sábado, 26 de diciembre de 2015

LA VERDAD SOBRE LAS PLATAFORMAS TIPO CHAT


Hoy les comparto un cuadro resumene sobre la seguidad en plataformas tipo chat, espero puedan analizarla y que les oriente.





Como se puede apreciar solo hay dos plataformas que cumplen con los requisitos de seguridad. Los teléfonos inteligentes NO son 100% seguros, y debemos procurar que estos útiles equipos cuenten con aplicaciones que los hagan más seguros, por ejemplo antivirus. Un sistema que al parecer seguro es SOMA Chat, desarrollado por un colombiano, entra con fuerza a competir con otras plataformas. Adjunto link de descarga.

 




Soma Messenger

martes, 13 de octubre de 2015

COMO CONFIGURAR UN FIREWALL

COMO CONFIGURAR UN FIREWALL


Antes de revisar los tips de configuración, es importante aclarar que es un NGF y que es un UTM.La verdad es que hacer este análisis en 2015 es como analizar a la rubia contra la morena, hoy en día los equipos tienen las mismas funcionalidades, solo los diferencia sus capacidades y el nicho de mercado en el que se quieren enfocar, uno al top del sector corporativo y gobierno y otros al sector Pyme. En la página www.firewalls.com allí se puede encontrar información valiosa sobre modelos y marcas, no están todas, si las que le apuntan al sector Pyme que es muy dinámico.

TIPS PARA CONFIGURAR UN FIREWALL


Para poder configurar de manera adecuada un Firewall hay un mínimo de información que se requiere, con estos datos se puede hacer una aproximación estos son:

  • Tamaño de la conexión de internet en Mbps

  • Si hay sitio alterno se debe considerar también en Mbps; este requerimiento exige un Firewall más robusto. 

  • .    Luego hay que validar el THROUGHPUT (el ancho de banda es la capacidad teórica disponible de un enlace, 1984Kbps en el ejemplo, pero puedo ver que el archivo baja a una velocidad real de 74.3KB/sec, lo convertimos a Kbps: 74.3x8 = 594.4Kbps Es importante notar que usamos bits (b) por segundo, y los archivos se miden en bytes (B); para hacer la conversión dividimos los bits por segundo entre 8:2048Kbps/8 = 256 KB/sec. Aquí podemos ver el THROUGHPUT, si bien mi ancho de banda es de 1984Kbps, mi THROUGHPUT es de 594Kbps, es el nivel de utilización real del enlace, o técnicamente es la capacidad de información que un elemento de red puede mover en un periodo de tiempo) **http://www.ipref.info/2009/11/ancho-de-banda-y-throughput.html

  • .    Luego se debe considerar la cantidad se usuarios, aquí se tienen en cuenta los existentes y los que se pueden adicionar. Los equipos de alta gama vienen con garantía de 3 años que se puede extender a máximo 5 años, por eso es vital hacer bien este cálculo para no sobre dimensionar la máquina.


  • .     Ahora se debe analizar el tipo de servicios que se requieren:

  • IPS – Sistema de prevención de intrusos. Es un sistema preventivo contra los ataques maliciosos. Este sistema funciona con detecciones basadas en FIRMAS, como lo hace un anti virus. Lo puede hacer también basándose en POLÍTICAS que deben ser bien definidas. La detección basada en ANOMALÍAS que obra de acuerdo a un patrón de comportamiento normal de tráfico; cuando el tráfico excede el normal, que es definido por el Administrador, el sistema enviara la alerta. La detección HONEY POT funciona usando un equipo que se configura para que llame la atención de los hackers, de forma que estos ataquen el equipo y dejen evidencia de sus formas de acción, con lo cual posteriormente se pueden implementar políticas de seguridad.
  • APPLICATION CONTROL. Es una herramienta que permite administración de manera fácil los privilegios y ancho de banda de las aplicaciones, así como los usuarios, grupos o equipos. Entrega información al Administrador sobre amenazas e interrupciones en el servicio. 
  • URL FILTERING. Protege a la red de acceso a páginas peligrosas y además, hace gestión sobre las páginas visitadas buscando el mejor rendimiento con mínima latencia.
  • IPSEC VPN (se debe calcular la cantidad de usuarios remotos) IPsec es un protocolo que está sobre la capa del protocolo de Internet (IP) que permite la comunicación segura entre equipos. IPsec puede utilizarse para cifrar directamente el tráfico entre dos equipos (conocido como modo de transporte) o para construir “túneles virtuales” entre dos subredes, que pueden usarse para comunicación segura entre dos redes corporativas (conocido como modo de túnel). Este último es muy conocido como una red  privada virtual (Virtual Private Network, o VPN). Este servicio es vital y hay que recordar que el diseño de este servicio de hacer solo con los usuarios concurrentes, esto para reducir los costos.
  • DLP  (Data loss Prevention) es un conjunto de tecnologías destinadas a frenar la pérdida de información confidencial que se produce en las empresas. Al centrarse en la localización, clasificación y seguimiento de la información en reposo, archivada o en uso; esta solución puede ayudar mucho a una empresa clarificar  qué tipo de información que tiene, y en la detención de las numerosas filtraciones de información que se producen cada día. DLP no es una solución plug-and-play. Esta importante funcionalidad que no entrega el Firewall no reemplaza una suit robusta como la premiada de McAfee, recuerde que hay 2 versiones de end point y de Host
  • ANTI VIRUS PERIMETRAL. El perímetro es la zona límite de nuestra red con la internet o las redes desconocidas. Allí el administrador coloca la primera línea de defensa en coordinación con los esquemas de seguridad al interior de la red. Antivirus perimetral para protocolos http, https, ftp, smtp, es complemento de la solución de antibot ya que previene posibles infecciones de sitios web con contenido malicioso. Contar con esta seguridad es vital para proteger a la red de los ataques de virus y spam en las primeras horas. 
  • ANTI BOT Detecta equipos infectados con bots (malware utilizado para poder tomar el control de una computadora, generalmente es utilizado para robo de información o ataques tipo ddos) y bloquea su comunicación con el centro de administración. 
  • ANTI SPAM Previene el envío y recepción de correo electrónico no deseado en base a reputación de ip, senders, imágenes o palabras comunes en correos de este tipo






lunes, 8 de junio de 2015

ARQUITECTURA DE SEGURIDAD




Se pretende entregar un resumen guia sobre este importante tema, al final del resumen dejare los links donde pueden ampliar la información para el desarrollo de su proyecto.



1.    ¿QUES ES LA ARQUITECTURA DE SEGURIDAD?

a.    Se define como un grupo de acciones y/o controles sobre la infraestructura de IT que buscan entregar un ambiente que minimice los riesgos de la utilización de la tecnología de información  y sus recursos que apoyan la estrategia del negocio.


2.    MODELO DE ARQUITECTURA DE SEGURIDAD

                        a.    El modelo tiene varios ítems /pasos que se pueden resumir en:

                              ·   Definición del esquena y/o forma de autenticación

                              ·   Características de la seguridad perimetral

                              ·   Definición de conectividad segura

                              ·   Definición del esquema de monitoreo

                              ·   Definición de administración centralizada

3.    METODOLOGIA

a.    Los marcos normativos de la ISO 27001 y 27002 definen el alcance metodológico que apoya la Arquitectura de Seguridad.
                        b.    Los pasos a seguir de manera general son:

      • Levantamiento de la Informacion sobre la infraestructura
      • Análisis de los hayazgos 
      • Descripción de la situación actual
      • Mejorar la arquitectura
      • Generar la arquitectura de seguridad
      • Producción 



4. LINKS DE UTILIDAD

  ISO 27000

             cybermap.kaspersky







lunes, 12 de enero de 2015

Seguridad en redes WIFI públicas...


Es importante que al conectarnos a una red, verifiquemos el nombre de la misma, si te consigues con una red WiFi abierta que no pide ningún tipo de autenticación y cuyo nombre no te suena de nada excepto al código del alguna pieza de auto, es mejor que la evites. Si estás en un hotel, café, centro comercial, etc., busca la red que tenga el nombre del sitio. Si la red está protegida con contraseña y solo ofrece acceso a sus clientes, mucho mejor. Los consejos son:

1. usar VPN
2. No compartir archivos, cierra esta posibilidad en tu dispositivo
3. Activar la seguridad de 2 pasos TVS o 2FA, mas info en twofactorauth.org
4. Acceso seguro son los que tienen una S como https  

Links de utilidad















Ataques on Line NORSE

Quiero dejarles imágenes y la dirección de este sitio NORSE, es una web donde podemos ver en tiempo real los ataques que se dan, posibles orígenes y seguros destinos. La pagina es solo informativa y su atractivo es su imagen.


la direccion de este site es  NORSe ataques


domingo, 11 de noviembre de 2012

ETHICAL HACKING



PRINCIPIOS BÁSICOS DE LA SEGURIDAD INFORMÁTICA

** Tomado de CORRUPTEDBYTE
Un test de penetración busca vulnerabilidades que afecten la confidencialidad, integridad y disponibilidad de un sistema ya que estos son los principios fundamentales sobre la seguridad informática ya que si se compromete uno de ellos el sistema deja de ser seguro independientemente del tipo de sistema, ya sea un sistema web, una red empresarial, una red de telecomunicaciones, etc.
Para que entendamos mejor esto pondremos un ejemplo que hoy en día es muy escuchado y es “Anonymous”, Anonymous es un grupo de hackers involucrados en todo tipo de temas sociales y/o políticos una de sus principales maneras de protesta en la red es el comprometer uno de estos principios básicos de la seguridad y es la disponibilidad del sistema, mediante sus ataques DDOS comprometiendo la seguridad del sistema y con esto entendemos que el comprometer la seguridad de un sistema no solo significa penetrar en el o robar información si no también afectar su disponibilidad, uno de los 3 pilares básicos de la seguridad informática.

QUE SE BUSCA CON UNA PRUEBA DE ETHICAL HACKING

Determinar sus vectores de ataque. (un vector de ataque es un punto donde se puedan dar ataques, no vulnerabilidades, solo donde se puedan llegar a dar ataques, como  por ejemplo un vector de ataque en una red sería un router o punto de acceso Wi-Fi por el cual se pueda tener acceso a toda la red interna de la empresa y hacer escalacion de privilegios).
Identificación de vulnerabilidades de bajo riesgo. (Estas son vulnerabilidades que no tienen un potencial de ataque mayor y solo son vulnerabilidades de información sensible como correos, nombres de empleados, etc.).
Identificación de vulnerabilidades de alto riesgo. (Como su nombre lo dice las vulnerabilidades de alto riesgos son aquellas las cuales puedan comprometer la integridad de la infraestructura tecnológica de la empresa y pueda perjudicar severamente a la empresa) Identificación de vulnerabilidades de alto riesgos derivadas de vulnerabilidades de bajo riesgo. (Como dijimos las vulnerabilidades de bajo riesgo podrían ser vulnerabilidades de información sensible que muchas veces se toma sin importancia pero esto podría acarrear problemas mayores si se hace un buen uso de esta información sensible) Evaluación del impacto en los negocios sobre un ataque exitoso. (Un Pentest también evalúa el impacto que podría tener un ataque exitoso en los diferentes vectores de ataque para así hacer una priorización a la hora de pasara a la etapa de parcheo y actualización).





METODOLOGÍAS DE LA PRUEBA DE ETHICAL

La seguridad informática ha tomado mucha importancia en estos últimos años y diferentes organizaciones han elaborado estándares y metodologías para realizar test de penetración de manera profesional siguiendo rigurosos estándares de calidad cubriendo los principios básicos de la seguridad sin dejar pasar algo por alto así como automatizarlos. Las 3 metodologías más destacadas en el ámbito de la seguridad informática son SP 800-42 de NIST, OSSTMM de ISECOM y OWASP este último con mayor importancia.

OWASP (acrónimo de Open Web Application Security Project, en inglés ‘Proyecto de seguridad de aplicaciones web abiertas’) es un proyecto de código abierto dedicado a determinar y combatir las causas que hacen que el software sea inseguro.

NIST El Instituto Nacional de Normas y Tecnología (NIST por sus siglas en inglés, National Institute of Standards and Technology) es una agencia de la Administración de Tecnología del Departamento de Comercio de los Estados Unidos.

OSSTMM  La organización ISECOM, el Instituto para la Seguridad y las Metodologías Abiertas, acaba de publicar la versión en castellano de la metodología abierta para la verificación de la seguridad, la OSSTMM. Por otra parte, también se ha publicado una sección especial de esta metodología especializada para el análisis de redes inalámbricas.



 TIPO DE PRUEBAS




METODOLOGÍA CAJA NEGRA


En las diferentes áreas de la ciencia y tecnología encontraran este tipo de pruebas o metodologías, las pruebas de caja negra son aquellas que se hacen sin conocer absolutamente nada de información del sistema con el que se está trabajando, simulando así un ataque o intento de penetración real sobre el sistema desde el exterior. Este tipo de pruebas son las más importantes ya que con ellas se puede evaluar el impacto que tendría un ataque a nuestro sistema.

Técnicas de caja negra:

·         Vulnerabilidades de tipo 'deface';
·         Vulnerabilidades de tipo 'cross-site scripting';
·         Vulnerabilidades de tipo 'spoofing';
·         Vulnerabilidades de tipo inyección de SQL;
·         Vulnerabilidades de tipo inyección de código;
·         Vulnerabilidades derivadas de la validación de entrada / salida;
·         Vulnerabilidades de tipo desbordamiento de memoria;
·         Vulnerabilidades basadas en secuestro de sesiones;
·         Vulnerabilidades basadas en 'sniffing' de la red;
·         Vulnerabilidades basadas en escaladas de privilegio;
·         Vulnerabilidades en la gestión de contraseñas.
·         Autentificación incompleta y gestión de sesiones;
·         Referencias directas a objetos inseguros;
·         Configuración incorrecta de la seguridad de aplicaciones;
·         Almacenamiento criptográfico inseguro;
·         Problemas de acceso a URLs restringidas;
·         Protección del nivel de transporte insuficiente;
·         Redirecciones no validadas.







METODOLOGÍA CAJA BLANCA






Esta metodología al contrario de la de caja negra se tiene un conocimiento total del sistema con el que se está trabajando y se centra más en los procesos del sistema así como sus códigos fuentes y configuraciones de software y hardware en búsqueda de errores en códigos fuentes de las aplicaciones o malas configuraciones en software y hardware.

·         Ataques con conocimientos de la arquitectura del sistema;
·         Ataques con acceso a los detalles de las aplicaciones implantadas en la organización;
·         Vulnerabilidades de abuso contra interfaces de programación de aplicaciones;
·         Vulnerabilidades de calidad de código;
·         Vulnerabilidades derivadas de la configuración del sistema;
·         Vulnerabilidades de los protocolos;
·         Vulnerabilidades criptográficas;
·         Vulnerabilidades en la gestión de contraseñas.








METODOLOGÍA CAJA GRIS
La metodología de caja gris se hace con la metodología usada en las pruebas de caja negra pero con información del sistema para simular una fuga de información y así el auditor del sistema pueda simular ataques con dicha información.

·         Aplicación de pruebas de penetración (con la revisión de código parcial).
·         Test de la infraestructura y la red de penetración (con revisión de la red y la configuración del servidor.)
·         Examen de alto nivel de diseño y construcción.