Entradas

Resumen CiberDefensa 2015

Imagen
Es momento de recordar los acontecimientos que marcaron el 2015 en el ámbito de las Ciberdefensa. Una vez más comparamos el año presente con el pasado y constatamos la proliferación del número de incidentes, vulnerabilidades descubiertas, nuevas técnicas de ataque y campañas APT, tantos que hacen cualquier posible resumen incompleto. Si tuviéramos que reseñar alguna corriente en este 2015 fue la gran actividad relacionada con campañas del tipo APT con origen o objetivo en Oriente Medio. Múltiples actores han sido alternativamente la fuente o destino de sofisticados ataques con fines de inteligencia en la zona, desde Iran a Israel, pasando por supuesto por la convulsa Siria y su vecino Líbano. Entre otros durante el año se desarrollaron o se dieron a conocer las actividades de   Arid Viper ,   Desert Falcons   , Rocket Kitten 2   ,   Threat Group-2889 ,   Duqu 2.0,   Volatile Cedar ,   Cadelle y Chafer . Fuente: SeguInfo

Tendencias 2016 de ESET: la seguridad se vuelve parte de nuestras vidas

Imagen
Está claro que el avance de la tecnología y el vertiginoso crecimiento de la cantidad de dispositivos que se conectan a Internet han aumentado la superficie de ataque y los posibles riesgos de seguridad que enfrentan tanto las empresas como los usuarios hogareños. En este contexto, la protección ya no es una problemática de unos pocos ni una práctica especializada, sino que comienza a volverse una parte de nuestras vidas. La idea se desprende del informe   “Tendencias 2016: (In) Security Everywhere”   elaborado por los expertos de los Laboratorios de ESET a nivel global. LA PROTECCIÓN YA NO ATAÑE A UNOS POCOS NI ES ALGO ESPECIALIZADO: COMIENZA A VOLVERSE UNA PARTE DE NUESTRAS VIDAS Como cada año, cuenta con un repaso de los hechos e incidentes más importantes en el último año y de su impacto, delineando las tendencias que tomarán el cibercrimen y las amenazas informáticas en el año siguiente. Las predicciones de los investigadores van desde lo más mundano hasta lo má...

Uso de Bettercap para ataques de MitM

Imagen
En agosto pasado anunciamos el lanzamiento del   Framework BetterCapp ara realizar ataques MitM . Este framework   modular está desarrollado en Ruby, ahora ha lanzado la nueva   versión 1.2.2   y cada vez más aparece como el mejor reemplazante del eterno   Ettercap . Con   Bettercap   se puede atacar todos los equipos de la red o equipos específicos y permite realizar descubrimiento automático de dispositivos para realizar   ARP spoofing .   El Sniffer integrado es capaz de capturar de la red la siguiente información: URLs visitadas Hosts HTTPS Visitados POST HTTP Autenticación HTTP Credenciales FTP Credenciales IRC Credenciales POP, IMAP y SMTP Credenciales NTLMv1/v2 (HTTP, SMB, LDAP, etc) Por ejemplo en Kali 2 se puede instalar agregando los siguientes repositorios a Kali e   instalarlo con GEM   o desde su repositorio de   GitHub : $nano /etc/apt/sources.list deb http://http.kali.org/kali sana main non-free con...

General Motors quiere que hackees sus coches (si puedes)

Imagen
Fotografía: Hipertextual GM está de vuelta a lo grande con Chevrolet Volt EV. La compañía con sede en Detroit está más interesada que nunca en la seguridad de sus nuevos coches, y ha realizado una   propuesta   al público de lo más interesante: quiere que, amistosamente,   intentes hackear uno de sus coches , todo con la intención de mostrar la robustez de sus sistemas de seguridad. La propuesta, que se ha puesto en marcha con la colaboración con el portal de divulgación HackerOne, es una invitación a que sean terceras personas las que puedan   auditar la seguridad de los coches   de GM y a su vez revelar las vulnerabilidades que vayan encontrando, todo con la garantía de que GM trabajará con ellos y no tomará en ningún caso acciones legales siempre y cuando los hackers cumplan las directrices específicas del programa. Es interesante que la alianza de GM haya ido de la mano de HackerOne, pues este portal acoge actualmente más de 400 programas de divulga...

Google indexará páginas HTTPS por defecto

Imagen
Google ha anunciado que su motor de búsqueda ha comenzado la   indexación de páginas HTTPS por defecto,   el  Protocolo seguro de transferencia de hipertexto   o lo que es lo mismo, la versión segura de HTTP, usada principalmente por entidades financieras, comercio electrónico y otro gran número de servicios que requieran envío de contraseñas o de datos personales. La medida se enmarca en la   “búsqueda de la seguridad del usuario” ,   una prioridad según Google .   “Con los años, hemos trabajado duro para promover una red más segura y proporcionar una mejor experiencia de navegación para los usuarios” . Navegar por la web debe ser una experiencia privada entre el usuario y el sitio web y no debe ser objeto de espionaje, ataques  man-in-the-middle   ataques o modificación de datos. Es por esto que hemos estado promoviendo con fuerza y en todas partes el protocolo  HTTPS . Como una continuación natural de esa estrateg...

Decálogo de la concienciación en ciberseguridad en la empresa

Imagen
La utilización de las nuevas tecnologías en el desempeño de nuestra actividad profesional con   smartphones ,   tablets , ordenadores portátiles, etc. unido a la facilidad de acceso a Internet, ha convertido nuestro puesto de trabajo y el de cualquier empleado en un puesto móvil. De esta forma podemos trabajar desde cualquier parte y en cualquier momento . Este nuevo escenario de trabajo ha hecho que, desde el punto de vista de la seguridad de la información, el perímetro de seguridad de la organización se desvanezca. Ha convertido a   cada empleado en el nuevo perímetro de seguridad a proteger , en el punto más importante. Por ello, es si cabe aún más importante la implicación del empleado en la protección de la información que maneja. No desde el punto de vista técnico, sino adoptando unas pautas de comportamiento seguro en el uso de las tecnologías. Ante esta situación,   la formación y la concienciación en ciberseguridad se convierten en iniciativas básica...

Guía de seguridad para pagos electrónicos y PCI [ISACA]

Imagen
Implementar los requerimientos de la norma PCI DSS (Payment Card Industry Data Security Standard) es una cuestión que no sólo deben atender los empresarios y profesionales en TI, también deberían preocuparse los técnicos, gerentes, y el staff de las organizaciones. La nueva guía ISACA, organización global de TI, simplifica el proceso, con un modelo de implementación, un método de autoevaluación y un programa de auditoría y control calidad.   La norma   A Practical Guide to the Payment Card Industry Data Security Standard (PCI DSS)   también facilita: Un conciso resumen de los requerimientos de PCI DSS Publicaciones acerca de PCI DSS Información adicional y consejos ante los puntos más desafiantes Técnicas para examinar e implementar los requerimientos Exigencias de PCI DSS adecuadas a los procesos de COBIT 5 y las regulaciones Escenarios de riesgo Explicaciones detalladas de cómo diseñar un plan profesional de auditoría y control de calidad El fraude con tarje...