Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

jueves, 4 de junio de 2015

Ciberamenazas 2015

El pasado abril Websense publicó el “2015 Threat Report”, en el cual se dan a conocer las diferentes ciberamenazas para el 2015, los factores que se deben tener en cuenta y cómo estamos preparados para afrontarlas.

El análisis incorpora 2 secciones:
  • Una primera sección basada en comportamientos humanos, donde se explica cómo afecta el comportamiento humano en diferentes ciberataques.
  • Una segunda sección de tendencias basadas en técnicas, donde trata los nuevos comportamientos que se están aplicando a los ciberataques.

A continuación presentamos un resumen con los aspectos más relevantes de la citada publicación:


SECCIÓN 1: COMPORTAMIENTOS HUMANOS
  1. Cómo los ciberatacantes pueden disponer más fácilmente de aplicaciones para poder provocar ciberataques.
    • Aparición del nuevo fenómeno Malware as a service: la capacidad de que un ciberatacante o una organización que quiere perpetrar un ciberataque le sea muy fácil, ya que cada vez se dispone de más infraestructura, herramientas y troyanos personalizados para cometer este tipo de ataques.
    • Cada vez se disponen de mayores capacidades de ataque a un precio muy asequible para cualquier persona. Se están utilizando alrededor de un 90% de las url’s utilizadas en ataques anteriores. El ciberatacante ya no necesita disponer de sus recursos propios.

  2. Atribución de un ataque
  3. Cuando una compañía sufre un ciberataque lo primero que suele interesar a la gerencia es quién ha sido. Se pueden cometer muchos errores en la atribución indebida de un ataque. Cuando se sufre un ciberataque se invierte mucho tiempo en saber quién está detrás de ese ataque, lo que se recomienda es dejar eso a las agencias oportunas, y ocuparse de la contención.

  4. Capacidad de elevar el conocimiento en ciberseguridad
  5. Cada vez es más fácil para un ciberatacante disponer de más herramientas, incluso dentro el mercado negro hay cursos para aprender a realizar ciberataques. Con tal de poder hacer frente a los ciberataques las empresas deben desarrollar cursos de información, pero debido a los pocos recursos, tanto a nivel humano como económico, se hace necesario también que las herramientas utilizadas puedan proporcionar una inteligencia que permita tomar una decisión a la hora de hacer frente a estos ciberataques.

  6. Usuario interno
  7. Ha sido el principal riesgo para la fuga de información y podemos diferenciar dos tipos:
    • Alguien que para seguir trabajando en casa sube información confidencial en Gmail, Dropbox o algún disco duro virtual, y con eso facilita que otro usuario o atacante infiltrado en los sistemas pueda acceder fácilmente.
    • Usuarios que cogen información de forma malintencionada, normalmente personas que están a punto de abandonar la organización.




SECCIÓN 2: TENDENCIAS BASADAS EN TECNOLOGÍA
  1. Vulnerabilidades presentes en la infraestructura
  2. Se han descubierto nuevas vulnerabilidades en sistemas (estables y seguros) que llevan muchos años en las organizaciones. Este tipo de vulnerabilidades de productos que existen en las organizaciones han estado presentes en 2014 y lo estarán en 2015.
    A continuación se detallan una serie de recomendaciones de como mitigar las amenazas:
    • Tener presente las revisiones de seguridad en los sistemas con el objetivo de detectar las vulnerabilidades lo antes posible.
    • Estar pendiente de las actualizaciones.
    • Mejorar los procesos de parcheado para reducir el nivel de exposición de esta vulnerabilidad.
    • Disponer de otras herramientas capaces de bloquear la comunicación el control con los servidores.

  3. ¿Se trata de algo nuevo o algo que hemos visto?
  4. En algunos casos se han utilizado herramientas sofisticadas, pero una de las vías más habituales para los ataques e infecciones vuelve a ser el correo electrónico. El 81% de los correos se han clasificado como spam, lo que representa un aumento del 25% de los correos no deseados, y los correos maliciosos no son detectados por las firmas (el origen es bueno, el destinatario existe, el fichero no es un ejecutable). Se tienen que dotar a los sistemas de algo más para poder ser capaces de detectar este tipo de ataques.

    Las técnicas van evolucionando para no ser detectadas. El malware es capaz de utilizar la nueva tecnología para conseguir el éxito. Se siguen utilizando este tipo de técnicas para introducir malware a los sistemas.

  5. Internet of Things
  6. Este concepto hace referencia a pequeños dispositivos, como sensores de temperatura o sistemas de video vigilancia con información, conectados a la red para poder ser controlados remotamente, tanto en uso doméstico como industrial. Alrededor de 2020 puede haber entre 20 y 50 billones de dispositivos conectados. A medida que las organizaciones vayan introduciendo estos dispositivos para control industrial, el riesgo va a aumentar considerablemente. Nadie piensa que pueden ser explotados pero el impacto es altísimo ya que estos sistemas llegan a controlar refinerías de petróleo o centrales nucleares y por lo tanto hay que tener muy presente este nuevo fenómeno.

  7. Evolución de las amenazas
  8. Se ha detectado que normalmente el objetivo del ataque ya no pretende destruir un pc o servidor sino que pasa a ser económico. El malware se va orientando a este tipo de objetivo puramente económico y dirigido a una víctima en concreto. Se han dado cuenta en la potencia de los ciberataques para conseguir un objetivo económico.

    Se observa una sofisticación tanto a nivel de componentes como en las técnicas. El malware es capaz de detectar si está en un entorno virtual, y no activarse, y activarse cuando esté en un entorno de cliente


Para concluir, remarcar los siguientes aspectos más relevantes del documento:
  • Cada vez se disponen de mayores capacidades de ataque a un precio muy asequible para cualquier persona.
  • El usuario interno es el principal riesgo para la fuga de información.
  • Se han descubierto nuevas vulnerabilidades en sistemas estables y seguros que llevan muchos años en las organizaciones.
  • Se está volviendo a utilizar el correo como fuente de ataque informático.
  • El objetivo del ataque informático pasa a ser puramente económico y dirigido a una víctima en concreto.

Fuente consultada:
Threat Report Identifies 8 High-Risk Cyber Threats For 2015

martes, 13 de enero de 2015

3 Pilares de la Seguridad: Negocio, Tecnología y Capacidades, Economía

En nuestra entrada titulada cómo el CISO y el CEO pueden hablar el mismo idioma acabamos diciendo que la seguridad no es una persona al lado de un firewall, es desarrollar programas de gestión de riesgos que estén alineados con las necesidades del negocio.

A la hora de analizar cómo abordar el reto de la seguridad en una organización es importante tener en cuenta estos 3 elementos o aspectos:

1. Las principales 4 preocupaciones del negocio desde el punto de vista de la seguridad

Ante un incidente de seguridad, las principales preocupaciones para el Director General, el Director Financiero o el Director de Operaciones son que se produzca:
  • Una pérdida de reputación, confianza de los clientes.
  • Una parada en la operativa del negocio.
  • Una violación de cumplimiento.
  • Una una pérdida financiera.

2. Los 3 aspectos que debemos tener en cuenta para disponer de un nivel adecuado (responsable) de la seguridad en nuestra organización:

  • Nuestro negocio. Permitirá conocer qué riesgos corremos y qué leyes (riesgos legales) genéricas o específicas de nuestro sector debemos cumplir.
  • Nuestra madurez tecnológica. Permitirá conocer qué medidas técnicas, organizativas y procedimentales tenemos implementadas, y qué medidas no, que permitan eliminar o reducir dichos riesgos y cumplir con los requisitos legales que debemos cumplir.
  • Nuestras capacidades disponibles. Permitirá conocer si tenemos los recursos necesarios, capaces de gestionar los riesgos existentes y futuros.

3. El entorno económico global o particular en el que se mueve nuestra organización

Este entorno determinará que las medidas que tomemos para gestionar adecuadamente los riesgos TIC que afectan a nuestro negocio sean más o menos conservadoras o innovadoras. Introducir la variable económica es fundamental para saber de qué estamos hablando. Es fundamental para poder comparar el impacto económico asociado al riesgo, con el coste necesario para reducirlo o eliminarlo. De esta manera podemos decidir focalizarnos en implementar aquellas medidas y disponer de aquellas capacidades mínimas que traten aquellos riesgos (incluidos los legales) más importantes, o intentar proporcionar valor a la organización a través de medidas y capacidades más robustas y mejoradas.

Para hablar de todo ello, ofrecemos 3 workshops formativos que combinan la parte teórica con la aplicación práctica en tu organización.

El objetivo es formar y analizar a alto nivel, cómo complementar los objetivos de negocio con un nivel adecuado (responsable) del riesgo y de la seguridad de los sistemas y tecnologías de la información, que considere el impacto económico asociado.

Descárgate el siguiente pdf en el que encontraras el detalle y precio de estos workshops:

Workshopos formativos sobre seguridad.pdf


viernes, 28 de noviembre de 2014

SAP y La Segregación de funciones

El pasado 12 de noviembre, Abast Systems organizó con éxito el evento “Gestión de Perfiles y Segregación de Funciones en Entornos SAP” en conjunto con @pliRH (empresa Española especializada en la consultoría técnica y funcional en SA).


Al evento asistieron y participaron directores, responsables y administradores de SAP de importantes empresas de los sectores servicios, juegos online y casinos y alimentación, entre otros.

En el evento se realizaron demostraciones de herramientas automatizadas que permiten al  negocio mejorar la gestión de los roles y autorizaciones minimizando los esfuerzos humanos.

La demostración de las herramientas fue complementada con la metodología a seguir para llevar con éxito un proyecto de segregación de funciones. 

  • SARC (GRC SAP) à Herramienta para la gestión de riesgos.
  • SFS à Solución en SAP de ayuda para la segregación de funciones.
  • SMU à Sistema de monitorización de usuarios, control de accesos de cada uno de los                     usuarios, configuraciones de alerta, etc.
  • SCMC à Herramienta de ayuda para la gestión del cambio.
  • AAM à solución SAP para la gestión automática de redes

Con participación de los asistentes, se realizaron múltiples ejemplos de cómo solucionar varias problemáticas relacionadas con la gestión de roles y autorizaciones en SAP:
  • Longevidad en las autorizaciones otorgadas a los perfiles / roles desde la instalación y personalización del sistema SAP.
  • Crecimiento de las operaciones de la compañía e incremento de autorizaciones añadidas a los perfiles / roles existentes para afrontar las tareas del día a día
  • Consultorías poco eficientes a la hora de la entrega de los resultados, hojas Excel con  los roles-transacciones-autorizaciones sobre objetos + usuarios-funciones y tareas.
Otro de los aspectos más relevantes del evento fue la demostración de la metodología para afrontar un proyecto de segregación de funciones:

1) Identificación de riesgos y adaptación de la empresa.  Es muy importante comenzar la implantación con una matriz estable.
2) Segmentar las estructuras en base a criterios:
  • Agrupación de usuarios homogéneos en actividad (empresarial y/o territorial).
  • Aprobación de la agrupación por el líder del área. 
    3) Monitorizar las transacciones que utilizan realmente los usuarios durante un periodo de tiempo. Construir el modelo de segregación (matriz de funciones y tareas) en simulación para cada modelo de manera independiente. 
      4) Definir y construir el modelo:
  • Asignar directamente los roles previstos al usuario en base a roles pre configurados.
  • Automatizar los roles desde la estructura organizativa OM estándar de SAP
5) Planificar la fecha de limitación de los roles.

En la mesa de opinión, los aspectos de más interés comentados por los asistentes al evento, fueron:
  • Afectación sobre el control de los usuarios SAP_ALL.
  • Gestión de alertas y tipos de alertas (asignación de transacciones incompatibles a roles de usuario)
  • Control de las transacciones “Z” (transacciones creadas para operativas específicas)
  • Creación de roles “Padre” y no funcionales (utilizados para copiar y crear nuevos roles)
  • Fomentar cambios a nivel organizativo para implementar las modificaciones de los roles

Aunque a priori pueda suponer la segregación de funciones un proyecto complejo, la implantación ofrece la oportunidad de mejorar la organización de la empresa, poniendo en marcha mecanismos de re-ingeniería de procesos ofreciendo múltiples beneficios.

Por tanto la segregación de funciones será una consecuencia directa de la implantación de sistemas de control de riegos (GRC) como sistema para prevenir y mitigar riesgos en la organización. 



lunes, 23 de junio de 2014

TrueCrypt - Tus archivos podrían no estar seguros


TrueCrypt se ha convertido en la herramienta de cifrado de datos a nivel local que más usuarios y empresas ha utilizado hasta la fecha. No obstante, en los últimos meses esta herramienta se ha visto envuelta en una nube de conspiraciones que han acabado con el proyecto. Si hoy en día entramos en su página web, veremos un cartel que nos anuncia:
"WARNING: Using TrueCrypt is not secure as it may contain unfixed security issues"

Seguido de una guía para migrar todo el contenido que tengamos en nuestro TrueCrypt hacia la plataforma de cifrado de Microsoft, BitLocker. La teoría de su caída que más peso ha tomado hasta la fecha es la existencia de backdoors en su código producidos por la N.S.A. y la auditoría realizada a dicha herramienta.

La Unidad de Auditoría y Consultoría de Seguridad TI de Abast Systems ha realizado una prueba de concepto para determinar hasta qué punto es posible acceder a datos encriptados en un ordenador ajeno. Para ello necesitaremos un ordenador en caliente (hibernado, suspendido, en funcionamiento) o una captura de la memoria ram, en caso de que el ordenador se haya apagado. Esta prueba no es posible realizarla si el ordenador se encuentra completamente apagado.

Con un análisis exhaustivo de una captura de RAM es posible detectar programas en funcionamiento, sesiones abiertas a memoria, conexiones establecidas y otro tipo de información que puede complementar o ayudar a detectar nuevas evidencias. Una de las herramientas más potentes para realizar esta tarea es el framework Volatility.

Figura 1 - Volatility descubre un TrueCrypt en uso

Figura 2 - Devicetree de Volatility muestra el contenedor

En las imágenes superiores se puede apreciar la existencia de la herramienta de encriptación de unidades TrueCryp. El alto nivel de seguridad que conlleva esta herramienta está reconocido internacionalmente. No obstante, el hecho de tener una captura de la memoria RAM puede ayudar a descifrar o, al menos identificar qué unidad es la que se encuentra cifrada.

Con el módulo volshell de Volatility abre una consola y se miran las propiedades del Device_object situado en la dirección de memoria 0x856f37a0, que es la que se ha devuelto en la imagen anterior.

Figura 3 - Propiedades del objeto situado en 0x856f37a0

Con estos datos ahora es posible mostrar todo lo que hay en esta parte de la memoria. Se mostrará 1416 (size) unidades de memoria, a partir del offset 0x856f37a0.

Figura 4 - Obtención del "container"/archivo encriptado: Mine

Ahora se intentará obtener la clave de desencriptación del archivo. El próximo paso necesitará de la ayuda del Driver_object del TrueCrypt, mostrado previamente a la imagen de las propiedades del Device_object.

Figura 5 - Información del driver_object

Para realizar esta tarea expulsaremos toda la memoria que hay desde la posición DriverStart hasta DriverStart + DriverSize. El problema de esto es que nos devuelve un trozo demasiado grande como para hacer búsquedas manualmente. Así que, automatizar el proceso restante usando herramientas como CryptoScan (con Volatily1.3), aeskeyfind o alguna más "user-friendly" como Elcomsoft Forensic Disk Decryptor.

Figura 6 - Ejemplo de extracción de keys AES

Con estas claves se permite descifrar el archivo previamente comentado (mine) y montarlo. De esta manera se puede acceder a su interior, y ver toda la información que creíamos tener guardada de manera segura.

martes, 20 de mayo de 2014

Aspectos a tener en cuenta en proyectos de Gestión de Identidades


El acceso a la información es de primordial importancia. Tras muchos años intentando facilitar y automatizar el acceso a la información, también se han generado otra clase de problemas:
  • Accesos no permitidos a información confidencial.
  • Usuarios activos eternamente en los sistemas.
Los sistemas aumentan y el número de usuarios también. Pero no solo aumentan en número sino también en diversidad.
  • Se diversifican los sistemas de control de privilegios de accesos, mecanismos de seguridad, repositorios e interfaces.
  • La diversificación de usuarios y sistemas provoca, entre otros:
    •  un aumento en la plantilla de IT para la administración y mantenimiento de los sistemas,
    • experiencias poco satisfactorias de los usuarios al tener credenciales distintas en sistemas distintos.
  • Se tiene que conseguir homogeneizar los mecanismos de control de acceso a la información.
En la actualidad las entidades, ante los nuevos avances y requisitos de interconexión, se encuentran con:
  • Sus usuarios necesitan múltiples contraseñas para acceder a sus aplicaciones.
  • Otros proveedores deben permitir el acceso a los usuarios de las entidades.
  • El tiempo medio para que un empleado empiece a trabajar con los sistemas internos es 5 días. (en el mejor de los casos).
  • La información de los usuarios está distribuida en multitud de repositorios.
  • Los sistemas se vuelven complejos y heterogéneos.
  • Aumentan los costes de los departamentos de IT.



Problemática a resolver:
  • Disminución de costes de administración IT.
  • Mejora de la visión de seguridad de nuestros sistemas.
  • Flexibilidad en la interacción con otros proveedores.
  • Mejora de la satisfacción de los usuarios/clientes al interactuar en nuestros sistemas.
  • Robustez en la arquitectura de seguridad.
  • Disminución de los costes de desarrollo de nuevas aplicaciones de negocio.
Los objetivos de un marco de gestión de identidades deben estar basados en un enfoque de seguridad centrado en los procesos que identifican, crean, capturan y mantienen el valor de la seguridad en la compañía.

Ahora el objetivo de un sistema de gestión de identidades es cubrir:
  • Autenticación
  • Control de acceso
  • Gestión de usuarios
  • Repositorio central de usuarios 
Este marco da respuesta a la siguiente ecuación: Usuarios + Gestión de Identidades + Aplicaciones
  • Usuarios= Externos, Proveedores, Empleados
  • Gestión de identidades= Autenticación, Control de acceso, Gestión de Usuarios, repositorio de usuarios
  • Aplicaciones= ERP, WEB, CRM, Legacy, Correo electrónico



Elementos de la ecuación:

    1. Autenticación: Algo que sé, algo que tengo, algo que son
  • Autenticación de factor único:
    • Identificador de usuario y contraseña.
    • Contraseñas robustas.
    • PINs.
  • Autenticación multi-factor (autenticación fuerte):
    • Contraseñas de un sólo uso.
    • Dispositivos hardware de autenticación (smartcards, tokens).
    • Certificados Digitales (PKI).
    • Sistemas desafío-respuesta.
    • Dispositivos Biométricos (de reconocimiento de huella dactilar, reconocimiento de retina e iris, reconocimiento de voz, escáner facial, escáner de la palma de la mano, escáner de firma).
    • Combinaciones de los anteriores.
  •  Enfoque tradicional:
    • Cada aplicación ha de contemplar mecanismos de autenticación
    • Los controles sobre contraseñas no son homogéneos entre aplicaciones
    • La definición del concepto usuario no corresponde con el de identidad
    • Soporta un único esquema de autenticación
  • Gestión de identidades:
    • Proporciona capacidades de Single-Sign-On (web)
    • El nivel de autenticación varía en función de la criticidad de la información
    • Soporta múltiples esquemas de autenticación
    • Los accesos se gestionan entorno al concepto identidad
   2. Control de acceso:
  • Una Infraestructura que posibilita un enfoque común para la autenticación y autorización entre múltiples plataformas.
  • Proporciona Single Sign-On para aplicaciones Web (y otras aplicaciones).
  • Permite varias aproximaciones de control de acceso: basadas en usuarios (ACLs, control de acceso por reglas o de niveles de seguridad jerárquicos), en roles y en políticas.
  • Reduce los costes de operación asociados con el control de acceso de usuario.
  • Reduce los costes de desarrollo de nuevas aplicaciones y agiliza su implantación.
  •  Enfoque tradicional:
    • La definición del control de acceso es propio de cada aplicación
    • Existen múltiples herramientas de control de acceso
    • Nivel de acceso no homogéneo
    • Altos costes de administración
  • Gestión de Identidades:
    • El control de acceso se independiza de las aplicaciones
    • Se reduce el tiempo y coste necesario para la incorporación de nuevas aplicaciones
    • Los controles y perfiles definidos son aplicables a múltiples aplicaciones
   3. Gestión de Usuarios
  • Workflows automatizados para la creación y modificación de usuarios y perfiles con los derechos de acceso a los usuarios y aprovisionamiento de los elementos necesarios
  • Eliminación automática de los derechos de acceso cuando un usuario deja la organización o cambia de funciones
  • Posibilita el uso de capacidades de autoservicio (autoregistro de usuarios, modificación de información de identidad e inicialización de contraseñas) y administración delegada
  • Enfoque tradicional:
    • Costes aumentan más que proporcionalmente
    • El modelo no escala bien al aumentar el número de aplicaciones o usuarios
    • Se acumulan usuarios en desuso
    • No responde ante cambios organizativos o de funciones
  • Gestión de identidades:
    • Aprovisionamiento de usuarios
    • Automatización del proceso a través de workflow
   4. Repositorio de Usuarios
  • Repositorio centralizado, seguro y fiable para los perfiles de usuario
  • Capacidad de escalabilidad a millones de usuarios
  • Posibilidad de integración mediante el uso de estándares con gran número de aplicaciones
  • Se consiguen tiempos de respuesta razonables con peticiones concurrentes




Hoja de ruta de la Gestión de Identidades:
  • Repositorio corporativo de identidades
  • Definición e integración de fuentes autoritativas
  • Definición de roles y políticas
  • Establecimiento de mecanismos de control de acceso
  • Automatización del aprovisionamiento de cuentas
  • Implementación de mecanismos de autenticación robusta
  • Portal del empleado (Self-provisioning)
  • Federación de identidades
  • Seguridad integrada (física y lógica)
Beneficios:
  • Reducción de Costes
  • Incremento de la Seguridad
  • Cumplimiento Legal
  • Mejoras para usuario final
  • Incremento de Productividad
  • Escalabilidad y Flexibilidad


lunes, 12 de mayo de 2014

Marco de seguridad de datos accedidos por terceros en 5 pasos

La seguridad de los datos ha estado entre las tareas prioritarias del responsable de seguridad. En la actualidad esta tarea ha cobrado mayor importancia debido a los siguientes factores:

  • Incremento de los requerimientos de cumplimiento de la legislación vigente sobre protección de datos personales, protección de datos de tarjetas de debido y crédito, blanqueo de capitales, entre otros requerimientos regulatorios.
  • Los datos del negocio son accedidos desde distintos puntos, distintos repositorios y por diferentes tipos de usuario empleados, operadores/administradores/programadores de las compañías de servicios TI contratadas.
  • La creciente externalización de servicios a proveedores de TI (comunicaciones, alojamiento de servidores, explotación de sistemas, etc).
  • Incidentes de pérdida de datos,  sanciones e investigaciones de  organismos reguladores locales y Europeos.



Para construir un Marco de gestión de la seguridad de datos accedidos por terceros, aconsejamos seguir los siguientes pasos:

1. Definir el enfoque global para la identificación y categorización de proveedores:
  • Crear un inventario de proveedores.
  • Evaluar el riesgo de seguridad de datos.
  • Priorizar y clasificar los proveedores por el nivel de seguridad de datos.
  • Desarrollar e implementar un programa para mitigar los riesgos identificados.

2. Estandarizar el procesos de gestión de la seguridad del acceso a datos por terceros:
  • Revisión anual de contratos.
  • Definición obligaciones contractuales basadas en requerimientos de seguridad.
  • Desarrollar e implementar indicadores de seguimiento y revisar de forma periódica dichos indicadores.
  • Definir reuniones de seguimiento de los requerimientos de seguridad con los proveedores.
  • Definir un calendario de visitas anuales/regulares según el tipo de proveedor.
  • Realizar auditorias a las operaciones del proveedor.
  • Establecer requerimientos adicionales de seguridad a los proveedores de riesgo alto.

3. Definir el marco de seguridad de datos:
  • Desarrollar e implementar las políticas y procedimientos con los requerimientos de seguridad dirigidos a terceros que acceden datos personales y del negocio.
  • Definir controles técnicos para el control de accesos, caducidad de conexiones remotas, registros de auditoria para la descarga de datos, traspaso de programas al entorno de producción, etc.
  • Definición de roles de usuario con accesos específicos, asignación de privilegios basados en funciones específicas.
  • Revisión mensual de accesos asignados, supervisar la rotación de personal del proveedor
  • Establecer un programa de concienciación del personal interno y del proveedor.

4. Definir roles y responsabilidades:
  • Establecer el rol de responsable del servicio en ambas partes (tanto en la compañía como en el proveedor).
  • Establecer responsabilidades a los responsables.
  • Definir una matriz RACI incluyendo a todos los niveles que intervienen en la prestación del servicio.
  • Establecer el proceso de revisión de los roles cuando se realicen cambios en el servicio.

5. Monitorizar la ejecución del marco de gestión:
  • Revisión de la ejecución de indicadores de seguimiento.
  • Revisión de la ejecución de los controles técnicos, registros de auditoria, cambios de claves de acceso, etc.
  • Revisión de la aplicación de las políticas y procedimientos definidos, revisiones de accesos, autorizaciones, actas de reuniones con el proveedor.




miércoles, 9 de abril de 2014

Heartbleed – Vulnerabilidad crítica en OpenSSL (CVE-2014-0160)

En las últimas horas se ha hecho pública una vulnerabilidad que afecta a las conexiones consideradas seguras de tipo HTTPS. En concreto todas aquellas conexiones que usen OpenSSL como librería criptográfica. Se estima que aproximadamente dos tercios de las páginas web que existen en el mundo usan actualmente alguna de las versiones afectadas.

No obstante, la criticidad del esta vulnerabilidad se encuentra en el número de versiones a las cuales afecta: la vulnerabilidad se remonta a la versión OpenSSL 1.0.1 lanzada el 14 de marzo de 2012 y afecta también a la versión 1.0.1f (versión actual hasta el 7 de Abril del 2014). Por tanto, estamos hablando de un problema de seguridad en las conexiones HTTPS que existe desde hace 2 años. Aprovechando esta vulnerabilidad es posible acceder a los datos de sesión de los lugares considerados seguros que usen esta versión de OpenSSL.

Mark Loman, analista de software y malware, haciendo eco de la vulnerabilidad.

Los grandes portales de internet ya han confirmado que han actualizado sus librerías criptográficas. Google, Facebook, Twitter y Amazon son algunos de los grandes que se habían visto afectados.

Se recomienda a todas las empresas que utilicen esta librería en sus portales web que actualicen a la versión 1.0.1G. Por otra parte, a los particulares, la recomendación es cambiar en los próximos días las contraseñas de las cuentas que creamos que hayan podido ser vulneradas (dos años dan para mucho).

lunes, 31 de marzo de 2014

Gobierno de la Seguridad de la Información

El marco de Gobierno de la Seguridad de la Información es el sistema mediante el cual se dirigen y controlan las actividades de seguridad de la información de la organización.

La Gobernanza de la seguridad busca alinear los objetivos y estrategias para la seguridad de la información con los objetivos y estrategias del negocio
… teniendo en cuenta la legislación vigente, regulaciones y contratos
… mediante la guía e implementación de una aproximación basada en riesgos
… soportada por un sistema de control interno.

Los principios que establece la norma ISO 27014 establecen una buena base para la implementación de los procesos de gobierno de la seguridad de la información:

1. Establecer responsabilidad con respecto a la seguridad de la información en toda la organización. En este sentido:
  • ¿La seguridad de la información se gestiona a un nivel de la organización que permita la toma de decisiones?
  • ¿Las actividades asociadas a la seguridad lógica y física se realizan de forma coordinada?.
  • ¿La responsabilidad y rendición de cuentas con respecto a la seguridad se establece a través del ciclo completo de las actividades de la organización incluidos terceros?.

2. Adoptar una aproximación basada en el riesgo. En este sentido:
  • ¿Las decisiones se toman en función del riesgo?.
  • El nivel aceptable de seguridad ¿se basa en el apetito al riesgo de la organización?, ¿se incluye en él la posible pérdida de ventaja competitiva, riesgos de cumplimiento y responsabilidad, interrupciones operativas, pérdida financiera y daño a la reputación?.
  • ¿Se asignan los recursos apropiados para implementar la gestión de riesgos en la organización?.

3. Establecer la dirección de las decisiones de inversión en seguridad de la información. En este sentido:
  • ¿La estrategia de inversiones en seguridad de la información se establece en función de los resultados de negocio alcanzados?.
  • ¿Las inversiones en seguridad se integran con los procesos generales existentes para las inversiones y gastos de la organización?.

4. Asegurar conformidad con los requerimientos internos y externos. En este sentido:
  • ¿Se garantiza que las políticas y prácticas son conformes con la regulación y legislación existente, con los compromisos y contratos de la organización y con otros requerimientos internos o externos?.
  • ¿Se realizan auditorías de seguridad independientes?.

5. Fomentar un entorno positivo respecto de la seguridad. En este sentido:
  • A la hora de implementar la gobernanza de la seguridad, ¿se tiene en cuenta el comportamiento humano, incluyendo la evolución de las necesidades de las partes interesadas?
  • ¿Se exige, promueve y apoya la coordinación de las actividades de las partes interesadas para alcanzar una dirección coherente de la seguridad (educación, formación y programas de concienciación)?.

6. Revisar el rendimiento en relación a los resultados de negocio. En este sentido:
  • ¿La aproximación tomada para proteger la información es adecuada al propósito de apoyar la organización proporcionando niveles acordados de seguridad de la información?.
  • ¿Se mantiene la seguridad en los niveles requeridos para alcanzar los requerimientos actuales y futuros del negocio?.
  • ¿Se evalúa la seguridad en relación a su impacto en el negocio y no sólo en base a la eficacia y eficiencia de los controles?.

El modelo para la implementación del gobierno de la seguridad de la información, según la norma ISO 27014 es el siguiente:




lunes, 3 de marzo de 2014

Seguridad y privacidad en WhatsApp. Ejemplo práctico nº1

En los últimos días se está hablando constantemente de WhatsApp por varios motivos. Mientras el ciudadano de a pie debate entre comprar pastas Gallo o marca blanca, Mark Zuckerberg compra WhatsApp por 16 Billones de Dólares Americanos. Se dice rápido. Pero éste no es el único motivo: a los pocos días de su compra, la compañía líder de mensajería sufre un corte en el servicio que afecta a millones de usuarios durante horas.

A pesar de esto, en la comunidad de Seguridad de las TIC se lleva ya mucho tiempo mirando con ojo escéptico a esta aplicación. La ausencia de encriptación en las transmisiones de datos de las primeras versiones hizo que muchas empresas se empezaran a plantear si su uso a nivel corporativo podría suponer un problema de seguridad. Poco a poco WhatsApp fue actualizando y blindando sus API con el objetivo de arreglar estos agujeros de seguridad. Pero el aroma y olor a intranquilidad que desprende esta aplicación se ha propagado incluso al ciudadano de a pie, dando fuerza a otras alternativas de mensajería como Line y Telegram.

Hace unas semanas, tras una tarde de tertulia con Emilio Alonso y otros compañeros del gremio, decidí adentrarme en una prueba de concepto con el objetivo de ver hasta qué punto WhatsApp había mejorado sus puntos más débiles: la seguridad y la privacidad.

  • INCISO: Febrero del 2014 -> La WhatsAPI de la que a continuación se habla ha sido retirada por infringir, supuestamente, la DCMA americana. Desconozco hasta qué punto su uso a partir de este momento puede ser cuestionable o incluso ilegal. Por otro lado y como comentario personal alegaré que WhatsApp está basado en el protocolo XMPP, de código abierto y extensible, por tanto el hecho de bloquear una aplicación basada también en el mismo protocolo libre no se sostiene por ningún lado.

El proceso consiste en instalar en un ordenador el cliente de mensajería Pidgin junto con un plugin que permite la ejecución de los comandos de la WhatsAPI e interactuar con los servidores de WhatsApp. El envío/recibo de mensajes usando una API externa no es ninguna novedad, pero el hecho de integrar muchas de las funcionalidades de WhatsApp en una interfaz de un cliente de mensajería de escritorio facilita la interacción con la herramienta y abre nuevas posibilidades. Algunas de ellas bastante alejadas de la línea de la moralidad.


Después de añadir una cuenta de usuario de WhatsApp con la ayuda de WARP para manejar el proceso de autenticación con SMS que utiliza Whatsapp la primera vez que se instala en un dispositivo, podremos ver una ventana de contactos vacía. A partir de este momento es posible añadir contactos a nuestra lista pero, he aquí la primera disyuntiva: Si la aplicación para Smartphones se alimenta de la lista de contactos de tu dispositivo, ¿de qué manera podremos seleccionar usuarios con los que interactuar en la aplicación de escritorio? Pues tan sólo necesitamos un número de teléfono. Cualquiera.


Esto puede ser un problema de privacidad, ya que a continuación podremos ver el estado de la persona, el nombre que tenga asocioado en WhatsApp e inclusive su foto de perfil. Esta violación de privacidad ya sucede actualmente en la aplicación de Smartphones, pero al portarla a una computadora, las posibilidades de usar este sistema como recopilación de información o incluso como envío masivo de mensajes de spam con fines ilícitos o propagandísticos aumenta considerablemente.

No contento con haber estado buscando números al azar y haber gastado alguna que otra broma a compañeros y amigos suplantando identidades (puede llegar a ser muy adictivo hablar con Scarlett Johansson), decidí ver cómo se gestionaba el tema de los grupos, el envío de imágenes, audio, situación…

Por ejemplo, en el caso del envío de fotos, WhatsApp codifica las imágenes mediante una función de hasheo y las almacena en sus servidores. De esta manera, cuando algún usuario comparte una imagen (o archivo multimedia), se verifica que ésta no exista previamente en sus servidores. Posteriormente se permite, o no, la subida de la foto para a continuación transmitir el enlace de descarga al destinatario.

Como se puede ver en la imagen superior, el enlace generado es una URL a los servidores multimedia de Whatsapp cuya dirección está formada por una función hash. Por tanto, he aquí la pregunta para la próxima entrada en el blog: ¿Sería posible autogenerar esta función de hash con el objetivo de encontrar fotos al azar enviadas a sus servidores?

miércoles, 22 de mayo de 2013

Cómo realizar un Plan Director de Seguridad en 5,3 pasos

Paso 1
Podemos decir de una manera genérica que el objetivo es definir, implementar y gestionar una serie de medidas o controles de seguridad que garanticen la confidencialidad, integridad, disponibilidad… de la información.
Paso 2
La pregunta a continuación sería ¿qué medidas o controles?. Estas medidas o controles han de ser de carácter técnico, organizativo, procedimental e incluso legal. La fuente de estas medidas son los requerimientos de negocio:
  • Las obligaciones legales, normas o políticas internas a las que ha de hacer frente (LOPD, SOX, PCI, ISO 27000, etc.  propiedad intelectual, aspectos contractuales con proveedores…)
  • El resultado de un análisis de riesgos en el que se defina qué riesgos existen, qué criterios de aceptación del riesgo establecemos y cómo los tratamos (aplicando controles o, por ejemplo, asumiendo, evitando o transfiriendo dichos riesgos).

Paso 3
El resultado consistirá en un conjunto de controles con sus medidas detalladas que se deberán aplicar en la organización. Controles que aplicarán a diferentes dominios de la seguridad: gestión de activos, proveedores, seguridad ligada a RR.HH, seguridad física y ambiental, gestión de comunicaciones y operaciones de TI, control de acceso…
Paso 4
Todos esos controles a mejorar o implementar se deben agrupar en función, por ejemplo, de:
  • Similitud de las medidas en cuanto a tipo de soluciones técnicas
  • Activos o dependencias a las cuales aplican las medidas
  • Por departamentos
  • Por estado de madurez, etc.

Paso 5
Estas agrupaciones resultarán en un conjunto de proyectos (ej: creación y gestión de políticas, arquitectura de red segura, aspectos jurídicos, tratamiento del malware…) que se han de evaluar, presupuestar, priorizar y planificar en un Plan Director de Seguridad.
5,1 Este enfoque garantiza un aproximación de arriba-abajo que tome como punto de partida los requerimientos del negocio.
5,2 La cuota de mercado de las herramientas y soluciones de seguridad está muy segmentada. No hay dominadores claros y sí que existen muchas soluciones de nicho de alto nivel. Por otro lado muchas soluciones parece que hacen lo mismo. Es por eso que, a la hora de escoger una solución o herramienta es imprescindible:
  • Recurrir a tests independientes y referencias de mercado que ayuden a hacer un filtrado.
  • Realizar una prueba de concepto que ayude a validar la idoneidad de la solución.

5,3 Idea final. Respecto al análisis y gestión de riesgos es importante dar un salto conceptual y empezar a pensar en ellos como una herramienta de creación de valor que debe ser un componente esencial del análisis estratégico de la empresa. Si más allá de analizar únicamente los riesgos tecnológicos nos planteamos un análisis de los riesgos operacionales, el debate


jueves, 4 de abril de 2013

SANS Institute publica una nueva versión de los 20 controles críticos de seguridad

EL SANS Institute ha publicado una nueva versión de los 20 controles críticos de seguridad.

En el siguiente enlace podréis encontrar una descripción bastante detallada de cada uno de ellos y, en especial, de cómo los hackers pueden explotar la ausencia de los mismos y de como implementarlos, automatizarlos y medir su efectividad.


En este otro enlace podréis ver un poster con soluciones de mercado basadas en los fabricantes que han esponsorizado el estudio asociado.


Si bien es una publicación realmente muy interesante, dejadme que insista en que el objetivo de implementar y operar dichos controles es el de administrar los riesgos de seguridad de la información de las organizaciones en el marco de sus riesgos empresariales generales. 

No olvidemos, por tanto que los controles a implementar se deben basar en los resultados y conclusiones de una evaluación de riesgos previa, en los requisitos legales o reglamentarios, en las obligaciones contractuales y en las necesidades empresariales de la organización en materia de seguridad de la información.

Entre otras cosas, lo anterior conlleva el establecimiento de una serie de criterios de aceptación del riegos que deben ser aprobador por la Dirección de la organización.

Para mi, la gran ventaja de esta aproximación para los departamentos de TI, es que aborda la seguridad desde el punto de vista del negocio y no desde un punto de vista puramente técnico con las ventajas que ello conlleva. dejadme que me cite a mi mismo y reproduzca un párrafo de la entrada anterior:
"...parece claro que la única manera de huir de la comoditización, y de ser vistos única y exclusivamente como un centro de coste, es creando y demostrando valor. Y la mejor manera de hacerlo es conociendo qué es importante para el negocio en general y para las diferentes áreas y sus responsables en particular.."


viernes, 26 de octubre de 2012

Resiliencia como medida de madurez de una Organización


La definición de “resiliencia” la podemos encontrar en varias disciplinas como por ejemplo en física de materiales, donde el concepto se aplica a la capacidad de un material de volver a su estado original después de una deformación.

También tiene acepciones en psicología, en biología,…  y en todas ellas, la definición de este término se corresponde aproximadamente con el término entereza o elasticidad, relacionada con la superación de obstáculos.

Aplicado a una Organización podemos emplear este término como la capacidad que tiene un sistema para recuperarse tras un desastre o perturbación, es decir, medición de la habilidad para volver a la normalidad  tras un incidente que interrumpa las actividades del Negocio.

Podemos concebir la resiliencia como una medida de  madurez en la gestión y mejora de los procesos de la Organización, de la misma forma que existen criterios CMMI.


Podemos medir la resiliencia de la Organización analizando el nivel de adecuación de sus activos en base a la:
  • Gestión de riesgos.
  • Gestión de la seguridad: protección.
  • Gestión de la continuidad : estrategias, planes y respuesta a incidentes.
  • Gestión de la información y el conocimiento.


Un ejemplo de elementos para establecer criterios de medición serían los siguientes:
  • % de actividades que soportan o que no soportan los objetivos de Negocio.
  • Probabilidad de entrega un servicio a lo largo de un evento disruptivo.
  • Porcentaje de activos o servicios que no satisface los requerimientos de seguridad.
  • % de los riesgos por debajo del umbral establecido.
  • # de servicios cubiertos con un plan de continuidad.
  • % de servicios que podrían o no podrían ofrecer un servicio en un evento disruptivo.
  • % de escenarios de desastre probados.

La valoración de estos elementos, según su clasificación por categoría y su peso específico establecerían valores que en un cuadro de mando nos daría índices que aportarian una visión global del nivel de madurez del producto, servicio o proceso de la Organización.

Además de los conceptos anteriores, una organización “resiliente” debería:
  • Promocionar el  aprendizaje (interpretando las experiencias de forma constructiva).
  • Desarrollar la tolerancia ante la incertidumbre. 

viernes, 19 de octubre de 2012

Publicada la norma ISO27013: Integración de ISO20000 e ISO27000


La reciente publicación de la norma ISO/IEC 27013:2012 ofrece una guía sobre cómo implementar de forma integrada los sistemas de gestión descritos por las normas ISO27001 e ISO20000-1. De esta forma se aprovechan sus aspectos comunes para la creación de un sistema conjunto de gestión.

El propósito de la ISO/IEC 27013:2012 es ofrecer una guía a las organizaciones que:
  • Ya disponen de uno de los sistemas de gestión y desean implementar el otro.
  • Desean implementar conjuntamente la ISO/IEC 27001 y la ISO/IEC 20000-1.
  •  Desean integrar ambos sistemas ya existentes en la organización.

Con la publicación de esta norma se demuestra nuevamente la visión estratégica de integrar y homogeneizar cada vez más los sistemas de gestión existentes. Así se facilita a las organizaciones la optimización de los recursos dedicados a la implementación y mantenimiento de sus sistemas de gestión.

Como eliminar la subjetividad de un Análisis de Impacto al Negocio

El BIA (Business Impact Analysis) es uno de los pilares esenciales para  la implantación de un Plan de Continuidad de Negocio.

Este análisis identifica, cuantifica y califica los impactos sobre el negocio en una pérdida, interrupción o trastorno  de los procesos de una organización y responde a los requerimientos de disponibilidad necesarios para restablecer la actividad tras una parada inesperada.

El BIA nos proporciona:

  • Relación de todos los procesos críticos del Negocio
  • Visión global de criticidad de cada área :
    • Por procesos
    • Por impacto
  • Requerimientos de recuperación para Tecnología
  • Identificación de dependencias (relación entre procesos, con proveedores, clientes, etc.)
  • Identificación de soporte necesario (Proveedores críticos, Infraestructuras, personal clave, etc.)
  • Identificación de otra información necesaria (Registros vitales, etc.)
No obstante,  el método de recopilar esta información basada en entrevistas y encuestas a interlocutores clave de cada Unidad de Negocio es su principal debilidad. Debido a esto  es  importante establecer controles para que la percepción de la situación y de lo que es realmente crítico sea tratada y presentada de forma homogénea.

Existen varias formas para reducir la subjetividad :

1) Durante las entrevistas situar al entrevistado en el peor de los casos. No se trata de valorar incidencias ni afectación a la Unidad, se trata de centrarse en un desastre con afectación a toda la Organización.

2) Revaluación de los tiempos  de recuperación objetivos considerando las dependencias entre procesos. Corregir parámetros en función de las relaciones internas (inputs/outputs) de las diferentes actividades críticas de cada Unidad de Negocio.

 

3) Precisar y analizar el tipo de impacto de la parada del proceso. Si no podemos plantear un impacto (tangible o intangible), el procesos no puede ser crítico.

4) Consolidación de la información en un mapa general de procesos y criticidades. La visión en conjunto nos permitirá detectar exceso o carencia.

 

5) Elevar el informe al nivel más alto de gerencia posible dando una visión más estratégica a las valoraciones.

El resultado nos permitirá tener una base solida y fiable para establecer las estrategias de continuidad adecuadas.