2012/06/08

Mejora la fortaleza de tu contraseña


En las últimas 24 horas han quedado expuestas 6,5 millones de contraseñas de usuarios de LinkedIn a los que se han sumado 1,5 millones de usuarios de eHarmony y un número indeterminado de usuarios de Last.fm. En los tres casos, la solución pasa por instar a los usuarios a que actualicen sus contraseñas y, de hecho, en el caso de Last.fm la petición se hace extensible a todos los usuarios del servicio (independientemente de si se ha filtrado su contraseña o no).
Viendo cómo está el panorama, quizás sea un buen momento para dedicar unos minutos a actualizar nuestras contraseñas y apostar por combinaciones robustas que no sean fáciles de romper porque, en el fondo, el usuario es la última línea de defensa que puede evitar la suplantación de su cuenta o algo mucho peor.

Contraseñas débiles y contraseñas fuertes

Una contraseña es una combinación de caracteres que nos sirve para acceder a un determinado servicio y verificar nuestra identidad puesto que, teóricamente, la contraseña es algo de carácter personal e intransferible. Si a la mala práctica de compartir nuestra contraseña, apuntarla en la última página de nuestro cuaderno o, directamente, escribirla en el post-it que tenemos pegado en la pantalla de nuestro ordenador, le sumamos la elección de una contraseña simple, corta o formada con palabras fáciles de averiguar, nuestra cuenta estará a merced de cualquiera con no muy buenas intenciones.
¿Qué es una contraseña débil? Podemos considerar una contraseña débil a cualquiera que es vulnerable y, por tanto, susceptible de ser averiguada sin un esfuerzo muy grande. En este grupo podríamos incluir las contraseñas generadas por defecto (root/root, usuario/usuario, admin/123456, etc), contraseñas excesivamente frecuentes a pesar de su debilidad y que, por tanto, forman parte de listados y bibliotecas o contraseñas formadas con datos personales (fechas de nacimiento, nombres de familiares, mascotas, etc).
Por el contrario, una contraseña fuerte es una cadena larga de caracteres que o bien se han generado al azar o solamente el usuario es capaz de averiguar y, por tanto, intentar averiguarlas requiere mucho tiempo y carga computacional (poniéndoselo algo más difícil a un atacante).
Es sorprendente que, a pesar de los casos de robos de cuentas que han surgido en los últimos meses, exista gente que utilice contraseñas tan débiles como “123456”, “qwerty” o “superman” (que por cierto tienen el dudoso honor de formar parte de las 25 peores contraseñas del año 2011).

La información de carácter personal

¿Por qué no es recomendable utilizar información de carácter personal? Hoy en día existen datos nuestros en múltiples sitios web y, por ejemplo, en redes sociales como Facebook nuestra fecha de nacimiento o nuestras familiares (hermanos, pareja, etc) son algo visible en nuestro perfil si no hemos tomado las medidas oportunas para configurar correctamente nuestra cuenta. Si a esto le sumamos que pueden darse casos de que personas dentro de nuestro círculo podrían querer acceder a nuestras cuentas, usar en nuestra contraseña datos que estén a su alcance puede ser contraproducente.
De todas formas, el peligro no está únicamente en la red o en nuestro círculo de conocidos, a través de la ingeniería social, alguien habilidoso que se hiciera pasar por un encuestador podría sonsacarnos información que podría ser utilizada para intentar averiguar las contraseñas que utilizamos.
Como comentaba no hace mucho un compañero de trabajo que, precisamente, trabaja en el campo de la seguridad de la información, hay que intentar evitar llegar a situaciones como ésta:
He perdido mi contraseña, tengo que cambiarle el nombre a mi perro

Los cimientos: caracteres, símbolos y números

Para montar nuestra contraseña, como es lógico, contamos con unos cimientos comunes: letras, símbolos y números que debemos combinar adecuadamente y guardando un equilibrio entre fortaleza y capacidad de memorizar (porque si tenemos que apuntarla en un papel que podemos perder o nos pueden sustraer, todo el esfuerzo no servirá de nada).
Dependiendo del servicio en el que nos queramos registrar o cambiar la contraseña, seguramente encontraremos distintos criterios a la hora de ofrecer los tipos de caracteres que consideran admisibles y que, además, no tienen por qué coincidir con otros servicios. En términos generales contaremos con:
  • Letras, tanto mayúsculas como minúsculas
  • Números
  • Símbolos y caracteres especiales (aunque no todos los servicios los admiten): { } ( ) [ ] < > | \ / _ - + = ~ ” ’ ` * ^ ¿ ? ! @ % & # $
  • Signos de puntuación (, . : ;)

Combinaciones seguras

¿Cómo combinamos los caracteres disponibles para montar una contraseña segura? Para esto no hay una regla fija, puesto que las contraseñas son algo personal, aunque sí que podemos seguir una serie de pautas para generar una contraseña fuerte sin morir en el intento.
Para empezar, deberíamos tener en cuenta una serie de máximas a la hora de formar nuestra contraseña:
  • Mezclar como mínimo 3 grupos de caracteres o más, es decir, combinar mayúsculas, minúsculas, números y caracteres especiales.
  • La longitud de la contraseña, como mínimo, debería ser de 8 caracteres (aunque no excesivamente larga para no provocar rechazo en el uso)
  • Minimizar el número de repeticiones de caracteres o patrones o secuencias obvias (abcd, qazwsx, 23456, etc)
  • Para facilitar el recordatorio podemos usar los números para sustituir letras y, por ejemplo, sustituir la letra ‘o’ por el ‘0’ o la ‘e’ por el ‘3’
Una forma de generar nuestra contraseña podría ser recurrir a algún servicio web de generación de contraseñas de manera aleatoria (Clave Segura, Contraseña.com, Generate Password, etc) pero puede que encontremos problemas a la hora de memorizar la secuencia por lo que tendremos que pensar en algo que podamos recordar.
Podemos empezar pensando en varias palabras que nos sean fáciles de recordar o en una frase completa, eliminar los espacios entre las palabras, insertar símbolos como abreviaturas de palabras (‘+’ por ‘mas’), introducir mayúsculas, sustituir algunas letras por números o insertar dígitos en mitad de la frase o al final. Otra posibilidad es pensar en una frase que sea fácil de recordar, quedarnos con las iniciales de cada palabra y usarla como raíz de nuestra contraseña puesto que la completaremos cambiando algunas letras por mayúsculas y anexando caracteres especiales y dígitos.

Métodos de verificación

Muchos servicios y aplicaciones nos suelen indicar la fortaleza de nuestra contraseña cuando la estamos introduciendo (por ejemplo en Drupal) pero también podemos medir la fortaleza de nuestras contraseñas con algunos servicios disponibles en la red y nos pueden servir de guía para mejorar nuestra combinación de caracteres (como How Secure is my password? o el Password Strength Checker de Microsoft)
No hay que temer a estos servicios porque no almacenan la contraseña, calculan la fortaleza mientras la escribimos (gracias a un javascript) y, además, sin acompañarla de un nombre de usuario o un correo electrónico no sirven de mucho.

Pautas a tener en cuenta

Una vez nos acostumbremos utilizar contraseñas algo más fuertes, el siguiente paso es instaurar dentro de nuestra dinámica esta disciplina y, además, tener en cuenta lo siguiente:
  • Nuestra contraseña es un bien muy preciado y abre la puerta a nuestro correo electrónico, nuestra cuenta bancaria, nuestro perfil en Facebook o Twitter; es decir, debemos mantenerla a buen recaudo.
  • Es importante mantener una contraseña distinta para cada servicio que utilicemos o, como mínimo, añadir un sufijo que las diferencie (eso sí, que no sea demasiado evidente porque entonces quedaremos expuestos)
  • Debemos cambiar nuestra contraseña con regularidad, por ejemplo, cada dos meses como muy tarde
  • No reciclar en demasía las contraseñas, es decir, evitar su reutilización y siempre introducir alguna variación se queremos volver a usarlas (nuevos dígitos, por ejemplo, pero sin llegar a usar una secuencia incremental “xxxx1” “xxxx2”)
Fuente: http://bitelia.com

2012/06/03

¿Qué compañías tecnológicas defienden nuestra privacidad y cuáles no?


La Electronic Frontier Foundation (EFF) ha publicado hace unas horas la segunda edición anual de su reporte sobre aquellas empresas tecnológicas que defienden (y aquellas que no tanto) a los usuarios ante la recogida de datos de gobierno y corporaciones en Estados Unidos. Una lista de 18 compañías que deja a Twitter en un lugar privilegiado… y a otras como Microsoft, Apple o Amazon en una situación muy distinta.
El grupo de defensa realiza esta encuesta en base a las políticas de privacidad, prácticas y transparencia de cada una de las 18 compañías tecnológicas más importantes. Un estudio que otorga una estrella sobre cuatro puntos clave:
  • Aquellas compañías que comunican a los usuarios que el gobierno ha pedido sus datos.
  • Aquellas compañías que son transparentes sobre las solicitudes del gobierno.
  • Aquellas que luchan por la privacidad de los usuarios en los tribunales.
  • Aquellas que luchan por la privacidad de los usuarios en el Congreso.
Cuatro puntos que muestran a Sonic.net, un proveedor independiente en California, como la única compañía en lograr las cuatro estrellas.
Otras como Dropbox, LinkedIn, Google, Twitter o la empresa de copias de seguridad online SpiderOak también obtienen una gran puntuación en la lucha por la privacidad de los usuarios.
Según cuenta la propia EFF:
Los proveedores de servicios en la red son los guardianes de los datos más íntimos, de los mensajes en la red, de toda la información e incluso de las identidades de nuestras familias y amigos.
Con este reporte queríamos que se reconozcan a las empresas que están adoptando las mejores prácticas y la adopción de medidas excepcionales para defender a sus usuarios contra la extralimitación del gobierno en los tribunales y Congreso.
Como en todo lista de este tipo hay una parte mala. Aquellas empresas que han acabado con una pobre puntuación y que deberían mejorar en la lucha por nuestros datos. Apple, Microsoft, AT&T, Verizon, Comcast, Facebook o Amazon tienen una o dos estrellas. Quizá lo peor es que en todos los casos no informan al usuario sobre la recopilación de datos ni ofrecen transparencia.
La misma EFF habla de Amazon en los siguientes términos:
Amazon se encarga de grandes cantidades de información como parte de sus servicios de cloud computing y las operaciones de venta al por menor, sin embargo, no produce informes anuales de transparencia ni se comprometen a informar a los usuarios cuando sus datos son requeridos por el Gobierno.
Privacidad, posiblemente, el mayor de los tesoros para los gobiernos y el futuro avance o no de la red.

2012/05/07

Tips por si te roban la computadora



Además de la pérdida material, cuando nos roban la computadora, el gran daño está en su contenido. Nos roban el tiempo que destinamos a instalar los programas. Nos roban el trabajo que fuimos almacenando ahí. Y nos roban información valiosa que, en manos criminales, puede ser peligrosa.

Para amortiguar estas consecuencias, acá van tres consejos sencillos y rápidos que nos ayudarán a proteger nuestros datos, conservar nuestra información y, tal vez, hasta encontrar el equipo robado.

El candado

Passwords, passwords y más passwords son el primer paso para evitar que los ladrones ingresen a nuestra máquina. El password para ingresar al sistema es molesto, pero imprescindible (para aumentar todavía más la seguridad, podemos protegerla desde el arranque). Y las contraseñas en documentos clave, también son fundamentales. Hay que tratar de no grabar en el navegador las contraseñas de sitios sensibles como bancos. Y tener un administrador de passwords: el más fácil de usar es el paleozoico Whisper 32, que corre en cualquier PC, incluso las más viejas.
Por supuesto, todos estos recaudos no sirven de nada si los passwords van a ser siempre los mismos o se va a usar claves adivinables como "password" o "123456". Lo ideal es crear claves sencillas y recordables, pero agregarles una complicación: por ejemplo que la tercera letra sea siempre mayúscula o un signo de admiración. Otra opción es crear una contraseña usando este generador.

La nube
Si tenemos que despedirnos de nuestra máquina, al menos no lo hagamos de nuestros datos. Tener un backup actualizado en un DVD o un pendrive puede salvarnos de muchos dolores de cabeza. Y si no podemos estar permanentemente haciendo copias de seguridad de nuestros datos, soluciones gratuitas como Dropbox, Skydrive o Google Drive pueden sincronizar automáticamente en la nube cada cambio que hagamos a nuestros archivos.
Una vez que compremos la máquina nueva, basta con instalar el programa que hayamos usado para resguardar nuestros datos y en minutos los tendremos de vuelta.
Por supuesto, ¡no hay que olvidarse de backupear el archivo encriptado con los passwords de todo!

El sabueso
Por último, ¿por qué no soñar con la recuperación de la computadora robada? Es casi imposible pero ¿qué perdemos? Solo necesitamos instalar otro programa gratuito llamado Prey. Es un pequeño soft que nos ayudará a encontrar nuestro teléfono, laptop o tablet si algún día desaparece. Corre en Mac, Windows, Linux, iOS y Android.
Entre las múltiples opciones que se pueden configurar, las dos más interesantes son mostrar un mapa del lugar adonde se encuentra la máquina y sacar fotos del "nuevo dueño" usando la webcam.
Para ver estos reportes, debemos ingresar con nuestra clave a Preyproject y denunciar nuestro equipo como robado.
En este video se explica cómo funciona:



Fuente: http://seguridad-informacion.blogspot.com

2012/05/05

Cada segundo se mueven por Internet 2 millones de correos basura

Cada día se envían 264.000 millones de mensajes spam, aproximadamente el 90% del total del tráfico de correo electrónico a través de la Red.
                                                                                                    
 

Durante un período de dos semanas, la empresa de seguridad informática Bitdefender recogió más de 2 millones de muestras de spam de diferentes en regiones y en diferentes momentos del día.
Dos millones de mensajes pueden parecer mucho al usuario normal, ya que es más spam del que probablemente reciba nunca. Sin embargo, dos millones de mensajes de spam es la cantidad que cada segundo se mueve por Internet.
Los resultados de Bitdefender fueron los siguientes: el 1,14% del spam lleva archivos adjuntos.
Aunque los mensajes de spam son potencialmente peligrosos por naturaleza (ya que pueden llevar a los usuarios a páginas fraudulentas o a comprar productos o medicamentos fraudulentos), aquellos que incluyen archivos adjuntos son especialmente peligrosos.
Un análisis más detallado de los archivos adjuntos reveló que el 10% incluyen malware o formularios fraudulentos.
Este número puede parecer bajo, pero la extrapolación a la escala del fenómeno – 264 mil millones de mensajes spam enviados por día – significaría aproximadamente que se están enviando cada día unos 300 millones de correos basura con archivos adjuntos maliciosos.
El desglose por tipo de archivo adjunto reveló que un considerable 29,74% está compuesto de páginas HTML (ya sean ofertas de phishing o comerciales), seguido por los archivos (9,6%) y los archivos DOC con el 6,26%.
Otros accesorios comunes están hechos de imágenes, archivos ejecutables, hojas de cálculo XLS, PDFs y archivos de audio.
Se destaca la presencia de archivos PDF unidos con JSS y la colección de archivos DOC / DOCX.
Se trata de un vector conocido de infecciones a nivel corporativo, ya que estos formatos de archivo se utilizan comúnmente en las operaciones comerciales y no son bloqueados por defecto por el firewall de la empresa.
La mayoría de los archivos adjuntos ejecutables que se han encontrado llevan a gusanos de correo electrónico (Worm.Generic.24461 y Worm.Generic.23834), así como a virus genéricos (Win32.Generic.497472 y Win32.Generic.494775).

Problemas para las empresasEl correo basura es especialmente añino para las empresas, a las que supone un gran número de inconvenientes. De estos, los que suponen un mayor coste son la pérdida de tiempo y la eliminación de espacio en el disco duro.
Respecto al tiempo, cada trabajador gasta dos minutos al día en gestionar el spam (recibirlo, abrirlo, identificarlo y eliminarlo).
Esto supone 10 minutos a la semana y unos 520 al año, es decir, 21 horas. Si cada hora se paga a 6 euros, el spam está costando 126 euros al año por trabajador.
Lo que en una empresa de 50 empleados supone 6.300 euros y en una de 100, 12.600 euros. En una compañía de mayor tamaño, esa cifra subiría por encima de los 120.000 euros al año.
A éstas pérdidas habría que añadir otras como costo de almacenamiento, pérdida de ancho de banda, problemas derivados de la apertura de spam que contengan malware, etc.
Según los datos de BitDefender, el 78% de los incidentes de pérdidas de datos en las empresas se debe a comportamientos inseguros por parte de los trabajadores.
En este sentido, la presencia de spam en las bandejas de entrada de los trabajadores, sólo aumenta el riesgo de que estos cometan un fallo y pongan en peligro la seguridad de la empresa.

Fuente: http://tecnologia.iprofesional.com

2012/05/02

Ciberguerra: las víctimas reales que puede dejar un conflicto virtual

Teclado
Los militares aliados se toman las armas cibernéticas muy en serio.
¿Cómo se darán los ataques en posibles guerras futuras? ¿Con ataques por aire? ¿Con un ejército invasor? De hecho, se darán a través del cable de la computadora que está junto a usted.
El mes pasado, se llevó a cabo un ejercicio militar internacional bajo el nombre de operación Locked Shields (escudos cerrados) en la que no se oyeron explosiones, no hubo balas, ni tanques, aviones o pinturas de camuflaje.
De hecho, las tropas raramente abandonaron la sala de control en una base militar de alta seguridad en Estonia; el centro de defensa cibernética de la OTAN.
Esta gente representa a un nuevo tipo de guerrero: el ciber-soldado.

La I Guerra de Internet

El ejercicio funcionó de la siguiente manera: un equipo de ingenieros informáticos fueron instruidos para atacar a otros nueve equipos situados en distintos puntos alrededor de Europa.
Para hacerlo, desde sus terminales cocinaron todo tipo de virus, gusanos y troyanos, entre otros tipos de ataques, para secuestrar y robar datos de las computadoras de sus enemigos ficticios.
La idea era aprender valiosas lecciones sobre como afrontar este tipo de ataques contra instalaciones militares y comerciales. Como pueden ver, la ciber-amenaza es algo que los aliados occidentales se toman en serio.
No es coincidencia el que la OTAN haya establecido su centro de defensa en Estonia.
En 2007 las páginas de internet de sus bancos, medios de comunicación y organismos del gobierno fueron víctimas de un tipo de ataque conocido como Denegación de Servicio Distribuido (DDOS).
Estos ataques duraron tres semanas y desde entonces se conocen como la I Guerra de Internet.
Se cree que los autores fueron piratas informáticos pro-Rusia airados por la retirada de una estatua de la era soviética en el centro de la capital, Tallinn.

Armas cibernéticas letales

Los ataques DDOS son bastante simples. Las redes de miles de computadoras infectadas, conocidas como botnets, acceden simultáneamente a la página objetivo del ataque, que queda saturada por el volumen en tráfico, y por lo tanto inhabilitada.
Botnets
Los botnets son computadoras infectadas para atacar de forma coordinada y en masa un objetivo concreto.
Sin embargo, este tipo de ataques no son nada comparado con las últimas armas digitales. Hoy en día se teme que una II Guerra en internet, pudiera ocasionar daños físicos e incluso muertes.
"Los ciber atacantes más sofisticados podrían hacer cosas como descarrilar trenes por todo el país", explica Richard A. Clarke, quien fue consejero en contra-terrorismo y ciber-seguridad de los expresidentes Bill Clinton y George Bush.
"Pueden ocasionar apagones, no sólo desconectando la electricidad sino dañando permanentemente los generadores, lo que llevaría meses reparar. Podrían hacer explotar tuberías de petróleo o gas. Podrían derribar aviones".
En el epicentro del problema están los elementos que hacen de enlace entre el mundo físico y el digital. Actualmente estos controladores sistematizados hacen una gran cantidad de trabajos, desde abrir válvulas de tuberías a controlar las señales de tráfico.
Muy pronto, estarán presentes en los hogares, controlando aparatos inteligentes como el sistema de calefacción central. Y estos dispositivos usan el ciberespacio para comunicarse con su amos, obedeciendo órdenes sobre qué hacer después y avisando si hay problemas.
Si logras piratear estas redes, puedes en teoría controlar sistemas de abastecimiento de agua, electricidad o la distribución de alimentos en supermercados.

La vulnerabilidad de los Scada

Ciber armas
La amenaza de las armas cibernéticas aumenta a medida que proliferan aparatos inteligentes en nuestros hogares.
En 2007 el Departamento de Seguridad Nacional de Estados Unidos comprobó la vulnerabilidad de estos sistemas conocidos como SupervisoryControl and Data Acquisition (Scada). Lo hicieron usando programas malignos para atacar un generador de diesel.
Imágenes en video del experimento mostraron cómo la máquina se movía violentamente antes de que la pantalla quedara oscurecida por humo negro.
Se teme que en caso de guerra, tales cosas no ocurran en un laboratorio sino en el mundo real.
Una de las razones que hacen a los Scada vulnerables es que muchos fueron diseñados por los ingenieros que diseñaron las máquinas, que aunque aprendieron a programar no son expertos en seguridad.
De hecho, alertan, es bien posible que una central de energía tenga menos protección anti-virus que una simple computadora portátil.

El agresivo virus Stuxnet

Por su parte, Ralph Langer, experto en seguridad informática estuvo estudiando al gusano conocido como Stuxnet y lo que descubrió le dejó aterrado.
Stuxnet tenía como objetivo sistemas Scada específicos, ocasionando pocos daños a otras aplicaciones infectadas. Era lo suficientemente inteligente como para encontrar a su presa de computador en computador.
Natanz
Se estima que el ataque de Stuxnet atrasó el programa nuclear iraní al menos dos años.
Su objetivo eran los sistemas que controlan las centrifugadoras de uranio en las instalaciones nucleares de Natanz, en Irán. Ahora se especula que el ataque es obra de agentes israelíes o estadounidenses.
Sea cual sea la verdad, Langner estima que atrasó el programa nuclear al menos dos años. Un éxito que demuestra que las armas cibernéticas están aquí para quedarse.
El problema dice, es que ahora que Stuxnet infectó miles de computadoras en el mundo, su código está disponible para cualquiera lo suficientemente inteligente como para adaptarlo.
Langner dice estar seguro de una cosa: si se extiende el uso de armas cibernéticas, sus objetivos estarán en su mayoría en occidente, más que en países como Irán, que dependen poco de internet.
La amenaza es mayor, a medida que los hogares se empiecen a llenar de neveras que se llenan a si mismas, hornos que obedezcan órdenes desde nuestros teléfonos inteligentes o aparezcan autos sin piloto.
"Habrá una cantidad infinita de direcciones IP", apuntó el expirata informático Jason Moon. "Ahora todo bien, pero piensen en lo que va a ser para el hacker".
El mundo está siendo testigo del advenimiento de un nuevo tipo de arma y el mundo podría verse obligado a adaptarse.
Siga la sección de tecnología de BBC Mundo a través de @un_mundo_feliz

Fuente: http://www.bbc.co.uk

Consejos para evitar la filtración de información de la empresa

La tecnología ofrece diversas herramientas para realizar esta tarea de manera conveniente.
Consejos para evitar la filtración de información de la empresa
Foto: Pymex
La seguridad de la información de la compañía, ya sea interna o externa, es uno de los puntos más importantes dentro de los objetivos de una organización, ya que la competencia buscará la manera de conocer las ventajas y desventajas que tienen los rivales.
Por ello los colegas de Tecnología Pyme han hecho una lista con algunas sugerencias para evitar la filtración del contenido corporativo, insumo tan preciado como el oro en el mundo:

- Restricción y control del movimiento de los datos fuera de la red local.


- Supervisar el uso de dispositivos que usan la red de canales de comunicación, como correos electrónicos o mensajería instantánea por ejemplo.

- Control de dispositivos conectables como USB, discos duros, unidades de CD/DVD, puertos COM y LPT, entre otros.


-  Administración de las solicitudes de acceso a dispositivos enviados por el usuario en emails (Con información de Pymex).

Fuente: http://www.generaccion.com

2012/04/20

Consejos para mejorar la privacidad en el trabajo

En los entornos laborales, la privacidad a la hora de utilizar la computadora y el acceso la red puede ser una cuestión bastante delicada, porque la forma en la cual utilizamos esos recursos podría llegar a ser hasta causal de despido. Aunque claro, esto depende mucho de la relación de confianza que tengamos (o no) con nuestro jefe, así como de las políticas que establezca la empresa para la que trabajamos.
Sin perjuicio de ello, siempre viene bien resguardar la información personal (y sobre todo la sensible) de miradas ajenas, tanto de los que pueden acceder físicamente al equipo, como de quienes tienen la posibilidad de controlar los datos que circulan por la red corporativa. Es por ello, que aquí preparamos una serie de consejos para reducir la posibilidad de que nuestros superiores espíen cuestiones que no deberían:

El navegador

Como todos sabrán, los navegadores registran una gran variedad de información, con la idea de acelerar la navegación o evitar que ingresemos los mismos datos una y otra vez, como ocurre con las cookies. Una forma muy práctica de eliminarlos al finalizar la sesión es recurrir al modo InPrivate (Explorer), Incógnito (Chrome), Navegación privada (Firefox) o Pestaña privada (Opera). En algunos casos, también se inhabilitan las extensiones o se vacía la caché de Flash para incrementar la privacidad.
Si solamente tenemos disponibles versiones antiguas de los browsers que todavía no soportan estos modos y tampoco poseemos los permisos para actualizarlos, una muy buena opción es descargar una aplicación portable desde portales como PortableApps a un pen drive. Otra alternativa es limpiar todo rastro de navegación por medio de CCleaner, el cual también nos ofrece una versión que no requiere instalación.

Sitios web

Pero esto no termina aquí, porque si bien ya sería más difícil que espiaran el historial o los archivos temporales, la información podría estar siendo monitorizada de todas formas. Una manera de ocultar nuestras actividades de los curiosos es recurrir a programas como ProXPN o el conocido Tor, que también ofrece una versión personalizada de Firefox con todo que hace falta para navegar anónimamente.

Correo electrónico

El consejo crucial es separar por completo nuestras actividades laborales de las personales, teniendo dos casillas distintas, algo que resulta sencillo con la variedad de servicios gratuitos de webmail existente. Quienes prefieran acceder desde clientes de correo electrónico, pueden utilizar Thunderbird Portable, que incluye un conjunto más que interesante de funciones, sin contar la posibilidad de instalar complementos.

Borrado seguro de datos

En muchos casos, no es suficiente con eliminar los ficheros y vaciar la papelera, ya que hay herramientas que permiten recuperarlos. Si es necesario borrarlos por completo, existen programas específicos para múltiples plataformas, que se encargan de sobreescribir los archivos para que su recuperación sea prácticamente imposible. Hemos analizado una serie de herramientas aquí en Bitelia y CCleaner también posee un parámetro para hacerlo.

Dispositivos móviles

Aún cuando la red WiFi de la oficina esté protegida por contraseña y nos ofrezcan el acceso a ella, también podemos estar sujetos a un control. Para iPhone existe el popular servicio de VPN Hotspot Shield, el cual llegará próximamente a Android. Igualmente, una forma simple de evitar el rastreo es utilizar el plan de datos de nuestra operadora móvil, aunque eso podría implicar el pago de un costo adicional.
Más allá de estos consejos, lo realmente ideal sería acordar de antemano las pautas de comportamiento sobre el uso de Internet. Pero nunca está de más protegerse, tanto cuando abusamos de la confianza (por ejemplo, el caso de Dwight Schrute en la foto), como si apenas queremos realizar determinada actividad en durante almuerzo u otro momento de descanso, que no tiene por qué ser vista o analizada por nadie.
Foto: Plos Blogs

Fuente: http://bitelia.com

2012/04/17

5 consejos para mejorar la seguridad y rendimiento de nuestra red Wi-Fi

Las redes Wi-Fi son cada vez más populares y podemos conseguirlas en casi cualquier lugar. Con el auge de los dispositivos móviles estas son cada vez más útiles y necesarias.
Podemos disfrutar de conexiones Wi-Fi en nuestras oficinas, en restaurantes, centros comerciales y muchos otros espacios públicos, pero cada vez es más común disponer de conexiones inalámbricas en casa, ya que nos facilitan la tarea de conectar múltiples dispositivos sin necesidad de cables o complicadas instalaciones y configuraciones.
Hoy en día, un router inalámbrico para proveer conexión Wi-Fi a una pequeña casa o apartamento, resulta económico y fácil de conseguir e instalar, sin embargo hay algunas cosas que debemos tener en cuenta para sacarle el mayor provecho a la conexión y evitar a los intrusos, también conocidos como vecinos que roban Internet.
La finalidad de esta edición de la guía de la semana es ofrecer algunos consejos para mejorar la seguridad y rendimiento de nuestras redes Wi-Fi en el hogar de una manera bastante general.

1. Ubicación del Router

El sitio donde conectamos el router puede parecer algo trivial, sin embargo, de su ubicación dependerá que aprovechemos al máximo su alcance y potencia. El router debería situarse en un punto central de la casa, ya que la mayoría de las antenas propagan su señal en todas las direcciones. Al ubicar el router en el centro aprovecharemos el alcance que tiene en cualquiera de los extremos de la casa.
Si estamos en una casa de dos pisos en la que el router está en el primero de ellos y nosotros nos conectamos desde la habitación que está en la planta superior, resulta útil y conveniente ubicar el router cerca del techo del primer piso para que así la señal llegue con mayor potencia. En este caso, ubicar el router a unos 30 cm del techo sería bastante bueno.
También debemos evitar poner el router cerca de ventanas o fijarlo en las paredes que separan la casa del exterior, ya que de esta manera gran parte de la señal se escapará hacia la calle.
En caso de que resulte complicado mover el router hacia un punto central, la solución es reemplazar la antena por una del tipo direccional y apuntarla hacia el lugar donde se encuentran los dispositivos desde los que nos conectamos de manera habitual, de esta manera aprovechamos toda la potencia. Una antena con un mayor número de dBi también nos ofrecerá mayor ganancia.

2. Evitar interferencias

Los routers emiten su señal a través de ondas usando una frecuencia de 2.4 GHz, de la misma manera que lo hacen muchos otros artefactos del hogar, como por ejemplo, teléfonos inalámbricos, hornos microondas, monitores de bebe, radio transmisores y muchos otros. Al operar todos en la misma frecuencia se genera una especie de competencia entre las señales, lo que produce una interferencia y perdida en la potencia de la conexión Wi-Fi.
Para controlar un poco esta situación debemos ubicar el router lo más lejos posible de estos aparatos. Los router más nuevos también operan en con una frecuencia de 5 GHz, por lo que si tenemos dispositivos con la etiqueta del estándar 802.11n podremos usarla sin problemas.
Adicionalmente, los routers pueden enviar su señal a través de diferentes canales, por defecto la mayoría de estos opera en el canal 6, sin embargo, puedes probar con otros canales haciendo los cambios respectivos en la configuración del aparato. Cambiar el canal de transmisión no requiere hacer ajustes en el resto de los dispositivos, estos lo detectan de forma automática.

3. Usar dispositivos de la misma marca

Aunque no es obligatorio, se recomienda comprar los dispositivos de red tales como: repetidores, adaptadores inalámbricos USB, antenas y tarjetas de red, de la misma marca del fabricante del router, esto garantiza mayor confiabilidad. Sin embargo, la mayoría de marcas opera perfectamente con dispositivos de otros fabricantes, por lo que esto no debería ser una gran preocupación; pero si puede ser un consejo a tener en cuenta la próxima vez que decidas actualizar los dispositivos de tu red.

4. Asegurar nuestra red

Proteger la red con una contraseña es el paso más importante para evitar que los vecinos se aprovechen de nuestra conexión.
La contraseña de nuestra red -como cualquier otra contraseña- debe ser fácil de recordar para nosotros, pero difícil de adivinar para los demás. Se recomienda usar combinaciones de números y letras para una mayor efectividad.
Los routers, además de contraseña nos permiten elegir distintos métodos de encriptación, siendo los más recomendados WPA y WPA2, aunque existen otras opciones, estos son lo suficientemente fuertes. También es recomendable evitar a toda costa el algoritmo WEP, ya que este resulta vulnerable y cualquier usuario con conocimientos medios y el software adecuado puede obtener la contraseña sin mayor dificultad.
Más allá de la contraseña de red, también resulta útil cambiar la contraseña que permite acceder a las opciones administrativas del router. Los nombres de usuario y contraseñas por defecto de estos dispositivos suelen ser fáciles de adivinar y cualquier persona que tenga acceso a estas podrá alterar la configuración del aparato sin necesidad de tener acceso físico a él.
Algunos dispositivos presentan problemas para conectarse a redes protegidas por contraseña, por lo que es posible que tengamos preferencia por dejarla abierta. Para estos casos se recomienda habilitar el filtrado MAC, que consiste en ingresar las direcciones físicas de todos los dispositivos conocidos que se conectarán a la red en la “lista blanca” del router, de esta forma cualquier dispositivo que no esté en la lista será rechazado de manera automática.
La dirección MAC es una identificación que ponen los fabricantes de hardware en las tarjetas de red de todos sus dispositivos y es única para cada uno de ellos, su estructura es similar a esta: 00-1E-CE-E4-D6-6C por lo que no resultará difícil reconocerlas.

5. Actualizar el Firmware y los controladores

Actualizar el software de nuestros dispositivos de red suele traer mejoras significativas, sin embargo es una cuestión delicada que debemos llevar a cabo solo si es estrictamente necesario y estamos seguros de que la actualización que aplicaremos corregirá el problema que estamos enfrentando.
Realizar una actualización del Firmware del router es una tarea simple, pero si se hace de manera incorrecta se puede dejar el equipo totalmente inservible, por lo que es recomendable asegurarse de tener la versión correcta del software para el dispositivo que vayamos a actualizar.

Conclusiones

La mayoría de estas tareas son fáciles de llevar a cabo y cualquier duda puede ser resuelta consultando el manual del router o el sitio web del fabricante del mismo, sin embargo, los comentarios están abiertos para cualquier consulta que deseen realizar o para compartir consejos adicionales que puedan ser útiles para otras personas.

Fuente: http://bitelia.com

2012/04/16

Recopilatorio de recursos de análisis de malware de Claus Valca

Claus Valca del blog grand stream dreams ha publicado una interesante lista de recursos para análisis de malware. Este recopilatorio se complementa con otra de sus entradas y queríamos postearlo también aquí para tenerlo siempre a mano:


Escáners en línea y herramientas de análisis de Virus/Malware
Herramientas de análisis de ficheros PDF
Aunque no es para PDF el servicio Malware Tracker’s +Cryptam también puede escanear documentos "Office” en busca de contenidos maliciosos.
Herramientas Sandbox para el análisis de malware
Herramientas de análisis de Adobe Shockwave/Flash
Mandiant - en una palabra hará…
  • MANDIANT - Red Curtain - de su descripción del producto: "MRC examina los archivos ejecutables (por ejemplo, EXE, DLL, etc.). para determinar si son sospechosos basándose en un conjunto de criterios. Se examinan múltiples aspectos de un archivo ejecutable, tales como la entropía (en otras palabras, aleatorización), indicaciones de packing, compilador y firmas, la presencia de las firmas digitales y otras características para generar una puntuación de la amenaza. Esta puntuación se puede utilizar para identificar si un conjunto de archivos requiere mayor investigación."
  • MANDIANT Find Evil - herramienta de desensamblado para detectar ejecutables paquetizados
  • Comprueba Mandiant’s Free Software así como otras herramientas que pueden ayudar en la investigación de malware.
Lecciones aprendidas y conocimientos compartidos por los profesionales del análisis de malware
Gracias al duro trabajo y al espíritu comunitario de los analistas de malware, podemos aprender de sus aportes. Estos son algunos de los mejores lugares para empezar.

2012/04/11

Un error en populares aplicaciones móviles expone a los usuarios a robo de identidad

Una falla de seguridad que expone a los usuarios de teléfonos inteligentes iOS y Android, al robo de identidad ha sido descubierta en aplicaciones móviles para Facebook, Dropbox, y LinkedIn. Los propietarios de teléfonos inteligentes harían bien en tomar precauciones adicionales para proteger sus dispositivos, ya que la falla puede estar presente también en otras aplicaciones móviles.

El fallo expone a los usuarios al robo de identidad por el almacenamiento de las claves de autenticación de usuarios para fácil acceso, en archivos de texto plano sin encriptar, o plists.. Al robar los archivos y transferirlos a otro dispositivo - independientemente de si el dispositivo está comprometido o no por los delincuentes- un ladrón cibernético puede acceder a las cuentas asociadas de la víctima sin tener que introducir ningúna credencial de acceso.

El investigador de seguridad Gareth Wright reportó el descubrimiento de la falla en la aplicación móvil de Facebook para iOS a finales de la última semana. Wright envió su Facebook plist a un asociado --Neil Cooper, blogger de Scooppz - que copió el archivo en su propio dispositivo, abrió la aplicación de Facebook, y tuvo acceso inmediato, a la cuenta completa de Wright en Facebook.

Según Wright, Facebook está trabajando en el cierre del agujero "pero a menos que los desarrolladores de aplicaciones sigan el ejemplo y empiecen a usar la encriptación de los token de acceso de 60 suministrados por Facebook, es sólo cuestión de tiempo antes de que alguien comience a utilizar la información para propósitos malos -si es que no está ocurriendo ya ".

Wright no probó la versión de Android por la falla. El escribió sin embargo, que "dada la supervisión de la programación en la aplicación de iOS, es razonable pensar que el problema ocurre en otras plataformas."

Desde que Wright publicó sus hallazgos, The Next Web encontró que la aplicación de iOS para Dropbox también tiene el defecto, así como la aplicación de LinkedIn para iOS, de acuerdo con Scoopz. La falla también está presente en varios juegos de iOS, de acuerdo con Wright, algo que los jugadores pueden aprovechar para hacer trampa.

Teniendo en cuenta que la falla está presente en aplicaciones para Facebook, Dropbox, LinkedIn, y varios juegos, es completamente probable que a otras aplicaciones móviles les ocurra lo mismo --lo que significa que le toca a los desarrolladores comprobar cómo sus productos manejan la información de perfil.

Según Wright, el mayor riesgo que un usuario enfrenta es el de malware diseñado para extraer los datos de dispositivos conectados al PC, por ejemplo, para la carga. Wright ofrece los siguientes consejos para proteger su teléfono inteligente. En primer lugar, establecer una contraseña compleja y no un simple PIN de cuatro dígitos, para su dispositivo. En segundo lugar, activar en el dispositivo la función Find My iPhone. En tercer lugar, si conecta el dispositivo a una computadora compartida para cargarlo, no desbloquee el dispositivo hasta que lo desconecte.