jueves, 28 de junio de 2012

Que es el Triangulo CIA?

Cuando comence a escribir este blog mi idea era tratar la problemática de la seguridad y sus riesgos al utilizarla y las características principales que se deben tomar como referencia en la aplicación de sistemas de seguridad.

Podemos entender como seguridad la característica del sistema que nos indica que éste está libre de riesgos para sus componentes. Esta seguridad se puede conseguir garantizando tres cosas: confidencialidad, integridad y disponibilidad o Triangulo CIA (por sus siglas en inglés).


Pero que es el triangulo CIA?. Pues estos son los tres principios o piedras angulares de los objetivos de seguridad de la información. Prácticamente todas las prácticas en el marco llamado "Seguridad de la Información" están diseñados para proporcionar estos objetivos. Son relativamente fáciles de entender y las nociones de sentido común, sin embargo hay personas que no los llegan a entender o los confunden en la práctica.


La confidencialidad se consigue asegurando que los objetos de un sistema solo pueden ser accedidos por elementos autorizados a ello; la integridad significa que los objetos de un sistema solo pueden ser modificados por elementos autorizados y la disponibilidad indica que los elementos del sistema tienen que permanecer accesibles a los elementos autorizados.

Por ejemplo un ataque de denegación de servicio a un servidor Web público hace que la información deje de estar disponible a los usuarios. Este tipo de ataques va contra la disponibilidad del sistema. Si en otro caso un atacante escucha el tráfico entre un servidor Web y un cliente esta atacando la confidencialidad del sistema.

Por ultimo un ejemplo de ataque a la integridad de un sistema seria lo que se llama un “defacement” (modificación del aspecto de la página web, generalmente con firmas de los atacantes o mensajes del tipo “Hackec”) de un servidor Web, en el cual un atacante modifica los contenidos del servidor sin autorización.

Algunos llegan a aumentar términos como Identificación, Autenticación, Autorización, Responsabilidad y No Repudio, pero estos son otros conceptos deseables en cualquier organización pero no tan necesarios como los primarios.

En las próximas entregas estaremos revisando cada uno de estos componentes de este triangulo,  cuales son las Amenazas directas y las Medidas de Protección.


jueves, 24 de mayo de 2012

Categorías de Evaluación de Seguridad en las TIC

No se porque, ni donde vino la confusión de muchos términos a la hora de definir las evaluaciones de seguridad y muchas veces la gente confunde los términos y andan desorientados de lo que en realidad quieren para su empresa. Me ha pasado que me llaman por una Auditoria del Sistema y al final lo que desean es una prueba de sus controles atraves de un Hackeo Ético.  La verdad no me quiero hacer el único todopoderoso "dueño de la verdad" pero el sentido práctico y el análisis que voy a realizar espero sirva para orientar a algunas personas,aún profesionales de estas áreas que no saben ni lo que están ofreciendo y que les permita ayudar a no confundir a sus clientes. El otro día me invitaron a un Seminario de Seguridad Informática y al final lo que hizo el instructor es mostrarnos una cátedra de Hacking Ético, obviamente hay muchas diferencias.

En primer lugar quiero definir las Categorías de Evaluación de Seguridad en las TIC las cuales las divido así:

1. Auditoría de Seguridad. 6
2. Pruebas de Penetración o Intrusión. 6
3. Evaluación de Vulnerabilidades. 7
4. Hacking Ético. 7

Las diferentes categorías mencionadas y que no precisamente son todas, ayudan a describir las amenazas e identificar las vulnerabilidades a las cuales los sistemas de TI de las empresas se encuentran sometidos.  Una vez efectuado esto, se podrán tomar las medidas necesarias para contrarrestarlas.

Cabe destacar que cada organización es diferente, para lo cual utiliza distintos tipos o categorías de evaluaciones de seguridad para validar el nivel de seguridad de sus recursos de red. Entre estas categorías incluyen auditorías de seguridad, evaluaciones de vulnerabilidades, hacking ético y pruebas de penetración[1].   

1. Auditoría de Seguridad

La Auditoría de Seguridad ayuda a evaluar la seguridad ayuda a evaluar la seguridad de los recursos de red de una organización mediante evaluación de qué tan bien se ajusta a una serie de normas establecidas.

2. Pruebas de Penetración    

Las pruebas de penetración se refieren a la explotación de las vulnerabilidades que se encuentran presentes en los recursos de red de una organización. Las pruebas de penetración simulan los métodos que utilizan los intrusos para obtener acceso no autorizado a los sistemas de red de una organización. Las pruebas de penetración pueden pueden utilizar herramientas propietarias y/o de libre distribución para evaluar las vulnerabilidades técnicas dentro de los sistemas de red. Aparte de las técnicas automatizadas, las pruebas de penetración consisten además, en técnicas manuales para la realización de pruebas selectivas a sistemas específicos, para garantizar que no existen fallas de seguridad que pudieron no haber sido detectadas anteriormente.  Asimismo, ayuda a determinar qué vulnerabilidades son explotables y el grado de exposición de información o de control de red que la organización podría esperar de un atacante si éste llegase a explotar la vulnerabilidad.

3. Evaluación de Vulnerabilidades

La vulnerabilidad es una debilidad potencial en la seguridad de una organización. Una falla puede existir, e incluso puede ser documentada, pero que aún, nadie ha sabido como explotarla.  

Algunas de las vulnerabilidades, a pesar de poder ser explotadas, no producen suficiente daño a la información de las compañías, para lo cual el tiempo invertido para proteger los recursos no puede ser viable. Es por ello, que es necesario realizar una evaluación para así poder identificar las debilidades en las computadoras, redes, políticas, procedimientos, prácticas, etc. relativas a la organización y a la red de información y ver que contramedidas son necesarias para mitigar los daños que pueden ser ocasionados por algún ataque tecnológico. 
La diferencia entre las pruebas de penetración y la evaluación de vulnerabilidades es que la primera intenta penetrar (atacar) el sistema mediante la explotación de las vulnerabilidades, en cambio la segunda, solo identifica las vulnerabilidades de seguridad sin comprometer al sistema.   

4. Hacking Ético

Un Hacker es el neologismo que hace referencia a un experto en alguna disciplina relacionada con la informática o las telecomunicaciones. Un hacker no va ligado a lo ilegal, de hecho puede trabajar para una empresa testeando las vulnerabilidades de aplicaciones. [2]

Un proyecto de Hacking Ético consiste en una penetración controlada en los sistemas informáticos de una empresa, de la misma forma que lo haría un hacker o pirata informático pero de forma ética, previa autorización por escrito. El resultado es un informe donde se identifican los sistemas en los que se ha logrado penetrar y la información confidencial y/o secreta conseguida.  Cada proyecto se estudia individualmente y se realiza una propuesta de servicios que puede combinar diversos ámbitos de auditoría (interna, externa, de sistemas, de aplicaciones web, etc) en función de las necesidades específicas de cada cliente.[3]

Un hacker ético intenta responder a las siguientes preguntas:

• ¿Qué puede saber un intruso de su objetivo?
• ¿Qué puede  hacer un intruso con esa información?
• ¿Se podría detectar un intento de ataque? [4]

El  hacker ético experimentado pasa largas horas comprobando las nuevas aplicaciones que aparecen en el mercado buscando vulnerabilidades y la forma de explotarlas. Si un hacker ético descubre una vulnerabilidad tiene varios caminos para comunicarlo, que se corresponden con unos protocolos estándar.[5]

En resumen, el hacking ético se define como la metodología que adoptan los hackers éticos para descubrir las vulnerabilidades existentes en los entornos operativos de los sistemas de información. Los hackers éticos suelen emplear las mismas herramientas y técnicas que los atacantes, pero sin dañar los sistemas de objetivo, y sin robar información, sino que mantienen la integridad y la confidencialidad del sistema. Su trabajo consiste en evaluar la seguridad de los objetivos, proveer información actualizada con respecto a las vulnerabilidades descubiertas, y recomendar procedimientos de mitigación adecuados.



Has comprendido la diferencia?  Ayudame con tus comentarios.


[1] Fuente: Ec-council. Licensed Penetration Tester. [en línea] (2010). [Fecha de consulta: 21  abril  2010.] Disponible en:  <http://www.eccouncil.org/certification/licensed_penetration_tester.aspx>
[2] Fuente: Techtear. Hacking Etico, aprende hackeando. [en línea] (2007). Disponible en: <http://www.techtear.com/2007/04/09/hacking-etico-aprende-hackeando/>

[3] Fuente: ESA Security. Servicios > Hacking Ético. [en línea] (2006). [Fecha de consulta: 18  septiembre  2010.] Disponible en: <http://www.esa-security.com/web/servicios/hacking.htm>

[4] Fuente: Nebrija Universidad. Hacking Etico. [en línea] (2010). [Fecha de consulta: 18  septiembre  2010.] Disponible en: <http://www.nebrija.es/~cmalagon/seguridad_informatica/transparencias/Modulo_0.pdf>

[5] Fuente: Hacking Ético. La divulgación de las vulnerabilidades de un sistema.  [en línea] (2010). [Fecha de consulta: 18  septiembre  2010.] Disponible en: <http://www.hackingetico.info/index.php?option=com_content&view=article&id=47:la-divulgacion-de-las-vulnerabilidades-de-un-sistema&catid=34:demo-category>

sábado, 21 de abril de 2012

Honduras está conciente contra el Fraude electrónico


 
Las instituciones bancarias de la República de Honduras aumentan sus medidas de seguridad en contra del fraude, al capacitar a su personal en la supervisión de las operaciones financieras que se efectúan por los sistemas de retiro y compra de divisas, ello permitirá proteger a los usuarios para evitar ser víctimas de clonaciones que en otros países han dejado millonarias pérdidas a la banca y sus clientes.

Sistemas bancarios en México, la pagaduría de las Fuerzas Armadas de Colombia, la policía de Texas y bases de datos de empresas transnacionales se han visto afectadas por los delincuentes cibernéticos que robaron información y millones de identidades o cuentas en el pasado.

Carlos Ramos, Experto en Seguridad: Por ejemplo dice que, en Colombia, se le metieron a la pagaduría de las Fuerzas Armadas, en Texas se le metieron, le infiltraron y les robaron muchas identidades de información a como se llama, a la policía de Texas, en México a las instituciones Bancarias robaron como 160 millones de identidades sobre, como se llama, estos eventos, inclusive yo les estaba mencionando un caso a ellos que no lo tenía ahí documentado, sobre… que tiene una base de datos de los clientes, también le robaron la base de datos de clientes.

Para contrarrestar a los que se dedican a ingresar y robar información de los sistemas privados se capacita a los ejecutivos bancarios a traves de la AHIBA(Asociación de instituciones Bancarias) , esto permitirá anticiparse al fraude financiero que cada vez va creciendo e innovandose. 

Daniel Pinto Consultor en Seguridad Informática: ¿Cómo hacer para poder defenderse ante los hacker, phisher que son la gente que trabaja a través de correos electrónicos, sacando información de los particulares y robándoles, generándoles fraude.

En Honduras se reportan violaciones a los sistemas privados del Presidente y Vicepresidente.

Carlos Ramos Experto en Seguridad: Poquito bajo nivel, pero sí de alto perfil porque fue el Presidente que se le metieron al correo electrónico, al Vicepresidente, al Presidente Pepe Lobo, estoy hablando.

Pero no solo los consultores nacionales y los funcionarios lo saben tambien Los empresarios ya conocen de este tipo de delito mundial, que no perjudica a un solo sector, sino que a todos los que hacen operaciones electrónicas.

Guy Pierrefeu Vicepresidente CCIT: Hay grupos de hackers especializados en el fraude electrónicos y esto afecta, no sólo a los Bancos, afecta a toda empresa que tiene sistemas de comercio electrónico, afecta a los particulares.

En el país lo más que ha ocurrido son casos aislados con la tarjeta de crédito.

Arturo Alvarado Analista Financiero: Donde hay mayores retos creo yo es en la parte de tarjetas de créditos, donde obviamente operan bandas que son especializadas donde se han estado haciendo clonación de tarjetas de crédito, clonación de tarjetas de débito para hacer retiros en cajeros automáticos.

De acuerdo a los expertos, la población tiene que tomar medidas al momento de hacer sus movimientos en línea o al realizar operaciones con sus tarjetas de crédito, para sí evitar que le clonen su número de cuenta, su número de Pin y también sus tarjetas.

Consideramos de nuestra parte que la apreciación de los empresarios está un poco errada o prudente en extremo, ya que es conocido que han habido multiples casos de trajetas de crédito, phishing, dafacement de paginas electrónicas, hackeo a paginas web y otros de nuestro conocimiento pero imaginamos que no se quiere revelar por temor a un pánico colectivo de los ahorrantes y cibernautas hondureños o el riesgo reputacional  que implica el aceptar que me han violado mi seguridad por medio de fraude electrónico.

Normalmente cometemos el error de asesorarnos con consultores que en realidad sosn proveedores de algun producto de seguridad y no asesores en la materia y eso es un error.

Consejo a los empresarios hondureños: Documentense e instruyanse con verdaderos expertos en la materia totalmente certificados con cursos en la materia, antes de que tengan que lamentar otros incidentes, si al presidente le llegó a pasar, que más puede llegar a ocurrir en nuestra Honduras. A proposito vayan creando una ley de delitos electrónicos porque no la tienen y eso realmente es el riesgo.

Por eso este blog tiene un propósito.

 Noticia tomada de TN5. Comentarios Nuestros.










 

miércoles, 18 de abril de 2012

Cifrado de la Información, la mejor forma de disfrutar la playa

Playas de Tela, Atlantida

Hemos regresado de nuestro pequeño descanso de verano en el cual disfrutamos de las playas más lindas del océano atlántico hondureño en el puerto de Tela,  cuyo nombre corresponde a Triunfo de la Cruz. Realmente esta ciudad brinda un descanso tremendo al que ha trabajado duramente ya que es una ciudad cálida y nada cosmopolita, ya que ni siquiera restaurantes de comidas rápidas posee, lo que nos permite re-encontrarnos con delicias de la cocina hondureña con platillos muy propios de nuestro país.

Si ya sé, estarán pensando y este que quiere decirnos con esto en un blog tecnológico hablándonos de lo bien que la pasó en Tela, pues bien voy al grano, ya que mucho de esto sirvió para inspirar estas líneas ya que estuve buscando un lugar para ver mi correo electrónico y una de mis sorpresas fue que en el sitio donde permiten ver su correo a cualquiera, al ingresar a mi correo público, las credenciales de acceso ya estaban puestas y vi muchos archivos interesantes de proyectos arquitectónicos que tiene una persona dedicada a este mercado y me imagino han de ser muy costosos sobre todo si se trata proyectos turísticos de máximo nivel.

Yo me pregunto, que hacia con estos archivos en un Café Internet y sobre todo con su cuenta pública si son archivos de trabajo. No estoy en contra de los Cybercafes pero creo que estos lugares tienen una finalidad y no precisamente la de proteger los archivos y correos de cualquiera que ingrese.

Anteriormente  escribimos acerca del correo electrónico y su seguridad con un enfoque más que todo el corporativo. Pueden verlo aquí.

Considero que la información sensible transmitida sin encriptar entre el servidor de correo y el cliente de correo electrónico puede ser interceptada por lo tanto se debe proteger con algún mecanismo de encripción que aunque cometa el error de dejar mi contraseña, al menos los archivos nadie los pueda abrir o leer su contenido.

Como consejo para que no les ocurra este tipo de caso les doy unos de tips:

1.  No transmitan información sensible sin encriptar  (pueden ver la herramienta eclipse si es a nivel empresarial o usar PGP (Pretty Good Privacy) si es de manera personal.  
2.  No utilicen la opción de recordar contraseña que sugiere el navegador.
3.  Lo laboral por favor, enviemenlo a mi correo corporativo no a mi personal.

Obviamente informé al propietario de su descuido y me agradeció, pero cuantas personas harían lo mismo?.  Me pregunto que hubiera pasado si le llevo estos documentos a un inversionista millonario constructor de hoteles y condominios?.

Bueno descanse yo con estas vacaciones pero también descansa mi conciencia.


Espero con esto que me comenten que anécdotas similares les han ocurrido.