<?xml version="1.0" encoding="ISO-8859-15"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>

<channel>
	<title>Sergio Hernando</title>
	<atom:link href="http://www.sahw.com/wp/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<pubDate>Wed, 23 Jul 2008 20:11:22 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6</generator>
	<language>en</language>
			<item>
		<title>F-Secure Rescue CD 3.00</title>
		<link>http://www.sahw.com/wp/archivos/2008/07/23/f-secure-rescue-cd-300/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/07/23/f-secure-rescue-cd-300/#comments</comments>
		<pubDate>Wed, 23 Jul 2008 20:06:00 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
		
		<category><![CDATA[UNIX - *BSD - Linux]]></category>

		<category><![CDATA[Antivirus]]></category>

		<category><![CDATA[F-Secure]]></category>

		<category><![CDATA[Linux]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=1324</guid>
		<description><![CDATA[Buenas,
Muy rápidamente, comentaros que el pasado 19 de junio, F-Secure liberó la versión 3.00 de su producto Rescue CD.

Este live CD permite escanear equipos informáticos en busca de malware, aprovechando para ello las tecnologías propietarias de F-Secure. Todo elemento de malware que se cruce por el camino y sea reconocido por la herramienta, será convertido [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>Muy rápidamente, comentaros que el pasado 19 de junio, <a href="http://www.f-secure.com/linux-weblog/2008/06/19/f-secure-rescue-cd-300-released/">F-Secure liberó la versión 3.00 de su producto Rescue CD</a>.</p>
<p><img src="http://www.f-secure.com/export/system/modules/com.fsecure.frontend/resources/images/company_logo.gif" alt="f-secure" /></p>
<p>Este live CD permite escanear equipos informáticos en busca de malware, aprovechando para ello las tecnologías propietarias de <a href="http://www.f-secure.com/">F-Secure</a>. Todo elemento de malware que se cruce por el camino y sea reconocido por la herramienta, será convertido (renombrado) a un fichero con extensión .virus, que podemos localizar y eliminar fácilmente después. La herramienta se presenta en forma de <em>live cd</em> Linux, lo que permite su ejecución en el equipo sin necesidad de instalar nada.</p>
<p>F-Secure Rescue CD permite escanear tanto unidades de disco fijo como medios extraíbles, como por ejemplo, discos externos, USBs y similares, bien sean FAT, bien sean NTFS. Los archivos de firmas se actualizan automáticamente si el equipo está conectado a Internet, siendo posible la incorporación de firmas fuera de línea igualmente.</p>
<p>Se puede descargar F-Secure Rescue CD 3.00 en <a href="http://www.f-secure.com/linux-weblog/files/f-secure-rescue-cd-release-3.00.zip">http://www.f-secure.com/linux-weblog/files/f-secure-rescue-cd-release-3.00.zip</a> . Tiene un tamaño de 153 MB.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/07/23/f-secure-rescue-cd-300/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Fernando Alonso, reclamo para los troyanos bancarios</title>
		<link>http://www.sahw.com/wp/archivos/2008/07/23/fernando-alonso-reclamo-para-los-troyanos-bancarios/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/07/23/fernando-alonso-reclamo-para-los-troyanos-bancarios/#comments</comments>
		<pubDate>Tue, 22 Jul 2008 23:16:03 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
		
		<category><![CDATA[Malware]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=1320</guid>
		<description><![CDATA[Buenas,
Los reclamos emocionales tienen siempre un rendimiento excelente para su uso en acciones de fraude. La gente, cuando tiene delante una noticia con un marcado carácter emocional, baja la guardia, momento en el que se puede sufrir algún ataque no deseado. Si además del factor emocional los atacantes emplean fotocomposiciones para engañar, aparentando que la [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>Los reclamos emocionales tienen siempre un rendimiento excelente para su uso en acciones de fraude. La gente, cuando tiene delante una noticia con un marcado carácter emocional, baja la guardia, momento en el que se puede sufrir algún ataque no deseado. Si además del factor emocional los atacantes emplean fotocomposiciones para engañar, aparentando que la noticia es de un medio con una imagen de marca conocida y reconocida, como el diario El País, tenemos el caldo de cultivo perfecto para una diseminación masiva de malware.</p>
<p><img src="http://pandalabs.pandasecurity.com/blogs/images/PandaLabs/2008/07/22/fernandoalonso.JPG" alt="fernando alonso banker" /></p>
<p>A Fernando Alonso no le pasa nada, y a los que se descarguen el presunto vídeo, tendrán un precioso ejemplar de troyano bancario (Trj/Banker.LGC) corriendo en sus máquinas. Este troyano está dando cera a, curiosamente, y según se puede leer en el blog de Panda, a un banco que antaño patrocinó a Alonso, y permite obtener de manera ilegítima las credenciales bancarias de los usuarios afectados.</p>
<p>Gracias por el aviso, <a href="http://www.jennydemalaga.es/seguridad/fernando-alonso-y-el-troyano-bankerlgc/">Jenny</a>. Más información <a href="http://www.theregister.co.uk/2008/07/22/fake_alonso_car_crash_trojan/">en The Register</a>, y <a href="http://pandalabs.pandasecurity.com/archive/Fake-Fernando-Alonso-car-accident-used-to-distribute-a-new-banking-Trojan.aspx">en Panda</a>, descubridores de este ejemplar de troyano.</p>
<p class="tags">Tags: <a href="http://technorati.com/tag/Banker" title="See the Technorati tag page for 'Banker'." rel="tag">Banker</a>, <a href="http://technorati.com/tag/Trojans" title="See the Technorati tag page for 'Trojans'." rel="tag">Trojans</a>, <a href="http://technorati.com/tag/Panda" title="See the Technorati tag page for 'Panda'." rel="tag">Panda</a>, <a href="http://technorati.com/tag/" title="See the Technorati tag page for ''." rel="tag"></a></p>]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/07/23/fernando-alonso-reclamo-para-los-troyanos-bancarios/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Evaluando las mejoras en la seguridad que puede aportar el Cloud Computing</title>
		<link>http://www.sahw.com/wp/archivos/2008/07/22/evaluando-las-mejoras-en-la-seguridad-que-puede-aportar-el-cloud-computing/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/07/22/evaluando-las-mejoras-en-la-seguridad-que-puede-aportar-el-cloud-computing/#comments</comments>
		<pubDate>Mon, 21 Jul 2008 23:34:23 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
		
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=1319</guid>
		<description><![CDATA[Hola,
Este artículo puede ser una excusa perfecta para enlazar un blog que llevo siguiendo algún tiempo, y que tiene como tema estrella un asunto que está bastante de moda en los últimos tiempos: el Cloud Computing.
La idea del Cloud Computing, y me váis a perdonar que no traduzca el término (no encuentro la manera adecuada [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Este artículo puede ser una excusa perfecta para enlazar un blog que llevo siguiendo algún tiempo, y que tiene como tema estrella un asunto que está bastante de moda en los últimos tiempos: el <em><a href="http://en.wikipedia.org/wiki/Cloud_computing">Cloud Computing</a>.</em></p>
<p>La idea del <em>Cloud Computing</em>, y me váis a perdonar que no traduzca el término (no encuentro la manera adecuada de hacerlo) es generar una serie de servicios de computación distribuída, disponibles en una <em>nube</em>, y accesibles preferiblemente por Internet. Los usuarios acceden a los servicios de la nube, con lo que el cambio de paradigma es que todo tienda al <em>online</em>, es decir, que las aplicaciones no estén en los ordenadores y terminales, sino en la propia nube: los terminales son sólo <em>thin clients</em> para conectar con los servicios distribuídos.</p>
<p>Un buen ejemplo de estas técnicas podrían ser <a href="http://www.amazon.com/gp/browse.html?node=201590011">los servicios Web de Amazon</a>, aunque hay otros ejemplos igualmente interesantes más allá del Amazon Elastic Compute Cloud, como pueden ser los servicios <em>on demand</em> de <a href="http://www.flexiscale.com/">Flexiscale</a>, <a href="http://www.network.com/">Network.com</a>, el motor de <a href="http://en.wikipedia.org/wiki/Google_App_Engine">Google App</a>, <a href="http://www.zoho.com/">Zoho</a> o <a href="http://www.3tera.com/">3tera</a>.</p>
<p>El blog que quiero enlazar se llama <a href="http://cloudsecurity.org/">CloudSecurity.org</a>, y el artículo que traigo a portada es <a href="http://cloudsecurity.org/2008/07/21/assessing-the-security-benefits-of-cloud-computing/">Assessing the Security Benefits of Cloud Computing</a>. En este artículo, se presentan algunas mejoras que este tipo de paradigma ofrece en lo relativo a la seguridad de la información. Algunos de los beneficios que se apuntan en el artículo son claros e inmediatos, como por ejemplo la reducción de la dispersión de datos, como vía para reforzar la seguridad, concentrando los controles allí donde la información crítica esté almacenada. La concentración permite mejorar la monitorización igualmente, por motivos obvios.</p>
<p>También se cita la mejor respuesta ante incidentes, ya que la nube permite integrar servicios de respuesta dentro de la propia nube y en permanente contacto con las aplicaciones que se sirven desde la misma. Demoras, cero. Tiempo real puro y duro.</p>
<p>Otras mejoras que se citan son las relacionadas con robustez de claves, ya que la computación distribuída puede mejorar los tiempos de cálculo para estas técnicas, o las mejoras en la gestión de almacenamiento y de logs. También hay sitio para reseñar y destacar las mejoras en el rendimiento del software de seguridad, la construcción segura de aplicativos y las mejoras en las pruebas de seguridad.</p>
<p>Un saludo,</p>
<p class="tags">Tags: <a href="http://technorati.com/tag/Cloud%2BComputing" title="See the Technorati tag page for 'Cloud+Computing'." rel="tag">Cloud+Computing</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/07/22/evaluando-las-mejoras-en-la-seguridad-que-puede-aportar-el-cloud-computing/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Análisis de un troyano Banker</title>
		<link>http://www.sahw.com/wp/archivos/2008/07/18/analisis-de-un-troyano-banker/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/07/18/analisis-de-un-troyano-banker/#comments</comments>
		<pubDate>Thu, 17 Jul 2008 23:08:51 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
		
		<category><![CDATA[Malware]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=1318</guid>
		<description><![CDATA[Buenas,
La gente de WebSense ha publicado un análisis sobre un troyano Banker, un tipo de malware orientado al robo de credenciales para servicios en linea bancarios y de comercio electrónico.
El análisis es muy completo, e incluye ejemplos sobre cómo opera un troyano concreto, vivo en la actualidad y que está atacando a numerosas entidades brasileñas.

El [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>La gente de WebSense <a href="http://securitylabs.websense.com/content/Blogs/3133.aspx">ha publicado un análisis sobre un troyano Banker</a>, un tipo de malware orientado al robo de credenciales para servicios en linea bancarios y de comercio electrónico.</p>
<p>El análisis es muy completo, e incluye ejemplos sobre cómo opera un troyano concreto, vivo en la actualidad y que está atacando a numerosas entidades brasileñas.</p>
<p><img src="http://securitylabs.websense.com/content/Assets/BlogMedia/09-07-2008_rogue_form.jpg" alt="troyano banker" /></p>
<p>El artículo recoge los procedimientos de infección, el payload de descarga, el componente de diseminación (curiosamente, un outlooks.exe) y finalmente, los métodos que emplea para el robo de credenciales (una buena ocasión para ver inyección de HTML ilegítimo sobre formularios legítimos)</p>
<p>Se agradecen este tipo de análisis, ya que no suelen ser muy frecuentes, y permiten comprender la complejidad que tienen muchos troyanos destinados al robo de credenciales, en términos de los mecanismos que emplean para pasar lo más desapercibidos posible y para dificultar al máximo la ingeniería inversa sobre las piezas que caen en las manos de los investigadores.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/07/18/analisis-de-un-troyano-banker/feed/</wfw:commentRss>
		</item>
		<item>
		<title>15 herramientas gratuítas de inyección SQL</title>
		<link>http://www.sahw.com/wp/archivos/2008/07/15/15-herramientas-gratuitas-de-inyeccion-sql/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/07/15/15-herramientas-gratuitas-de-inyeccion-sql/#comments</comments>
		<pubDate>Tue, 15 Jul 2008 15:58:44 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
		
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=1317</guid>
		<description><![CDATA[Buenas,
Os dejo un copypaste de un artículo publicado en Security Hacks. Son 15 herramientas orientadas al estudio de vulnerabilidades que permitan la inyección de código SQL.
SQLIer - SQLIer takes a vulnerable URL and attempts to determine all the necessary information to exploit the SQL Injection vulnerability by itself, requiring no user interaction at all. Get [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>Os dejo un <em>copypaste</em> de <a href="http://www.security-hacks.com/2007/05/18/top-15-free-sql-injection-scanners">un artículo publicado en Security Hacks</a>. Son 15 herramientas orientadas al estudio de vulnerabilidades que permitan <a href="http://es.wikipedia.org/wiki/Inyecci%C3%B3n_SQL">la inyección de código SQL</a>.</p>
<blockquote><p><strong>SQLIer</strong> - SQLIer takes a vulnerable URL and attempts to determine all the necessary information to exploit the SQL Injection vulnerability by itself, requiring no user interaction at all. <a href="http://bcable.net/project.php?sqlier" target="_blank">Get SQLIer</a>.</p>
<p><strong>SQLbftools</strong> -  SQLbftools is a collection of tools to retrieve MySQL information available using a blind SQL Injection attack. <a href="http://www.reversing.org/node/view/11" target="_blank">Get SQLbftools</a>.</p>
<p><strong>SQL Injection Brute-forcer</strong> - SQLibf is a tool for automatizing the work of  detecting and exploiting SQL Injection vulnerabilities. SQLibf can work in Visible and Blind SQL Injection. It works by doing simple logic SQL operations to determine the exposure level of the vulnerable application. <a href="http://www.open-labs.org/sqlibf19beta1.tar.gz" target="_blank">Get SQLLibf</a>.</p>
<p><strong>SQLBrute</strong> - SQLBrute is a tool for brute forcing data out of databases using blind SQL injection vulnerabilities. It supports time based and error based exploit types on Microsoft SQL Server, and error based exploit on Oracle. It is written in Python, uses multi-threading, and doesn&#8217;t require non-standard libraries. <a href="http://www.justinclarke.com/security/sqlbrute.py" target="_blank">Get SQLBrute</a>.</p>
<p><strong>BobCat</strong> - BobCat is a tool to aid an auditor in taking full advantage of SQL injection vulnerabilities. It is based on <a href="http://www.appsecinc.com/presentations/Manipulating_SQL_Server_Using_SQL_Injection.pdf" target="_blank">AppSecInc</a> research. It can list the linked severs, database schema, and allow the retrieval of data from any table that the current application user has access to. <a href="http://www.northern-monkee.co.uk/projects/bobcat/bobcat.html" target="_blank">Get BobCat</a>.</p>
<p><strong>SQLMap</strong> - SQLMap is an automatic blind SQL injection tool, developed in python, capable to perform an active database management system fingerprint, enumerate entire remote databases and much more. The aim of SQLMap is to implement a fully functional database management system tool which takes advantages of web application programming security flaws which lead to SQL injection vulnerabilities. <a href="http://sqlmap.sourceforge.net/" target="_blank">Get SQLMap</a>.</p>
<p><span class="style1"><strong>Absinthe</strong> - </span><span class="style1"> Absinthe is a GUI-based tool that automates the process of downloading the schema and contents of a database that is vulnerable to Blind SQL Injection. <a href="http://www.0x90.org/releases/absinthe/download.php" target="_blank">Get Absinthe</a>.</span></p>
<p><strong>SQL Injection Pen-testing Tool</strong> - <font color="#000000">The SQL Injection Tool is a GUI-based utility designed to examine database through vulnerabilities in web-applications.</font> <a href="http://sqltool.itdefence.ru/indexeng.html" target="_blank">Get SQL Injection Pen-testing tool</a>.</p>
<p><font class="hd1"><strong>SQID</strong> - </font>     SQL Injection digger (SQLID) is a command line program that looks for SQL injections and common errors in websites. It can perform the follwing operations: look for SQL injection in a web pages and test submit forms for possible SQL injection vulnerabilities. <a href="http://sqid.rubyforge.org/" target="_blank">Get SQID</a>.</p>
<p><strong>Blind SQL Injection Perl Tool</strong> -  	    bsqlbf is a Perl script that lets auditors retrieve information from web sites that are vulnerable to SQL Injection. <a href="http://www.unsec.net/download/bsqlbf.pl" target="_blank">Get Blind SQL Injection Perl Tool</a>.</p>
<p><strong>SQL Power <strike>Injection</strike> Injector</strong> - SQL Power Injection helps the penetration tester to inject SQL commands on a web page. It&#8217;s main strength is its capacity to automate tedious blind SQL injection with several threads. <a href="http://www.sqlpowerinjector.com/" target="_blank">Get SQL Power Injection</a>.</p>
<p><strong>FJ-Injector Framwork</strong> - FG-Injector is a free open source framework designed to help find SQL injection vulnerabilities in web applications. It includes a proxy feature for intercepting and modifying HTTP requests, and an interface for automating SQL injection exploitation. <a href="http://sourceforge.net/project/showfiles.php?group_id=183841" target="_blank">Get FJ-Injector Framework</a>.</p>
<p><strong>SQLNinja</strong> -  SQLNinja is a tool to exploit SQL Injection vulnerabilities on a web application that uses Microsoft SQL Server as its back-end database. <a href="http://sqlninja.sourceforge.net/" target="_blank">Get SQLNinja</a>.</p>
<p align="left"><strong>Automagic SQL Injector</strong> -  	    The Automagic SQL Injector is an automated SQL injection tool designed to help save time on penetration testing. It is only designed to work with vanilla Microsoft SQL injection holes where errors are returned. <a href="http://www.indianz.ch/tools/attack/automagic.zip" target="_blank">Get Automagic SQL Injector</a>.</p>
<p align="left"><strong>NGSS SQL Injector</strong> - NGSS SQL Injector exploit vulnerabilities in SQL injection on disparate database servers          to gain access to stored data.  It currently supports the following          databases: Access, DB2, Informix, MSSQL, MySQL, Oracle, Sysbase. <a href="http://www.indianz.ch/tools/attack/sqlinjector.zip" target="_blank">Get NGSS SQL Injector</a>.</p>
</blockquote>
<p>Espero os sean de utilidad <img src='http://www.sahw.com/wp/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/07/15/15-herramientas-gratuitas-de-inyeccion-sql/feed/</wfw:commentRss>
		</item>
		<item>
		<title>El Servicio Secreto de EEUU publica una guía sobre adquisición de evidencias digitales</title>
		<link>http://www.sahw.com/wp/archivos/2008/07/05/el-servicio-secreto-de-eeuu-publica-una-guia-sobre-adquisicion-de-evidencias-digitales/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/07/05/el-servicio-secreto-de-eeuu-publica-una-guia-sobre-adquisicion-de-evidencias-digitales/#comments</comments>
		<pubDate>Sat, 05 Jul 2008 19:04:58 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
		
		<category><![CDATA[Forensics]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=1316</guid>
		<description><![CDATA[Buenas,
Acabo de ver en Kriptópolis que el Servicio Secreto de EEUU ha publicado una guía con las mejores prácticas para la adquisición de evidencias digitales en equipos informáticos.
La guía se titula Best Practices for Seizing Electronic Evidence, y además de equipos informáticos, incluye referencias a otros equipos electrónicos, como teléfonos móviles, facsímiles y tarjetas inteligentes. [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p><a href="http://www.kriptopolis.org/como-recoger-pruebas-equipos-informaticos">Acabo de ver en Kriptópolis</a> que el Servicio Secreto de EEUU ha publicado una guía con las mejores prácticas para la adquisición de evidencias digitales en equipos informáticos.</p>
<p>La guía se titula <a href="http://www.secretservice.gov/electronic_evidence.shtml">Best Practices for Seizing Electronic Evidence</a>, y además de equipos informáticos, incluye referencias a otros equipos electrónicos, como teléfonos móviles, facsímiles y tarjetas inteligentes. Creo que es un documento interesante no sólo por su contenido, sino porque es muy conciso, lo que lo hace muy fácil de leer y comprender.</p>
<p>Comentaros por otro lado que, desde el 6 de julio (mañana) hasta el 31 de julio, estaré desplazado por motivos laborales <a href="http://es.wikipedia.org/wiki/Bogot%C3%A1">en Colombia</a>. Ese mismo día inicio mis vacaciones, y me quedaré por la zona, así que ... es de prever que la cadencia de <em>posts</em> decaiga. Mis disculpas por adelantado <img src='http://www.sahw.com/wp/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/07/05/el-servicio-secreto-de-eeuu-publica-una-guia-sobre-adquisicion-de-evidencias-digitales/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Incidentes de seguridad. Factor interno vs factor externo</title>
		<link>http://www.sahw.com/wp/archivos/2008/07/04/incidentes-de-seguridad-factor-interno-vs-factor-externo/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/07/04/incidentes-de-seguridad-factor-interno-vs-factor-externo/#comments</comments>
		<pubDate>Fri, 04 Jul 2008 09:53:32 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
		
		<category><![CDATA[Auditoria]]></category>

		<category><![CDATA[Forensics]]></category>

		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=1315</guid>
		<description><![CDATA[Hola,
Hace unos días estuve leyendo a un interesante artículo en Pc World, en el que se plantean cifras que tienen que ver con uno de los axiomas de la seguridad más extendidos, aquel que postula que la mayoría de los ataques de seguridad a infraestructuras de TI los provocan atacantes internos.

El artículo ofrece una visión [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Hace unos días estuve leyendo a <a href="http://www.pcworld.com/businesscenter/article/147098/insider_threat_exaggerated_study_says_.html">un interesante artículo en Pc World</a>, en el que se plantean cifras que tienen que ver con uno de los axiomas de la seguridad más extendidos, aquel que postula que <em>la mayoría de los ataques de seguridad a infraestructuras de TI los provocan atacantes internos</em>.</p>
<p><img src="http://www.cs.colorado.edu/~schenkc/absolut-hacker.gif" alt="absolut hacker" /></p>
<p>El artículo ofrece una visión global de los incidentes, en los que no sólo se habla de porcentajes de ataques externos <em>vs</em> internos, sino que también recoge una ponderación en función al impacto. Los datos proceden de un estudio de Verizon, llamado <a href="http://securityblog.verizonbusiness.com/2008/06/10/2008-data-breach-investigations-report/">Verizon's 2008 Data Breach Investigations Report</a> (<a href="http://www.verizonbusiness.com/resources/security/databreachreport.pdf">descarga directa</a>), en el que se han estudiado 500 incidentes de seguridad relacionados con el compromiso masivo de datos, y sus correspondientes análisis forenses, durante un período de cuatro años. Las cifras se pueden resumir en las siguientes:</p>
<p>* Los atacantes externos protagonizaron el mayor número de incidentes (73%), pero con los menores impactos: 30.000 registros comprometidos.<br />
* Los atacantes internos protagonizaron sólo el 18%, pero por el contrario, provocaron el mayor impacto: 375.000 registros comprometidos<br />
 * Importante dato a tener en cuenta: En el 39% de los eventos, los <em>partners</em> y otros terceros estuvieron involucrados, siendo el volumen de registros comprometidos en estos casos de 187.500. </p>
<p><strong>Causas de los ataques</strong></p>
<p>* El 62% de los incidentes son atribuíbles a errores de gestión en la seguridad significativos<br />
* El 59% de los incidentes tuvieron éxito como consecuencia de actividades de hacking<br />
* El 31% de los incidentes incorporaron código malicioso<br />
* El 22% de los incidentes guardaron relación con explotación de vulnerabilidades<br />
* El 15% de los incidentes tuvieron como motor una amenaza a la seguridad física</p>
<p><strong>Otros datos significativos</strong></p>
<p>* 3 de cada 4 incidentes no fueron descubiertos por las víctimas<br />
* La mayoría de los ataques no eran sofisticados<br />
* El 85% de los objetivos son oportunísticos, y no dirigidos<br />
* El 87% de los incidentes podría haber sido prevenido mediante aplicación de medidas de seguridad</p>
<p><strong>Mis conclusiones</strong></p>
<p>1. La mayoría de los incidentes son evitables. La prevención, dirigida adecuadamente por una gestión de seguridad eficiente, es un factor fundamental que las organizaciones deben tener en cuenta inexcusablemente.</p>
<p>2. Para mí, los problemas más serios suelen proceder de ataques internos. Esto no quiere decir que los ataques externos no sean importantes, pero los mayores impactos suelen ser los que provocan, como no podía ser de otro modo, aquellos atacantes que juegan con ventaja, por conocer y estar dentro. Adicionalmente, hay ataques que sólo son explotables desde el interior, bien por condicionantes de seguridad física, bien por la segmentación y las comunicaciones de las redes.</p>
<p>3. La monitorización es fundamental, y sin una buena monitorización, se logran cifras tan dramáticas como las del informe: el 75% de los incidentes no fueron descubiertos por las víctimas.</p>
<p>4. Cada cual es libre de invertir donde quiera, y habrá infraestructuras donde los puntos críticos estén en el perímetro, y empresas donde los puntos críticos están fuera del alcance de atacantes externos. No obstante, a la vista de las cifras, quizás va siendo hora de ir cambiando progresivamente el chip, y reconocer que las fuentes habituales de riesgo de más alto impacto suelen estar en el interior de las organizaciones, así como en los terceros que les prestan servicios. ¿Seguimos dedicando dinero sólo a los test de penetración y análisis perimetrales?</p>
<p>5. Los nuevos enfoques de seguridad requieren, por parte de quienes los ejecutan, un conocimiento máximo del modelo de negocio (para no recomendar acciones de mejora que no aporten valor, o que excedan los ROI) y un conocimiento muy especializado de los sistemas empresariales que se van a auditar. Si las principales y más dramáticas fuentes de riesgo están dentro, o en los terceros, hay que conocer bien cómo trabaja la empresa, y tener muy claro cómo se apoya el modelo de negocio en los sistemas. Mirar un servidor Web o un firewall de modo aislado <strong>no sirve de nada</strong>. La auditoría moderna tiene que evitar estudiar elementos aislados, y tiene que cubrir todos los puntos de un modo paralelo al modelo de explotación empresarial: si estamos auditando los procesos de contratación de una compañía de seguros, hay que auditar el proceso de contratación completo. Si miramos sólo el servidor de la clientela, o los firewall que dan servicio a la conectividad de los agentes de la compañía, estamos haciendo un trabajo incompleto y del que es imposible extraer conclusiones sobre riesgos e impactos reales. Pasar por alto estas consideraciones provoca cifras como las del informe: Las víctimas desconocían la presencia en los sistemas del 66% del total del volumen de datos comprometidos en los incidentes estudiados.</p>
<p>6. Lo expuesto en el punto 5 lleva inexorablemente a pensar en la necesidad de especialización de los profesionales de seguridad. Si queremos que un análisis esté alineado a un proceso o procesos de explotación empresarial, aquellos que vayan a analizar los sistemas tienen que conocer a fondo el funcionamiento de la empresa. De lo contrario, es imposible que identifiquen los puntos críticos adecuadamente, sencillamente porque el modelo de análisis de elementos aislados, que puede ser ejecutado por profesionales sin especialización en los procesos empresariales (el servidor Apache, <em>per se</em>, de una fábrica de coches es igual que el de una planta nuclear), es obsoleto, incompleto y debe ser considerado únicamente como complemento a los análisis de procesos completos. En nuestro ejemplo, si hemos revisado completamente el proceso de compras de la empresa aseguradora, y queremos después analizar un directorio activo de modo aislado, porque pueda representar riesgos colaterales, adelante, pero si nos dedicamos a mirar elementos aislados, a duras penas denunciaremos todos los riesgos adecuadamente, porque los riesgos más problemáticos suelen ser siempre los resultantes de la combinación de riesgos aislados, que se integran y pueden explotar siguiendo una cadena alineada con el proceso empresarial en estudio.</p>
<p>Un saludo, y buen fin de semana <img src='http://www.sahw.com/wp/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p>
<p class="tags">Tags: <a href="http://technorati.com/tag/Data%2BBreach%2BIncidents" title="See the Technorati tag page for 'Data+Breach+Incidents'." rel="tag">Data+Breach+Incidents</a>, <a href="http://technorati.com/tag/Incidentes%2BCompromiso%2BDatos" title="See the Technorati tag page for 'Incidentes+Compromiso+Datos'." rel="tag">Incidentes+Compromiso+Datos</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/07/04/incidentes-de-seguridad-factor-interno-vs-factor-externo/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Panda pone a disposición de los usuarios una beta de Panda Internet Security 2009</title>
		<link>http://www.sahw.com/wp/archivos/2008/07/03/panda-pone-a-disposicion-de-los-usuarios-una-beta-de-panda-internet-security-2009/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/07/03/panda-pone-a-disposicion-de-los-usuarios-una-beta-de-panda-internet-security-2009/#comments</comments>
		<pubDate>Thu, 03 Jul 2008 11:05:08 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
		
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=1314</guid>
		<description><![CDATA[Buenas,
Me comunican los amigos de Panda Security, en una nota enviada por Luis Alberto Contreras, que los usuarios que tengan interés en participar en el programa de betatesting de Panda Internet Security 2009 pueden hacerlo ya, descargando una versión de evaluación.
Me comentan también (me parece una iniciativa curiosa) que se está premiando con una consola [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>Me comunican los amigos de <a href="http://www.pandasecurity.com">Panda Security</a>, en una nota enviada por Luis Alberto Contreras, que los usuarios que tengan interés en participar en el programa de <em>betatesting</em> de Panda Internet Security 2009 pueden hacerlo ya, <a href="http://www.pandasecurity.com/spain/promotions/betatest/">descargando una versión de evaluación</a>.</p>
<p>Me comentan también (me parece una iniciativa curiosa) que se está premiando con una consola a todos aquellos probadores que informen de incidencias, según los términos que aparecen en la página de la compañía. Se han habilitado otros incentivos, como descuentos y sorteos, así que los que estén interesados en el producto y en la campaña de incentivación, que echen un ojo a las condiciones.</p>
<p><a href="http://www.pandasecurity.com/spain/homeusers/solutions/internet-security/">Panda Internet Security</a> es una suite de seguridad que incluye algunos productos de la firma, como antivirus, antispyware, antiphishing, firewall, antispam y una larga lista de servicios de protección del usuario. Podéis descargar la <em>beta</em> y leer las condiciones de la promoción en <a href="http://www.pandasecurity.com/spain/promotions/betatest/">http://www.pandasecurity.com/spain/promotions/betatest/</a></p>
<p>Independientemente de los aspectos comerciales de la incentivación a la aportación de los <em>betatesters</em>, no cabe duda de que los programas <em>beta</em> son una manera accesible y cómoda de disponer de manera gratuíta de un producto de seguridad, para poder evaluar en mejores condiciones de conocimiento su posterior adquisición. Y todo sea dicho, implica disponer gratuítamente de un producto durante el tiempo que el fabricante haya estipulado como de validez del programa de pruebas.</p>
<p><em>PD: A modo de disclaimer, comentar que no guardo ninguna relación comercial, laboral o contractual con Panda Security</em></p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/07/03/panda-pone-a-disposicion-de-los-usuarios-una-beta-de-panda-internet-security-2009/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Auditoría de sistemas Unix mediante Lynis</title>
		<link>http://www.sahw.com/wp/archivos/2008/07/01/auditoria-de-sistemas-unix-mediante-lynis/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/07/01/auditoria-de-sistemas-unix-mediante-lynis/#comments</comments>
		<pubDate>Tue, 01 Jul 2008 20:26:17 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
		
		<category><![CDATA[Auditoria]]></category>

		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=1313</guid>
		<description><![CDATA[Hola,
Lynis es un script de auditoría para sistemas Unix, que puede ayudar a los auditores a hacer un repaso rápido del estado de la seguridad de un sistema. Tiene como principal ventaja, al menos a mi juicio, que puede ser ejecutado sin tener que instalarse, lo que hace que no tengamos que andar repitiendo instalaciones [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p><a href="http://www.rootkit.nl/projects/lynis.html">Lynis es un script de auditoría</a> para sistemas Unix, que puede ayudar a los auditores a hacer un repaso rápido del estado de la seguridad de un sistema. Tiene como principal ventaja, al menos a mi juicio, que puede ser ejecutado sin tener que instalarse, lo que hace que no tengamos que andar repitiendo instalaciones para analizar distintas máquinas.</p>
<p>Le acabo de pasar el script a una máquina FreeBSD 7 casi casi que recién instalada, con los siguientes resultados:</p>
<blockquote><p> -[ Lynis 1.1.7 Results ]-</p>
<p>  Tests performed: 54<br />
  Warnings:<br />
  ----------------------------<br />
   - [21:59:56] Warning: Multiple users with UID 0 found in passwd file [test:AUTH-9204] [impact:H]<br />
   - [21:59:56] Warning: Multiple accounts found with same UID [test:AUTH-9208] [impact:H]<br />
   - [21:59:56] Warning: Possible harmful shell found (for passwordless account!) [test:AUTH-9218] [impact:H]<br />
   - [22:00:01] Warning: Found unprotected console in /etc/ttys [test:SHLL-7225] [impact:M]<br />
   - [22:00:06] Warning: Couldn't find 2 responsive nameservers [test:NETW-2705] [impact:L]<br />
   - [22:00:26] Warning: No NTP daemon or client found [test:TIME-3104] [impact:M]</p></blockquote>
<p>En cuanto a los UID, la información es correcta. Consecuencia de lo anterior, es evidente que hay UID repetidos.</p>
<blockquote><p>root:*:0:0:Charlie &:/root:/bin/csh<br />
toor:*:0:0:Bourne-again Superuser:/root:</p></blockquote>
<p>La queja de esa potencialmente dañina shell viene por el pseudo usuario UUCP de sendmail (nada relevante en esta máquina, aunque se catalogue como de alto impacto). Tampoco, en este entorno, tiene importancia la catalogación de no protegida de una de las consolas de /etc/ttys (imagino que es debido a que las consolas marcadas como <em>secure</em> permiten login del root)</p>
<p>Sobre la no existencia de un servidor de tiempo (NTP) o que la máquina no responda a 2 nameservers, son cuestiones menos importantes, al menos en mi servidor. En una máquina en producción real, la sincronía horaria es fundamental, y ya dependerá de las necesidades que haya o no DNS en funcionamiento y/o alcanzables. En caso de ser necesario, el segundo servidor de nombres será contingencia del primero, de ahí que se verifique si se responde al menos a dos DNS distintos.</p>
<p>Lynis ha sido probado con éxito en CentOS 5, Debian 4.0, Fedora Core 4, FreeBSD 6.x, 7.0,  Mac OS X 10.x (Tiger, Leopard), Mandriva 2007, OpenBSD 4.x, OpenSolaris, OpenSuSE, PcBSD, Red Hat, RHEL 5.x, Slackware 12.1 y Ubuntu 7.04, 7.10, 8.04, y como el propio autor indica, no es una herramienta de militarización de sistemas. Es, simple y llanamente, un script de apoyo. No debe ser considerado nunca como una solución completa y definitiva para el análisis de sistemas Unix.</p>
<p>Un saludo,</p>
<p>Vía: <a href="http://caballe.cat/wp/2008/07/01/eina-lynis/">Xavi</a></p>
<p class="tags">Tags: <a href="http://technorati.com/tag/Lynis" title="See the Technorati tag page for 'Lynis'." rel="tag">Lynis</a>, <a href="http://technorati.com/tag/Unix%2BAudit" title="See the Technorati tag page for 'Unix+Audit'." rel="tag">Unix+Audit</a>, <a href="http://technorati.com/tag/Auditoria%2BUnix" title="See the Technorati tag page for 'Auditoria+Unix'." rel="tag">Auditoria+Unix</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/07/01/auditoria-de-sistemas-unix-mediante-lynis/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Clonación remota de discos mediante g4u (ghosting for Unix)</title>
		<link>http://www.sahw.com/wp/archivos/2008/06/28/clonacion-remota-de-discos-mediante-g4u-ghosting-for-unix/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/06/28/clonacion-remota-de-discos-mediante-g4u-ghosting-for-unix/#comments</comments>
		<pubDate>Sat, 28 Jun 2008 20:32:36 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
		
		<category><![CDATA[UNIX - *BSD - Linux]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=1312</guid>
		<description><![CDATA[Buenas,
Aunque existen otros métodos igualmente eficientes, como Partimage, rsync o dump &#038; restore, por poner algunos ejemplos, he estado probando un método que permite la clonación de discos Unix y el almacenamiento remoto de las imágenes, que me ha parecido interesante compartir con vosotros.
g4u (ghosting for unix) es una distrubución basada en NetBSD que permite [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>Aunque existen otros métodos igualmente eficientes, como <a href="http://www.partimage.org/Main_Page">Partimage</a>, <a href="http://es.wikipedia.org/wiki/Rsync">rsync</a> o <a href="http://www.freebsd.org/doc/en/books/handbook/backup-basics.html">dump & restore</a>, por poner algunos ejemplos, he estado probando un método que permite la clonación de discos Unix y el almacenamiento remoto de las imágenes, que me ha parecido interesante compartir con vosotros.</p>
<p><a href="http://www.feyrer.de/g4u/#whatisit">g4u (ghosting for unix)</a> es una distrubución basada en <a href="http://www.netbsd.org">NetBSD</a> que permite la ejecución de copias de discos Unix completos, así como particiones, cona la ventaja de automatizar su traslado a servidores FTP.</p>
<p><img src="http://www.sahw.com/images/freebsd/g4u.png" alt="g4u" /></p>
<p>Para ello sólo hace falta el live CD, y tener un servidor FTP a la escucha. En mi caso, aunque tengo <a href="http://www.proftpd.org/">un servidor ProFTPD</a> en la máquina a respaldar, he montado <a href="http://filezilla-project.org/download.php?type=server">un Filezilla Server</a> en un terminal Windows, ya que es rápido y cómodo, y sirve perfectamente para recibir y servir las copias realizadas. Es requisito abrir la cuenta de usuario "install" en el FTP, y definir, como es lógico, espacio para la cuenta.</p>
<p>Una vez landado el live CD, la ejecución del clonado es tan simple como:</p>
<blockquote><p>uploaddisk servidor.ftp nombrefichero.gz disco_a_restaurar</p></blockquote>
<p>Para restaurar una copia</p>
<blockquote><p>slurpdisk servidor.ftp nombrefichero.gz disco_a_restaurar</p></blockquote>
<p>Estas operativas se pueden hacer no sólo para discos completos, sino también para particiones. También se permiten los volcados locales, en los que no es necesario un servidor FTP.</p>
<p>El servidor FTP, una vez lanzado el comando <em>uploaddisk</em>, trabajará almacenando nuestro fichero:</p>
<p><img src="http://www.sahw.com/images/freebsd/filezilla.jpg" alt="filezilla" /></p>
<p>Una vez finalizada la copia, basta con ponerla a buen recaudo (un CD/DVD, por ejemplo) por si fuera necesaria la restauración futura.</p>
<p>g4u se puede descargar en <a href="http://www.feyrer.de/g4u/#reqs">http://www.feyrer.de/g4u/#reqs</a>. g4u es también <a href="http://www.ultimatebootcd.com/">parte de Ultimate Boot CD</a>.</p>
<p>Un saludo,</p>
<p class="tags">Tags: <a href="http://technorati.com/tag/g4u" title="See the Technorati tag page for 'g4u'." rel="tag">g4u</a>, <a href="http://technorati.com/tag/freebsd" title="See the Technorati tag page for 'freebsd'." rel="tag">freebsd</a>, <a href="http://technorati.com/tag/netbsd" title="See the Technorati tag page for 'netbsd'." rel="tag">netbsd</a>, <a href="http://technorati.com/tag/backup" title="See the Technorati tag page for 'backup'." rel="tag">backup</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/06/28/clonacion-remota-de-discos-mediante-g4u-ghosting-for-unix/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
