Mostrando entradas con la etiqueta encriptacion segura. Mostrar todas las entradas
Mostrando entradas con la etiqueta encriptacion segura. Mostrar todas las entradas
0

Actualmente los dispositivos de seguridad de red realizan una encomiable labor manteniendo a los atacantes fuera de nuestras redes. Pero, ¿qué se puede hacer cuando el peligro se encuentra dentro del propio perímetro de seguridad? He aquí diez vías por las que una red puede verse infectada desde su interior y algunas pautas para evitarlo.

1) Los lectores USB
La ubiquidad de estos lectores ha llevado a los hackers a desarrollar malware específico como el conocido gusano Conficker, que se ejecuta de forma automática al conectar la llave al USB. Este problema se intensifica con las configuraciones por defecto de muchos sistemas operativos que ejecutan automáticamente la mayoría de los programas (incluyendo los maliciosos). Se aconseja cambiar las políticas de autorun que vengan por defecto en su ordenador. He aquí los pasos a seguir para un entorno Windows: http://support.microsoft.com/kb/967715

2) Portátiles y Netbooks
Todas las compañías tienen información sensible que no debe salir de sus oficinas. Esto se convierte en un peligro cuando la información está almacenada en un portátil no seguro. A menos que el portátil utilice un algoritmo de encriptación, los datos pueden ser recuperados por cualquiera. La solución: Implementar un sistema de archivado encriptado para los datos sensibles. Hay una amplia oferta de este tipo de soluciones. El control de end points que entran y salen del sistema interno es también importante.


3) Puntos de Acceso inalámbrico (APs)
Los ataques a redes inalámbricas realizados por Wardrivers son comunes y han causado graves daños. Por ejemplo, TJ Stores, propietario de Marshalls y TJMaxx, sufrió un ataque a través de este método; los intrusos penetraron en los ordenadores de su oficina en los que se guardaba datos de transacciones de sus clientes como la tarjeta de crédito, de debido y cheques. Este ataque supuso para la compañía un coste de más de 500 millones de dólares. El protocolo de encriptación inalámbrica (WEP) contiene conocidas vulnerabilidades que se ven afectadas por ataques como Aircrack. Otros protocolos más robustos como el Acceso inalámbrico protegido (WPA) y WPA2 son todavía propensos a sufrir ataques si no se utilizan unas claves seguras.

Se recomienda usar el WPA2 Enterprise con RADIUS junto con un AP capaz de ofrecer autenticación y reforzar las medidas de seguridad.

4) Variedad de dispositivos USB
Si un end point puede leer y ejecutar datos desde un dispositivo, puede presentar tanto peligro como un pendrive. Tal es el caso de cámaras digitales, reproductores de MP3 e incluso marcos digitales. En 2008, Best Buy declaró que habían encontrado un virus en los marcos de fotos Insignia que procedían directamente del fabricante. La solución es reforzar el control y las políticas de activos sobre qué y cuándo pueden estos dispositivos acceder al sistema.

5) Conexiones internas
Los empleados de una compañía pueden acceder, accidental o premeditadamente, a áreas de la red corporativa a las que no deberían tener acceso. Se deben cambiar las claves regularmente y cumplir con las políticas de autenticación y acceso.

6) El troyano humano
El troyano humano se adentra en la empresa camuflado, de hombre de negocios, con un mono de operario y en menos de un minuto puede infectar la red corporativa desde la sala de servidores. Hay que recordar a los empleados que deben pedir las autorizaciones a personas ajenas a la organización identificándoles.(seguridad perimetral)


7) Medios ópticos
Al igual que con los dispositivos USB que mencionábamos antes, es importante implementar y reforzar el control y las políticas de acceso respecto a los dispositivos que pueden acceder a la red como los CDs.

8) La mente prodigiosa
Además de estas medidas para mitigar las posibles amenazas que supone la tecnología digital, no debemos olvidar que la mente humana es una gran base de datos, ¿quién te observa mientras tecleas tus claves en el ordenador? La mejor salvaguardia es ser consciente y estar alerta de cualquier amenaza siempre que estemos manejando información sensible.

9) Smartphones y otros dispositivos digitales
Estos nuevos dispositivos presentan las mismas amenazas que los portátiles y las llaves USB. La importancia de estos dispositivos radica en su potencialidad para eludir las soluciones DLP tradicionales. Aplique las mismas reglas que a los dispositivos USB y medios ópticos.

10) Email
Los emails pueden ser en sí mismos un foco de infección. Un correo electrónico es capaz de sustraer las credenciales de acceso de un empleado. Este robo puede ser utilizado para futuros ataques. En el caso de la seguridad del correo electrónico, identificar la fuente es clave. Podemos conocer quién es el emisor utilizando tecnología PGP o con unas cuantas preguntas antes de enviarle información sensible. Se debe reforzar el control de los accesos a las direcciones de alias así como recordar a los empleados las políticas de seguridad de la compañía.

fuente: csospain.es

0

Facebook ha presentado nuevas soluciones para mejorar la seguridad, casualmente al día siguiente de que la página de su creador Mark Zuckerberg fuese hackeada. El uso del protocolo seguro HTTPS dificultará el secuestros de cuentas y nuevos CAPTCHAS mejorarán la identificación del usuario.
El objetivo es mejorar la seguridad de los datos cuando viajan por la red, y evitar a los robots con unos novedosos CAPTCHAS.
En primer lugar, Facebook podrá funcionar ahora completamente bajo el protocolo HTTPS, que permite encriptar la información y se suele utilizar en aplicaciones de banca y compras en línea. Facebook ya utilizaba HTTPS para validar la contraseña, pero ahora se puede extender a toda la navegación, lo que evitará el uso de aplicaciones como Firesheep, que permiten secuestrar las cuentas de otros usuarios. Este sistema es más seguro para las personas que se conectan a Facebook desde redes inalámbricas inseguras, pues es fácil rastrear el tráfico sin cifrar en redes Wi-Fi sin garantías.

Alex Rice, que ha comunicado las novedades en el blog de Facebook, escribe: "A partir de ahora vamos a darle la posibilidad de experimentar Facebook enteramente a través de HTTPS. Usted debería considerar la posibilidad de habilitar esta opción si utiliza Facebook con frecuencia en puntos públicos de acceso a Internet que se encuentren en cafeterías, aeropuertos, bibliotecas o escuelas. Esta opción existirá como parte de nuestras características avanzadas de seguridad, que se pueden encontrar en la sección Seguridad de la cuenta que se encuentra en la página Configuración de la cuenta". Por el momento no está disponible para todo el mundo, pero se desplegará en breve.


Por el momento, advierte Rice, algunas características y aplicaciones no funcionarán bien en HTTPS. (por ejmeplo el chat) Además, la navegación puede ser algo más lenta, pues es preciso cifrar y descifrar cada página.

La segunda novedad de seguridad es un nuevo mecanismo de autenticación (CAPTCHA) que, en lugar de mostrar números o palabras ilegibles para verificar que el usuario es una persona y no una máquina, mostrará fotografías de los amigos del usuario, y pedirá que se los identifique.

"Los hackers de medio mundo puede que conozcan tu contraseña, pero no saben quiénes son tus amigos", escribió Rice. No obstante esto puede ser un problema para los usuarios que tienen agregados a miles de amigos a quienes realmente no conocen de nada.

Facebook suele presentar estas comprobaciones cuando detecta alguna actividad sospechosa en la cuenta del usuario, como que se haya iniciado sesión en una ciudad y, a las pocas horas, en otra diferente. De este modo se asegura de que la cuenta no está comprometida.

fuente: csospain.es

Llega la navegación segura con HSTS

Posted: 16/11/10 by komz in Etiquetas: , ,
0

Un mecanismo de seguridad llamado HTTP Strict Transport Security (HSTS) está empezando a tomar presencia en el mercado a través del proceso de estandarización de la IETF (Internet Engineering Task Force), y por el hecho de que dos de los principales navegadores lo están soportando. Las páginas web que implemente HSTS obligarán al navegador a que se conecte siempre a una versión segura del site, utilizando “https”, sin que el usuario tenga que acordarse de teclearlo en la barra de direcciones.

HSTS ya se utiliza en Google Chrome y se encuentra en proceso de implementación para Firefox.

La principal ventaja de este nuevo estándar es que permite que las sesiones de navegación estén completamente cifradas.

PayPal y otras páginas web han empezado a utilizar esta característica y se espera que la adopten cada vez más una vez que sea implementada en más navegadores y concretamente el de Microsoft.

Sin embargo desde la compañía de Redmond ha llegado una declaración en la que aseguran que no implementarán HSTS en Internet Explorer 9, pero que están comprometidos a crear una buena experiencia de navegación y continuar escuchando a los clientes.

fuente: itespresso.es

Post to Twitter