domingo, 3 de octubre de 2010

La seguridad informática es el área de la informática que se enfoca en la protección de la infraestructura computacional y todo lo relacionado con esta (incluyendo la información). Para ello existen una serie de estándares, protocolos, métodos, reglas, herramientas y leyes concebidas para minimizar los posibles riesgos a la infraestructura o a la información. La seguridad de la información es una subárea de la seguridad informática que se enfoca exclusivamente en la protección de la información, lo que comprende software, bases de datos, metadatos, archivos y todo lo que la organización valore (activo) y signifique un riesgo si ésta llega a manos de otras personas. Este tipo de información se conoce como información privilegiada o confidencial.

Tipos de amenaza
El hecho de conectar una red a un entorno externo nos da la posibilidad de que algún atacante pueda entrar en ella, con esto, se puede hacer robo de información o alterar el funcionamiento de la red. Sin embargo el hecho de que la red no sea conectada a un entorno externo no nos garantiza la seguridad de la misma. De acuerdo con el Computer Security Institute (CSI) de San Francisco aproximadamente entre 60 y 80 por ciento de los incidentes de red son causados desde adentro de la misma. Basado en esto podemos decir que existen 2 tipos de amenazas:
  • Amenazas internas: Generalmente estas amenazas pueden ser más serias que las externas por varias razones como son:
-Los usuarios conocen la red y saben cómo es su funcionamiento.
-Tienen algún nivel de acceso a la red por las mismas necesidades de su trabajo.
-Los IPS y Firewalls son mecanismos no efectivos en amenazas internas.
  • Amenazas externas: Son aquellas amenazas que se originan de afuera de la red. Al no tener información certera de la red, un atacante tiene que realizar ciertos pasos para poder conocer qué es lo que hay en ella y buscar la manera de atacarla. La ventaja que se tiene en este caso es que el administrador de la red puede prevenir una buena parte de los ataques externos.

La amenaza informática del futuro

Si en un momento el objetivo de los ataques fue cambiar las plataformas tecnológicas ahora las tendencias cibercriminales indican que la nueva modalidad es manipular los significados de la información digital. El área semántica, era reservada para los humanos, se convirtió ahora en el núcleo de los ataques debido a la evolución de la Web 2.0 y las redes sociales, factores que llevaron al nacimiento de la generación 3.0.
  • Se puede afirmar que “la Web 3.0 otorga contenidos y significados de manera tal que pueden ser comprendidos por las computadoras, las cuales -por medio de técnicas de inteligencia artificial- son capaces de emular y mejorar la obtención de conocimiento, hasta el momento reservada a las personas”.
  • Es decir, se trata de dotar de significado a las páginas Web, y de ahí el nombre de Web semántica o Sociedad del Conocimiento, como evolución de la ya pasada Sociedad de la Información
En este sentido, las amenazas informáticas que viene en el futuro ya no son con la inclusión de troyanos en los sistemas o softwares espías, sino con el hecho de que los ataques se han profesionalizado y manipulan el significado del contenido virtual.
  • “La Web 3.0, basada en conceptos como elaborar, compartir y significar, está representando un desafío para los hackers que ya no utilizan las plataformas convencionales de ataque, sino que optan por modificar los significados del contenido digital, provocando así la confusión lógica del usuario y permitiendo de este modo la intrusión en los sistemas”, La amenaza ya no solicita la clave de homebanking del desprevenido usuario, sino que directamente modifica el balance de la cuenta, asustando al internauta y, a partir de allí, sí efectuar el robo del capital”.
Para no ser presa de esta nueva ola de ataques más sutiles, Se recomienda:
  • Mantener las soluciones activadas y actualizadas.
  • Evitar realizar operaciones comerciales en computadoras de uso público.
  • Verificar los archivos adjuntos de mensajes sospechosos y evitar su descarga en caso de duda.

Actualización de seguridad para Adobe Flash Player

Adobe ha publicado una actualización de seguridad destinada a corregir una vulnerabilidad crítica en Adobe Flash Player versión 10.1.82.76 (y anteriores) para Windows, Macintosh, Linux y Solaris y en Adobe Flash Player 10.1.92.10 para Android. La vulnerabilidad también afecta a Adobe Reader 9.3.4 (y anteriores) para Windows, Macintosh y UNIX; y a Adobe Acrobat 9.3.4 (y anteriores) para Windows y Macintosh.

La vulnerabilidad, con CVE-2010-2884, podría provocar la caída del sistema y potencialmente permitir a un atacante tomar el control de los sistemas afectados. El problema, del que no se han facilitado detalles, puede llegar a permitir la ejecución remota de código arbitrario al tratar contenido Flash o contenido Multimedia dentro de documentos PDF.

Adobe recomienda a los usuarios de Adobe Flash Player Windows, Macintosh, Linux, y Solaris la actualización a la versión 10.1.85.3. Y a los usuarios de Adobe Flash Player 10.1.92.10 para Android actualizar a la versión 10.1.95.1.

sábado, 2 de octubre de 2010

programas de fuerza bruta

en internet existen multitud de programas dedicados a descubrir las contraseñas haciendo uso del metodo de fuerza bruta, que consiste en ir provando todas y cada una de las posibles contraseñas. brutus o John the Ripper son aplicaciones clásicas capaces de descubrircontraseñas.

en youtube hay cantidad de tutoriales que enseñan a utilizar estos programas.

Presentación del proyecto Intypedia.

Se ha anunciado el nacimiento del proyecto intypedia (http://www.intypedia.com). Una Enciclopedia visual de la Seguridad de la Información en la red, que ofrecerá de forma gratuita vídeos educativos sobre criptografía, protocolos de comunicaciones, malware, seguridad en redes, etc.
La sociedad de la información está cambiando la forma en la que nos relacionamos con los demás variando, además, la manera en la que percibimos a la realidad que nos rodea. Nos encontramos frente a una verdadera revolución digital, si bien para los más jóvenes, aquellos que han nacido con Internet en su casa y gozando incluso de la banda ancha, esto no deja de ser su entorno natural, su modo y estilo de vida.
En este escenario, las tecnologías multimedia se convierten en referentes ya no sólo como excelentes vías para el entretenimiento y el ocio, sino también para el desarrollo de la cultura, eliminando las barreras socioculturales entre países e influyendo por tanto en los hábitos de estudio y de búsqueda de información en la Red, de forma muy especial entre la gente joven. El espectacular crecimiento de YouTube en estos últimos años es un claro ejemplo de ello.
Pero aunque estos entornos multimedia tienen cada día una mayor relevancia, no resulta fácil encontrar información con calidad contrastada en temas relacionados con la seguridad de la información. Como respuesta a esta necesidad y a los nuevos tiempos en materia de formación online gratuita, nace el proyecto intypedia. La Enciclopedia de la Seguridad de la Información producirá vídeos educativos sobre seguridad de la información con un alto nivel de calidad, totalmente gratuitos y que podrán visualizarse en el canal YouTube de la UPM.
Esta enciclopedia se enmarca como un proyecto más dentro de la Red Temática de Criptografía y Seguridad de la Información CRIPTORED, la decana de las redes temáticas con casi 11 de años de vida. En ella participan más de 200 universidades y más de 300 empresas del sector de las nuevas tecnologías de la información y la seguridad de una veintena de países, contando a la fecha con 830 miembros. Desde su servidor Web se descargan mensualmente más de 15.000 documentos de libre distribución, sobrepasando además los mil accesos diarios de media.
Intypedia nace con el objetivo de convertirse en el Aula Virtual y sala de estudio en Internet de miles de estudiantes, profesionales e internautas en general, interesados por los temas de la seguridad de la información. Su biblioteca, escenario principal en el cual comenzarán todos los vídeos, la forman 10 tomos con los títulos "Fundamentos de seguridad de la información", "Criptografía", "Seguridad en redes", "Aplicaciones de seguridad informática", "Malware", "Gestión de seguridad de la información", "Normativas de seguridad de la información", "Autenticación", "Protocolos seguros" y "Legislación en seguridad de la información", que se irán llenando de contenidos con las lecciones aportadas en su gran mayoría por los propios miembros de la red temática, reconocidos profesores, investigadores y profesionales del sector de la seguridad.
Los temas tratados en los vídeos, con una duración entre 10 y 15 minutos y que estarán en versión española e inglesa, serán presentados por dos avatares, Alicia y Bernardo en la versión española y Alice y Bob en la versión inglesa, a partir de un documento generado por esos expertos y que han sido adaptados a guiones en el formato del proyecto intypedia.
Cada vídeo contará con una documentación anexa, que podrá descargarse gratuitamente desde el servidor Web de intypedia, consistente en el guión de la lección presentada por los avatares, las diapositivas de apoyo a la lección y un conjunto de ejercicios para autoevaluación.
Los vídeos podrán ser divulgativos, y por tanto orientados a todo público, o bien con un mayor nivel técnico y matemático, y en este caso destinados a internautas con algunos conocimientos de ingeniería, seguridad y redes, a profesionales, técnicos, especialistas y estudiantes en general.
En la fase inicial del proyecto que alcanza hasta el 31 de diciembre de 2010, se subirán cuatro vídeos con las cuatro primeras lecciones sobre temas básicos de la seguridad, además del vídeo de presentación.
Como una contribución de la red temática al fomento del uso del idioma español en temas técnicos, el día de su lanzamiento -el 30 de septiembre de 2010 -, se publicarán en su sitio Web y en el canal YouTube de la UPM los dos primeros vídeos en español. En los próximos días se subirán las correspondientes versiones en inglés.
1. Vídeo intypedia000: Presentación del proyecto intypedia. Autor D. Jorge Ramió Aguirre, Profesor de la Universidad Politécnica de Madrid. Director del proyecto.
2. Vídeo intypedia001: Historia de la criptografía y su desarrollo en Europa. Autor D. Arturo Ribagorda Garnacho, Profesor de la Universidad Carlos III de Madrid.
3. Vídeo intypedia002: Sistemas de cifra con clave secreta. Autor D. Fausto Montoya Vitini, Investigador del Consejo Superior de Investigaciones Científicas CSIC.
4. Vídeo intypedia003: Sistemas de cifra con clave pública. Autor D. Gonzalo Álvarez Marañón, Investigador del Consejo Superior de Investigaciones Científicas CSIC.
5. Vídeo intypedia004: Seguridad en redes y en Internet. Autor D. Justo Carracedo Gallardo, Profesor de la Universidad Politécnica de Madrid.
Producir vídeos con estas características significa cientos de horas de trabajo. Y lograr el objetivo final depende, además, de la buena coordinación entre un grupo de personas: autores, creativos, ingenieros, técnicos, locutores, traductores, así como la dirección técnica. Todo esto conlleva un coste económico que en esta primera fase ha sido aportado por la empresa GMV, dentro de un proyecto de colaboración y patrocinio de la red temática CRIPTORED que existe con la UPM desde el año 2005.
La segunda fase del proyecto intypedia da comienzo el mismo día de su lanzamiento, teniendo como objetivo sentar las bases para la producción de nuevos vídeos durante el año 2011.

puedes visitarlo en : http://www.intypedia.com/

viernes, 1 de octubre de 2010

yo!

esta es mi primera entrada en un blog, no se mui bien como funciona, pero espero ir aprendiendo poko a poko.