<?xml version="1.0" encoding="ISO-8859-15"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sergio Hernando &#187; Navegadores</title>
	<atom:link href="http://www.sahw.com/wp/archivos/tag/navegadores/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<lastBuildDate>Thu, 29 Jul 2010 17:42:44 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Seguridad en navegadores</title>
		<link>http://www.sahw.com/wp/archivos/2010/04/20/seguridad-en-navegadores/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/04/20/seguridad-en-navegadores/#comments</comments>
		<pubDate>Tue, 20 Apr 2010 14:12:19 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Browsers]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[FIrefox]]></category>
		<category><![CDATA[IE]]></category>
		<category><![CDATA[Navegadores]]></category>
		<category><![CDATA[Opera]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6000</guid>
		<description><![CDATA[Hola, El amigo Chema se ha currado una presentación sobre seguridad en navegadores. En su día me comprometí a hacer referencia al mismo, y que haría los oportunos comentarios al respecto. Yo no voy a comentar la totalidad de las secciones del informe porque hace tiempo que tengo interés en otro tipo de factores asociados [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>El amigo Chema <a href="http://elladodelmal.blogspot.com/2010/04/navegadores-una-cuenta-de-seguridad.html">se ha currado una presentación sobre seguridad en navegadores</a>. En su día me comprometí a hacer referencia al mismo, y que haría los oportunos comentarios al respecto.</p>
<p>Yo no voy a comentar la totalidad de las secciones del informe porque hace tiempo que tengo interés en otro tipo de factores asociados a la seguridad que no suelen aparecer en las comparativas técnicas de productos, y que pueden hacer que en un despliegue empresarial las condiciones de seguridad sean tremendamente variables y dispares. Que nadie entienda que con este razonamiento resto validez al informe, o que lo menosprecio en algún modo: nada más lejos de la realidad. Este informe muestra información que puede ser interesante para los lectores, como el recuento de vulnerabilidades (aunque prefiero métricas como la correlación de costes por incidente y por vulnerabilidad en función al tiempo de exposición), comparativas de distintas funcionalidades y otros detalles de índole técnica que pueden y de hecho a buen seguro permiten adquirir al lector un conocimiento más profundo sobre cada producto analizado y de las diferencias que existen entre ellos. Sin embargo, tal y como decía, considero que este informe no contiene información relacionada con la seguridad que entiendo que es necesaria conocer para poder escoger un producto de navegación. Por poner algunos ejemplos:</p>
<ul>
<li>No se habla sobre la problemática que tienen muchísimas corporaciones con la presencia de <em>legacy</em> (Oracle, SAP, un buen numero de CRMs y otros ERPs, por poner algunos ejemplos). Son muchos los que por motivos de dependencias históricas y mala praxis de los vendedores están ligados a Internet Explorer 6 sin posibilidad real de usar Internet Explorer 7 y 8. Este es un problema real de la seguridad empresarial al cual ningún informe pone solución y que lógicamente resta valor a las comparativas que sólo hablan de las versiones más recientes de un producto determinado. Si el documento habla sólo de las versiones recientes, se pierde la perspectiva de un problema crucial como el que citamos.</li>
<li>El informe tampoco habla sobre datos reales de impacto de <em>malware</em> sobre navegadores. Como usuario, y decisor quiero tener claro si el <em>malware</em> real puede pegarle más fuerte a IE8, Firefox, Chrome u Opera. Aunque tengo claro que el <em>malware</em> tiene mayor apetencia por los productos de mayor cuota de mercado, no veo referencias a qué navegador se orientan las muestras reales de troyanos financieros y sobre todo, en qué porcentajes y proporciones económicas. ¿Cuál de los productos atrae a más diseñadores de malware? ¿Cómo podemos cuantificar esa apetencia? ¿Facilita alguno de los productos más que otro el uso de inyecciones y modificaciones de HTML por parte de troyanos financieros? ¿Cuál ofrece mejor acceso a un troyano al sistema operativo? En definitiva, ¿para que navegador se diseñan más amenazas y que consecuencias tiene en cada caso la elección de un navegador distinto?</li>
<li>¿Qué navegador facilita la optimización en costes a la hora de desplegar un parche de seguridad? Aunque esto parezca trivial, conviene recordar que un parche se despliega una vez hayamos realizado las pruebas correspondientes, a no ser que seamos unos temerarios que no probamos las cosas antes de lanzarlas a producción. Las pruebas son una fuente de consumo de recursos muy representativa, especialmente agravada por la presencia de múltiples versiones y variantes de aquello que se quiere probar a lo largo del tiempo. Una vez probado y validado el cambio, lo distribuimos a la red corporativa. ¿Que navegador promedia mejores tiempos en función al tamaño y frecuencia de los parches? ¿Cuál promedia mejores consumos de ancho de banda? ¿Qué modificaciones, parches y nuevas funcionalidades son más sencillas (y por ende, económicas) de probar? ¿Qué productos proyectan en el medio y largo plazo mejores ahorros en pruebas y validaciones? </li>
<li>¿Cómo resolver los bloqueos y la gestión de listas de <em>Javascript</em>? Ya hemos visto que los navegadores suelen hacer aguas cuando los <em>exploits</em> permiten la ejecución de código arbitrario basado en la permisividad Javascript. En no pocas ocasiones este no es un problema técnico, sino de gestión de personas. Por mucho que un navegador soporte la configuración por zonas (IE) o la gestión de <em>scripting</em> activo peligroso Javascript mediante <em>addons</em> (NoScript y similares), en muchos casos el filtrado de contenidos choca con aspectos no técnicos, como las condiciones legales o laborales que pueden dificultar o imposibilitar el bloqueo de ciertos contenidos. Y aunque podamos configurar por zonas o emplear <em>addons</em>, ¿Quién mantendrá esas listas blancas/negras? ¿Qué costes tiene asociada una medida como esa? ¿Que pasa si no tenemos un 24x7 y hay que actuar sobre esa lista con urgencia? ¿Es rentable echarle encima a nuestro 24x7 este tipo de responsabilidades? ¿Es más barato mantener un <em>addon</em> o unas listas vía GPO? ¿Si optamos por el <em>addon</em>, hay que empaquetar cualquier cambio para distribuir o existen métodos más económicos para cambios incrementales?</li>
</ul>
<p>Son sólo algunos ejemplos de las cosas que normalmente no aparecen en los informes y comparativas. Y es normal que no aparezcan, porque es información difícil de recopilar y que no suele estar disponible de un modo genérico para ser utilizada en cualquier entorno. Sin embargo, al menos para mí, la respuesta a estas preguntas es crucial para saber, en un despliegue determinado y bajo unas condiciones de contorno determinadas, que producto o productos de navegación son más aconsejables. Yo soy incapaz de emitir un juicio basándome sólo en las características de cada producto consideradas de modo estático e individual, igual que soy incapaz de elegir un coche en función unicamente a lo que dicen las fichas de vehículo: necesito respuesta a esas y otras preguntas. Quizás ese sea el punto flaco de las comparativas, y no sólo a las de navegadores (las de antivirus son un buen ejemplo de escasa utilidad por norma general)</p>
<p>No existe navegador perfecto, y ninguno de los productos que hay ahí fuera esta exento de sufrir un 0-day. Vulnerabilidades tienen todos los productos, y te puedes zampar un <em>drive-by</em> uses Firefox o uses Explorer (por hablar de los dos más habituales) y por mucha filigrana que tengan ambos, como las barras antiphishing, el resalte de dominios (que no tiene Firefox) o por más flexibilidad que permitan uno u otro a la hora de administrar el funcionamiento de <em>Javascript</em>.  Creo que los que nos dedicamos a la seguridad debemos hacer hincapié en un mensaje que debe quedar claro para los usuarios que buscan respuestas rápidas a problemas que tienen infinidad de dependencias. <strong>NINGÚN NAVEGADOR GARANTIZA TU SEGURIDAD</strong>. La seguridad la proporciona una combinación de condiciones mucho más compleja que el uso de un navegador u otro, y no hay que tener miedo a aparcar temporalmente nuestro navegador favorito mientras sea vulnerable y no exista una solución fiable para evitar los riesgos.</p>
<p>En el mundo empresarial, así como en el personal, creo que es buena práctica tener instalados al menos dos productos distintos, de modo que cuando se presentan problemas para uno de ellos, sea posible usar sin riesgos el otro. Implementar una estrategia dual no es tan complicado, sobre todo teniendo en cuenta que la mayoría de las infraestructuras corporativas emplean soluciones Microsoft para el escritorio, y por tanto, es frecuente encontrar soluciones Microsoft para el mantenimiento y distribución de software (<em>Systems Management Server/System Center Configuration Manager</em>). Es perfectamente viable emplear GPOs para actualizar el navegador que deben usar por defecto los usuarios, con lo que técnicamente es perfectamente posible que la dualidad exista sin que sea necesaria la intervención del usuario. También es perfectamente posible disponer de los dos navegadores e ir informando a los usuarios sobre la necesidad de emplear el navegador por defecto o el alternativo. Como poder se puede hasta automatizar que los enlaces de Internet se abran con un producto y los Intranet con otro distinto. </p>
<p>Lo que es absurdo es insistir una y otra vez en que sólo debemos confiar en un sólo producto, sea IE, Firefox o cualquier otro. Creo que la trayectoria mostrada por todos los productos, que deja mucho que desear en todos y cada uno de los casos, la especialización del crimen organizado, la existencia de un industria consolidada dedicada al diseño y descubrimiento de <em>exploits</em> para productos software y los más que patentes riesgos de sufrir quebrantos económicos y no económicos en casa y en la empresa justifican el uso de una estrategia dual de productos de navegación cuando sea necesaria, que debe ir ineludiblemente acompañada de un esfuerzo importante en la formación y concienciación del usuario.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/04/20/seguridad-en-navegadores/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Google publica el libro Browser Security Handbook</title>
		<link>http://www.sahw.com/wp/archivos/2008/12/29/google-publica-el-libro-browser-security-handbook/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/12/29/google-publica-el-libro-browser-security-handbook/#comments</comments>
		<pubDate>Mon, 29 Dec 2008 14:22:16 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Freestyle]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Browsers]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Navegadores]]></category>
		<category><![CDATA[Seguridad Web]]></category>
		<category><![CDATA[Web Security]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=3022</guid>
		<description><![CDATA[Hola, Después del cambio de temática, plataforma y dominio regreso al formato de siempre (y eso teniendo en cuenta que alguno decía que tenía dudas entre el formato nuevo y el de siempre) Michal Zalewski y los chicos del Google Online Security Blog anunciaron recientemente la disponibilidad de un manual sobre seguridad Web, escrito desde [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Después del cambio de temática, plataforma y dominio regreso al formato de siempre (y eso teniendo en cuenta que alguno decía que tenía dudas entre el formato nuevo y el de siempre)</p>
<p><a href="http://googleonlinesecurity.blogspot.com/2008/12/announcing-browser-security-handbook.html">Michal Zalewski y los chicos del Google Online Security Blog</a> anunciaron recientemente la disponibilidad de un manual sobre seguridad Web, escrito desde el punto de vista de los productos de navegación. El manual se titula <em><a href="http://code.google.com/p/browsersec/wiki/Main">Browser Security Handbook</a></em>, y como su propio nombre indica, es un manual que habla de seguridad en navegadores. </p>
<p><em>Browser Security Handbook</em> está principalmente dirigido a desarrolladores de aplicaciones Web, que pueden obtener en el documento una comparativa profunda y comentarios sobre los diversos mecanismos de seguridad existentes en los navegadores más populares del mercado.</p>
<p>Esta información puede ser valiosa también para desarrolladores de productos de navegación, así como para usuarios que quieran disponer de una comparativa relacionada con las características de seguridad que poseen los navegadores más extendidos en la actualidad. </p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/12/29/google-publica-el-libro-browser-security-handbook/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Actualización muy urgente para Internet Explorer</title>
		<link>http://www.sahw.com/wp/archivos/2008/12/18/actualizacion-muy-urgente-para-internet-explorer/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/12/18/actualizacion-muy-urgente-para-internet-explorer/#comments</comments>
		<pubDate>Thu, 18 Dec 2008 10:52:08 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Alertas]]></category>
		<category><![CDATA[Browser]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[Mozilla Firefox]]></category>
		<category><![CDATA[Navegadores]]></category>
		<category><![CDATA[Opera]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=2890</guid>
		<description><![CDATA[Buenas, Llevamos unos cuantos días (ocho, para ser exactos) con la enésima vulnerabilidad extremadamente crítica en Internet Explorer danzando por la red. Microsoft ha emitido un parche fuera de ciclo que solventa los gravísimos problemas que permiten en un equipo sin actualización la posibilidad de ejecutar código remotamente, existiendo exploits publicados y de los que [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>Llevamos unos cuantos días (ocho, para ser exactos) con la enésima <a href="http://secunia.com/advisories/33089/">vulnerabilidad extremadamente crítica en Internet Explorer</a> danzando por la red.</p>
<p>Microsoft <a href="http://www.microsoft.com/technet/security/bulletin/ms08-dec.mspx">ha emitido un parche fuera de ciclo</a> que solventa los gravísimos problemas que permiten en un equipo sin actualización la posibilidad de ejecutar código remotamente, existiendo <em>exploits</em> publicados y de los que están sacando provecho los atacantes. Los detalles de la publicación pueden ser consultados <a href="http://blogs.technet.com/msrc/archive/2008/12/17/ms08-078-released.aspx">en el blog del MSRC</a>.</p>
<p>Está visto y comprobado que cuando aparece una vulnerabilidad <em>0 day</em> los trabajadores de las factorías del crimen se frotan las manos, sea cual sea el producto afectado. Especial interés tienen los navegadores, por ser productos al uso, y que cualquier usuario emplea con asiduidad.</p>
<p>Si eres usuario de Internet Explorer, <a href="http://update.microsoft.com">actualiza tu equipo de inmediato</a>. Los riesgos de usar este navegador sin actualizar son muy elevados.</p>
<p>No es momento de recomendar un producto de navegación determinado, ya que todos están sufriendo problemas últimamente, aunque resulta más que obvio que el producto en peor situación de vulnerabilidad es Internet Explorer, con lo que invito a los usuarios de Windows que estudien muy seriamente navegar a través de sistemas no Microsoft virtualizados, empleando productos como <a href="http://www.vmware.com/products/player/">VMware Player</a> o <a href="http://www.virtualbox.org/">Sun Virtual Box</a>. Tal y como está el panorama, con el crecimiento brutal de factorías de <em>malware</em>, <em>exploits</em> y <em>0 days</em> creo que es la solución perfecta para evitar problemas. </p>
<p>Los que queráis probar este tipo de soluciones de virtualización, tenéis una relación muy amplia de distribuciones Linux <em>live</em> en <a href="http://www.livecdlist.com/">http://www.livecdlist.com/</a>. Ejecutar cualquiera de estas distribuciones mediante un reproductor como VMware o Sun Virtual Box es extremadamente sencillo y seguro.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/12/18/actualizacion-muy-urgente-para-internet-explorer/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
