2012/03/05

About.me: cómo hacer tu currículum online

Las tarjetas de presentación son herramientas muy útiles para compartir con clientes y colegas de manera efectiva información personal para darnos a conocer en un momento determinado. Quiénes somos, nuestra profesión y la forma en que podemos ser contactados, son básicamente los datos que encontramos en la mayoría de ellas, además tienen la ventaja de ser muy fáciles de transportar y distribuir.
La comúnmente denominada Web 2.0 abrió la puerta a un gran número de servicios útiles e interesantes, que en combinación con métodos más tradicionales nos permiten aprovechar al máximo el mundo virtual, en la vida real. Uno de esos servicios es precisamente About.me.
About.me vio la luz en diciembre de 2010 y gracias a las expectativas generadas, fue adquirido por AOL Inc. pocos días después. En palabras sencillas, About.me es un servicio que nos permite crear una página de perfil personal, a la que podemos conectar todas nuestras cuentas en redes sociales, blogs y sitios webs personales, con lo que tendremos una tarjeta de presentación en línea para incluir información que por cuestiones de espacio, obviamente no entrarían en una tarjeta tradicional. La interfaz sencilla y amigable del sitio nos permitirá configurar un perfil completo en cuestión de unos minutos.

Creando una cuenta en About.me

  1. El primer paso para poder configurar nuestra tarjeta de presentación en línea es darnos de alta en el servicio, para eso nos dirigimos a About.me e ingresamos nuestra dirección de correo electrónico, seleccionamos una contraseña para la nueva cuenta y por último, pero no menos importante escogemos la URL que usaremos para nuestro perfil, sería algo tipo http://about.me/tunombre. La mayoría de usuarios usan una combinación de su nombre y apellidos e incluso seudónimos. La idea es elegir un nombre que se lea profesional, no como aquellos nombres de usuario que usábamos en nuestras cuentas de correo cuando teníamos 11 años.
  2. Lo siguiente será ingresar nuestro nombre y apellido, una biografía y escoger algunas etiquetas para identificar aquello a lo que nos dedicamos. En la biografía podemos resumir en un par de párrafos lo que nos gusta hacer, nuestras habilidades, intereses y también aquellos que nos llevó a convertirnos en lo que somos ahora. Las etiquetas sirven para que otras persona puedan encontrarnos de manera más fácil, elige bien e ingresa las que mejor funcionen para ti. Utilizar habilidades e intereses como etiquetas suele servir.
Con esto habremos terminado el proceso de registro, ya podemos pasar a configurar y personalizar nuestra tarjeta de presentación.

Personalizando nuestro perfil

En este momento nuestro perfil ya está en línea, ahora debemos personalizarlo para dar una buena impresión a nuestros visitantes.
  1. Lo primero es seleccionar una buena imagen de fondo, podemos usar cualquiera, pero como en About.me todo es acerca de ti, lo ideal es que uses tu mejor fotografía, si puedes ajustarla a un tamaño de 1680x1050 píxeles mucho mejor.
  2. Si omitimos la biografía durante el proceso de registro o si queremos modificar algo en ella, este es el momento. En caso contrario vamos al siguiente paso.
  3. Ahora vamos a elegir los colores que darán vida a nuestro perfil. Tenemos la opción de asignar un color para el fondo de la página, uno para el fondo de la caja que contiene nuestra información, a la que también podemos configurar una transparencia y los colores del texto para nuestro nombre, el encabezado, la biografía y los enlaces.
  4. En este paso podemos seleccionar el tipo y tamaño de fuente de los diferentes textos que aparecen en nuestro perfil. Encontraremos alrededor de 40 tipografías distintas, por lo que no debe ser problema elegir una que nos guste. A medida que hacemos ajustes, los cambios se dejan ver automáticamente en la página, así que podemos jugar con los valores hasta encontrar la combinación que más nos agrade.
  5. Llegamos al paso final, conectar nuestro perfil de About.me con otros servicios, la idea de esto es ofrecer a nuestros colegas, potenciales clientes y otros usuarios, canales de comunicación alternativos, bien sea a través de correo electrónico, Twitter, Facebook, mostrar nuestras fotos en Flickr o gustos musicales a través de Last.fm. Hay más de 20 servicios por defecto y la posibilidad de agregar URLS manualmente para el caso de nuestros blogs, sitios webs personales, portafolios profesionales etc.
De esta manera hemos terminado de personalizar nuestra tarjeta de presentación y es hora de mostrarla al mundo.
Extra: Si necesitas inspiración antes de construir el tuyo, puedes encontrar mucha en otros perfiles ya existentes, a través del directorio de About.me, la mayoría son realmente espectaculares.

Consejos para dar a conocer nuestro perfil

Nuestra nueva tarjeta de presentación virtual está lista para ser distribuida, y hacerlo es muy sencillo, basta con compartir la URL que creamos al principio http://about.me/tunombre en la mayor cantidad de lugares posible, por ejemplo:
  • Usarla como parte de nuestra firma en los correos electrónicos. Servicios como Gmail y Hotmail nos permiten configurar una firma por defecto que se adhiere automáticamente al final de cada email que enviamos. Si hacemos esto cada persona que reciba un correo nuestro tendrá un enlace directo a nuestra tarjeta de presentación.
  • Los perfiles que mantenemos en redes sociales como Facebook, Twitter, Google+, etc nos permiten asignar una URL como parte de nuestra información personal. Si aprovechamos este espacio con nuestra dirección de About.me estaremos de alguna manera conectando todas nuestras redes entre sí.
  • ¿Quién no usa servicios de mensajería instantánea? Google Talk, Windows Live Messenger, Yahoo Messenger y servicios como Whatsapp nos permiten establecer mensajes de estado personalizados, otra excelente manera de compartir nuestra URL.
  • Imprimir la URL de nuestra tarjeta de presentación en línea en las tarjetas tradicionales, de esta manera estaremos llevando mucha más información en el mismo “trocito de cartón”.
  • Otra forma ingeniosa es crear un código QR con nuestra URL y aprovechar la ventaja de los teléfonos inteligentes para leerlos. De hecho, About.me permite generar tarjetas de presentación tradicionales que incluyen este código, incluso en este momento están regalando un paquete de estas para los nuevos usuarios registrados, solo debemos cubrir los gastos de envío.
Finalmente, el propio servicio nos ofrece estadísticas completas sobre las visitas que recibe nuestro perfil, el sitio donde se originaron, la cantidad de clics que se han hecho sobre cada uno de los otros servicios que tengamos configurados y muchas más. De esta manera podemos comprobar la efectividad de nuestra tarjeta de presentación en línea como herramienta para darnos a conocer.

http://about.me/cgtedgar

2012/03/03

Facebook: 5 consejos para estar protegidos

5 consejos para estar protegidos en Facebook
En Facebook se encuentran más de 850 millones de usuarios dispersados alrededor de todo el mundo y es una plataforma social donde se interactúa compartiendo videos, fotografías, frases que contemplan el estado de ánimo, las actividades diarias, incluso datos personales y privados. Para mejorar nuestra protección, debemos tener en cuenta algunas recomendaciones que se enfocan a nuestra privacidad.
Facebook presentó sus propias recomendaciones durante una conferencia y estas sugerencias se enfocan tanto a adultos como adolescentes por igual. Las recomendaciones fueron compartidas por el sitio AllFacebook y deseamos que lo tengas en cuenta y lo compartas. Debemos recordar que estas recomendaciones nos ayudarán a evitar pasar por malos ratos ya sea robo y usuarpación de identidad, acoso cibernético y más.

1. Promover la conciencia sobre la seguridad
Ayude a aumentar la conciencia acerca de cuestiones relacionadas con la seguridad, tanto mediante la publicación en su propia página y discutir el tema en línea.
2. No tolera los abusos
Crea o apoya políticas claras que no toleran el acoso o el abuso en Facebook. Si usted es un padre, haga de esto una regla de la casa. Si usted está administrando una página en la red social, subir a tal efecto en el subsitio. Si usted es un usuario individual, escriba una nota o actualización de estado acerca de esto.

3. Notificar abuso a Facebook
Anima a la gente a utilizar en forma incorrecta las opciones -informar de abusos- enlaces en el sitio y las aplicaciones de terceros. Dile a la gente acerca de esto en persona y también escribe sobre estos enlaces en su página o perfil. Muchas personas no se dan cuenta de estos enlaces, mientras que el uso del sitio, pero podría ser hallado en busca de ellos en el futuro.

4. Comparte consejos de seguridad
Hable con gente que conoces acerca de cómo utilizar el sitio con mayor seguridad. Haga esto en el sitio y fuera de línea también. Por ejemplo, habla de lo que es una mala idea para compartir su contraseña con otras personas, cómo se tiene que evitar compartir información en línea y se esfuerzan por mantener la privacidad en su lugar, ¿cuál de las opciones de privacidad para su uso en diferentes situaciones, y si se unfriend gente que no conoces bien.
5. Examine los recursos educativos
Buscar recursos educativos sobre cómo utilizar Facebook de forma más segura y compartirlos con otros. El centro de la red social de seguridad oficial tiene información sobre esta publicado en la página, y las organizaciones participantes también tienen datos similares publicados en sus páginas respetados.

2012/03/01

Seguridad TIC en las PYMES: uso indebido de las infraestructuras

El uso indebido de las infraestructuras TIC en las empresas se ha convertido en una de las amenazas más importantes para la seguridad para su actividad.
El abaratamiento del acceso a Internet, la proliferación de las redes sociales o las tecnologías móviles, ha traído consigo un enorme crecimiento del consumo de contenidos digitales, una consecuencia de los cambios que se han producido en los hábitos de los usuarios, que pasan cada vez más tiempo navegando en Internet, consultando información, o realizando compras on-line, muchas veces, independientemente del entorno en el que se desarrollen esas actividades y es esto último lo que está suponiendo un problema para las empresas. Estas ven como sus empleados, de forma cada vez más habitual, utilizan parte de su tiempo de trabajo para actividades que no están relacionadas con su actividad profesional o cómo llevan a cabo un uso poco adecuado de las infraestructuras que estas ponen a disposición de sus trabajadores para el desempeño de su actividad.
Hasta hace unos años las medidas de seguridad que implementaban las empresas, iban enfocadas sobre todo a la protección contra las amenazas externas, cuyo origen está en Internet, como los accesos no autorizados, los troyanos o el correo basura. Pero hoy día, este planteamiento ha cambiado, hasta el punto de que las amenazas que provienen del interior de las empresas y las organizaciones se consideran, en algunos casos incluso más importantes, sobre todo por las consecuencias que pueden ocasionar al originarse en propio corazón de las organizaciones y las empresas.
El uso inadecuado de las infraestructuras tiene muchas formas, como las que indicamos a continuación:
  • Descarga y visualización de contenido no relacionado con la actividad.
  • Uso de redes de intercambio de ficheros (P2P).
  • Uso del correo electrónicodel trabajo para enviar y recibir correos personales.
  • Envío de información confidencial a través del correo electrónico personal o de otros servicios de Internet.
  • Uso inadecuado de soportes de almacenamiento.
  • Sustracción o pérdida de información confidencial de la empresa.
  • Acceso a redes sociales y uso de programas de mensajería instantánea durante el horario de trabajo.
  • Utilización de teléfonos u ordenadores personales para el acceso a recursos y servicios de la empresa.
El uso indebido de los recursos e infraestructuras que pone la empresa a disposición de sus empleados, se ha convertido en una de las principales causas de incidentes de seguridad, en ocasiones con consecuencias desastrosas, pero también, es un problema que impacta muy negativamente en la productividad. Afortunadamente, las empresas cuentan con diversas herramientas y mecanismos para limitar el uso indebido de las infraestructuras y minimizar las consecuencias.
Desde INTECO-CERT, proponemos una serie de recomendaciones destinadas a luchar contra este problema, cada vez más presente en las empresas y en cualquier organización. Las citamos a continuación:
  • Si no lo hacen ellos, yo tampoco. Uno de los primeros aspectos a tener en cuenta de cara a conseguir el buen uso de los recursos e infraestructuras es que todos los empleados tienen que cumplir, desde el gerente o el responsable, hasta el administrativo. De poco sirve que tratar de que nuestros empleados cumplan con unas buenas prácticas o políticas de seguridad, si finalmente, los responsables no dan ejemplo.
  • Formación e información. En muchas ocasiones, el empleado, realiza un uso inadecuado por desconocimiento o falta de información. Por tanto, se hace necesario formar e informar a todos los trabajadores, de manera que cuenten con la información necesaria para desempeñar su labor de la forma más adecuada posible.
  • Hábitos, usos y responsabilidad. Por pequeña que sea la empresa u organización, es necesario contar con una guía de buenas prácticas o en su defecto una política de seguridad, donde se reflejen todos aquellos aspectos que el trabajador debe conocer en relación con el adecuado uso de las infraestructuras y los recursos que la empresa pone a su disposición, dejando claro además, cual es su responsabilidad.
  • Soluciones de seguridad y medios técnicos. Finalmente, la dirección puede estar concienciada, los empleados formados, la empresa dispone de una política de seguridad y un documento de buenas prácticas que todo el mundo conoce, pero si todo ello no lo sustentamos sobre herramientas o soluciones de seguridad, habremos conseguido el objetivo a medias. Además de lo anterior, es necesario contar con soluciones de seguridad: copias de seguridad, protección contra código malicioso, fraude o ingeniería social, cortafuegos, filtrado de contenidos, registro de accesos, etc.
Al final, el adecuado uso de las infraestructuras y los recursos que ponen las empresas y organizaciones a disposición de sus empleados, recaen en el empleado, que es al fin y al cabo, quien debe de tomar la decisión de actuar adecuadamente y hacer un uso responsable.

En Intypedia. Nuevo vídeo, lección 13. Seguridad en DNS

Al igual que en anteriores ocasiones, os recomendamos una nueva lección de Intypedia (Enciclopedia de Seguridad de la Información). En este caso, está orientada a la seguridad en DNS. Por Javier Osuna García‐Malo de Molina (GMV – Jefe de División de Consultoría de Seguridad y Proceso).
Según podemos leer en el resumen de esta lección;
Hola Bernardo, esta mañana la agencia de viajes donde trabaja una amiga ha tenido un
problema con su página Web y la forma en la que accedían sus clientes. He mirado su página y
parece que un atacante se ha aprovechado del funcionamiento del sistema DNS para simular la
página web de la agencia. Su intención era suplantarles y robar información de sus clientes.
Como no he estudiado detenidamente cómo funciona internamente DNS, ¿podrías
aconsejarme algo para orientar a mi amiga?
Información de apoyo
Guión [PDF][562KB]
Diapositivas [PDF][348KB]
Ejercicios [PDF][531KB]

2012/02/25

Cómo evitar ser rastreado mientras navegamos

La era que nos ha tocado vivir es sumamente apasionante, desde hace algunas decadas estamos en cambios generacionales muy grandes, que están cambiando completamente el mundo en el que vivimos. La comunicación hoy en día es sumamente sencilla si contamos con una conexión a Internet, tenemos muchas formas de comunicarnos. La web ha adquirido una importancia mayúscula. Si ya era importante, ahora lo es mucho más, y todo hace indicar que cada vez seguirá siendo más importante. Gran culpa de esto es la evolución que está habiendo y el uso masivo que le damos los usuarios, visitando montones de sitios web y usando muchas redes sociales.
Debido a esto muchas han sido las empresas que se han dado cuenta que la información de los usuarios, aunque sea anónima, puede resultar muy valiosa. Obviamente espiar las comunicaciones de los usuarios no es legal, sin embargo diversas empresas han encontrado formas de sacar un rendimiento a la información de los usuarios, lo cual ha levantado muchas quejas en diversos sectores, tanto entre los usuarios como en órganos gubernamentales. Empresas de Internet pueden aprovechar nuestra información gracias a las cookies, mediante las cuales podemos ser rastreados. Esto también se conoce como tracking y es algo que está en boca de muchos durante las última semanas. Por ello en nuestra guía semanal hemos decidido daros una serie de consejos sobre cómo evitar que podamos ser rastreados en nuestro día a día dentro de la red de redes.

Lo que dicen los gobiernos

Antes de entrar en una explicación más extensa sobre como combatir el rastreo hay que poner algo de contexto sobre cómo se hace este, no me extenderé mucho en ello ya que en este artículo escrito por mi compañero Juan J. Velasco tenéis información muy detallada. Se puede decir que las cookies son pequeños pedazos de información que diferentes páginas web y servicios hacen que ser guarden en nuestro equipo. Aunque estos datos sean guardados en nuestro equipo, pueden ser usados para crear un perfil nuestro, sobre nuestros gustos, gracias a los sitios web que visitamos, las búsquedas que realizamos. Y en base a toda esta información, mostrarnos publicidad personalizada, que es la práctica más común.
En Europa la Comisión Europea es una de las que más presión ha estado haciendo para intentar asegurar al máximo la privacidad de los usuarios dentro de su territorio. Si bien se permite el uso de cookies no se permite que lo hagan de forma invisible para el usuario, los sitios web tienen que informar de forma clara que el sitio está guardando estos datos en su equipo, con que objetivo lo hace, y por cuanto tiempo serán guardados. El usuario será el que tiene que decidir si permite guardar que se guarde la cookie o no. Aunque hay pequeñas excepciones: se salvan las cookies más importantes, que sean imprescindibles para el correcto funcionamiento del sitio web.
Estas son las intenciones que tienen en la Comisión Europea, pero todo esto es algo que todavía no está resuelto, ya que hasta este momento no se está aplicando la norma.
Llegados a este punto, si tienes claro que no quieres que bajo ningún concepto nadie te pueda rastrear con el motivo que sea, puedes pensar que puede ser una buena idea impedir el almacenamiento de las cookies. Pero nada más lejos de la realidad. No es una buena idea, principalmente por que esos pedazos de información que son las cookies son parte esencial de la web que conocemos actualmente. Si impedimos de forma sistemática que se bloqueen lograremos que muchos sitios web no funcionen de la forma adecuada, y la navegación sea mucho más molesta para nosotros, por ejemplo, por el simple motivo de tener que ingresar el usuario y contraseña cada poco tiempo. Las cookies son usadas por muchos sitios para recordar nuestros datos cuando nos logueamos en un sitio.

Las herramientas de defensa de los navegadores

Los navegadores web forman parte importante de todo este entramado, son las aplicaciones que usamos para navegar y son los primeros que tienen que dar facilidades al usuario para permitir o denegar el almacenamiento de cookies. Afortunadamente algunos de ellos han hecho modificaciones en sus últimas versiones y han implementado características para impedir que podamos ser rastreados si queremos. A continuación hacemos un repaso de cada uno de ellos.

Mozilla Firefox

El navegador de Mozilla fue uno de los primeros en implementar la característica Do not Track, una opción con la que le decimos a los sitios web que no aceptamos determinadas cookies que son usadas para obtener información de nuestra navegación.
Para poner en funcionamiento esta opción tenemos que seguir unos pasos muy simples. Tan sólo tenemos que acceder a las preferencias de Firefox e ir a la pestaña Privacidad, allí encontraremos una opción que nos dice “Decir a los sitios web que no quiero ser rastreado”. Sólo tenemos que activar la opción y aceptar los cambios.

Internet Explorer

Las cosas no son tan sencillas en el caso del navegador de Microsoft, que no tiene una opción como la de Firefox. Podemos hacer uso de herramientas de terceros, como la extensión AdBlock que bloqueará algunos anuncios y con ellos sus cookies.
También podremos hacer uso del modo de navegación InPrivate que nos convierte en invisibles, para nuestro equipo y para el resto. Sin embargo esto no resulta muy practico ya que no podemos navegar con normalidad, ya que además de bloquear las cookies tampoco se guardarán los sitios que visitamos en nuestro historial, tenemos que identificarnos en todas las páginas cada vez que iniciemos en modo InPrivate… en definitiva, nada practico.

Google Chrome

Las cosas no mejoran en este aspecto en el navegador de Google que como en el caso de Internet Explorer también tenemos que hacer uso de herramienta de terceros para poder bloquear las cookies. AdBlock sigue siendo una buena solución, además de la extensión Disconnect, la cual funciona muy bien.

Safari

El navegador de Apple si ofrece buenas soluciones, como Firefox. Safari bloquea por defecto el almacenamiento de cookies de terceros, lo cual es realmente bueno. Logicamente tenemos la posibilidad de habilitarlo si así lo queremos, tan sólo tenemos que acceder a las preferencias de seguridad y marcar Aceptar cookies.

Opera

El veterano navegador Opera todavía no tiene implementada de forma nativa una solución como Firefox o Safari, sin embargo lo tiene en su calendario y pronto estará disponible. La solución elegida por los chicos de Opera es la misma que han elegido en Mozilla y estará disponible en la siguiente major release, en Opera 12.

Otras aplicaciones

Para todos estos navegadores suele haber complementos de tercero que nos ayudan en esta tarea, algunos de ellos ya los hemos comentado. Hay algunos que destacan sobre el resto, como puede ser por ejemplo Ghostery, que es un complemento que está disponible para todos los navegadores anteriores y nos ayudará a detectar los sitios web que nos hacen un rastreo y por ende, poder bloquearlos. Lo podemos descargar desde su sitio web y también desde los repositorios de las extensiones de los navegadores.
También hay disponibles otras extensiones que nos ayudarán a detectar las cookies que no deseemos, para Firefox las más interesantes son TACO (por sus siglas en ingles Targeted Advertising Cookie Opt-Out) y Better Privacy.

Otras formas de rastreo

Hasta ahora hemos hablado del tracking que nos pueden hacer de la forma normal, mediante las cookies. Sin embargo también hay otros métodos para hacernos un seguimiento en nuestra navegación que son también muy comunes y de los cuales nos tenemos que defender de formas que muchos ya conocemos.
El malware y los troyanos pueden ayudar a atacantes malintencionados no sólo obtener información de nuestra navegación sino información privada. Siempre será recomendable usar un antivirus o programa que detecte si podemos estamos visitando una página web sospechosa. Otra cosa a tener en cuenta es si estamos en un sitio publico conectados por WiFi hay herramientas que permiten a otros usuarios robarnos nuestra sesión literalmente. Ya os hablamos hace un tiempo de Firesheep, la extensión para Firefox que permitía esto y BlackSheep, la otra extensión que nos prevenía. Sea como fuere, siempre que nos conectemos a una red inalámbrica que no conozcamos tenemos que prevenir y buscar protegernos de los usuarios que nos busquen las cosquillas.
Como podemos ver con unas herramientas muy simples podemos protegernos de las cookies que nos rastreen, o al menos hacer su labor más complicada. En cualquier caso este es un apartado en el que hay que continuar mejorando, esperemos que los navegadores y también los sitios web hagan más avances en ese sentido con el objetivo de dotar al usuario de un mayor número de opciones. Aunque en este último caso hay muchos intereses cruzados y no será fácil que den su brazo a torcer.

2012/02/24

¿Cómo hacer cumplir las Políticas de Seguridad de mi organización?

Estaba leyendo un artículo en cioal.com, donde una encuesta arrojó que “Más del 50% de los empleados no siguen las políticas de seguridad de sus empresas“, al leer ese titular comencé a meditar sobre ¿qué se puede hacer para lograr que se cumplan las Políticas de Seguridad de la Información (PSI) dentro de las organizaciones?, no fue difícil determinar la respuesta a este predicamento, la cual se resumen en dos palabras “educación y control(no estoy contando el conector “y”).
Comencemos por la educación, aunque también son usado los terminos concientización o concienciación, a mi me gusta más decir que es educación, por ser más completo. En el artículo antes citado, menciona “que un 21% de los trabajadores ni siquiera conocen las medidas de seguridad de su compañía”; en muchas organizaciones las PSI (aquellas que tienen) son aprobadas en una reunión con los directivos de la organización, donde solo ellos conocen el contenido de esos documentos y los mismos son almacenados hasta el momento de una auditoría.
Es en este punto donde entra la educación a los usuarios, más allá de la aprobación formal de una de las PSI y que se tengan para decir “que cumplimos con los estándares”, se deben establecer calendarios para dar charlas y talleres, a los que son responsables de cumplir y hacer cumplir estas normas. También, tenemos los casos donde sí se dan las capacitaciones, pero la rotación del personal y otras causas hacen que “se les olviden a los usuarios” las PSI, por eso la importancia de realizar estas actividades de forma periódica. Por otra parte, se debería realizar encuestas internas para evaluar la comprensión y conocimiento de las PSI vigentes.
En cuanto al control, sucede que en muchas organizaciones se implantan las PSI, se realizan charlas y talleres periódicamente, y se mantiene un proceso constante de educación a los usuarios; pero en el día a día, las cosas no marchan de acuerdo a lo planeado. En la encuesta realizada se arroja un resultado interesante en cuanto a este aspecto, donde dicen que “un 33% de los empleados no siguen de forma estricta las políticas de seguridad de su compañía”, es decir, que conocen las PSI y son conscientes de su contenido pero no las siguen.
Para velar por el cumplimiento de las PSI se deben establecer mecanismos para medir el cumplimiento o no de las medidas implantadas, es decir, indicadores que me reflejen cómo es el estado de la implantación de los controles de cada una de las PSI. Y lo más importante de esto, es hacerle un seguimiento constante a los procesos, ya que en muchas ocasiones la falta de seguimiento conlleva a caer nuevamente en los hábitos poco seguros por parte de usuarios.
¿Qué otras estrategias o técnicas se les ocurre para hacer cumplir las Políticas de Seguridad de la Información? Déjame tus comentarios.
Imagen extraída de www.definicionabc.com

2012/02/21

Skimming: Clonación de Tarjetas de Credito

El Skimming, también conocido como clonación de tarjetas de crédito o debito, consiste en la duplicación de tarjetas de crédito o debito sin el consentimiento del dueño de la tarjeta. Los delincuentes que se dedican a esto utilizan diferentes tipos de dispositivos electrónicos que los ayudan a clonar de las tarjetas. (Imagen de abajo)

El problema es que los dueños de las tarjetas de crédito o debito no se dan cuenta de esto hasta que les llega el estado de cuenta o cuando van a comprar algo en una tienda o por internet con su tarjeta y le dicen que su tarjeta está al límite o se la rechazan (declined). Y cuando esto sucede quiere decir que ya le robarón su identidad.

¿Sabía usted que en menos de 3 minutos ellos pueden clonar tu tarjeta?

A continuación le decimos cómo lo hacen:
  1. El delincuente tiene en su poder un Skimmer de bolsillo (usado para leer y guardar la información de la tarjeta)
  2. Luego el delincuente que trabaja en una tienda o restaurante espera a que alguien vaya a pagar y pasa la tarjeta del cliente por la maquina original de la tienda y por su Skimmer para guardar la información de la tarjeta (sólo toma 4 segundos sacar el Skimmer del bolsillo y pasar la tarjeta por él).
  3. Luego va a su casa y conecta el Skimmer a una computadora y pasa la información desde el Skimmer hacia la computadora.
  4. Luego el delincuente utiliza una tarjeta en blanco con cinta magnética y la pasa por otra máquina llamada codificador de tarjetas de crédito para pasar la información de la computadora hacia la tarjeta en blanco y listo!


Listo, ahora la tarjeta que estaba en blanco posee la información de la tarjeta original, lista para comprar y gastar dinero a su nombre.

¡Ve que fácil es! Vale mencionar que el Skimmer, el decodificador de tarjeta y las tarjetas en blanco pueden ser comprados por internet por cualquier persona. Estos son los pasos que toman los delincuentes para clonar las tarjetas físicamente, si el delincuente solo quiere comprar por internet y no clonar la tarjeta físicamente, llegaría hasta el paso numero 3. Porque ya en este pasó el delincuente tiene el nombre del dueño de la tarjeta, el número de la tarjeta, el PIN o número secreto, la fecha de expiración e inclusive el número de “seguridad” o CVV. Todo lo necesario para comprar online.

Cualquier persona puede ser una víctima por solo facilitar su tarjeta en una tienda o restaurante y no estar atentos a ella o por introducir la tarjeta en un cajero ATM especialmente manipulado.

Como evitar ser una víctima del Skimming

  1. Cuando pague en una tienda con su tarjeta de crédito o debito, preste mucha atención de por donde el empleado pasa la tarjeta, no pierda de vista su tarjeta. También este atento sobre las manos del empleado ya que algunos Skimmers son tan pequeños que caben en la palma de la mano.
  2. Cuando termine de comer en un restaurante NO le entregue la tarjeta al mesero, vaya usted mismo y pague la cuenta antes de irse. El mesero no lo puede obligar a usted a que le entregue la tarjeta para cobrarle.
  3. Cuando vaya a retirar dinero de los cajeros ATM asegúrese de que no tenga ningún dispositivo extraño instalado por donde se introduce la tarjeta. Si sospecha de algo extraño notifíqueselo inmediatamente al gerente del banco o el encargado del establecimiento donde se encuentra el cajero ATM
  4. Cuando vaya a entrar su número secreto (PIN) en un cajero ATM cubra con su otra mano el cuadro de botones, ya que los delincuentes que se dedican al Skimming instalan pequeñas cámaras que apuntan hacia el cuadro de botones de la ATM para ver el numero secreto que usted entra.
  5. Consulte con su banco o su proveedor de tarjeta si tienen la opción de alerta por SMS (mensaje de texto) para notificarle a usted sobre compras o retiro de dinero superiores a cierta cantidad. De esta manera si su tarjeta es clonada el banco o su proveedor de tarjeta lo alertara vía mensaje de texto cuando alguien retire o compre algo cuyo valor sea mayor al especificado en la alerta. Si su banco no ofrece esta opción pregunte si tienen otros tipos de alertas similares.
  6. Si su banco ofrece servicios online (por Internet) aproveche esta ventaja ya que le permite a usted monitorear sus estados de cuentas y transacciones diariamente, así no tendría que esperar hasta que le llegue su estado de cuenta todos los meses para verificar si hay alguna compra, retiro de dinero o transacción sospechosa.

Skimming en los cajeros ATM

A continuación les presentamos imagenes sobre algunos dispositivos o metodos usados para el Skimming en los cajeros ATM (ver video).

Este pequeño dispositivo de Skimming es colocado en los cajeros ATM en la parte donde se introduce la tarjeta, para leer la informacion de la cinta magnetica.
En esta imagen tambien se puede apreciar otro tipo de lector de cinta magnetica usado para Skimming, este es colocado donde se introduce la tarjeta en la ATM,muy parecido al original, tambien en la tercera imagen se puede apreciar un teclado falso, que se coloca encima del teclado original de la ATM.

En esta imagen se puede apreciar la parte de atras de una bocina falsa colocada en la parte superior de un cajero ATM, esta bocina falsa contiene un telefono celular y una pequeña cámara, el delincuente que coloco esta bocina falsa tambien coloco un lector falso de tarjeta en la ATM, cuando la persona introduce la tarjeta por el lector falso transmite la información de la tarjeta de manera inalámbrica (wireless) al telefono celular y la camara apunta hacia el teclado para grabar el numero secreto o PIN. Esto fue un caso verídico ocurrido en Pennsilvanya Estados Unidos.

Como podrá ver la mente de los delincuentes es bastante creativa, pero usted puede evitar todo esto si presta atención a las cosas sospechosas y si nunca deja su tarjeta fuera del alcance de su vista.

Fuente: Wise Data Security

2012/02/20

Delincuentes podrían localizar tu posición a través del teléfono móvil


Los operadores de telefonía rastrean la ubicación de cada terminal móvil para determinar en todo momento cual es la antena óptima a la que debe conectarse para realizar o recibir una llamada, y dar así un servicio correcto.

La información de la localización puede ser cedida a las autoridades por orden judicial, pero una investigación llevada a cabo en la Universidad de Minnesota ha revelado que este rastreo puede ser realizado también por terceros y, además, de forma sencilla y con equipamiento poco costoso.

Con un teléfono móvil y un ordenador equipado con un software libre han comprobado que es posible rastrear la localización del terminal de un usuario en la red GSM sin su conocimiento. Los aspectos técnicos de la investigación se detallan en el documento Location Leaks on the GSM Air Interface (pdf) que han presentado en un reciente simposium.

Este problema tiene desde luego múltiples implicaciones. Sin ir más lejos, delincuentes que utilizaran estas técnicas podrían por ejemplo determinar si un usuario está o no en casa para entrar a robar, así como controlar su ubicación durante el robo.

En el estudio también plantean soluciones técnicas sencillas que las operadores pueden adoptar para evitar estas fugas de información de la red, y de hecho ya están en contacto con  AT&T y Nokia para estudiar la implementación de estas soluciones.

Fuente: Physorg.com

Si te ha parecido interesante podrías hacer click en +1, compartirlo en Facebook o Twitter, o dejar un comentario. ¡Gracias!

2012/02/19

[Reaver] Cracking Wireless WEP & WPA/WPA2 PSK Mediante WPS (WiFi Protected Setup)

Hay muchas herramientas y formas de crackear Redes Wifi, la mayoría de las herramientas que existen para este fin se basan en capturar suficientes paquetes encriptados con Airodump-ng y recuperar la contraseña con Aircrack-ng. Desencriptar WEP es relativamente fácil, ya que para las claves WEP se usan métodos “estáticos” de inyección para acelerar el proceso, pero la clave en WPA/WPA2 PSK no es estática y solo se pueden utilizar técnicas de fuerza bruta, siendo la única opción utilizar un diccionario para obtener la clave.

Pero WPS (WiFi Protected Setup) permite a los usuarios introducir un PIN de 8 dígitos para conectarse a una red segura sin tener que introducir una contraseña. Reaver implementa un ataque de fuerza bruta contra el WPS a fin de recuperar contraseñas WPA/WPA2 obteniendo el PIN para luego extraer el PSK. Aquí se describe mejor el método http://sviehb.files.wordpress.com/2011/12/viehboeck_wps.pdf.

Reaver ha sido diseñado para ser un ataque sólido y práctico contra la WPS, y ha sido probado contra una amplia variedad de puntos de acceso e implementaciones del WPS.  En promedio con Reaver se tendrá acceso a WPA/WPA2 en unas 4 a 10 horas, dependiendo de la de la señal Wifi. En la práctica, se demora menos tiempo para adivinar el PIN ya que generalmente el PIN no es 99999999. También hay que destacar que el 95% de los routers traen por defecto activado el WPS.

Aquí dejo un vídeo de Reaver en acción y lo que se demora realmente (1 hr xD) en Crackear una Red Wifi encriptada con WPA, Si desean (se los recomiendo) vean el principio y el final del vídeo para que vean como funciona.


Intalación de Reaver en Linux:
wget http://code.google.com/p/reaver-wps/downloads/detail?name=reaver-1.4.tar.gz
tar -xvf reaver-1.4.tar.gz
cd reaver-1.4/src
./configure
make
sudo make install
No está para Windows (así que no pregunten xD)

Para mayor información pueden pasearse por la web del proyecto: http://code.google.com/p/reaver-wps/

Se recomienda a todos los que tengan una Red Wifi que desactiven el WPS.

2012/02/16

Consejos para mejorar la velocidad y seguridad de WordPress

Wordpress logos
WordPress es uno de los sistemas de gestión de contenido (CMS, por sus siglas en inglés) más usados de la actualidad. Su popularidad radica en su versatilidad, facilidad de uso y la innumerable cantidad de complementos y temas con los que cuenta.
Cuando escuchamos hablar de WordPress, por lo general pensamos en un blog, pero la verdad es que gracias a los complementos disponibles, este CMS, puede convertirse en casi cualquier cosa, desde un portafolio o una simple galería, hasta una tienda de camisetas online o un sitio para vender bienes raíces.
Muchos de nosotros tenemos uno o varios sitios funcionando con WordPress como base, nos preocupamos por elegir un lindo tema para que se vea bien y de llenarlo con buen contenido, muchas veces dejando de lado dos aspecto importantes, seguridad y rendimiento. Si bien en Internet nada está seguro, podemos tomar ciertas medidas para hacer nuestro sitio un poco menos vulnerable. Del mismo modo, existen algunos “trucos” disponibles para que nuestras páginas carguen más rápido, brindando a los visitantes una mejor experiencia al navegar.
Lograr un WordPress más seguro y veloz es muy fácil, solo es necesario instalar algunos complementos y seguir un par de consejos muy simples.

Complementos de seguridad para WordPress

  • Login LockDown: Con este complemento podemos limitar la cantidad de intentos de inicio de sesión en una determinada cantidad de tiempo, para un rango de direcciones IP específicas. Por ejemplo, después de tres intentos fallidos para iniciar sesión, el modulo de login se desactiva por 10 minutos. Muy útil para prevenir ataques de fuerza bruta.
  • WP Security Scan: De uso casi obligatorio, WP Security Scan analiza nuestra instalación de WordPress en búsqueda de posibles vulnerabilidades y nos ofrece recomendaciones para corregirlas.
  • Chap Secure Login: Este plugin es muy simple, pero brinda un alto nivel de seguridad al momento de iniciar sesión. Con Chap Secure Login, nuestra contraseña es encriptada mediante un algoritmo SHA de 256 bits, lo que la hace prácticamente indescifrable. No requiere ningún tipo de configuración.
  • TAC (Theme Authenticity Checker): En lo que podemos considerar un hecho desafortunado, la mayoría de los temas para WordPress que encontramos en Internet de manera gratuita, contienen código malicioso que compromete seriamente la seguridad de nuestro sitio. Para asegurarnos de que el tema que tenemos instalado (o los que instalemos en el futuro) está libre de sorpresas, podemos instalar este plugin. TAC analiza los archivos que componen el tema en búsqueda de código oculto y nos alerta en caso de que lo encuentre.
  • User Role Editor: Cuando varias personas tienen acceso al modulo de administración de WordPress, es fundamental ejercer un poco de control. Con este complemento, podemos establecer privilegios y restricciones de acceso para cada usuario de manera individual, limitando a cada uno a su área especifica.

Optimizando nuestro sitio en WordPress

  • WP-Optimize: Como lo indica su desarrollador, es un complemento simple, pero muy efectivo. WP-Optimize sirve para eliminar registros innecesarios de la base de datos con unos cuantos clics, lo que ayudará a reducir el tamaño de la misma.
  • W3 Total Cache: Es un excelente plugin que ayuda a mejorar la velocidad de carga de nuestro sitio, utilizando técnicas de compresión y uso de cache. Completamente configurado, puede reducir hasta 10 veces el tiempo de carga.
  • WP Parallel Loading System: Recomendado para sitios con muchas imágenes. Entre otras cosas, este complemento mejora la velocidad con la que se cargan las imágenes a través de compresión y paralelismo. A mayor número de imágenes, mejores resultados.
  • Pressbox: Este plugin se utiliza en conjunto con una cuenta de Dropbox, permitiendo usar a este último como almacén para nuestra galería de imágenes. Utilizar las imágenes es muy simple, ya que el propio complemente provee shortcodes que podemos insertar en cualquier publicación.

Consejos adicionales

La seguridad y la optimización de WordPress, no solo depende de los complementos; hay algunos detalles básicos que debemos recordar siempre:
  • Crear contraseñas seguras: Procura escribir contraseñas de por lo menos 8 caracteres de longitud, combinando números, letras mayúsculas y minúsculas, sin olvidar agregar por lo menos un carácter especial.
  • Cambiar el nombre de usuario por defecto de WordPress: Al dejar Admin como nombre de usuario, ya le estamos facilitando gran parte del trabajo a un potencial atacante.
  • Mantener WordPress actualizado: Cada vez que se anuncie una nueva actualización, lo mejor es aplicarla de inmediato. La mayoría de estas actualizaciones corrigen fallos de seguridad importantes y también incrementan el rendimiento de la plataforma.
  • Eliminar complementos innecesarios: Tener muchos complementos instalados puede tener un impacto negativo. Muchos plugins harán que tome más tiempo en cargar el sitio por completo. Elige los más útiles y necesarios.
  • Realizar respaldos periódicamente: Guardar una copia de seguridad de la base de datos y los archivos de nuestro sitio debería ser una tarea prioritaria. En caso de que algo salga mal, siempre tendremos la oportunidad de restaurar todo a su estado original y volver a la normalidad en poco tiempo.