Desenmascara.me

How to verify whether a website is legitimate or not?: desenmascara.me

martes, 20 de marzo de 2012

Proactividad en la gestión de incidentes de seguridad

Tarde o temprano ocurrirá, interna o externamente habrá que gestionar un incidente de seguridad y reaccionar de acuerdo a un plan, pero ¿qué plan?, ¿estamos preparados para gestionarlo correctamente o iremos dando palos de ciego?, o peor aún, ¿se querrá ocultar y actuar como si no hubiera ocurrido nada?. Esto último es lo peor que se podría hacer.

En primer lugar, pongamos algunos ejemplos de incidentes de seguridad para los cuales debiera existir un plan para su correcta gestión:

  • La infraestructura ha sufrido un ataque exitoso de alguien externo.
  • Fallo en la infraestructura de forma no intencionada por alguien interno
  • Fuga de datos de clientes o productos
  • Vulnerabilidades públicas en productos de amplio uso
Generalmente se pone poca atención en la gestión de un incidente una vez este ha ocurrido. Pero la propia ISO 27001 tiene un apartado -el punto 13- dedicado a ello. Incluso tenemos el estándar ISO 27035:2011 para la administración de incidentes de seguridad, publicado el año pasado, o el más reciente Computer Security Incidente handling guide del NIST -todavía en borrador-

Uno de los beneficios más importantes, pero en muchas ocasiones no considerado de una gestión eficiente de incidentes de seguridad es el componente económico. Disponiendo del personal técnico, ejecutivo y de comunicaciones gestionando un incidente de forma coordinada, requiere una ingente cantidad de recursos (personal y horas). Sí se está preparado, dichos recursos seran menores.

Otro beneficio está relacionado con el departamento de comunicaciones o relaciones públicas. Las noticias sobre incidentes de seguridad están a la orden del día y dañan la imagen de la organización ante actuales y potenciales clientes. Una gestión eficiente de dichos incidentes minimiza un potencial impacto negativo en el negocio.

También se contribuye a la justificación presupuestaria y de recursos, algo que suele ser muy necesario -sobre todo hoy día- para departamentos mal considerados como 'de gasto'. Y se proporciona una mayor conciencia de seguridad de la información en la cultura interna.

Finalmente otro beneficio es el tema legal. Multiples circunstancias pueden dar lugar a responsabilidades penales. Por ejemplo el hecho de haber usado recursos de una infraestructura para realizar un DDoS, usarla como puente para atacar otros sistemas, o la exposicion de datos personales y o confidenciales. Conocer qué ha sucedido y reaccionar de forma adecuada es clave para afrontar los posibles problemas legales que se puedan presentar.

(Continuará...)

martes, 14 de febrero de 2012

Proxy en entornos corporativos

El proxy en los entornos corporativos es algo que siempre genera polémica, pero fuera de toda duda estan sus beneficios sobre la protección ya no sólo de la red y su infraestructura sino también de los propios usuarios. En el ataque a RSA fué una de las buenas prácticas de seguridad reconfirmadas. No hay duda, un proxy es una capa de protección más dentro de nuestra estrategia de defensa en profundidad. Pero realmente ¿para qué es necesario un proxy?, una cuestión que aunque parezca trivial, los usuarios lo ven como algo negativo, algo que restringe su libertad y su productividad sobre todo en los tiempos de BYOD.

Un simil que leí hace tiempo sobre el papel de un proxy y que muchos usuarios entenderán de forma sencilla es el siguiente:
Un proxy es un intermediario. Intercepta los mensajes antes de enviarlos a su destino. Supongamos que quieres enviar un mensaje al presidente de los EEUU. No podrías ir directamente al presidente y entregárselo. En su lugar, tendrías que entregárselo a un intermediario, como a la agencia del servicio secreto, quién aceptaría el mensaje, y tras examinarlo y asegurarse que no contiene nada peligroso se lo haría llegar al presidente. Esto es lo que hace un proxy -acepta mensajes de salida o entrada en la red, los inspecciona en busca de contenido malicioso y cuando decide que todo está OK pasa los datos a su destino.


Ventajas de un proxy de navegación:
  • Filtro de páginas de dudoso contenido (virus, iframes, troyanos, spam...)
  • Proporciona una seguridad añadida al filtrado de paquetes al actuar en capas más altas (nivel 6,7 OSI)
  • Elimina la conectividad entre sistemas confiables y no confiables.
  • Permite compartir acceso y optimizar recursos ( en entornos con conexiones limitadas )
  • Proporciona información útil en caso de incidentes de seguridad relacionados con la navegación.

Pero también tiene otras desventajas:
  • Muchas aplicaciones no están pensadas para trabajar en entornos con proxy.
  • Rompe el modelo cliente/servidor lo cual es bueno para la seguridad pero malo para la funcionalidad.

Finalmente si vais a implantar un proxy hacerlo de forma segura siguiendo este checklist de pruebas.

Y vosotros qué opinais, ¿proxy o no proxy?

domingo, 22 de enero de 2012

Código malicioso en sitios webs de descarga de películas


Eso es lo que se han/hemos encontrado muchos usuarios hoy al entrar en el portal pordescargadirecta.com. La pantalla del susto de Chrome o Firefox indicando que el sitio es una web atacante o que puede dañar tu equipo. Según el detalle de SafeBrowsing la última vez que encontró contenido sospechoso fué el día 20.


El sitio pordescargadirecta.com hace pocas semanas tuvo un incidente de seguridad el cual dejo la web inaccesible durante varios días. Cambiaron de software y  migraron a vbulletin, en este momento están con la versión 4.1.9. El mensaje anterior muestra 3 de los dominios que tenían alojado el software malicioso que se instala automáticamente en el navegador de los que visiten pordescargadirecta.com. Habría que realizar un análisis de la BBDD de pordescargadirecta.com para encontrar la inyección del código que apuntaba a estos sitios y eliminarlo, y encontrar también el método por el cual consiguieron introducirlo (generalmente con sql injection). Mäs información para actuar en estos casos.

El servicio wepawet indica en estos momentos que el sitio pordescargdirecta.com no realizada nada sospechoso. Así que lo más probable es que los administradores del sitio web ya hayan eliminado el código malicioso y será cuestión de horas hasta que Google le vuelva a dar el visto bueno.

Lo curioso de esto es que ahora todo el mundo piensa que está relacionado con el cierre de megaupload y #SOPA


Pero más curioso aún son otros sitios web involucrados en esta campaña de código malicioso


Sí eres de los que tiene cuenta en pordescargadirecta, por si acaso me iría cambiando la contraseña o asegurarme de que no la reuso en ningún otro sitio.

viernes, 13 de enero de 2012

Desafíos raramente discutidos en la implantación de políticas de seguridad

Es simplemente genial el último post de Javier Cao titulado "Reflexiones sobre tendencias del 2011 y pronósticos del 2012" en el cual expone e interpreta los datos recopilados por Paolo Passeri.

La seguridad de la información es un campo relativamente nuevo y por ello, no es de extrañar que cueste aceptar -sobre todo en algunos entornos legacy- el papel de un responsable de seguridad y su valor en una empresa. Mi pronóstico para el 2012 es que seguiremos oyendo como los demás tildán de 'paranóicos' a todo aquel que trabaje en Seguridad, los seguirán viendo como individuos que se dedican a sacar las verguenzas y mirar debajo de las alfombras, y todavía costará relacionar esta disciplina con el core del negocio.

La seguridad es un área que requiere el análisis de una cantidad inmensa de fuentes de datos. Para asegurar algo, todos los aspectos y elementos del entorno deben ser revisados, evaluados y categorizados. La cantidad de información que compone cualquier análisis de seguridad empieza a crecer exponencialmente con las múltiples permutaciones derivadas de cada instancia identificada del riesgo potencial. Las principales piezas de la seguridad son: las personas, procesos, tecnología e instalaciones, y es todo un desafío proporcionar un marco razonable de seguridad en las organizaciones cuando el personal siga viendo a los de seguridad como enemigos y no como compañeros con un mismo objetivo; proteger los sistemas de información.

Ante ello, recomendaría a cualquier profesional de seguridad la lectura del libro: "Securing organizations impaired by employee politics apathy, and intolerant perspectives". Una lectura muy interesante para conocer los verdaderos desafíos en la implantación de un marco de seguridad en una organización; apatía, miopía, primacía e infancia.  

Este libro puede ser una revelación para algunos ya que trata conceptos que raramente son discutidos en este área, pero que son sin duda determinantes. Su lectura podrá hacer cambiar de una perspectiva de potencial víctima a un estado de conocimiento de las verdaderas causas que subyacen en la implantación de políticas de seguridad y poder comprender, y quizás influenciar, el entorno para el propósito común.

sábado, 31 de diciembre de 2011

Otro año menos

Esta humilde morada cumple ya dos años. En los manuales de supervivencia en la montaña, una de las recomendaciones para no perderse antes de internarse en la parte agreste es; echar una última mirada hacia atrás. La idea de este post, como ya hice el año pasado es esa, mirar atrás y recapitular el año en lo profesional:
  • Este año deje una gran empresa y un excelente equipo para iniciar una nueva aventura profesional en un proyecto muy ilusionante. 
  • Durante algunos meses estuve viendo la posibilidad de trabajar fuera de España, principalmente en EEUU para conseguir experiencia internacional y 'aprender' inglés, pero el tema no cuajo, bien por mi spanglish, la dificultad de conseguir una VISA en estos tiempos, o porque no daba el perfil adecuado. 
  • Este año obtuve la certificación CISSP.
  • Un reto al año sigue siendo un clásico, te pone a prueba física y mentalmente.
  • Me faltan 3 asignaturas y el proyecto para conseguir el BSc(hons), con tranquilidad.
  • Este año empecé un proyecto en el cual..., no tengo excusa.
  • Este año leí menos libros de los deseados, culpa de twitter.
  • A partir de ahora realizaré algunas colaboraciones con artículos en el blog de SbD.

Pararte un momento y echar una pequeña vista atrás te da algo de perspectiva.


¡¡ FELIZ AÑO 2012 !!

martes, 13 de diciembre de 2011

La seguridad visible de la banca electrónica en España

En su día el Banco de España ya defendió al cliente ante el fraude de la banca online. Hace años, en un foro creado al efecto, el Banco de España solicito a las entidades un mínimo de requisitos para sus operaciones por internet, se les exigía requisitos como haber informado previamente al cliente y haber impartido información y asesoramiento necesarios para el uso adecuado del canal y la correcta custodia de las claves. 

El Banco de España ya afirmó que no es una práctica bancaria recomendable que el consumidor tuviera que asumir las consecuencias del fraude online él solo. Algunos de los argumentos que dió el BdE fueron:

  • No todos los sistemas de la banca online son igual de seguros.
  • Las entidades financieras son las que han creado la banca electrónica y las que fomentan su uso (muchas veces sin advirtir los riesgos) por la importante reducción de costes que supone.
  • El fraude online es cada vez más avanzado y los sistemas de protección del banco pueden no ser los más adecuados.

No hay estadísticas públicas de que entidades son las más afectadas por el fraude online, ese dato no se conoce incluso ni entre ellas, sólo disponen datos de forma anónima. Cada entidad actúa de mejor o peor forma, o incluso no actúan en reforzar la seguridad para proteger los datos de sus clientes. Como observadores desde el exterior, podemos ver cual es la seguridad SSL de las entidades y puede que eso nos de una idea de la concienciación en seguridad de las entidades y de la diligencia en la gestión interna de la seguridad de sus sistemas.

viernes, 25 de noviembre de 2011

Entendiendo la seguridad SSL de los sitios web -PKI I-

Los recientes casos de StartCom, Comodo, la ya desaparecida Diginotar y el reciente de los certificados RSA-512, ponen de manifiesto la seguridad de las Autoridades Certificadoras, aquellas que se suponen deben velar por la seguridad de los sitios de la banca y comercio electrónico, redes sociales, etc.

En este artículo, inspirado en el original, voy a intentar exponer de manera sencilla conceptos base sobre la tecnología SSL para qué como usuarios, sepamos algo más que aquella famosa y falsa afirmación: "si la web lleva un candado (https) la conexión es segura". Y podamos también conocer el alcance de una brecha de seguridad en Entidades Certificadoras como las anteriores.

INTRODUCCIÓN
https o lo que es lo mismo, los certificados SSL/TLS, se basan en la tecnología PKI --infraestructura de clave pública-- en inglés, la cual hace uso del cifrado de clave pública. Esta tecnología se diseño para solucionar el problema fundamental de permitir a dos partes (personas, sitios web, dispositivos...) que no tenían una relación previa el confiar entre ellas para intercambiar información sensible. PKI soluciona este problema definiendo una tercera parte, la cual verifica la identidad de las otras dos. Es lo que en la vida real conocemos como "tener buenas referencias".

Para aquellos que estén interesados en la parte técnica y teórica de esta tecnología pueden echar mano de los RFCs, ver los vídeos 3, 9 y 10 de intypedia o apuntarse al curso de cifrado que en Enero impartirá de manera gratuita y online la Universidad de Stanford.

En Internet, la tecnología PKI se usa principalmente con los certificados SSL/TLS para que los dueños de los sitios web puedan asegurar a sus visitantes que:
  • El sitio web es de confianza (es seguro hacer negocio/compras con él)
  • Auténtico (el sitio web es de la compañía que dice poseer dicho sitio)
  • Pueden proporcionar el material necesario a la capa SSL/TLS para permitir qué el tráfico entre el usuario y el sitio web se intercambie en privado (a través del cifrado) y autenticado (a través de la autenticación de datos) 
La tecnología PKI se puede usar para otros propósitos como enviar correos firmados/cifrados pero este artículo se basa únicamente en la funcionalidad de los certificados web SSL/TLS.

Cómo usuarios, cuando visitamos un sitio web por primera vez no tenemos información que podamos usar para validarlo. Por ello, los sitios web lo delegan en los servicios de una Entidad Certificadora (CA). Una CA es una organización que actúa como una tercera parte de confianza para los certificados SSL/TLS emitidos a los operadores de los sitios web. Una CA está sometida a rigurosas auditorías de seguridad, entre otros por las empresas de los navegadores de Internet como; Microsoft, Apple, Mozilla, Opera, etc. Estas empresas añaden el certificado raíz de la CA directamente en su software. Este hecho hace que los navegadores actúen como agentes ante nosotros los usuarios en decidir si confiar o no en una CA particular (aunque por supuesto, también podremos instalar manualmente certificados raíz qué no estén por defecto en los navegadores, pero supondrá un trabajo 'extra'). Cuando un navegador ha decidido confiar en una CA, esta CA es inherentemente confiada por cualquier usuario de dicho navegador. Cómo comprobación final, un navegador puede usar la información del certificado del sitio web y el certificado de la CA para verificar que el certificado del sitio web no ha sido revocado por la CA.

En este punto, cuando un usuario visita un sitio web que tiene un certificado emitido por una CA de confianza en tú navegador, EJEMPLO, el navegador proporcionará una indicación visual de que dicho sitio web es de confianza. A partir de entonces, podriamos --nótese el condicional-- estar seguros de que no es un sitio fraudulento o de phishing.

CONFIANZA EN EL MODELO PKI
Cómo he descrito antes, hay 3 puntos básicos en los que se crean decisiones de confianza en una PKI:
  • Las empresas de navegadores confían en CAs comerciales para incluirlas en su software.
  • Las CAs corroboran la identidad de los sitios web emitiendoles certificados
  • Nosotros los usuarios usamos un navegador en el que confiamos.

Confianza en CAs comerciales
Las empresas de navegadores y las CA comerciales, a través de la organización CABForum, han acordado un conjunto de estándares de auditoría que definen las prácticas de seguridad que las CAs comerciales deben seguir e implementar durante el curso de su emisión de certificados a los operadores de los sitios web. El estandar de facto es WebTrust. Dichas prácticas se enfocan en asegurar que la CA protege apropiadamente todo el equipamiento relacionado con los certificados raíz, implementa las contramedidas necesarias para prevenir la emisión de certificados fraudulentos y actúa con buena diligencia en:
  • Asegurarse que el propietario de un sitio web está autorizado a emitir un certificado para su sitio web.
  • Asegurarse que el propietario del sitio es realmente quién dice ser.
Las dos medidas anteriores evitan principalmente la creación de mirrors de sitios 'válidos' pertenecientes a esquemas de phishing.


Confianza en los operadores de los sitios web
La responsabilidad de validar al propietario de un sitio web y verificar la identidad de la organización que está detras de dicho sitio web recae en la CA. Para validar al propietario de un sitio web las CAs normalmente validan que la persona que solicita un certificado SSL para un determinado sitio web está autorizado para ello consultando el registro DNS del sitio. Las CAs usan la información pública de los registros DNS para validar solicitudes, normalmente contactando con la persona que se muestra en el registro del sitio web. Los certificados SSL que se validan así se conocen como certificados de dominio válidos.

Las CAs también pueden realizar verificaciones adicionales ( esto para otro artículo, y mostrar así el problema de tener varios dominios diferentes e intentar esto ) para conseguir certificados que han pasado unos rigurosos controles de verificacion. Dichos certificados son los Certificados de validación extendida. SSL EV.

Confianza en los navegadores web
La última y quizá más importante decisión de confianza en el modelo PKI es la decisión de nosotros; los usuarios, sobre el navegador que usamos para visitar sitios web seguros. Como los navegadores contienen ya una lista precargada de CAs públicas en las que confía, el usuario final, seleccionando un navegador en concreto implícitamente confía en todas las CAs que su navegador confía. Gracias a los esfuerzos del CABForum para involucrar a la mayoría de navegadores y sistemas operativos en los esfuerzos de estandarización con las CAs comerciales, el conjunto de CAs confiables es casí común en la mayoría de navegadores. Pero desafortunadamente el mecanismo de mostrar que una CA en particular confía en un sitio con SSL/TLS varía notablemente entre los navegadores confundiendo asi más si cabe al usuario.

Por ahora llegamos hasta aquí, en la siguiente parte veremos problemas que puede haber y sus consecuencias.

Un pequeño ejercicio de investigación. A ver quién conoce el nombre de la primera compañía española que tuvo su CA propia incluida en Windows 2000. (se puede consultar en los navegadores actuales)




We monitor all networks in real time, all the time,". "This isn't something you can teach in a few minutes, it's an attitude, a way of life. Eddy Nigg.

lunes, 17 de octubre de 2011

Las empresas se empiezan a tomar en serio la seguridad

Las empresas no se toman la seguridad en serio, es el título del artículo escrito por la prestigiosa periodista española Merce Molist, única periodista que conoce el auténtico significado del término hacker especializada en el entorno underground. El contexto de dicho artículo fué la mesa redonda de la conferencia de seguridad NoConName 2011. En dicho artículo se ponía de manifiesto las principales causas de la desidia de las empresas en cuanto a la seguridad, pero poco a poco esa mentalidad está cambiando, y no solo por todos los incidentes de seguridad que han ocurrido últimamente, sino porque cada vez más el perfil del profesional de seguridad está siendo más necesario y solicitado. Su objetivo es claro; proteger la información de las organizaciones (personas, negocios o gobiernos ).
"Ningún campo en el empeño humano ha nacido con una madurez total. Desde la construcción de barcos hasta poder desplazarnos por el aire, la innovación ha ido a través de un largo y factuoso proceso de evolución. Una idea se situa encima de otra sobre un periodo de muchos años con el objetivo de alcanzar ese punto de perfección o finalización. Por ejemplo, las prácticas médicas que existían durante la época victoriana se consideraban un arte en aquel tiempo, y no son las que se aplican actualmente, aunque deriven de ellas. La experiencia práctica es un constante flujo y reflujo de nuestra comprensión de como las cosas funcionan. 
Este concepto es particularmente aplicable al campo de la Seguridad de la Información. Esta profesión tal y como la conocemos hoy no ha existido como otros campos más establecidos. Mientras la sociedad se ha acostumbrado al rol de los arquitectos y abogados, los analistas de seguridad de la información son prácticamente unos recién llegados."

miércoles, 28 de septiembre de 2011

Como robar datos de usuarios para realizar campañas virales

El otro día me encontré un e-mail de este tipo en mi buzón (enviado por uno de mis contactos):


Al día siguiente, el incauto fué consciente de lo que había ocurrido y envío el siguiente correo a todos sus contactos (entre los que me encontraba yo) y ¡¡con CC visibles mostrando más de 100 cuentas de correo!!, bueno, al menos tuvo el detalle de avisarnos :-)


¿Un virus?, vamos a ver de que se trata. El enlace tan llamativo para ver las fotos apunta a la siguiente dirección:

y envía por parámetro GET la dirección de correo de quién accede desde el enlace malicioso. Pero dicha dirección está configurada para redirigirnos temporalmente a otro sitio (estas campañas suelen durar poco) en concreto nos lleva a:


que nos presenta en el navegador el siguiente formulario


en el cual introducimos nuestra cuenta de correo y contraseña que usamos para la mayoría de servicios que tenemos (hay hasta quién se enorgullece de ello), y esta irá a parar tranquilamente a una suculenta BBDD con direcciones de correo y contraseñas.


mientras tanto, siguiendo con nuestro periplo vamos a parar a una web de este estilo:


sí lo probábamos varias veces, al final nos redirigía a Google, ya que nos habían fichado ya, qué es de lo que se trataba.
pero podíamos volver a ver el mensaje anterior tan solo modificando el parámetro aff_id

En conclusión, se trataba de una de estas estafas promociones de tarificaciones especiales por cada mensaje en el móvil, y por el mismo precio además conseguían credenciales de cuentas de correo con su password correspondiente para seguir distribuyendo la supuesta promoción e inflar el negocio, que la crisis nos ha afectado a todos.

NOTA: Un antivirus no hubiera servido de nada en este caso, ya que se trata de Ingeniería Social, el mejor antivirus conocido ante esta técnica es la formación y concienciación.

lunes, 5 de septiembre de 2011

Seguridad informática != Seguridad de la información

"Information security is no longer a technology-focused problem. It has become the basis for business survival as much as any other issue."


La seguridad informática es sólo una parte del gran cuadro de Seguridad de la Información. Y de esto último es de lo que se ocupan los SGSI, pero no hablemos de estándares, sino del concepto en sí de Seguridad de la Información y en como se diferencia de seguridad informática.

Sobre decir que la seguridad informática es muuuy importante, en particular para los departamentos de sistemas y tecnología, pero la Seguridad de la información va más allá del concepto técnico para enfocarse en los procesos del negocio y en el flujo de datos tanto electrónicos como papel. Este marco nos ayudará a entender donde invertir el presupuesto (siempre limitado) para proteger los sistemas y dispositivos con información más sensible y más esenciales para la organización. INCISO: Consultar el libro "Security Metrics: Replacing fear, uncertainty and doubt" para la creación de cuadros de mando de Seguridad.

El software inseguro es uno de los principales motivos de la inseguridad de la información, el manejo de los procesos y los sistemas de información por parte de personal no concienciado lo suficientemente es otro de ellos. ¿Por qué una empresa se va a gastar cientos de miles de euros en proteger un servidor cuando se pueden volcar datos sensibles en un Smartphone, con pocas o ninguna medida de seguridad, que ni siquiera pertenece a la empresa?

Es absolutamente necesario que las empresas dispongan de medidas de seguridad informática en sus servidores y dispositivos (de forma propia o externalizada). Pero un buen número de herramientas de seguridad configuradas y controles técnicos establecidos no son suficiente para manejar los riesgos de las empresas de la captura, procesamiento y uso de datos sensibles.

Si todos los miembros de la empresa supieran que datos se procesan y porque, como se usan, y que  se debería prescindir de ellos tan pronto como el costo de almacenarlos y protegerlos exceda el valor del negocio de retenerlos, eso, sería vital para reducir el daño que un incidente pudiera ocasionar. Ha habido ejemplos recientes de incidentes que conservaban datos sensibles más allá del punto en que eran ya de poco valor. Estos datos representan una gran responsabilidad (evitable) cuando un incidente ocurre. Los de IT pueden controlar el acceso a una base de datos, pero quizá no pueda imponer estrictos controles de retención o forzar el hashing u otros controles similares sin un mandato regulatorio o legal. La seguridad informática compone una pequeña parte de la Seguridad de la Información, la primera es la parte técnica y la segunda un proyecto global o proceso continuo, o mejor aún; una actitud.  

Basado en el original