Entradas

Seguridad preventiva y proactiva: comparativa entre planes de gestión

Imagen
Un enfoque utilizado en la gestión de seguridad de la información para la protección de los activos, es el que busca anticiparse a la materialización de riesgos, intentando aplicar medidas que permitan evitar o reducir sus consecuencias. Distintos planes buscan definir la manera en la que el personal de la organización debe actuar en caso de incidentes de seguridad. Conceptos como Business Impact Analysis, Business Continuity Plan, evaluaciones de riesgo y planes de respuesta a incidentes afloran en este sentido, en un contexto en el que las brechas de seguridad en grandes compañías están a la órden del día. Pero, ¿cómo saber qué lineamiento se ajusta a cada caso y cuál es el adecuado según el tipo de compañía? Sin dudas, el tamaño, los recursos y la cantidad de personal varían en cada caso, de manera que cada una deberá encontrar los lineamientos a seguir según sus necesidades. En este espacio hemos hablado de algunas de estas iniciativas, por lo que en la presente publicación...

El tamaño SÍ importa: construyendo una contraseña larga y segura

Imagen
A propósito de la Semana de la Seguridad Informática , una de las quejas más recurrentes de los usuarios acerca del manejo de las contraseñas, es cómo lograr una combinación lo suficientemente robusta que sea fácil de recordar . Apoyados en las matemáticas, encontramos que si utilizamos una combinación de caracteres lo bastante larga obtendremos una contraseña más segura . A propósito del incidente que afectó al servicio de citas Cupid Media la semana pasada en el cual fue expuesta información de alrededor de 42 millones de personas : nombres, direcciones de correo, passwords y fechas de cumpleaños. Del total de usuarios afectados  34 millones de usuarios utilizaban cuentas de Yahoo!, Hotmail o Gmail , por lo que cabe la posibilidad de que un porcentaje de estos usuarios utilizaran la misma contraseña en todos sus servicios. En muchos casos, las contraseñas robadas están cifradas por lo que los atacantes utilizan ataques de fuerza bruta para descubrir la contraseña y uti...

Sony Pictures podría haber sufrido una grave intrusión

En las últimas horas se ha conocido, a falta de confirmación oficial, que Sony Pictures, la división de cine de Sony, habría sufrido una intrusión en su red interna que habría obligado a sus empleados a desconectar los equipos e incluso detener la actividad laboral. Parece ser que durante el lunes todos los empleados de la oficina de New York vieron como cambiaba su pantalla con una imagen poco tranquilizadora, con un mensaje que indicaba " hacked by #GOP ". Poco después alguien confirmó que estos mismos síntomas se estaban reproduciendo en todas las oficinas de los Estados Unidos.   Tras ello, los empleados recibieron instrucciones para apagar los ordenadores, no acceder a las redes corporativas ni al correo electrónico, así como desactivar las redes Wi-Fi en todos los dispositivos móviles. A muchos de ellos les ordenaron que se fueran a casa. Los atacantes habrían tomado el control de algunas de las cuentas de Twitter de Sony Pictures, aunque ya habría...

Tendencias en cibercrimen y predicciones para 2015

Imagen
Tal como nuestros lectores están acostumbrados, el Equipo de Investigación de ESET Latinoamérica ha trabajado en realizar las predicciones en torno a los ataques del cibercrimen para 2015 . El año pasado, pusimos el enfasis en la privacidad en Internet, los ataques a Android y una nueva ola de malware de alta tecnología; temas que ya han sido repasados a lo largo de 2014 en los posts publicados en We Live Security en español. En las próximas líneas podrán leer un resumen de lo que esperamos que sean las principales tendencias para el año que viene. En las próximas semanas pondremos a su disposición el reporte completo para que puedan descargarlo y encontrar mucha más información sobre nuestras predicciones. Ataques dirigidos Si hay una lección que hemos aprendido en los últimos años es que los ataques dirigidos son una tendencia creciente, y el año que viene no será la excepción. Comunmente conocidas como APTs (Advanced  Persistent Threats, o en español, Amenazas Avanzada...

Seguridad en Internet de las Cosas: cómo proteger tus dispositivos smart

Imagen
La seguridad en casas inteligentes y al usar dispositivos conectados al Internet de las Cosas ha estado sobre la mesa nuevamente en los últimos días, a raíz de la noticia de que un sitio muestra las imágenes capatadas por cámaras de vigilancia -debido a que sus usuarios no cambian las contraseñas por defecto y, en consecuencia, es posible acceder a ellas. El recordatorio de la importancia de cambiar las claves fue quizás un poco espeluznante, ya que se mostraban todo tipo de imágenes filmadas alrededor del mundo en directo -casas, empresas, un bebé durmiendo y más. Pero, de igual forma, sirvió para reafirmar que proteger la seguridad en la era de las casas inteligentes puede ser un desafío. “Por supuesto que hay amenazas asociadas a más dispositivos conectados a Internet”, dice Graham Cluley, experto en seguridad y autor de We Live Security. “En especial cuando son fabricados por compañías que pueden no estar bien versadas en seguridad de computadoras. Ninguno de nosotros deb...

Cómo crear tu primer módulo para Metasploit, paso a paso

Imagen
Con anterioridad hemos podido apreciar la importancia que tiene la programación a la hora de automatizar tareas de auditorías de seguridad de la información. Esto permite revisar en qué estado se encuentra una red, un servidor, un equipo o un servicio, entre otros, para poder protegerlo tomando los recaudos necesarios. En esta entrada te enseñaremos cómo crear tus propios módulos para el framework Metasploit. En otro caso anterior, hemos visto cómo llevar a cabo nuestras auditorías haciendo uso de Metasploit . Ahora crearemos un escáner para agregar en los auxiliares y poder usarlo cada vez que lo necesites, tal como cada módulo que ya viene por defecto. Para ello usaremos Ruby , uno de los lenguajes que más utiliza esta aplicación. En primera instancia veremos el código: En el punto A importa a “ msf/core ”, el motor de librerías en Metasploit. En el recuadro B se muestran las clases y librerías que importa el complemento, y seguido de esto inicializa. Lo más importan...

Resumen Trimestral de Amenazas

Imagen
Tras el cierre del tercer trimestre del año, les presentamos un nuevo Resumen Trimestral de Amenazas , que se destaca por la presencia de vulnerabilidades en dos sentidos: fallas y bugs en sistemas, como es habitual -basta recordar el reciente caso de Shellshock- y también en lo que respecta a la conducta de los usuarios, blancos de ataque que se siguen viendo afectados por incidentes como robo de credenciales. De esta forma, hemos sido testigos de la masiva filtración de fotos íntimas de famosas, con Jennifer Lawrence a la cabeza y una larga lista que incluyó a Rihanna, Kim Kardashian, Ariana Grande y Kate Upton, entre muchas otras. ¿Cuál fue aquí la “vulnerabilidad”? Contraseñas de acceso débiles , responsabilidad del usuario detrás de la cuenta -y no una falla en el servicio que almacenaba las fotos, en este caso, iCloud . Entonces, ¿qué conclusión nos arroja lo sucedido entre julio y septiembre de este 2014? Que las vulnerabilidades, además de estar presentes en los siste...