Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

sábado, 8 de junio de 2013

Nuestra privacidad en manos de EE.UU. y China

Por: http://bbc.co.uk/

De la noche a la mañana, el periódico británico The Guardian y el estadounidense The Washington Post publicaron sorprendentes afirmaciones sobre el alcance de la vigilancia de las comunicaciones en la web por parte del gobierno de Estados Unidos.

Los diarios sostienen que, bajo un programa llamado PRiSM (siglas en inglés de Métodos Sustentables de Integración de Proyectos), las agencias de inteligencia tienen acceso directo a los servidores de las firmas más grandes de la web, incluidas Google, Microsoft, Facebook, Yahoo, Skype y Apple.

Pese a lo dicho en los reportes periodísticos, todas esas empresas han negado cualquier conocimiento de este programa, al insistir que sólo entregan datos cuando reciben una citación relacionada con individuos mencionados, en vez de ofrecer acceso general.

Facebook, por ejemplo, dice que no brinda acceso a ninguna organización gubernamental y que cualquier solicitud de información por parte de organismos de cumplimiento de la ley son tratados sobe una base individual de acuerdo a la ley.

Pero, a diferencia de la historia del jueves sobre la vigilancia general de los clientes estadounidenses de la telefónica Verizon, estas últimas revelaciones plantearán problemas fuera de EE.UU.

James Clapper, director de Inteligencia Nacional, ha tratado de tranquilizar a la población al decir que la operación de monitoreo de internet sólo está dirigida a "personas no estadounidenses".

No hay mucho de qué preocuparse entonces, a menos que uno sea ciudadano de cualquier otro país.

Y en ese caso, sólo importa si uno hace uso de los servicios de Microsoft, Yahoo, Google, Facebook, AOL, Skype, YouTube o Apple. Lo cual implica prácticamente a todos los que tienen una presencia en línea.

Lo que esto pone de relieve es el modo en que ahora encomendamos nuestros datos y nuestra privacidad casi enteramente a compañías estadounidenses, almacenándolas en sus "nubes", que son inmensos centros de información localizados en EE.UU.

Skype, que fue fundado en Europa, actualmente es propiedad de Microsoft.

Puede que sean rigurosos en su control de esos datos y nuestros derechos de privacidad, o puede que se sientan obligados a cooperar con las exigencias de su gobierno de darle mayor acceso. Es difícil saber la verdad.

Y no es sólo EE.UU. el que ahora juega un papel crucial en la supervisión de nuestras actividades comunicacionales.

El jueves, el Comité de Inteligencia y Seguridad del parlamento británico manifestó su preocupación sobre del papel clave de Huawei -el fabricante de equipamiento de redes y equipos de telecomunicaciones de China- en la infraestructura británica de telecomunicaciones.

Así que nuestros datos quedan en manos estadounidenses, mientras que los chinos controlan el equipo usado para conectar nuestras llamadas de teléfonos celulares y banda ancha.

Uno puede o no sentirse feliz con eso. Mi punto de vista es que la vida es demasiado corta para preocuparse si el FBI está leyendo mis correos electrónicos o escaneando mis actualizaciones en Facebook, o si el Ejército Rojo de China está escuchando mis llamadas telefónicas.

Pero la mayoría de la gente estará de acuerdo en que la privacidad y la seguridad de nuestra información debería ser nuestra elección personal, sobre la cual tenemos por lo menos un grado de control.

Da la impresión de que hemos dejado ese control a empresas de EE.UU. y China y, a menos que uno quiera retirarse del mundo digital, es muy poco lo que se puede hacer al respecto.

Regresar a LogicOnline

 

viernes, 20 de enero de 2012

Luego de la protesta por la SOPA

Senadores de EE.UU. cambian de postura ante protesta encabezada por Wikipedia


El FBI cierra el sitio de intercambio de archivos Megaupload

En una operación para ponerle fin a lo que fue calificado como "uno de los casos criminales de derechos de autor más grandes que han sido entablados por Estados Unidos", funcionarios del FBI cerraron este jueves una de las páginas de intercambio de archivos más grandes de la red.

Se trata de la página Megaupload.com, que según la agencia de rankings en internet Alexa ocupa el puesto 72 de las páginas más vistas en la red.

El sitio de intercambio es especialmente popular en América Latina, estando entre los 20 sitios más populares en países como Argentina, México y Chile.

Agentes del FBI detuvieron a cuatro personas acusadas de delitos de piratería en internet, incluyendo a dos de los fundadores de Megaupload, mientras otras tres personas mencionadas en la acusación continúan libres.

Se les acusa de producir pérdidas de más de US$500.000 millones a los propietarios de derechos de autor.

La medida se produce tan solo un día después de que miles de páginas web cerraran sus servicios en protesta por el proyecto de ley SOPA, que pretende facilitar el cierre de sitios en la red que infrinjan leyes de derechos de autor, pero activistas señalan supondría un serio golpe a la libertad en internet.

Los dos cofundadores del sitio Kim Dotcom(quien anteriormente era conocido como Kim Schmitz) y Mathias Ortmann fueron arrestados en Nueva Zelanda a pedido de las autoridades estadounidenses.

Páginas de terceros

Los cargos en contra de Megaupload incluyen infracciones de derechos de autor, conspiración para cometer chantaje sistematizado y lavado de dinero.

En un comunicado publicado en la página web del Departamento de Estado de EE.UU. se lee que "la acción se uno de los mayores casos criminales de derechos de autor llevado a cabo por los Estados Unidos y apunta directamente al abuso de un sitio de archivo y distribución para cometer y facilitar crímenes contra la propiedad intelectual".

Una corte federal en Virginia ordenó que 18 dominios asociados con la compañía, basada en Hong Kong, sean confiscados.

El Departamento de Justicia dijo que se habían suscrito más de 20 órdenes de registro de allanamiento en nueve países y que se habían confiscado aproximadamente US$50 millones en activos.

La entidad explicó que al promocionar el uso de vínculos a páginas de terceros para publicitar su contenido, "los conspiradores no tuvieron la necesidad de publicitar el contenido en la página de Megaupload".

Estas páginas de terceros también podrían sufrir un impacto.

Según David Bravo, abogado especialista en propiedad intelectual y derecho informático, "el impacto para estas páginas es el mismo que el que se produciría si a los encargados de hacer un índice de la enciclopedia le eliminan buena parte de sus contenidos".

"No obstante, parece claro que se empezarán a indexar contenidos de otros servicios de alojamiento de datos similares", explicó Bravo a BBC Mundo.

"Represalias"

El grupo de hacktivistas Anonymous aseguró haber atacado sitios oficiales del gobierno de EE.UU. y de sellos musicales, en represalia por el cierre de Megaupload.com.

El sitio de internet del FBI no estuve disponible de manera intermitente este jueves, debido a lo que funcionarios calificaron de "acto malicioso".

La cuenta de Twitter @youranonnews lanzó una advertencia poco después de la noticia del desalojo: "¿El gobierno baja Megaupload? 15 minutos después Anonymous baja sitios de gobierno y de sellos musicales"#esperennos

El operador de Anonymous, Barret Brown, aseguró a la agencia de noticias rusa Russia Today que el ataque a justice.gov "fue en represalia por Megaupload".

Los sitios del Departamento de Justicia de EE.UU. y de Universal Music Group se encuentran fuera de servicio. No han dado ninguna declaración oficial.

Cuatro claves del cierre de Megaupload

Sólo un día después de la huelga del mundo digital por un proyecto de ley que pretende facilitar el cierre de sitios web que infrinjan leyes de derechos de autor, fiscales estadounidenses dieron un golpe certero a una de las páginas de intercambio de archivos más grandes de la red.

Se trata de la página Megaupload.com, que según la agencia de rankings en internet Alexa ocupa el puesto 72 de las páginas más vistas en internet.

A pedido de funcionarios estadounidenses, cuatro ejecutivos de la página -incluyendo a dos cofundadores- fueron arrestados en Nueva Zelanda. Otras tres personas mencionadas en la acusación continúan libres.

En represalia por el cierre de la página, el grupo de hacktivistas Anonymous aseguró haber atacado sitios oficiales del gobierno de EE.UU. y de sellos musicales.

¿Qué importancia tiene esta medida y qué tan efectiva puede ser? BBC Mundo le presenta las claves detrás de este cierre.

¿Por qué es importante Megaupload?

Megaupload, que fue lanzada en 2005, es una de las páginas de internet más grandes para alojar y compartir archivos en internet. Es lo que se conoce como un servicio de "locker" en la red.

Es especialmente popular en América Latina y está entre los 20 sitios más populares en países como Argentina, México y Chile.

Lo que dijo Megaupload

Antes del cierre de la página, Megaupload publicó un comunicado en el que aseguró que las acusaciones en su contra son "grotescamente pretenciosas".

"El caso es que la vasta mayoría del tráfico de internet de 'Mega' es legítimo, y estamos acá para quedarnos".

"Si la industria del contenido quisiera aprovechar nuestra popularidad, estamos felices de dialogar. Tenemos buenas ideas. Por favor pónganse en contacto".

Según el comunicado de prensa del Departamento de Justicia, Megaupload "se presenta como una página que tiene más de mil millones de visitas, más de 150 millones de usuarios registrados, 50 millones de visitantes diarios y cuenta con 4% del tráfico total de internet".

Su importancia se debe no sólo a su capacidad de almacenamiento, sino también a que varias páginas populares de terceros -como Cuevana y SeriesYonkis- ofrecen servicios de esta página.

Megaupload también se popularizó gracias al apoyo de artistas y músicos, que son precisamente quienes de manera habitual se ven más afectados por la piratería y las violaciones de derechos de autor.

Entre quienes mostraron su apoyo están Will.i.am, P Diddy y Alicia Keys.

clic Lea también: El fenómeno Cuevana: ¿sobrevivirán el cine y la TV gratuita por Internet?

¿De qué se le acusa?

Un comunicado de prensa del Departamento de Justicia de Estados Unidos señaló que la acción contra Megaupload es "uno de los casos criminales de derechos de autor más grandes que han sido entablados por Estados Unidos".

Explicó que sus actividades produjeron pérdidas de más de US$500 millones a los propietarios de derechos de autor.

Los cargos contra Megaupload incluyen infracciones de derechos de autor, conspiración para cometer chantaje sistematizado y conspiración para lavar de dinero.

Alicia Keys

Megaupload recibió el apoyo de artistas como Alicia Keys.

Una corte federal en Virginia ordenó que 18 dominios asociados con la compañía, basada en Hong Kong, sean confiscados.

El Departamento de Justicia dijo que se habían suscrito más de 20 órdenes de registro de allanamiento en nueve países y que se habían confiscado aproximadamente US$50 millones en activos.

Señaló que los acusados se dedicaron a un modelo de negocio diseñado a promover el alojamiento de material protegido por derechos de autor.

"Por más de cinco años, los conspiradores manejaron páginas web que reproducían y distribuían de manera ilegal copias ... de material protegido por derechos de autor, incluyendo películas -con frecuencia antes de su lanzamiento en cines-, música, programas de televisión, libros electrónicos y software para negocios y entretenimiento en una escala masiva".

"Los conspiradores supuestamente pagaron a usuarios de quienes sabían que subían contenido que infringe (la ley) y promocionaron sus vínculos a usuarios alrededor del mundo", dice el comunicado.

De igual manera, la entidad explicó que al promocionar el uso de vínculos a páginas de terceros para publicitar su contenido, "los conspiradores no tuvieron la necesidad de publicitar el contenido en la página de Megaupload".

¿Cuál será el impacto del cierre?

Para comenzar, millones de usuarios se podrían quedar sin el contenido que hasta hoy ofrecía Megaupload y que ahora está sujeto a la acusación. En Twitter es uno de los temas del momento.

El cierre se da justo un día después del debate que suscitó la huelga digital en protesta por el proyecto de ley SOPA, en Estados Unidos. La propuesta pretende detener la piratería digital que se lucra de material protegido por derechos de autor, mientras sus opositores argumentan que restringe "la libertad y la innovación en internet".

"Es uno de los casos criminales de derechos de autor más grandes que han sido entablados por Estados Unidos."

Departamento de Justicia de EE.UU.

Anthony Falzone, del Centro para la Internet y la Sociedad de la facultad de derecho de la Universidad de Stanford, le dijo a BBC Mundo que "cuando el gobierno cierra una página, es un paso muy drástico. Es como la pena de muerte para una página de internet".

"Puede que haya actividad ilegal en Megaupload, pero también hay mucha actividad legal, que ahora está amenazada", continúa.

Por su parte, David Bravo, abogado especialista en propiedad intelectual y derecho informático, no está seguro del impacto que pueda tener la medida del gobierno de Estados Unidos.

"Dudo que sea efectivo para el fin último que pretenden: acabar o dejar seriamente tocada la descarga de obras intelectuales".

"Supongo que lo saben y que en realidad lo que se pretende es pasear una cabeza por la plaza del pueblo como aviso a navegantes. Bien sabe el poder que el garrote no llega tan lejos como el miedo al garrote".

¿Y los que tenían archivos "legales"?

Uno de los usos, que queda fuera de cualquier atisbo de ilegalidad, es el de copia de seguridad de archivos. Es decir, el hecho de su subir información, de contenido legal, que hasta puede ser de nuestra propia autoría, ya sea como backup o para compartirla.

"Nuestro negocio es legítimo y protegido por la DMCA [Digital Millennium Copyright Act] y leyes similares alrededor del mundo. Trabajamos con los mejores abogados y jugamos de acuerdo a las reglas. Tomamos nuestras obligaciones legales en serio", expresó Kim Dotcom en una entrevista recientemente publicada en Torrent Freak.

"La protección legal a la que se refiere Dotcom es el lugar seguro del que disfrutan los proveedores de servicios de internet ) incluyendo los cyberlockers mientras cumplan con ciertos criterios", explica Rebecca Giblin, académica de la facultad de Leyes de la Universidad de Monash, en su blog.

Lo que los expertos no pueden responder hasta el momento es cómo podrán recuperar sus archivos legítimos que habían subido a Megaupload. Pero si dejan un consejo para el futuro. El de Giblin es muy simple: "Aquellos que utilizamos cyberlockers actualmente para fines legales deberíamos disfrutarlos mientras podamos, pero creemos backup offline, por si acaso".

 

 

 

miércoles, 4 de enero de 2012

Richard Stallman siempre ha estado en lo cierto

Traducción a cargo de Carolina Flores Hine, del artículo “Richard Stallman Was Right All Along” escrito por Thom Holwerda el 2 de enero de 2012 y publicado en OS News

Al terminar el año pasado, el presidente Obama firmó una ley que permite detener indefinidamente a sospechosos de terrorismo sin que exista alguna especie de juicio o debido proceso. Los manifestantes pacíficos de movimientos de ocupación [Ocuppy] de todo el mundo han sido etiquetados como terroristas por las autoridades. Iniciativas como SOPA promueven el monitoreo diligente de canales de comunicación. Hace treinta años, cuando Richard Stallman lanzó el proyecto GNU y durante las siguientes tres décadas, sus perspectivas -algunas veces- extremas y sus payasadas fueron ridiculizadas e ignoradas como paranoia. Pero aquí estamos, 2012, y sus “¿qué pasaría si?” que alguna vez fueron paranoides se han convertido en realidad.

Aún recientemenre, ha sido sencillo ignorar a Richard Stallman como un fanático paranoico, alguien que perdió contacto con la realidad hace mucho tiempo. Una clase de eterno hippie de las computadoras, la personificación perfecta del arquetipo del nerd de las computadoras espiritual que vive en un sótano. Su barba, su cabello, su vestimenta… en nuestro mundo de la apariencia es sencillamente muy fácil ignorarlo.

Sus perspectivas siempre han sido extremas. Su única computadora es una netbookLemote Yeelong porque es la única computadora que usa únicamente software libre (sin blobs de firmware, sin BIOS privativo; es toda libre). También se niega a tener un teléfono celular porque es demasiado fácil rastrearlos. Hasta que exista un teléfono celular equivalente a la Yeelong, Stallman no quiere uno. En general, todo el software debe ser libre. O, como lo expresa la Free Software Foundation:

“A medida que nuestra sociedad se vuelve más dependiente de las computadoras, el software o los programas que corremos tienen una importancia crítica para asegurar el futuro de una sociedad libre. Software Libre se trata de tener el control sobre la tecnología que usamos en nuestras casas, escuelas y negocios, donde las computadoras trabajan para el beneficio común e individual, no para las compañías de software privativo o los gobiernos que pueden pretender restringirnos y monitorearnos”.

Yo también ignoraba a Stallman por ser demasiado extremista. ¿Software libre para combatir gobiernos controladores y espías? ¿Corporaciones malignas que quieren controlar el mundo? ¿El software como una herramienta para monitorear los canales privados de comunicación privadas? Claro. Seguramente el software libre y código abierto es importante, y yo lo elijo siempre que se haya alcanzado la equivalencia funcional con las soluciones privativas, pero ese sinsentido de Stallman/FSF se pasa.

Pero aquí estamos, iniciando el 2012. Obama firmó la NDAA [National Defense Authorization Act] para el 2012, permitiendo que los ciudadanos estadounidenses sean detenidos indefinidamente sin que exista alguna especie de juicio o debido proceso, solo por el hecho de ser sospechosos de terrorismo. Al mismo tiempo, tenemos SOPA, la cual, si se aprueba, promulgaría un sistema en el cual, los sitios web pueden ser retirados de la red -de nuevo, sin alguna especie de juicio o debido proceso- estableciendo a la vez el monitoreo del tráfico de la Internet. Combine esto con cómo las autoridades han etiquetado a los movimientos Occupy -denominándolos como terroristas- y podrá usted ver hacia dónde se dirige esto.

En caso de que esto le recuerde a China y le sea similar a los regímenes totalitarios, usted no está solo. Incluso la Motion Picture Association of America, la MPAA [asociación estadounidense de productores cinematográficos] orgullosamente proclamaque lo que ha funcionado para China, Siria, Irán y otros, debería funcionar para los Estados Unidos. La Gran Muralla Cortafuegos de China y sistemas similares de filtración son glorificados como soluciones útiles en lo que se supone sería el mundo libre.

El quid del asunto aquí es que a diferencia de antaño, donde los regímenes represivos elaboraban redes de policía secreta e informantes para monitorear las comunicaciones, todo lo que se necesita hoy es tener control sobre el software y el hardware que usamos. Nuestras computadoras de escritorio, tablets, teléfonos inteligentes, y toda clase de dispositivos juegan un papel en virtualmente, todas las comunicaciones. ¿Usted piensa que está fuera de peligro cuando se comunica cara a cara? Piénselo de nuevo. ¿Cómo concertó usted ese encuentro? ¿Lo hizo por teléfono? ¿En la web? ¿Y qué es lo que usted tiene en su bolsillo o cartera, siempre conectado a la red?

De esto es lo que Stallman nos ha estado alertando todos estos años, y la mayoría de nosotros -incluyéndome- nunca lo tomamos en serio. Sin embargo, a medida que el mundo cambia, la importancia de ser capaz de revisar qué es lo que hace el código que tiene su dispositivo (o que alguien más lo haga, en caso de no tener las habilidades) se muestra cada vez más evidente. Si perdemos la capacidad de comprobar lo que nuestra propia computadora está haciendo, estamos muertos.

Este es el verdadero núcleo de las creencias de la Free Software Foundation y de Stallman: que el software privativo le arrebata el control a la persona usuaria, lo cual puede llevar a consecuencias desastrosas, especialmente ahora que dependemos de las computadoras para virtualmente cualquier cosa que hacemos. El hecho de que Stallman haya previsto esto casi tres décadas atrás es notable y reivindica su activismo. Esto justifica los 30 años de la Free Software Foundation.

Y en el 2012, probablemente necesitaremos más que nunca del software libre y de código abierto. En el Congreso de Chaos Computer en Berlín el año pasado, Cory Doctorow hizo una presentación titulada “La Guerra Próxima en la Computación de Uso General” [The Coming War on General Purpose Computation]. En ella, Doctorow advierte que la computadora de uso general, y más específicamente, el control de las personas usuarias sobre las computadoras de uso general, es percibido como una amenaza por los grupos de detentan el poder. ¿Las guerras del copyright? No son más que un preludio para la verdadera guerra.

“Como miembro de la generación del Walkman, he hecho las paces con el hecho de que necesitaré un aparato de asistencia auditiva mucho antes de morir, y por supuesto, no será un aparato, será una computadora que insertaré en mi cuerpo”, explica Doctorow, “Así que cuando me suba a un carro -una computadora en la cual meto mi cuerpo- con mi asistencia auditiva – una computadora que insertaré en mi cuerpo- yo quiero saber que esa tecnología no está diseñada para guardar secretos ante mi o para prevenir que yo termine procesos en ellos cuando vayan en contra de mis intereses”.

Y esta es verdaderamente la esencia de todo. Con las computadoras haciéndose cargo de cosas como el escuchar, manejar, y más, realmente no podemos darnos el lujo de ser excluidos de ellas. Necesitamos ser capaces de echar un vistazo adentro y ver qué es lo que están haciendo para asegurarnos de no estar siendo monitoreados, filtrados o lo que sea. Hace tan solo poco tiempo yo habría declarado que esto es pura paranoia, pero con todo lo que está sucediendo recientemente, ya no se trata de paranoia. Es la realidad.

“La libertad en el futuro requerirá que tengamos la capacidad de monitorear nuestros dispositivos y establecer políticas significativas en ellos, para examinar y terminar procesos que corren en ellos, para mantenerlos como servidores honestos a nuestra voluntad, y no como traidores y espías trabajando para criminales, matones y locos por el control,” advierte Doctorow, “Y aún no hemos perdido, pero tenemos que ganar las guerras del copyright para mantener a la Internet y las computadoras libres y abiertas. Porque esas son las armas en las guerras que están por venir, no podremos pelearlas sin ellas”.

Por esto es que usted debe apoyar Android (no a Google, sino a Android), aún si usted prefiere el iPhone. Por esto es que usted debe apoyar Linux, aún cuando use Windows. Por esto es que usted debe apoyar a Apache, aún si usted corre IIS. Llegará un punto en el que ser libre o abierto ya no será un beneficio divertido, sino una necesidad indispensable.

sábado, 8 de octubre de 2011

Trend Micro propone estrategia de seguridad para la era post-PC

[ 07/10/2011 - 15:42 EST ] El fenómeno de la consumerización, la adopción del cloud y los ataques dirigidos impulsan la necesidad de un nuevo modelo de seguridad, observa Trend Micro, para luego exponer su propuesta.

Como parte de su cita anual con la comunidad de analistasdurante la celebración de“Insight", Trend Micro Incorporated (TYO: 4704; TSE: 4704), líder global de seguridad cloud, ha presentado la visión de la compañía para un modelo de seguridad más inteligente inspirada en un panorama de seguridad cambiante, ahora marcado por las brechas de datos, y las oportunidades y retos que generan los dispositivos móviles, las implementaciones cloud y los ataques dirigidos.

Eva Chen, CEO de Trend Micro, resume su visión del nuevo modelo, cuyo núcleo radica en los datos y en un marco anti-hacker:

•La industria de seguridad se encuentra en una encrucijada, enfrentándose a un horizonte complicado que cubre una escalada de ataques dirigidos contra las empresas; el crecimiento de la utilización de dispositivos móviles de uso personal que no están asegurados, y los despliegues en la nube desde donde se puede acceder a los datos en cualquier momento y lugar. Se necesita un enfoque más audaz de la seguridad dentro de este nuevo entorno donde los usuarios no saben quién o qué es de confianza.

•A diferencia de la seguridad centrada en el perímetro, cuyas barreras asumimos protegen los datos críticos, el nuevo modelo reconoce el nivel en que cada dato es expuesto y permite reconstruir la confianza perdida cambiando el enfoque de los datos en sí mismos.

•Trend Micro genera confianza en la era post-PC donde los datos y los dispositivos están expuestos y son ubicuos. El nuevo modelo de seguridad pone el acento en los datos mediante la integración de las amenazas y las capacidades de protección de la información dentro de un marco unificado, lo que garantiza la visibilidad de quién tiene acceso a qué datos, cuándo, dónde y cómo.

•Este nuevo modelo actualiza y potencia la infraestructura Trend Micro™ Smart Protection Network™, que correlaciona los datos de más de 70.000 millones de consultas diarias y ha protegido a más de 130 millones de usuarios desde que fue lanzado por primera vez en 2008. Los clientes de todos los tamaños podrán continuar beneficiándose de esta protección basada en la nube y en tiempo real.

•Bajo esta visión, la compañía empleará como base la seguridad cloud de Smart Protection Network añadiendo dos capacidades esenciales desarrolladas bajo el principio de que los datos necesitan ser protegidos dondequiera que viajen y dondequiera que residan:

.- Protección contra las amenazas más inteligente: lleva el poder de las tecnologías globales de detección y correlación basadas en cloud de Trend Micro dentro del entorno del cliente con la innovadora inteligencia de amenazas local a través de sus redes para identificar y proteger contra los ataques dirigidos.

.- Protección de datos más inteligente que permite la seguridad integral de los datos y el conocimiento del contexto de toda la organización para asegurar la confidencialidad y protección de la información valiosa a través de entornos físicos. Virtuales y cloud.

•Trend Micro está ofreciendo mayor adaptación y seguridad y con una gran capacidad de conocimiento del contexto que protege los datos en sí mismos ya sea en un dispositivo o servidor; en el domicilio o en la calle; en entornos físicos, virtuales o cloud- y proporciona la integración inteligente y la coordinación necesaria para gestionar, controlar y defender los datos en tiempo real.

Beneficios tanto para las empresas como para los consumidores

•Para las corporaciones, la realización de la visión de Trend Micro supondrá una mejor y más rápida protección frente a las amenazas; la seguridad adaptada que permite y fomenta más que dificulta la productividad del negocio e incrementa la eficiencia y capacidad de gestión de su seguridad, lo que lleva a reducir el TCO. Esto supone que las corporaciones pueden aprovechar las oportunidades y ventajas del cloud computing y la consumerización con mayor confianza.

•Para los consumidores, Trend Micro estará mejor equipado para proteger su vida digital localizada en ordenadores, smartphones o smartpads. Con unas amenazas de seguridad que están invadiéndolo todo y los cibercriminales dirigiéndose a los dispositivos móviles o comprometiendo la amistad en las redes sociales, los consumidores de todas las edades necesitan una protección más completa y más inteligente.

Roadmap
Durante 2012 y en el futuro, este nuevo modelo de seguridad más inteligente será integrado en las soluciones de seguridad de Trend Micro seleccionadas ya reforzadas por Smart Protection Network, sirviendo y siendo de gran utilidad a los clientes que están especialmente preocupados por su viaje en la nube, el crecimiento de la consumerización de las TI dentro de sus compañías, y la propagación de los ataques dirigidos. El modelo se pondrá de manifiesto a través de los cuatro “pilares" principales de las soluciones cloud de Trend Micro: datos, infraestructura, dispositivos móviles y aplicaciones.

Eva Chen, CEO de Trend Micro declaró que "El estancamiento no es una opción en una industria donde opera una mafia multimillonaria de cibercriminales, ellos trabajan sin descanso para robar los datos de los clientes –y su confianza-. Necesitamos innovar continuamente para mantenernos a la vanguardia y ayudar a nuestros clientes a recuperar la confianza de que les ofrecemos una mayor protección. Hace tres años, Trend Micro lanzó al mercado Smart Protection Network, que ofrecía seguridad desde la nube. Ahora, vamos incluso más lejos para enfrentar los ataques avanzados, multi-faceta y dirigidos aprovechando nuestra ventaja de seguridad cloud escalable y personalizándola para los datos, infraestructura, dispositivos y aplicaciones que ayuden al viaje en la nube".

Por su parte, Steve Quane, Director de Producto de Trend Micro
apuntó que "Este es un cambio fundamental en el enfoque de la seguridad para las organizaciones que han confiado en un modelo de seguridad de red basado en el perímetro, y para los consumidores, cuyas vidas digitales son cada vez más móviles. El nuevo marco centrado en los datos tiene en cuenta los cambios necesarios para asegurar los datos en un mundo en el que la adopción de tecnologías basadas en la nube crece aceleradamente"

Fuente: Trend Micro
Fotografía: Eva Chen, CEO de Trend Micro

jueves, 4 de agosto de 2011

Kaspersky explica cómo incrementar la seguridad en Facebook

Kaspersky Lab ofrece una serie de pautas que pueden aumentar notablemente la seguridad y la privacidad de los usuarios de Facebook. Diario Ti: Teniendo en cuenta el factor humano, ninguna tecnología puede garantizar el 100% de seguridad. Sin embargo, las redes sociales pueden y deben hacer todo lo posible para proteger a sus usuarios y mantenerlos a salvo

Facebook ha cambiado radicalmente la forma de relacionarnos en los últimos siete años, dando pie al nacimiento de una nueva fórmula de comunicación online. Pero para los analistas de seguridad de Kaspersky Lab, Facebook ha supuesto también siete años de nuevos retos.

Según Eugene Kaspersky, CEO de Kaspersky Lab, muchos usuarios de Facebook no disponen de los conocimientos y experiencia sobre cómo protegerse en el entorno de las redes sociales. Por ese motivo, la compañía ha resumido en 7 los pasos necesarios a seguir para que hagamos de Facebook un uso totalmente seguro.

1. Endurecer los Controles de Privacidad "recomendados"
La configuración de privacidad de Facebook recomendada permite a un atacante convertirse fácilmente en amigo de un objetivo, y por lo tanto acceder a los datos personales. ¿Por qué Facebook permite por defecto a "todos" el acceso de estado, fotos, mensajes, citas, bio o amigos?
Si las redes sociales quieren tomar medidas para ser más seguros, la configuración por defecto debería hacer que la información personal fuese visible sólo para amigos.

2. Desaparecer para siempre de Facebook
Se debe respetar la voluntad del usuario de borrar por completo su presencia en Facebook, sin preocuparse de que algunos materiales permanezcan disponibles en Internet. Esto debe poder efectuarse mediante un proceso sencillo que no requiera una solicitud especial.

3. Comprometerse con los controles parentales
Kaspersky Lab propone, para que los menores estén seguros en Facebook, que los padres supervisen las cuentas sus hijos y que éstas sean de acceso limitado, como sub-cuentas bajo su control en Facebook. Estas sub-cuentas podrían convertirse de forma automática en las cuentas independientes, una vez los niños son mayores de edad.

4.Mejorar la educación 2.0 de los usuarios
Se deberían ampliar las actividades destinadas a la educación del usuario. Una interacción más estrecha con los proveedores de seguridad ayudará a construir una comunidad más fuerte que refuerce las iniciativas polémicas de las redes sociales y permita tomar decisiones con mayor criterio. Eugene Kaspersky propone un consejo asesor formado por los expertos de la comunidad de seguridad, que celebre cumbres regulares para revisar las iniciativas pasadas y futuras que puedan aportar un valor adicional para el desarrollo de unas redes sociales seguras.

5.Dejar claro qué aplicaciones son de confianza
Facebook debería revisar sus políticas de seguridad y controlar todas las aplicaciones que se suben en su red social para asegurarse de que no existen aplicaciones maliciosas que puedan acceder al perfil del usuario.
Si la persona quiere usar una aplicación que no es de confianza, debe hacerlo en un perfil aislado con el fin de que las actividades maliciosas no afecten a sus amigos y familiares.

6.Navegación segura con HTTPS
Facebook ofrece la posibilidad de usar cifrado de seguridad HTTPS para proteger las cuentas de los usuarios. De esta forma, cualquier usuario puede asegurarse de que nadie se entrometa en sus conversaciones.
Es muy positivo que Facebook haya incorporado la opción de navegación HTTPS entre sus nuevas medidas de seguridad. Sin embargo, esta alternativa no está activada por defecto y no es sencilla de localizar para la mayoría de los usuarios. Kaspersky Lab propone que esta función sea obligatoria para todo el mundo.

7.Implementar autenticación de dos factores
Los bancos están ofreciendo e-tokens (dispositivos electrónicos para facilitar el proceso de autenticación) a sus clientes para que accedan de forma segura a sus cuentas bancarias online.
Siguiendo la iniciativa de Facebook de enviar códigos de control a través de SMS, en Kaspersky Lab pensamos que sería una buena alternativa que la red social desarrollara una aplicación que generara al mismo tiempo una contraseña adicional a la maestra (se envía al correo electrónico) y que llegue al teléfono móvil. De esta manera, el hacker tendría que derribar, no una, sino dos barreras, la del email y el móvil.

viernes, 22 de julio de 2011

Cómo evadir la censura... sirviéndose de ella

Un programa informático podría ayudar a ciudadanos de países con políticas digitales restrictivas a hacer un uso más libre de la web.

El software, que se llama "Telex" y ha sido desarrollado por científicos estadounidenses, esconde la información de sitios prohibidos en paquetes de información de sitios que el estado considera inocuos.

El programa utiliza técnicas de cifrado conocidas para esconder los datos.
Por ahora es tan sólo un prototipo, pero durante una serie de pruebas logró engañar a los filtros del estado chino.

Un disfraz

La idea detrás de Telex es evitar un problema que suelen encontrar otras tecnologías anticensura, dijo Alex Halderman, del equipo que viene trabajando en el programa desde principios de 2010.

Muchos sistemas de este tipo se conectan a un servidor o una red fuera del país en que vive el usuario.

Para ello es necesario difundir detalles acerca de estos servidores o redes lo suficiente como para que los ciudadanos se enteren, pero evitando que llegue a oidos de los censores, quienes podrían bloquearlos.

"Lo más difícil es asegurarse de que las conexiones que el usuario hace con el sitio seguro sean lo suficientemente convincentes" Alex Halderman, equipo de programadores de Telex
Esto lo vuelve muy complicado, dijo Halderman.
"En vez de tener un servidor fuera de la red del usuario lo hacemos en el corazón mismo de la red", explicó.

Telex aprovecha el hecho de que pocas naciones censuran totalmente el acceso a internet, y que muchas dejan que sus ciudadanos visiten algunos sitios que consideran "seguros".

Cuando un usuario intenta visitar un sitio prohibido, el programa -primero- dirige al navegador a uno de esos sitios seguros. Al conectarse, Telex, instalado en la PC del usuario, coloca una marca en el flujo de datos que se envía a ese destino seguro.

Los routers (servidores que organizan el tráfico de internet) que se encuentran fuera del país reconocen esa marca y dirigen la solicitud de conexión del usuario al sitio prohibido.

La información de esos sitios se envía al usuario disfrazada de contenido de sitios seguros.

Hasta China

El flujo de datos se altera en forma sutil, utilizando una técnica de cifrado llamada criptografía asimétrica o de clave pública.

Esto permite a cualquier que posea una clave pública cifrar el contenido, pero solo deja descifrarla a quien posee una clave específica (clave privada).
Esta técnica evita que Telex sea interferido, dijo Halderman.
"Uno no puede ver la marca (que llevan los datos) a menos que tenga una clave privada", dijo.
Los routers capaces de detectar tráfico de Telex conocen la clave, así que pueden descifrar el contenido y detectar a qué sitio realmente se quiere conectar un usuario.

En ocasiones, manifestantes en Irán han utilizado la web para coordinar sus acciones.
Si Telex comienza a distribuirse, le pedirán a los proveedores de servicio de internet que incorporen en los routers de sus redes software capaz de detectar esas marcas.
Aunque Telex todavía no "está listo" para que lo reciban los usuarios, Halderman dijo que el equipo de desarrollo lo ha estado utilizando por meses mientras navegan por la web.
Contó que han probado el software contra sofisticados sistemas de filtro.
"También hicimos ensayos desde China, rebotando (el tráfico de datos) con computadoras de allí", dijo. "Hasta ahora no hemos tenido problemas con su censura".
Telex le permitió al equipo acceder a contenido prohibido, como videos de alta definición en YouTube y sitios que el gobierno chino considera "subversivos".
Uno de los impedimentos ha sido distribuir el software entre los usuarios sin que los censores lo infectaran con virus o programas espías, dijo Halderman.
Y hay otros problemas que resolver.
"Lo más difícil es asegurarse de que las conexiones que el usuario hace con el sitio seguro sean lo suficientemente convincentes", explicó.
"Pero ese es un parámetro que tendremos que ajustar a medida que la censura se vuelva más sofisticada".
El equipo de programadores espera lanzar Telex en el marco e la próxima conferencia clic Usenix, en la que se llevará a cabo un taller para quienes se dedican al desarrollo de tecnología anticensura.

Regresar a LogicOnline

miércoles, 8 de junio de 2011

Presentan los 10 mandamientos de la seguridad de la información en la empresa

La empresa de seguridad informática ESET ha elaborado un decálogo con los consejos más importantes para proteger la información en el ambiente corporativo.

Diario Ti: La resonancia alcanzada por el caso Wikileaks y las recientes intrusiones a bases de datos de prestigiosas empresas como Sony han ubicado al tema de la fuga de información entre los más discutidos y controvertidos de la agenda de medios. Si bien no se trata de una problemática nueva, su creciente difusión ha permitido a las empresas tomar mayor conciencia sobre el valor de su información y la importancia de la privacidad y confidencialidad de la misma.



“La existencia misma del caso Wikileaks determinó un antes y un después en cuanto a lo que a fuga de información se refiere. No es que antes no ocurriera, sino que- en la mayoría de las ocasiones- las fugas no se hacen públicas para salvaguardar la imagen de las empresas e instituciones. Además, el incidente permitió entender que si este tipo de incidentes puede sucederle a organizaciones tan grandes y preparadas, podría ocurrirle también a empresas y organizaciones más pequeñas", aseguró Federico Pacheco, Gerente de Educación e Investigación de ESET Latinoamérica.

Con el primordial objetivo de contribuir con la educación e información de las empresas para alcanzar una mejor política de seguridad de la información, los especialistas de ESET han elaborado los 10 mandamientos de la seguridad corporativa, entendidos como los principios básicos que deben regir la protección de la información en las empresas:

Definirás una política de seguridad: Es el documento que rige toda la seguridad de la información en la compañía. Se recomienda que no sea muy extensa (ningún empleado podrá comprometerse con un documento excesivamente extenso), que sea realista (pedirle a los empleados cosas posibles para mantener la credibilidad) y que se les de valor. Es preferible, además, que las mismas sean entregadas a los empleados por los altos cargos o por el departamento de Recursos Humanos, en lugar del soporte técnico de IT, para que le asignen mayor importancia.

Utilizarás tecnologías de seguridad: Son la base de la seguridad de la información en la empresa. Una red que no cuente con protección antivirus, un firewall o una herramienta antispam estará demasiado expuesta como para cubrir la protección con otros controles. Según lo presentado en el ESET Security Report Latinoamérica, el 38% de las empresas de la región se infectaron con malware el último año.

Educarás a tus usuarios: Los usuarios técnicos o del departamento de IT suelen ser omitidos en este tipo de iniciativas, como si estuviera comprobado que están menos expuestos a las amenazas informáticas. Según las estadísticas de ESET, el 45% de los ataques informáticos detectados en la región utiliza técnicas de Ingeniería Social- es decir, que atentan contra el desconocimiento del usuario para infectarlo. Por ello, es fundamental que toda la empresa forme parte de los procesos de educación y capacitación.

Controlarás el acceso físico a la información: La seguridad de la información no es un problema que deba abarcar sólo la información virtual, sino también los soportes físicos donde ésta es almacenada. ¿Dónde están los servidores? ¿Quién tiene acceso a éstos? Sin lugar a dudas, el acceso físico es fundamental. También deben ser considerados en este aspecto los datos impresos, el acceso físico a oficinas con información confidencial (el gerente, el contador, etc.) o el acceso a las impresoras.

Actualizarás tu software: Las vulnerabilidades de software son la puerta de acceso a muchos ataques que atentan contra la organización. Según el informe sobre el estado del malware en Latinoamérica elaborado por ESET, el 41% de los dispositivos USB están infectados y el 17% del malware utilizan explotación de vulnerabilidades. Mantener tanto el sistema operativo como el resto de las aplicaciones con los últimos parches de seguridad, es una medida de seguridad indispensable.

No utilizarás a IT como tu equipo de Seguridad Informática: Es uno de los errores más frecuentes, por lo que es importante recordar que la seguridad no es un problema meramente tecnológico. Debe existir un área cuyo único objetivo sea la seguridad de la información para que ésta no pueda ser relegada por otros objetivos asociados a la usabilidad, como por ejemplo la instalación y puesta a punto de determinado servicio, según las necesidades comerciales.

No usarás usuarios administrativos: De esta forma, una intrusión al sistema estará limitada en cuánto al daño que pueda causar en el mismo.

No invertirás dinero en seguridad sin un plan adecuado: La seguridad debe ser concebida para proteger la información y, por ende, el negocio. Hacer inversiones en seguridad sin medir el valor de la información que se está protegiendo y la probabilidad de pérdidas por incidentes puede derivar en dinero mal invertido o, básicamente, en dinero perdido.

No terminarás un proyecto en seguridad: La seguridad debe ser concebida como un proceso continuo, no como un proyecto con inicio y fin. Es cierto que pequeñas implementaciones de los controles pueden necesitar de proyectos, pero la protección general de la información es una necesidad permanente del negocio que debe encontrarse en mejora continua.

No subestimarás a la seguridad de la información: Entender el valor que asigna al negocio tener la información protegida es clave. Muchas empresas, especialmente las pequeñas y medianas, no pueden recuperarse de un incidente de gravedad contra la seguridad de la información.

“Todas las empresas están preparadas para afrontar el desafío de proteger su información. Para comenzar con ello, consideramos que conocer e implementar estos principios es un muy buen primer paso que ayudará con la implementación de correctas metodologías para cuidar información de su compañía. Es fundamental entender que cuidar la información es, sencillamente, cuidar el negocio", agregó Sebastián Bortnik, Coordinador de Awareness & Research de ESET Latinoamérica.

martes, 26 de abril de 2011

Una vista a 4 programas para VPN

Toda persona que se encuentre navegando por la web es una víctima potencial de malware, hackers, intrusiones de red o PC. Los usuarios normalmente permiten los sistemas de protección estándar, como los cortafuegos, NAT, el software de detección de intrusos y similares. Muchas veces estos intentos de protección funcionan, pero sólo si los hackers no quieren preocuparse con usted. Sin embargo, puede tomar otras medidas para protegerse, mientras navega en Internet. Piense en una VPN como un túnel a través de Internet. La gente en ambos lados del túnel comparten una "clave" para desbloquear los datos que viajan a través del túnel.


¿Por qué usar un servicio de VPN?

El escenario principal en el mundo occidental es el uso de Wifi en una cafetería o un hotel. Los usuarios en estos sitios no desean exponer su banco o contraseñas de correo electrónico a los usuarios vecinos en estos lugares. VPN ofrece una forma segura de acceder a la red de puntos de acceso público.

Otro escenario afecta a las personas que viajan en el extranjero si el país tiene una política restrictiva con filtro de Internet. VPN puede proporcionar a los usuarios una manera de saltarse el bloqueo de los servicios de Internet.

Por último, es posible que desee una VPN si desea ocultar su dirección IP, como si quisiera hacer búsquedas de Google sin grabar en Google lo que miraba.

Existen otras tecnologías disponibles, como proxies web y Tor, pero VPN combina las ventajas de una conexión segura a Internet con el anonimato de la dirección IP y una cantidad de ancho de banda rápido. Así que aquí están algunos programas VPN que le permite ocultar su presencia


 
ibVPN

Este programa viene en varias versiones, gratuita, premium y múltiple. Usted puede navegar por la Web invisible y seguro sin dejar rastro y sin ser rastreado. Lo que también es importante es que todos los programas instalados en tu ordenador de forma automática funciona a través de VPN por lo que los usuarios tienen un alto nivel de seguridad y el anonimato se proporcionan dos protocolos PPTP (Point-to-Point Tunneling Protocol) y OpenVPN, pero OpenVPN es más seguro.


Hostizlle VPN

Este servicio cuenta con dos planes libres y el plan de pago. El plan gratuito ofrece acceso básico con 100 GB de ancho de banda por mes y todos los puertos están abiertos. El plan de atención se ha ampliado el acceso y soporta 1000 GB al mes también tiene puertos de 1 Gbps y todos los puertos están abiertos. El plan de pago es de $ 4.00 por mes.

Hotspot Shield

Hotspot Shield crea una red privada virtual entre su ordenador portátil o el iPhone y el gateway de Internet. Esto evita que los sospechosos habituales, espías, hackers, ISP, vean sus actividades de navegación web, mensajes instantáneos, descargas, información de tarjeta de crédito o cualquier otra cosa que se enviaa a través de la red. Hotspot Shield es una aplicación de seguridad gratuita. No es como los programas anteriores que es un servicio que puede utilizar de forma gratuita o en un plan de pago. Pero tiene adware.


 
CyberGhost

Este programa es como HotSpot Shield, usted puede descargar la aplicación gratuita para hacer la conexión VPN. Una vez que descargue e instale la aplicación, se conecta con el proveedor de servicios de VPN, crea una cuenta y puede navegar invisible.

sábado, 9 de abril de 2011

Debe su empresa suministrar APIs?.

APIs es un tópico sobresaliente entre los desarrolladores actualmente. Todo tipo de empresas, desde las mas pequeñas hasta las gigantes, están ofreciendo APIs como una manera de extender sus servicios de WEb.

Entonces, como decidir si su compañía deberá o no ofrecer APIs.

Para deliberar sobre este tema (y aprender sobre las herramientas disponibles para ofrecer APIs), juntamos un panel de expertos cuyo negocio diario es la construcción, distribución, manejo y monetización de APIs. A continuación, lo que ellos tienen que decir acerca de cuando o no ofrecer este tipo de acceso.

API o No API?

Shanley Kane trabaja en el grupo de productos de Apigee, una compañía que ofrece un rango de herramientas APIs para desarrolladores y empresas de software.

Ella dice que lo primero que se debe hacer cuando se considera la construcción de una API consiste en identificar las metas y la audiencia para la API. "Esto permitirá informar a cada paso de la estrategia de la API," dice Kane ", del diseño a la salida al mercado. Empresas usan APIs por muchas razones - para fomentar la innovación de desarrollo, obtener beneficios económicos de los datos, conectarse con socios o llegar a los dispositivos móviles y conectados. Hay que tener un objetivo claro que está ligado a los objetivos de negocio y tiene un mercado objetivo definido - con los socios grandes o desarrolladores independientes -. Esto es fundamental para el éxito de los programas de la API "

Kane también dice que hay que mantener un ojo sobre sus competidores. API son productos como cualquier otro, y el ecosistema actual de plataformas y servicios es muy amplia y compleja. Si la API está cumpliendo con la misma necesidad que un producto competidor, Kane dice que usted tiene que preguntarse lo que hace que su servicio o su API diferentes - "¿Cómo será su API destacar y ganar"

Augusto Marietti fundador de Mashape, dedicado a la construcción, a la distribución y la piratería con las API. Él da los tomadores de decisiones una lista completa de preguntas a considerar cuando se piensa acerca de si o no ofrecer una API. Tome estas preguntas en las primeras reuniones y asegurarse de que cada uno es completamente respondidas antes de seguir adelante. ¿Quieres tener tu API como un producto independiente o una ampliación de su servicio? Están dirigidos al mundo de los consumidores o la empresa? ¿Quieres ganar dinero con eso, o simplemente ver los desarrolladores de terceras partes sobre la base de la parte superior de su plataforma para expandir su servicio? ¿Quién es su cliente? ¿Cuánto cree usted que necesita para escalar? ¿Cuál es el costo para usted? ¿Cuál es su objetivo dentro de un año?

Dimitri Sirota es un ejecutivo de Tecnologías de Layer 7, que ofrece su propia suite de herramientas de gestión de la API para la empresa. En consecuencia, llega a la mesa con una perspectiva diferente de la de los desarrolladores web típicos. Él dice que las empresas deben considerar si "el beneficio de la apertura de mis datos en términos de alcance y los ingresos son mayores que los riesgos y costos." Él también advierte a las grandes empresas que deben definir completamente quien será el "dueño" del producto.

sábado, 5 de junio de 2010

Tabnabbing: Nueva tecnica para phishing.

A new simple "phishing" attack called "tabnabbing" leaves many vulnerable.

This new phishing attack hijacks open browser tabs or windows when the visitor is on another site. Basically it works like this: When you have several browser tabs open because you are multitasking as many do, then visit a website in another tab, the other website detects if it has lost the browser window focus. It then changes it's content including the title tag and favicon.

The tab that was titled for example, "Great widgets" before and had the "Great widgets" favicon, now is called "Gmail" or "Paypal" in the tab, displaying the favicon of this website in the tab, and has replaced it's content with a duplicate login page.

Many may click on the tab without ever looking at the address bar, and inadvertently login. The attacker now has your login information.

Different browsers are affected in different way, with FireFox being the most vulnerable.

domingo, 9 de mayo de 2010

Los riesgos relacionados con las redes inalámbricas (802.11 o Wi

Falta de seguridad
Las ondas de radio tienen en sí mismas la posibilidad de propagarse en todas las direcciones dentro de un rango relativamente amplio. Es por esto que es muy difícil mantener las transmisiones de radio dentro de un área limitada. La propagación radial también se da en tres dimensiones. Por lo tanto, las ondas pueden pasar de un piso a otro en un edificio (con un alto grado de atenuación).

La consecuencia principal de esta "propagación desmedida" de ondas radiales es que personas no autorizadas pueden escuchar la red, posiblemente más allá del confinamiento del edificio donde se ha establecido la red inalámbrica.

El problema grave es que se puede instalar una red inalámbrica muy fácilmente en una compañía sin que se entere el departamento de IT. Un empleado sólo tiene que conectar un punto de acceso con un puerto de datos para que todas las comunicaciones en la red sean "públicas" dentro del rango de transmisión del punto de acceso.


Riesgos de seguridad

Existen muchos riesgos que surgen de no asegurar una red inalámbrica de manera adecuada:

•La intercepción de datos es la práctica que consiste en escuchar las transmisiones de varios usuarios de una red inalámbrica.
•El crackeo es un intento de acceder a la red local o a Internet.
•La interferencia de transmisión significa enviar señales radiales para interferir con tráfico.
•Los ataques de denegación de servicio inutilizan la red al enviar solicitudes falsas.

Intercepción de datos

Una red inalámbrica es insegura de manera predeterminada. Esto significa que está abierta a todos y cualquier persona dentro del área de cobertura del punto de acceso puede potencialmente escuchar las comunicaciones que se envían en la red. En el caso de un individuo, la amenaza no es grande ya que los datos raramente son confidenciales, a menos que se trate de datos personales. Sin embargo, si se trata de una compañía, esto puede plantear un problema serio.

Intrusión de red

La instalación de un punto de acceso en una red local permite que cualquier estación acceda a la red conectada y también a Internet, si la red local está conectada a ella. Es por esto que una red inalámbrica insegura les ofrece a los hackers la puerta de acceso perfecta a la red interna de una compañía u organización.

Además de permitirle al hacker robar o destruir información de la red y de darle acceso a Internet gratuito, la red inalámbrica también puede inducirlo a llevar a cabo ataques cibernéticos. Como no existe manera de identificar al hacker en una red, puede que se responsabilice del ataque a la compañía que instaló la red inalámbrica.

Interferencia radial

Las ondas radiales son muy sensibles a la interferencia. Por ello una señal se puede interferir fácilmente con una transmisión de radio que tenga una frecuencia cercana a la utilizada por la red inalámbrica. Hasta un simple horno microondas puede hacer que una red inalámbrica se vuelva completamente inoperable si se está usando dentro del rango del punto de acceso.

Denegación de servicio

El método de acceso a la red del estándar 802.11 se basa en el protocolo CSMA/CA, que consiste en esperar hasta que la red este libre antes de transmitir las tramas de datos. Una vez que se establece la conexión, una estación se debe vincular a un punto de acceso para poder enviarle paquetes. Debido a que los métodos para acceder a la red y asociarse a ella son conocidos, un hacker puede fácilmente enviar paquetes a una estación solicitándole que se desvincule de una red. El envío de información para afectar una red inalámbrica se conoce como ataque de denegación de servicio.

Asimismo, conectarse a redes inalámbricas consume energía. Incluso cuando los dispositivos inalámbricos periféricos tengan características de ahorro de energía, un hacker puede llegar a enviar suficientes datos cifrados a un equipo como para sobrecargarlo. Muchos periféricos portátiles, como los PDA y ordenadores portátiles, tienen una duración limitada de batería. Por lo tanto, un hacker puede llegar a provocar un consumo de energía excesivo que deje al dispositivo inutilizable durante un tiempo. Esto se denomina ataque de agotamiento de batería.

sábado, 10 de abril de 2010

Instalando el Blackberry Entreprise Service Express

La instalación del BES, es relativamente facil, si se dispone de los requisitos minimos exigidos por el paquete. En mi caso, no dispongo de Windows server 2003 SP2, sino el basico, nuestros servicios de Internet, están en "la nuve", por lo que también instale el Microsoft Exchange Server 2003 y finalmente, el sqlexpress, no trabaja sino con Windows 2003 Sp1 o superior, por lo que use el SQL2000 instalado en un servidor con Windows 2000 Server. Tambien, tuve que instalar el active directory.

Lo importante, es que hay que seguir al pie de la letra, sin saltarse ni una coma, lo indicado en la guia de instalación. Y leyendo los documentos de Microsoft que se indican. Sobre todo la permisologia del usuario Besadmin.

Una ves instalado, funciona perfectamente bien, se sincronizan los contactos, correos, etc, entre los dispositivos y el Exchange y por ende, con el Outlook. Permitiendo, a travez de OWA, tener todos nuestros contactos y calendarios perfectamente sincronizados y disponibles via Web.

Continuare con las otras opciones, MDS, politicas de TI, etc.

domingo, 4 de abril de 2010

Mas herramientas para proteger la privacidad

Dos herramientas, que funcionan en forma separada o en conjunto, nos permiten navegar por internet en total privacidad y evitando que nos puedan localizar.

Usando la técnica de remote-proxy junto al navegador firefox, la herramienta JonDonym usa la técnica de mezclar las IP address en varios servidores, ubicados en países democráticos alrededor del mundo, haciendo imposible el seguimiento de la conexión.

La otra herramienta, el PortableApps, nos permite llevar en un Pen driver, nuestras aplicaciones de comunicación y poder usarlas en cualquier computador.

jueves, 25 de marzo de 2010

Probando Tor el Anonimato online

Tor es un proyecto software que le ayuda a defenderse contra el análisis de tráfico, una forma de vigilancia de la red que amenaza la libertad personal y la privacidad, la confidencialidad en los negocios y relaciones, y la seguridad del estado. Tor le protege transmitiendo sus comunicaciones a través de una red distribuída de repetidores llevados por voluntarios de todo el mundo: evita que alguien que observa su conexión a Internet aprenda qué sitios visita, y evita que los sitios que visita aprendan su posición física. Tor funciona con muchas de sus aplicaciones existentes, incluyendo navegadores web, clientes de mensajería instantánea, acceso remoto, y otras aplicaciones basadas en el protocolo TCP.

La página principal de TOR, no da una descripcíon completa del sistema y como instalarlo y descargarlo.

Lo instales usando el Vidala-bundle su funcionamiento es excelente y si se pone un poco de cuidado no molesta para nada, pues puede ser usado solo para los casos que se necesite sin tener que desisntalarlo.

Usa la tecnología de proxi, creando proxy-server en los computadores de los usuarios. Los que observan la red, no les es posible identificar el sitio de donde proviene la conexion ni a donde se conecta el usuario.

Deben de leerse y entender las advertencias indicadas en la pagina web de Tor.

Regresar a Logiconline

Probando el Kelidoscope como Anti-censura.


Kaleidoscope un proyecto de la Profesora PJinyang Li, referente al uso de Kaleidoscope plug-in, para evitar la censura en Internet.

Kaleidoscope es una aplicación Peer-to-Peer para descubrir proxy servers y para crear tuneles encriptados de trafico web entre estos proxys.

Su funcionamiento, consiste en crear en los computadores de los usuarios, proxys server que se comunican entre si.

Se requiere de:

1. Java Runtime Environment.
2. An Internet connection.
3. Mozilla Firefox (Version 3.0 and higher recommended.)

La instalación, en Windows XP, se hace sin problemas, en Vista, se presentan algunos problemas con la permisología de las carpetas.

Actualmente, el sitio oficial, requiere identificación para bajar el programa, yo logre bajarlo antes de que lo cerraran y se encuentra en:

http://elpaisvirtual.webatu.com/download/kaleidoscope.zip

Incluí una guía de instalación.

El programa, está en etapa Beta, pero funciona bien. Si ya tiene instalado TOR, se complica un poco la instalación, pues la Red TOR y Kaleidoscope, comparten el mismo plug-in.

Regresar a LogicONline

viernes, 12 de marzo de 2010

El Fraude Interno: cuando el enemigo está en casa (3 de 3).

El fraude interno representa una amenaza importante para las organizaciones, por ser esta causa de daños patrimoniales de miles de millones de dólares; sus manifestaciones más comunes son la malversación de fondos y la apropiación indebida de bienes o servicios.

A diferencia del atacante externo, los empleados de una empresa poseen conocimiento y disponen de mayores oportunidades para explotar vulnerabilidades existentes. Por esta razón, el fraude interno sigue siendo altamente costoso y difícil de identificar, el ambiente de control interno, la cultura organizacional de prevención y la ejecución rápida de acciones asertivas al presentarse situaciones de este tipo, son fundamentales para su minimización.

Acciones de mitigación del riesgo de Fraude Interno

En términos prácticos, existen dos acciones fundamentales en la mitigación del fraude interno, prevención y detección.

Prevención

Consiste en desarrollar controles para impedir que las situaciones de fraude interno ocurran y reducir las oportunidades de uso sin autorización de los recursos de la organización.

Dentro del espectro de controles de prevención de fraudes se incluye la revisión de referencias en procesos de reclutamiento de personal, establecer políticas, procedimientos y segregación de funciones claramente definida, mantener supervisión constante, entrenamiento en prevención de fraudes y cultura corporativa de gestión de riesgos.

Detección

Dado que los sistemas de control pueden ser tarde o temprano evadidos, detectar actividades irregulares tan pronto como sea posible es extremadamente importante.

Para ello, la detección aplica controles diseñados para alertar al personal apropiado cuando se presentan circunstancias asociadas con actividades fraudulentas.

Esto incluye desde mecanismos de auditoría interna hasta canales directos para reportar fraudes de manera anónima.

Existen herramientas de detección computarizada que son capaces de revisar grandes volúmenes de datos, identificando patrones sospechosos en la data, aislando los casos que requieran de una investigación más detallada.

Además, existen metodologías y herramientas informáticas que ayudan a los auditores a identificar posibles situaciones de fraude interno, siendo el objetivo primordial el obtener evidencia suficiente para sustentar las situaciones irregulares detectadas y realizar sus recomendaciones.

Puesta en operación de los mecanismos de control

Una vez que la organización conoce y ha definido políticas respecto a los riesgos y al perfil de los posibles perpetradores, debe implementar mecanismos que mitigarán el riesgo de fraude interno.

Entre dichos mecanismos destacan:

· Definir e implantar una política funcional contra el fraude, que involucre a la unidad de tecnología de información (TI) con las demás unidades de la organización.
· Establecer las definiciones de controles de acceso y seguridad informática como parte vital de las políticas y procedimientos asociados a la tecnología de información, incluyendo la creación de la función de seguridad de activos de información.
· Definir e implantar contratos de responsabilidad del empleado, conocidos por todo el personal de todos los niveles de la organización.
· Mantener al tanto a los auditores externos de todos los riesgos presentes en la organización, incluyendo los proyectos en ejecución que tengan impacto sobre el ambiente de tecnología de información y el negocio.
· Definir e implantar un esquema de segregación de funciones y definición de roles y responsabilidades, donde el lineamiento principal sea que las funciones de adquisición de compromisos y la autorización de transacciones monetarias correspondientes, no descansen en un número limitado de personas.
· Implementar programas de inducción y entrenamiento orientados a crear una cultura organizacional de gestión de riesgos y prevención del fraude interno.
· Mantener canales de comunicación apropiados donde los empleados puedan reportar cualquier sospecha de manera anónima.

Es recomendable seguir ciertos lineamientos para fomentar la integridad y la ética de los empleados de la organización.

Entre dichas acciones destacan:

· Definir y elaborar códigos de conducta debidamente divulgados, que involucren al personal de todos los niveles.
· Evitar la presión para cumplir con metas de rendimiento no realistas, por ejemplo situaciones en las que la presión está relacionada con resultados a corto plazo y donde la compensación está basada en lograr dichos objetivos.
· Descripciones de trabajo formales o informales que definan las tareas que comprenden trabajos específicos, debidamente comunicadas a los empleados, definiendo claramente las responsabilidades de cada individuo.
· Análisis del conocimiento y destrezas necesarios para realizar trabajos de manera adecuada, el cual es particularmente importante en el actual ambiente de tecnología de información, que cambia constantemente de manera vertiginosa.

Más allá de reforzar el ambiente de control interno, es primordial fomentar una cultura organizacional de altos estándares de integridad y ética, lo cual maximiza la acción de los mecanismos orientados a mitigar el riesgo de fraude.

En ese sentido, acciones como las siguientes son recomendables:

· Puesta en operación de mecanismos de control apropiados en niveles ejecutivos
· Introducción de un código de conducta corporativo
· Aplicación pública de políticas de “cero tolerancia” y “no excepciones”· Impulsar una investigación oportuna de fraudes e irregularidades
· Aplicar medidas disciplinarias de acuerdo al grado de la falta

Casos de estudio

En esta sección se expondrá dos eventos de fraude interno ocurridos en el país. Para guardar la confidencialidad de la información no se revelarán fechas u organizaciones donde se presentaron estas situaciones, las cifras se presentarás en Dólares Norteamericanos (USD).

Fraude en ventas y cobranzas de empresa manufacturera y distribuidora

Durante un tiempo considerable, un vendedor de una empresa manufacturera y distribuidora, desvió una serie de pagos efectuados por sus clientes, aprovechando vulnerabilidades que existían en la estructura organizacional, ambiente de control interno y sistemas informáticos.

Cuando sucedió este hecho, la empresa en sus políticas y sistemas informáticos definía dos formas de pago para sus clientes: dinero en efectivo y cheque.

Además, existía una política de descuento por pronto pago.

El principal mecanismo empleado por el vendedor consistía en registrar pagos parciales de facturas canceladas en cheque, utilizando el monto restante para cancelar otras facturas por montos menores, pertenecientes a clientes que pagaban en efectivo.

Al recibir el pago en efectivo de estas últimas facturas, el vendedor se apropiaba del dinero.

Los saldos restantes en las facturas cuyos pagos eran desviados, eran cubiertos utilizando nuevos pagos en cheque o mediante el registro de ajustes de descuentos por pronto pago fraudulentos.

De esta manera el vendedor no permitía facturas pendientes por mucho tiempo, ocultando sus acciones del departamento de cobranzas y de contraloría.

Utilizando este esquema, el vendedor ocasioné pérdidas por el orden de los 370.000 Dólares. Sus actividades fueron detectadas cuando cometió un error y permitió el envejecimiento excesivo de una factura no cancelada.

Entre las principales razones que permitieron la ocurrencia de este evento podemos mencionar:

· La función de venta de productos y recepción de pagos estaba centralizada en una única función (el vendedor).
· El sistema permitía ingresar pagos fraccionados, asociados a múltiples clientes.
· El sistema permitía registrar pagos en cheque pertenecientes a clientes cuya modalidad de pago es efectivo y viceversa.
· El sistema no aplicaba limites razonables para los ajustes de descuento por pronto pago.

Fraude en pedidos, despachos y facturación de empresa manufacturera

Una compañía manufacturera, disponía de sistemas de información, pero mantenía otros procesos de forma manual, como la elaboración de notas de entrega y algunos procesos de facturación.

Actividades importantes como la elaboración de facturas comenzaban manualmente, siendo registradas en el sistema al ocurrir el despacho de mercancía.

Ciertos miembros del personal implementaron un mecanismo de fraude interno que consistía en el registro de empresas de su propiedad, para luego proceder al registro de pedidos, emisión manual de la factura, elaboración manual de la nota de despacho, despacho de mercancía y omitiendo al final el registro de la factura correspondiente en el sistema.

Para lograr esto, existía complicidad con el personal encargado del registro de las facturas en el sistema, lo que les permitía omitir el registro de ciertas facturas, evadiendo así la cobranza de los despachos de mercancía realizados.

Para el momento en que fue detectada la irregularidad, el daño patrimonial a la organización rondaba por el orden de los 550.000 Dólares y sólo fueron detectados después del cierre de un ejercicio cuando ya era demasiado tarde.

Conclusión·

Las estadísticas sobre las incidencias de fraude demuestran que actualmente un importante enemigo está en casa, por lo cual, las organizaciones deben mantener sus mecanismos de prevención y detección enfocados a combatir al enemigo interno.

- Personas ajenas a la organización no poseen el grado de conocimiento ni tienen tan amplias oportunidades para explotar las vulnerabilidades de los sistemas de control como los empleados, quienes conviven diariamente con el ambiente de control, con amplio conocimiento de cuáles son sus fallas y cómo aprovecharlas sin ser detectados.

· Además, el riesgo de fraude interno se incrementa significativamente en ambientes automatizados, ante la ausencia de controles implícitos y estadísticos.

Una vez que una falla es detectada por un intruso, puede ser utilizada indefinidamente, sobre todo si no existe monitoreo de las transacciones en sistemas informáticos.

· Dado que los sistemas de control eventualmente serán vulnerados, las organizaciones necesitan implantar controles de monitoreo y mecanismos de diagnóstico de actividades indebidas, con la finalidad de detectar las irregularidades tan pronto como sea posible y tomar las medidas requeridas para solventar la situación y prevenir que ocurra de nuevo.

· Para lograr esto, las organizaciones cuentan con metodologías y herramientas de auditoría que pueden emplear para diagnosticar la eficiencia y efectividad de los controles en operación y corregir las situaciones potencialmente riesgosas.

Conducir una auditoría constante, orientada a detectar debilidades en los procesos, además de verificar la validez y exactitud de las cifras es clave para mitigar el riesgo de fraude interno.

· Para lograr estos objetivos, se hace necesario involucrar a todo el personal de todos los niveles de la organización, pues son ellos quienes están involucrados diariamente en las operaciones y probablemente serán los primeros en notar cualquier situación irregular.

Por lo tanto es extremadamente importante invertir recursos en crear una cultura de gestión de riesgos, que permita niveles máximos de mitigación.

· La introducción de una política contra el fraude interno puede influir sobre muchos aspectos claves, inclusive puede perturbar el ambiente organizacional durante algún tiempo.

Sin embargo, debido a los daños significativos que situaciones de este tipo pueden generar, se trata de un problema que no puede ser ignorado.


Espiñeira, Sheldon y Asociados, Firma miembro de PricewaterhouseCoopers-->
Miércoles 15 de Octubre de 2003

El Fraude Interno: cuando el enemigo está en casa (2 de 3).

El fraude interno representa una amenaza importante para las organizaciones, por ser esta causa de daños patrimoniales de miles de millones de dólares; sus manifestaciones más comunes son la malversación de fondos y la apropiación indebida de bienes o servicios.

A diferencia del atacante externo, los empleados de una empresa poseen conocimiento y disponen de mayores oportunidades para explotar vulnerabilidades existentes. Por esta razón, el fraude interno sigue siendo altamente costoso y difícil de identificar, el ambiente de control interno, la cultura organizacional de prevención y la ejecución rápida de acciones asertivas al presentarse situaciones de este tipo, son fundamentales para su minimización.

Métodos y procedimientos de fraude interno

La apropiación indebida de activos esta íntimamente ligada al crimen informático, pues debido al auge de la economía digital, a menudo esta irregularidad se comete mediante el abuso de los privilegios de acceso a los sistemas.

Dicho crimen económico abarca toda situación de robo, desfalco o malversación de los bienes de la Compañía, con situaciones que van desde el simple robo de dinero en efectivo, hasta crímenes más sofisticados como el desvío de pagos y cargo de malversaciones a cuentas transitorias.

A continuación se presentan las variantes de esta modalidad de fraude interno.

Fraude de Caja

El fraude de caja implica la remoción del dinero en efectivo de la organización sin el consentimiento del empleador, esta acción puede ocurrir antes o después del registro del efectivo en el sistema contable.

Cuando la irregularidad ocurre antes de registrar el dinero en el sistema, normalmente es perpetrado al no registrar ventas, registrar ventas por debajo de su valor real, robo de cheques entrantes o intercambio de cheques por efectivo.

Cuando ocurre sobre dinero registrado en el sistema contable, se trata de una sustracción de dinero, usualmente ocultado mediante cheques alterados o falsificados, registro contable de desembolsos falsos, reembolsos por gastos falsos y fraudes en la nómina de personal.

Fraude de Cuentas por Cobrar

Las cuentas por cobrar son altamente vulnerables a fraudes. Las modalidades más comunes en que ocurre el fraude en esta área son la apropiación indebida de fondos, cuentas por cobrar ficticias y registro indebido de notas de crédito.

La apropiación indebida de fondos, una modalidad bastante común, consiste en utilizar ciertas entradas de dinero para sustituir otras entradas previamente desviadas, postergando así la detección del robo.

Un ejemplo en el cual es desviado un pago efectuado por un cliente “A” y sustituido un pago de un cliente “B”. El cliente “B” pudiese tener asociadas políticas de cobranza diferentes, por ejemplo pago en cheque en lugar de pago en efectivo, posteriormente la deuda del cliente “B” pudiese ser cubierta con un pago de un cliente “C” y así sucesivamente. La situación ilustrada pudiese perpetuar una fuga de dinero en efectivo de la Organización por tiempo indefinido.

Esta modalidad de fraudes es posible en organizaciones donde no existe una apropiada definición de roles y responsabilidades, pudiendo ser prevenida segregando las funciones de manejo de efectivo y cheques provenientes del cobro y registro de las transacciones correspondientes (Ej. registro de ventas y cobro de ventas).

Fraude en Inventario

A menudo se utiliza la cuenta de inventario para actividades fraudulentas, debido a que estas cuentas generalmente se revisan en detalle sólo una vez al año.

Las formas más comunes de fraudes que ocurren son:

· Apropiación de inventario para uso personal o venta en mercados paralelos.
· Robo de desperdicio, activos desincorporados o activos cuyos montos no son significativos en los estados financieros y donde frecuentemente no se mantienen inventarios apropiados.
· Cargo de malversaciones de otras áreas a las cuentas de inventario, ocultando así fraudes internos y externos en las mismas.

Fraude de Activos Fijos

Algunos activos fijos son de fácil remoción de las instalaciones de la organización (Ej. computadoras, calculadoras de mano, herramientas, activos de información).

Los activos fijos que son de difícil movimiento o remoción son menos propensos a la apropiación indebida.

Otra forma de fraude es el uso indebido de activos fijos para fines personales.

El Fraude Interno a Nivel Gerencial y Ejecutivo

Si se consideran en términos cuantitativos los fraudes internos ocurridos en una Organización particular, se observará que la gran mayoría de los incidentes se producen en los niveles de menor jerarquía, pues la probabilidad de ocurrencia es aumenta debido al mayor número de empleados.

Sin embargo, los incidentes a nivel gerencial y ejecutivo, son frecuentemente los de mayor impacto sobre el patrimonio.

Las personas con ascendencia en la Organización, pueden influir para lograr provecho personal, pudiendo además ordenar acciones de encubrimiento para que pasen desapercibidas.

El desvío inapropiado de ingresos por venta, robo de información para su posterior venta a competidores, uso de un cargo para captar negocios para empresas particulares, comisiones secretas y sobornos en departamentos de procura, son sólo algunos ejemplos de las formas en que puede ocurrir el fraude interno a nivel gerencial y ejecutivo.

Algunas modalidades son:

· Facturación previa al envío de mercancías.
· Registro de ventas que no son finales.
· Alteración de facturas y recibos de gastos personales.
· Contabilización de ingresos y activos por encima de su valor real.
· Estimación de provisiones por debajo del valor requerido (subestimación).
· Contabilización de pasivos y gastos por debajo de su valor.
· Apropiación de pagos de clientes.
· Autorización de préstamos sin la supervisión y documentación apropiada.
· Desvío de activos corporativos para beneficio personal.

Señales y evidencias que se presentan cuando ocurre el Fraude Interno

Cualquiera de las siguientes condiciones podría indicar la presencia del Fraude Interno en una Organización:

Financieras

· Existen variaciones en los balances de cuentas por cobrar y cuentas por pagar que no reflejan las tendencias en compras y ventas.
· Los límites de crédito son sobrepasados por largos períodos.
· Exceso significativo de inventario.
· Número significativamente alto de registros en libros al cierre del ejercicio.
· Gran número de devoluciones de ventas luego del cierre del ejercicio.
· Gran volumen de compras a nuevos proveedores.
· Ventas sin documentación de envío.
· Flujo de caja inconsistente e inusual.
· Continua reestructuración de préstamos.
· Transacciones con entidades relacionadas a la Compañía, al personal ejecutivo de ésta o a algún accionista mayoritario.

Personal Gerencial y Staff

· Baja moral, motivación y sentido de pertenencia entre los empleados.
· Alta rotación de empleados.
· Baja disponibilidad de personal en los departamentos de contabilidad y auditoría interna.
· Empleados con estilo de vida inconsistente con sus ingresos y patrimonio.
· Presión interna (ejemplo, presión sobre la Gerencia para alcanzar las metas de presupuesto).
· Forcejeos y luchas internas en la alta gerencia.
· Empleados con motivos de queja reales o imaginarios contra la Compañía o la Gerencia.

Otros

· Ambiente de Control Interno débil, en especial en el área de controles informáticos.
· La ausencia de un programa de cumplimiento de políticas internas y regulaciones.
· Gran número de quejas de clientes, proveedores o entes reguladores.

Espiñeira, Sheldon y Asociados, Firma miembro de PricewaterhouseCoopers-->
Miércoles 1 de Octubre de 200