitios web el mayor tiempo posible sin ser descubierto. No es el caso de ninguno de los anteriores, todavía.

      Se podría realizar otro análisis del uso que hacen de las redes sociales cada partido político o la optimización SEO de sus sitios, pero eso queda para los expertos que quieran analizarlo. Para realizar este breve análisis se ha usado la inócua herramienta whatweb en modo pasivo y consultas públicas a registradores.

      ¡¡Felíz día de Internet!! 


      UPDATE [18-5-11]: Influencia de los partidos y candidatos en twitter.


      DEFACEMENTS
      [19-05-11: 13:19]: Pagina web del PP de Aragón (captura)

       

      miércoles, 27 de abril de 2011

      Seguridad en grandes y pequeñas empresas

      Ya comentaba en un artículo anterior lo de hbgary, pero es que el ambiente en Seguridad los últimos meses está muy, muy caliente:

      Y así podríamos continuar, tan sólo hay que seguir las noticias de Dataloss DB, un proyecto que documenta y publica todas las brechas de seguridad ocurridas y que exponen pérdida de datos en todo el mundo. Este proyecto existe porque en EEUU 35 estados tienen una legislación sobre la notificación de pérdida de datos en empresa privada y del Gobierno, es decir, si ocurre un incidente que pone en peligro los datos de los usuarios hay que notificarlo a un organismo central para su publicación e información de los usuarios que puedan ser víctimas potenciales.

      Sí todos los incidentes anteriores ocurren en empresas de ese tamaño y sector en las cuales el cumplimiento de las medidas de seguridad adecuadas y concienciación debieran ir en el ADN de la organización, ¿que ocurrirá en las PYMES?, aquí, tan sólo teneis que fijaros "un poco" cuando tengais oportunidad. Desconozco si la LSSICE o LOPD obliga a ello, pero me alegraría ver un proyecto similar a Dataloss DB orientado a España.

        viernes, 22 de abril de 2011

        Algo de perspectiva, no eres tan importante como te crees

        Es duro de aceptar, pero a una escala galáctica no existes. Formas parte de una mota de polvo suspendida en un rayo de sol. La tierra no es más que un pequeñísimo grano que forma parte de una vasta arena cósmica. Impresionante eh? :-) 

        Esta es la perspectiva que te da este resumen del clásico COSMOS de Carl Sagan:



        No recuerdo como me enteré pero, desde que ví el primer DVD que regalaba Diario de Noticias todos los domingos dentro de la colección sobre el universo de discovery channel, me enganché.

        El primero que ví fué una versión remasterizada de COSMOS, del cual por cierto recomiendo el anterior video si es que no lo has visto. Los siguientes episodios eran de Stephen Hawking, el científico vivo más famoso del mundo, en los cuales habla de temas como; alienígenas y como serían morfologicamente y probabilidades de contacto, viajar en el tiempo, Stephen explica por qué sería imposible viajar en el tiempo hacia atras debido a las paradojas que se producirían, pero detalla diversas formas en como se podría viajar en el tiempo hacia adelante, en otro título habla sobre toda la historia del Universo desde el comienzo hasta como podría acabar. Los demás capítulos todavía no los he visto pero son igual de interesantes, sobre agujeros negros, la formación y muerte de las estrellas y unos cuantos más. En fin, una colección muy interesante y didáctica que te dejará con más preguntas que respuestas y que te permitirá además practicar inglés al estar en DVD.

        Ver ese tipo de documentales te hará pensar en lo pequeños que somos a escala individual pero también en como estamos todos conectados, aliens incluidos. Todos estamos en el mismo universo intentando sobrevivir, así que, se bueno con los demás, se bueno y cuida la tierra, tu único hogar conocido hasta ahora.
        Fotos del universo y artículo original del cual surgió la idea para este.

        Extra: Fascinantes fotos de la Tierra, cortesía de la NASA y ESA

        martes, 22 de marzo de 2011

        Consejos para compañías que usan servicios en la nube

        Para quien no lo sepa, este artículo de arstechnica resume a la perfección de como la realidad supera a la ficción. Es lo que le ocurrió a una compañía de Seguridad digital, por anunciar que harían una presentación en una importante conferencia de seguridad, de los entresijos y miembros del grupo Anonymous. Esa compañía de seguridad, contratista del gobierno de los EEUU, ya no existe tal y como era. Las lecciones aprendidas sirven para cualquier compañía actual, y en especial a las de seguridad (por eso de: "en casa de herrero cuchillo de palo"). Aunque mi experencia me dice que la tecnología, recursos y políticas existen, pero es cuestión del usuario/admin concienciarse y hacer uso de ellas. 

         (stand vacío en la conferencia RSA 2011)

        Lo que el grupo anonymous nos enseño con lo que le hicieron a esta compañía fue:
        • No tengas el correo corporativo en la nube. Por mucho SLA que exista, el servicio de atención al cliente en la India no será efectivo cuando estes en un aprieto.
        • Habilita la autenticación por 2 factores. No es algo infalible, pero se trata de una capa más. Si esta compañía lo hubiera tenido activado, el grupo anonymous solo disponía de uno de los factores.
        • Habilita la restricción por IP para las partes de administración de tus servicios web. Si tus credenciales han sido comprometidas, todavía no podrán acceder al panel de administración de tus servicios.

        Estas lecciones están extraidas del artículo Hbgary's Hoglund identifies lessons in Anonymous hack, pero yo añadiría un par mas:
        • Habilita la firma digital por defecto en tu correo corporativo. De esta forma, siempre que te comuniques por correo, la otra parte sabrá que efectivamente eres tú el que lo hace, y no un suplantador. Además cuando necesites cifrar información sensible, se lo estarás facilitando a la otra parte, y de paso, dificultando a quien pueda tener acceso indebido a dicho correo.
        • No reuses contraseñas entre los diferentes servicios. Usa un gestor de contraseñas y olvídate de ellas.
        • Usa contraseñas muy complicadas para servicios de administración sensibles. El consejo del anterior punto, te permitirá hacer esto de forma sencilla.
        • Y por último, no intentes desafiar al grupo anonymous.
        La ironía de todo esto, como dice el maligno, es que todos esos consejos es lo que vendían, entre otros servicios, y que cuatro criajos con demasiado tiempo libre les ha enseñado una cruel lección en su terreno.

        jueves, 3 de marzo de 2011

        lunes, 14 de febrero de 2011

        Prototipo para revisar sitios web en busca de código malicioso

        Ya tengo una mínima parte del prototipo de mini-servicio que tenía pensado. Tras ver continuamente en los foros de malware a webmasters y desarrolladores preguntando porque sus sitios web habían sido bloqueados por Google, compruebo que la dinámica es muchas veces similar. He juntado diversos casos de uso de código malicioso inyectado en sitios web (análisis estático), y junto con mi lento aprendizaje del framework django, estoy creando este pequeño servicio que pondré online en cuanto esté listo.

        Se trata de un servicio orientado al usuario normal, desarrolladores o webmasters, por lo que se trata de presentarle una interfaz limpia y sencilla para revisar su sitio web:


        En caso de que el sitio web no contenga nada sospechoso, mostrará este aviso:



        En caso de que el sitio de algún error por cualquier motivo, mostrará este aviso:



        En caso de que el sitio contenga código sospechoso, mostrará este aviso:


        En caso de que el sitio haya sido víctima de los spammers, mostrará este aviso:



        Se trata de que cuando alguien se encuentre con ese mensaje de Google de sitio bloqueado, pueda saber de un vistazo que es lo que le ocurre a su sitio web para que haya sido bloqueado. O también para que en cualquier momento, se pueda revisar si un sitio web contiene algo sospechoso.

        Las fechas están falseadas. Esto es solo el principio, falta mucho más, como páginas de enlace que den más información sobre los resultados. Enlaces con las urls maliciosas encontradas para investigar los tipos de ataques, opcion para escanear todo el sitio y no sólo la url que se le pasa... , testing, mucho testing, y aprender mucho django y python. Cualquier idea más o colaboración será bienvenida.