• Internet de las Cosas

    Un mundo nuevo realmente interconectado, eso es lo que representa el IdC en nuestro futuro

    Leer mas
  • Seguridad de Información

    De verdad crees que por no ser famoso o tener una empresa pequeña, no estas expuesto? Te invito a evitar descubrir lo contrario de forma desagradable

    Leer mas
  • Tendencias Tecnologicas 2015

    Enterate de las tendencias tecnologicas para el 2015, que nos depara el futuro, como afecta nuestra forma de trabajar, de vivir, de relacionarnos

    Leer mas

lunes, 8 de diciembre de 2014

¿Código Abierto o Puerta Abierta?

Aparecen nuevas vulnerabilidades en códigos de programas que tienen décadas funcionando.



Algunas vulnerabilidades muy importantes del código abierto han estado en nuestro entorno por años, un ejemplo de esto son las relacionadas a OpenSSL, Heardbeed y Shellshock, debemos asumir que estas vulnerabilidades ya fueron utilizadas durante años como vectores de ataque antes de que se hicieran públicas.

Es muy probable que estas vulnerabilidades fueran utilizadas por cyber atacantes sofisticados durante mucho tiempo, si combinamos esto con los retos relacionados a la Gestión de Certificados, HTTPS y protocolos SSL utilizados por servicios en la Nube, entonces estaríamos enfrentando un importante reto este año.
"El viejo Código Abierto es el nuevo caballo de Troya esperando ser explotado y el Codigo Abierto es solo el comienzo. Se han escrito tantas líneas de código de programa que se hace prácticamente imposible descubrir cada vulnerabilidad antes de que las mismas sean utilizadas. Gracias a esto cada vez que modificamos el código fuente de un programa, integramos nuevo código o hacemos una actualización, generamos vulnerabilidades de forma sistemática que pueden ser utilizadas para atacar los sistemas – Carl Leonard, Principal Security Analyst"
Desafortunadamente la seguridad no se ha integrado formalmente a los procesos de desarrollo, hoy día es mucho más común el uso de herramientas que generan código, la adopción de programas o fragmentos de código abierto para programas o servicios que la programación desde cero, de hecho muy pocos lo hacen, por ende cada vez que integramos esos fragmentos a nuestros programas generando nuevas brechas de seguridad, dado que estamos heredando los defectos del código antiguo ya que el mismo nunca fue debidamente examinado antes de su integración.

El verdadero tesoro para el 2015 será encontrar los sitios que utilizan el viejo código para el almacenamiento de aplicaciones o datos empresariales en la nube.


sábado, 6 de diciembre de 2014

Usted es quien su teléfono dice que es!

La autenticación consolidada en el teléfono permitirá activar exploits específicos, pero no para robar los datos del teléfono.



Si bien es cierto que el número de incidentes utilizando malware en dispositivos móviles ha ido aumentando cada año, aún o representa el 1% de los ataques globales o avanzados, con lo cual no se visualiza que los dispositivos móviles sean utilizados para ataques a las empresas, sin embargo se ha visto un aumento significativo en los ataques para robo de credenciales de autenticación con el objeto de utilizarlos más tarde.

Con las nuevas tendencias de trabajo todo es móvil y las empresas se han visto obligadas a subir sus servicios a la nube en busca de una mayor productividad, la prestación de mejores servicios, entre otros. Ese espacio abstracto (La Nube) es accedido por los usuarios utilizando múltiples dispositivos móviles, es allí donde estos dispositivos se convierten en un vector o puerta de ingreso para el robo de información corporativa.


Los criminales buscaran la forma de tomar ventaja del creciente uso de los dispositivos móviles como medio de autenticación, creando programas capaces de interceptar mensajes de texto o códigos de autenticación de los programas que se utilizan dentro del móvil o clonarlo, utilizando múltiples técnicas de ataque man-in-the-middle y con la información obtenida los atacantes tendrán la llave de acceso a múltiples fuentes de datos, incluidos los corporativos.


Que roben tu número de tarjeta de crédito, será la menor de tus preocupaciones

Los cibercriminales dedicados al robo de Tarjetas de Crédito, se transformaran en traficantes de Información.



Es un hecho, los ataques que buscan robar información de tarjetas de crédito aumentaran durante el 2015, pero con una transformación importante que deja el número de la tarjeta de crédito en segundo plano.

El mercado negro para la venta de información relacionada a tarjetas de crédito tiene reglas claras, el valor de esa información comienza a bajar a medida que pasa el tiempo, que los bancos bloquean las tarjetas, etc. Con lo cual hace necesario que los atacantes se vean en la necesidad de robar mayores cantidades de estos números de forma que sea rentable.

Se espera que para 2015 hagan pequeños cambios en sus malwares (programas) para poder robar mucho más que números de tarjetas, se estima que incluirán identificación del usuarios, información del terminal, comportamientos de compra, planes de fidelidad a los que perteneces, información personal, datos geográficos. Con toda esa información podrán crear perfiles completos de cada individuo aumentando el valor de la información dentro del mercado negro.


Por lo tanto lo criminales que hoy venden solo números de tarjetas de crédito, es probable que adapten su comportamiento hacia la venta de expedientes personales completos.



viernes, 5 de diciembre de 2014

Tu refrigerador no es una amenaza de seguridad, los sensores si lo son…

Los ataques sobre productos IoT serán enfocados en casos de negocios, no en los productos de consumo.


“El Internet de las cosas implica equipos como TV y Refrigeradores conectados de forma digital. Ahora las empresas no deben preocuparse por las implicaciones de los electrodomésticos interconectados, lo que si debe preocuparles son las potenciales amenazas que se producen por cada nuevo dispositivo o aplicación que su empleados conectan a Internet” – Charles Renert, VP, Websense Security Labs”
Basados en los primeros retos de seguridad a nivel empresarial, podemos decir que los dispositivos IoT cambiaran de muchas formas el panorama general de la seguridad, a nivel empresarial cada dispositivo interconectado aumenta la posibilidad de ser víctimas de ataques. El Internet de las Cosas está destinado a marcar un nuevo hito en la historia tecnológica, así como también a ser una de las principales fuentes de dolores de cabeza para los Oficiales de Seguridad.

Muchos de los dispositivos que se están conectando a las redes comparten información, estos dispositivos permiten automatizar operaciones y monitoreo de grandes industrias como Centrales Eléctricas, Fábricas o Plataformas Petroleras, de forma que las mismas puedan operar sin problemas.



Cuando se conecta un nuevo dispositivo a estas redes tan complejas, donde cada uno puede utilizar protocolos de comunicación diferentes el reto cambia, a partir de ese momento lo importante será identificar que tráfico de información es legítimo y cual es un intento de robo de información, adicionalmente una caída de los sistemas en esas grandes industrias puede representar millones en pérdidas, las cuales no serán muy aceptadas por los líderes del negocio.

Hospitales bajo ataque...

Las instituciones de salud verán un incremento sustancial en los ataques destinados al robo de información.


“La industria de la salud es un objetivo primario para los criminales cibernéticos. Con millones de registros de pacientes que ahora están en formato digital, el principal reto de seguridad para el 2015 será poder identificar que tipo de información personal cae en manos de los hackers – Carl Leonard, Principal Analyst – Websense Security Labs”
Si hacemos una mira a las estadísticas del 2013 encontraremos que las instituciones de salud llegaron a reportar el 43% de los casos más relevantes en robo de información, los registros médicos son un tesoro muy preciado, ningún otro tipo de registro contiene tanta Información Personal que puede ser utilizada para múltiples propósitos y diferentes tipos de fraudes. Los registros médicos de una persona contienen más que información de salud o de identificación, en muchos casos están ligados a información financiera y de seguros. El acceso a la información personal permite hacer fraudes con la identidad de una persona, mientras que los datos financieros pueden ser utilizados para fraudes de otra índole.

Los profesionales de la salud también están en riesgo, ya que en una la búsqueda de prestar un mejor servicio a los pacientes siempre buscan formas de evadir los controles de seguridad dentro de las plataformas tecnológicas. Durante una emergencia médica el riesgo es aún mayor, ya que cuando el personal asistencial hace uso de los recursos tecnológicos pone completamente de lado las políticas de TI, lo cual incrementa los riesgos de acceso y almacenamiento de datos sensibles de forma insegura.


Como resultado de lo antes expuesto los ataques cibernéticos a las organizaciones de salud continuaran su crecimiento en frecuencia y seguirán siendo exitosos.


jueves, 4 de diciembre de 2014

86% de los Sitios de WordPress Afectados por Vulnerabilidad

Una vulnerabilidad que tiene cuatro años en la red permite a los atacantes secuestrar los sitios WordPress o atacar a los Visitantes.


Una empresa del sector de Tecnologías de Información descubrió una vulnerabilidad en los sitios WordPress 3, la cual puede ser utilizada para ejecutar una amplia gama de scripts en los navegadores de los visitantes. Basados en las estadísticas de uso de WordPress se puede decir que esta vulnerabilidad puede afectar el 86% de los sitios que utilizan esta famosa herramienta de creación de Blog’s.
La vulnerabilidad, permite a los atacantes escribir un comentario dentro del blog, el cual incluye un código malicioso escrito en JavaScript. En los sitios donde se permite escribir comentarios sin autenticación (Opción por defecto de WordPress) cualquiera puede hacer una publicación con un script malicioso el cual atacaría a los visitantes o a los administradores del sitio. Dentro de las pruebas de concepto que se realizaron se logró secuestrar la conexión del administrador, se creó una cuenta de administración nueva con una clave desconocida, se cambió la clave del administrador actual y se ejecutó un código malicioso escrito en PHP.
La versión actual de WordPress (versión 4.0) que fue liberada en Septiembre, no es vulnerable a este tipo de ataques. Sin embargo WordPress libero una actualización de seguridad hace unos días.


lunes, 24 de noviembre de 2014

70% de los Dispositivos IdC son vulnerables

HP Security Team, nos advierte...

Según un estudio reciente de HP, cerca de tras cuartas partes de los dispositivos IdC son vulnerables a ser hakeados o comprometidos. El estudio examino los diez (10) dispositivos inteligentes más comunes, incluyendo: termostatos, TV Inteligentes, webcams, entre otros, donde encontraron que en promedio cada dispositivo tienes unas 25 vulnerabilidades.
La mayoría de las vulnerabilidades están relacionadas con claves de acceso poco seguras, interfaces web y protección de software inadecuada, entre otras. Ocho de cada diez dispositivos no solicita una clave robusta y la misma cantidad coloca a los usuarios en riesgo al almacenar su información personal en servicios de nube.
Declaración de HP:
“Hemos visto mucha información sobre el Internet de las Cosas, muy poco sobre la seguridad y no hemos visto nada sobre una visión global de la seguridad de estos dispositivos”
“Decidimos emprender el Proyecto de Seguridad de Aplicaciones Web Abiertas (OWASP siglas en inglés) enfocado en el Internet de las Cosas, que busca educar a las personas sobre las diferentes fases en la seguridad del IdC.
Artículos Relacionados:

sábado, 22 de noviembre de 2014

El avance el IdC puede verse obstaculizado

12 Obstáculos a vencer por el Internet de las Cosas


Los obstáculos a vencer por el Internet de las cosas podrían estar clasificados en tres categorías principales, privacidad/seguridad, tecnología y estadísticas/medidas. A continuación hablamos de 12 obstáculos que deberán ser sorteados para el crecimiento del IdC.

Necesidad de Infraestructura Básica
La tecnología aún se está en estudio y mucha de la infraestructura requerida debe ser desarrollada antes de que se pueda adoptar de forma generalizada o masiva. Es necesario reducir más e costo de los sensores de forma que se pueda expandir a empresas de mercado medio.
Pocas Normativas
La interconectividad entre plataformas apenas comienza a surgir. (Ejemplo; quiero prender las luces cuando camino por la casa y al mismo tiempo bajar la temperatura, escuchar algo de música y cerrar todas las puertas, podríamos estar hablando de 4 ecosistemas diferentes, de mínimo 4 fabricantes diferentes). Es posible que se crea la necesidad de dispositivos que sirvan como puentes entre los diferentes protocolos.
Inmadurez de la Seguridad
Muchos productos están siendo desarrollados por pequeñas empresas y/o en ambientes de código abierto y no tienen los recursos o el tiempo para implementar modelos de seguridad adecuados. Un estudio reciente demostró que actualmente el 70% de los dispositivos IdC sin vulnerables. Hoy en día existe un marco de trabajo para la seguridad de los dispositivos que no son IdC, sin embargo, PCI Data Security Standard y el Instituto Nacional de Estándares y Tecnología (NIST siglas en Ingles) están buscando la forma de aplicarlas en los dispositivos IdC
Manipulación de la Seguridad Física
Los dispositivos IdC son constantemente accedidos por diferentes personas que buscan cambiar los resultados, por ejemplo los usuarios que quieren interferir con el medidor inteligente y así reducir el monto de las facturas o habilitar un servicio determinado.
Problemas de Privacidad
Seguramente surgirán riesgos de privacidad con los equipos mientras están recolectando y agregando datos que se refieren a un servicio específico. Fácilmente podremos están cotejando datos personales como la ubicación, tiempo, repetición, etc.
Islas de Datos
El verdadero valor del IdC se verá cuando podamos sobreponer datos de diferentes cosas, pero en la actualidad esto no es posible ya que los dispositivos operan en plataformas diferentes.
Información sin perspectivas
Todos los datos procesado crearan información, eventualmente inteligencia, pero aun no llegamos a ese punto. Herramientas de Big Data serán utilizadas para recopilar, almacenar, analizar y distribuir esos grandes volúmenes de datos para generar incalculables perspectiva, crear nuevos productos y servicios, optimizar escenarios y mucho más. Detectar datos de forma adecuada y oportuna es solo la mitad del trabajo. Estos datos deberán ser canalizados dentro de los sistemas existentes, fusionados con otras fuentes de datos, analizados y puestos a disposición de socios de negocios, clientes y empleados.
Consumo de Energía y Baterías
Para el 2020 se espera tener conectados 50 billones de cosas, ¿Cómo proveeremos energía a todos? El consumo de energía de esos sensores requiere ser manejado de forma eficiente. El mayor consumo de energía estará en los dispositivos de redes inalámbricas, con lo cual se torna realmente importante optimizar los protocolos y tecnologías inalámbricas para velocidad más bajas y consumo de energía. Actualmente existen un mínimo tres categorías de tecnologías de red inalámbrica que son mejores para IdC y están disponibles o en desarrollo.
Nuevas Plataformas con Nuevos Lenguajes y Tecnologías.
Muchas empresas carecen de los conocimientos que les permitan sacar provecho del IdC, esta tendencia requiere de un entorno de software modular basado en interfaces de programación de aplicaciones (API’s) que permitan recolectar e interactuar con los equipos.
Incompatibilidad de las Redes Corporativas.
Muchos dispositivos IdC no son administrables como parte de la infraestructura de red de las empresas. Es importante aplicar el concepto de gestión de red en los equipos IdC de forma que tengamos la capacidad de medir disponibilidad, tiempo en servicio, realizar actualizaciones de seguridad, entre otras.
Sobrecarga de Dispositivos
Es imperativo revisar la forma como son gestionados los dispositivos IdC, ya que dentro de una organización con cientos de miles de dispositivos no es aceptable tener que hacr la gestión de forma manual.
Nuevas Comunicaciones y Arquitectura de Datos
Los dispositivos IdC están dotados de sistemas de almacenamiento y procesamiento limitados, con lo cual deberán enviar los datos en bruto a sistemas de nube, donde se permite un procesamiento y análisis más rico mediante la agregación de datos mediante el uso de diferentes criterios de valoración. Dentro de esa nube se podrán combinar los datos de diferentes dispositivos con datos de otros servicios mediante el uso de APIs, lo cual permitirá actualizar, reconfigurar o expandir las capacidades de los dispositivos de forma más inteligente.
Se estima que la industria del IdC es un mercado de multi-trillones, para poder materializar esa proyección, parte de ese dinero deberá pasar por las manos de empresarios que se dediquen a limpiar todos estos obstáculos.