Mostrando entradas con la etiqueta servicios sbd. Mostrar todas las entradas
Mostrando entradas con la etiqueta servicios sbd. Mostrar todas las entradas

02 marzo 2011

Mail Sellado 2.0

Hace algún tiempo presentábamos nuestro servicio de Mail Sellado como herramienta para garantizar el envío de un correo electrónico, pudiendo garantizar fidedignamente cuando se ha escrito un correo, a quien se ha dirigido y que se ha escrito, todo ello únicamente añadiendo en copia (oculta o no) a mailsellado@securitybydefault.com.

En la presentación de la versión 1.0 un avispado lector nos dejaba un comentario indicando que faltaba algo, faltaba una firma digital que aun no estaba implementada.

Finalmente, presentamos la versión 2.0 que funciona de la siguiente forma:

  1. Envías un correo con copia a mailsellado@securitybydefault.com
  2. Al llegar ese correo electrónico, MailSellado lo firma digitalmente empleando una clave GPG cuya clave pública está disponible aquí
  3. Sobre esa firma digital se computa un sello de tiempo empleando la TSA de la Agencia de Tecnología y Certificación Electrónica
  4. Te enviamos de vuelta tu mail original + la firma GPG + el sello de tiempo, con este correo de vuelta tienes la prueba irrefutable de que enviaste ese correo


De esa forma podrás demostrar que enviaste un correo electrónico y su contenido.

Para verificar las firmas:

Primero descargamos la clave pública de Mail Sellado:

$ wget www.security-projects.com/mailsellado.key

Luego el certificado de la CA raiz de accv:

$ wget http://www.accv.es/fileadmin/Archivos/certificados/rootca.crt

Importamos la clave pública:

$ gpg --import mailsellado.key

Verificamos la firma digital sobre nuestro correo original:

$ gpg --verify 2390495814521.39.txt.asc 2390495814521.39.txt

Y finalmente verificamos el sello de tiempo:

$ openssl ts -verify -data 2390495814521.39.txt.asc -in 2390495814521.39.tsr -CAfile rootca.crt

(Para este último paso necesitamos una versión de OpenSSL reciente, mínimo 1.0.0c)
Leer más...

27 septiembre 2010

Que levante la mano quien nunca se haya visto en la típica situación de 'Te he enviado un mail ¿no te ha llegado ...?' Es una situación frustrante en ambos lados, si te lo están diciendo a ti porque directamente piensas 'excusa excusa' y si lo estás diciendo tu porque piensas 'suena a excusa'

Vamos a tratar de poner remedio a esto con un nuevo servicio de SbD en fase EXPERIMENTAL. El servicio es sumamente fácil de usar y permite tener una certeza comprobable (incluso con validez legal) de que un correo ha sido enviado. Este servicio permite demostrar:

  1. Que un correo ha sido enviado en una determinada fecha
  2. Los destinatarios a los que iba dirigido ese correo
  3. El contenido del mensaje (su body)
  4. Los adjuntos que fueron enviados
Para conseguir eso vamos a usar tecnología PKI, en concreto vamos a hacer uso de una TSA (Time Stamping Authority) o lo que es lo mismo una autoridad de sellado de tiempo. Para el que no lo sepa, una TSA lo que hace es emitir un sello firmado digitalmente que prueba la existencia de un determinado dato en un determinado tiempo. Si además esta TSA está reconocida, (En España por la ley de firma digital) quiere decir que un sello de esa TSA tiene validez legal probatoria.

Entonces ¿Como funciona nuestro servicio? Muy fácil. Hemos creado una cuenta de correo mailsellado@securitybydefault.com y sobre ella hemos creado un servicio que periódicamente hace check sobre esa cuenta, extrae los correos que le llegan, pide un sello digital a ese correo y envía al emisor del correo una copia con el sello y el mail original.

De forma esquemática:
  • Creas un correo electrónico desde tu cliente de correo habitual
  • Añades como CC o CCO a mailsellado@securitybydefault.com
  • Envías tu correo
  • El correo llega a mailsellado@securitybydefault.com
  • Se extrae el correo en formato 'raw'
  • Se computa un hash SHA-1 de ese correo
  • Enviamos una petición de sello a una TSA sobre ese hash
  • Una vez obtenido el sello te enviamos un mail como acuse de recibo con tu mail original en formato raw y el sello de tiempo
¿Fácil verdad?

Unas capturas (click para agrandar) :


Correo enviado con CC a mailsellado@securitybydefault.com


Y Aquí la respuesta. Como se puede ver en el resaltado el mail contiene información sobre el sello (El TimeStamp en formato GMT) y la CA que lo ha emitido. Como adjuntos nos ha llegado nuestro mail original en formato 'raw' y el sello de tiempo emitido por la TSA.

Para comprobar el sello de forma manual hazte con una copia de OpenSSL reciente (versión 1.0) y realiza lo siguiente:

1.- Descarga los dos ficheros adjuntos del email

2.- Descarga del certificado raíz de la CA de accv (Organización que amablemente ofrece gratuitamente su servicio de sellado)

# wget http://www.accv.es/fileadmin/Archivos/certificados/rootca.crt

3.- Sobre los dos ficheros descargados + el certificado de la CA raíz ejecuta:

# openssl ts -verify -data 9550876624799.79.txt -in 9550876624799.79.tsr -CAfile rootca.crt

Y deberías obtener algo como:

Verification: OK


F.A.Q.

Y esto ¿Cuanto me va a costar?

-Nada, es totalmente gratuito

Esto significa que puedo abusar, hacer pruebas, enviar mails con adjuntos de varios cientos de megas ...

-Ciertamente no hemos implementado ninguna restricción al servicio y sería un poco triste tener que hacerlo porque alguien está abusando del sistema de forma irresponsable. Usa tu sentido común

¿Que garantías ofrecéis en este servicio?

-Ninguna, el servicio funciona 'tal cual', no garantizamos disponibilidad ni que siempre vaya a funcionar, es un servicio EXPERIMENTAL que depende de servicios de terceros que, pueden funcionar o no (incluso si el uso llega a ser masivo dejar de ofrecer gratuitamente el servicio)

¿Y no supone un riesgo a mi privacidad enviar copias de mis mails a una cuenta que no controlo?

-Buena pregunta, permíteme recordarte una cosa: Cuando envías un mail, este no queda encapsulado mágicamente y viaja de tu PC al PC del destinatario, tu mail va pasando por diversos servicios gestionados por terceros hasta que es entregado. Nuestro servicio ha sido diseñado para NO guardar copias de los mails recibidos, según llegan son procesados y BORRADOS. No obstante la única garantía que ofrecemos es nuestra palabra, te puede parecer suficiente o no, eso queda a tu criterio.

Vuestra idea me ha parecido magnífica y como empresa me gustaría ofrecer este servicio internamente o a mis clientes

-Este servicio tiene multitud de aplicaciones profesionales, por ejemplo servicios de soporte técnico que necesitan acreditar el envío de mails, entidades bancarias, etc etc. Como puedes ver la tecnología 'ya está creada' y lo que haría falta para dar este servicio en modo profesional es inversión para poder ofrecer SLAs y poder usar un servicio de sellado profesional (que tiene un coste pero ofrece SLAs). contacto@securitybydefault.com para hablar de ello.
Leer más...

02 agosto 2009

Novedades en sbd.bot

Hace ya un tiempo que no actualizamos nuestros bots para MSN (sbd.bot@hotmail.com) y para Gtalk (sbd.bot@gmail.com), finalmente he encontrado un rato y los he actualizado con algunas novedades.

Primero de todo, si no conoces nuestros bots, deberías leer estos posts:

"Llegan los widgets 3.0; SbD en tu Gtalk !"
"Nuevos IM-Services en SbD.bot"

Las novedades que trae esta actualización son las siguientes (además de ciertas correcciones de algunos fallos detectados):

Los blogs que ahora puedes seguir desde el bot (ver los últimos posts) son:

Un informático en el lado del mal
Port 666
Seguinfo
Informatico y "Segurata"
Pentester
Conexion Inversa
Hacking Avanzado

En cuanto optimice mejor el parser XML para los RSS tenemos pensado añadir mas.

Respecto a los IM-Services, hemos añadido uno nuevo bastante útil para identificar los datos de una dirección IP. Ahora el bot responde al comando 'infoip x.x.x.x' devolviendo los datos relativos a una dirección (Whois y geolocalización)

Un ejemplo:
infoip 91.186.21.23

sbd.bot says:
Informacion de 91.186.21.23
Whois <--->

% Note This output has been filtered.
address SL62HP
admin-c ROB153-RIPE
country GB
descr Euroconnex Networks LLP
e-mail abuse@blueconnex.net
inetnum 91.186.21.0 - 91.186.21.255
mnt-by EUROCONNEX
mnt-routes blueconnex-mnt
netname PH-NETWORK-VASERVE
nic-hdl BLO2-RIPE
origin AS29550
phone +44 (0)1628 673131
remarks For abuse please contact abuse@blueconnex.net
role BlueConnex Ltd Operators
route 91.186.0.0/19
source RIPE # Filtered
status ASSIGNED PA
tech-c PETE3-RIPE

Geo-INFO <--->

Country: United Kingdom
Region: Windsor and Maidenhead
City: Maidenhead
Si no tienes añadidos los bots en tu cliente de mensajería, te animamos a que lo hagas ya !
Leer más...

09 diciembre 2008

Security by Default ahora también en Facebook

Debido al grandioso boom que han tenido las redes sociales a la hora de congregar gente con gustos e intereses comunes, desde SbD hemos querido sumarnos a dicha iniciativa, aportando nuestros dos céntimos.

Para ello hemos creado el grupo Security by Default en la red social con mayor éxito en Internet: Facebook.

En los meses que este blog lleva de vida, ha tenido una progresión, en cuanto a número de lectores diarios, así como suscriptores a las RSS, que sinceramente no me habría imaginado.

La iniciativa de creación de este grupo Facebook es para poder poner nombre/cara/perfil a aquellos de vosotros que decidáis uniros. Asimismo, nos gustaría debatir con vosotros sobre los temas en los que queráis profundizar más, conocer vuestra opinión en tiempo real del blog, escuchar vuestras sugerencias sobre nuevas temáticas/problemáticas de seguridad sobre las que podamos discutir o incluso crear nuevos posts más personalizados hacia vuestros intereses...

Evidentemente seguimos manteniendo otras formas de contacto como nuestro email de contacto (contacto_at_securitybydefault.com), nuestros servicios de mensajería instantánea (mediante el comando "envia" a nuestro bot de Gtalk),...

¿Cómo uniros al grupo Security by Default?

Como bien imagináis, para poder unirse al grupo es imprescindible tener un perfil Facebook. Una vez dentro, en la página principal de vuestro perfil, en la sección Grupos, buscad por "Security by Default", o pinchad directamente en este enlace que os redirige directamente al grupo creado. Una vez allí pulsad en "Unirse a este grupo".

Estaremos encantados de conocer un poco más a nuestros lectores, así como poder cubrir mejor vuestras expectativas. Os esperamos,...
Leer más...

15 septiembre 2008

Como sincronizar un comando terrorista con Twitter

Twitter, la web que inventó el concepto microblogging, que tanto ha dado que hablar (y del que ya propusimos un uso) pero que últimamente parece que anda perdiendo algo de tirón mediático, es la protagonista en el post de hoy.

Después de 'tanto' tiempo online lo cierto es que los usos que la gente ha inventado parece que dejan poco espacio a la imaginación, no obstante, como hay un amplio sector de la población que al ser preguntados sobre Internet responden:
a) refugio de pedofilos
b) refugio de terroristas

Vamos a dedicar este post a un posible uso de Twitter por parte de esos malvados terroristas que pueblan a sus anchas Internet.

Después del advenimiento de 'Carnivore' y de 'Echelon' imagino que ser terrorista se pone complicado, el uso de la 'Internet 1.0' parece que no es lo mas óptimo así que, ¿porque no, joven Yihaidista modernizarte y pasarte a la web 2.0? Si algo tiene de bueno twitter es la facilidad que ofrece para sincronizar personas dispersas geográficamente de una forma centralizada. Pero claro, está el problema de que ir por ahí publicando las 'acciones libertarias' a todo el mundo no parece lo mas sensato. Se necesita ir un paso mas, se necesita que solo tu y tu grupo podáis tener acceso a esa información y para eso, la única forma decente de hacerlo es usar criptografía.

Con esas premisas hemos diseñado una herramienta que se ajusta a las necesidades, un cliente Twitter que es capaz de enviar información cifrada empleando un algoritmo bastante decente (RC4) que sirve tanto para enviar updates cifrados como para consultar los updates cifrados que hayan hecho tus contactos.

Puedes descargarlo aquí para versiones Linux y Mac (libertarios y Jeques) y aquí en versión Windows (versión terrorista infiltrado)

El uso de la herramienta es de lo mas sencillo, para enviar un update:

ciphertwitter.exe -m put -u sbdtwit -p xxxx -t "El embajador se encuentra en su casa" -c 1234

Descripción de los parámetros:

-m put (para indicar que estas haciendo un update)
-u sbdtwit (TU usuario en twitter)
-p xxxx (la contraseña de TU usuario)
-t "El embajador se encuentra en su casa" (El texto del update entre comillas)
-c 1234 (La contraseña PARA CIFRAR los datos, esta contraseña ha de tenerla el que quiera leer)

Y para leer los updates de tu perfil que se hayan enviado cifrados:

ciphertwitter.exe -m get -u otrouser -p yyyy -c 1234 -n 4

Descripción de los parámetros:

-m get (para obtener los updates)
-u otrouser (TU usuario en Twitter)
-p yyyy (TU contraseña)
-c 1234 (la contraseña maestra con la que se encuentran cifrados los datos)
-n 4 (El numero de updates que quieres leer)

Ejemplo:

ciphertwitter.exe -m put -u sbdtwit -p xxxx -t "El embajador se encuentra en su casa" -c 1234
Update cifrado, enviado

ciphertwitter.exe -m get -u otrouser -p yyyy -c 1234 -n 2
Estos son los ultimos 2 Mensajes

Sun Sep 14 18:15:49 +0000 2008
User: sbdtwit
El embajador se encuentra en su casa
Sun Sep 14 15:26:33 +0000 2008
User: Yihaboy
He llegado a New York

Lo único sospechoso del asunto es que en tu pagina de Twitter, los posts aparecerán tal que así:



Leer más...

03 septiembre 2008

Finalmente ... SbD BOT en tu MSN !

Después de que hace un par de días anunciáramos los nuevos IM-Services, finalmente ya tenemos versión de SbD.bot para MSN Messenger.

Está en fase muy alpha ( y no, no es un snobismo 2.0-cerista ) y aun quedan un par de temas por perfilar.

La dirección como no podia ser de otra forma: sbd.bot@hotmail.com

Si no sabes de lo que estoy hablando, ojea esto:

LLegan los widgets 3.0; SbD en tu Gtalk !

Nuevos IM-Services en SbD.bot

Leer más...

30 agosto 2008

Nuevos IM-Services en SbD.bot

Ya hace tiempo que lanzamos nuestro sbd.bot como idea revolucionaria frente a los omniscientes widgets-web. Hoy toca anunciar nuevos servicios que hemos añadido a nuestro bot.

Los servicios, están implementados en forma de comandos que puedes escribir directamente al bot.

  • genpass: En muchas ocasiones necesitamos crear una contraseña; porque nos estamos dando de alta en algún servicio web, alguna aplicación o similar. Este comando permite crear una contraseña aleatoria de 8 caracteres con cierta complejidad: mayúsculas, minúsculas y números.
genpass
sbd.bot: La password generada es: mh8hraQq
  • additem: Siempre viene bien tener la posibilidad de 'apuntar' datos y poder tenerlos de forma online disponibles siempre a mano e incluso entre diferentes ubicaciones. Con este comando puedes almacenar información en el bot que podrás recuperar desde cualquier otro sitio. Puede ser útil para guardar una dirección web, un e-mail o simplemente una anotación. La información permanece almacenada en una base de datos cifrada con RC4, no es muy recomendable guardar contraseñas en un servicio online, pero de hacerlo, al menos puedes tener la seguridad que no acaban en texto-plano. El comando admite dos parámetros: un nombre identificativo para ese ítem y la información. El nombre ha de ser una palabra y el texto admite frases completas
additem CorreoLuis luis.garcia@sudominio.com
sbd.bot: Item correoluis creada en tu BD
  • delitem: Es el comando opuesto al anterior, permite eliminar de tu base de datos un registro, para ello has de invocar el comando con el nombre del registro
delitem correoluis
sbd.bot: Registro correoluis borrado
  • listaitem: El comando que permite leer los registros que tengas almacenados en tu base de datos
listaitem
sbd.bot: Nombre descriptivo: sbd Texto: http://www.securitybydefault.com
Nombre descriptivo: mirarluego Texto: http://www.unaweb.com
Nombre descriptivo: comprar Texto: varias unidades de disco, tres monitores y una impresora
Nombre descriptivo: tareaspendientes Texto: resolver incidencia con el firewall, terminar aplicación
Esperamos que estos nuevos IM-Services sean útiles y les saquéis mucho rendimiento. Seguimos abiertos a sugerencias interesantes
Leer más...

21 julio 2008

Syslog 2 Twitter

Mucho se ha hablado ya sobre Twitter y del fenómeno social que ha supuesto el micro-blogging, fenómeno que cuenta con legion de seguidores y otro inmenso grupo de detractores.

Personalmente, no acabo de encontrarle utilidad a, por ejemplo, saber que Lorenzo se está comiendo una manzana, o que yo, ando en mitad de un atasco en la A-2 (mas allá del hecho que me estaría jugando los puntos suficientes como para tener el Iphone gratis por twittear con el móvil en el coche).

El caso es que sea o no sea una moda pasajera, twitter, indudablemente si tiene una cosa muy favorable y es el hecho de poder "broadcastear" información de una forma muy sencilla desde un único punto hacia múltiples clientes. Existen clientes-twitter (mas allá de la web) de todos los colores y sabores, solo hay que ojear Genbeta para confirmarlo.

Desde SbD no hemos querido dejar pasar la oportunidad para contribuir al ecosistema Twitter y hemos desarrollado una pequeña aplicación que permite exportar los archivos de log que genera syslog a twitter. Syslog, para el que no lo sepa, es el mecanismo de logging que tiene Unix, algo así como el primo hermano mayor, con barba y gafas gruesas del Eventlog de windows.

El programa, en forma de script, hace uso de un par de curiosos módulos Perl que permiten monitorizar ficheros y "hablar" a Twitter. Para usarlo, obviamente, has de haber creado una cuenta en twitter.

Además Twitter permite hacer tus logs privados solo-para-la-gente-que-tu-quieras, cosa bastante útil de cara a publicar ese tipo de logs, ya que a mi me puede interesar que las personas que co-administran una maquina lean los logs, pero no el común de los mortales. Otra cosa que hace de twitter interesante para esta labor, es el hecho de que tiene una potentisima interface de busqueda que hará muy fácil buscar entre los eventos del syslog. Y como bonus, twitter también permite sindicarse vía RSS a un usuario, con lo que para aquellos que se encuentren mas cómodos con un lector RSS, también pueden tener sus logs disponibles desde cualquier parte.

¿Como funciona sys2twit? vayamos por partes, primero, la instalación de los módulos necesarios:

Como root ejecuta :

#perl -MCPAN -e shell

Esto debería llevarte a otra pseudo-shell desde la que poder instalar los módulos de la siguiente forma:

cpan> install File::Tail
cpan> install Net::Twitter

Una vez tengas todo lo necesario, puedes descargarte sys2twit desde aquí

Los parámetros que acepta la aplicación son:

-u (usuario que has creado en twitter)
-p (contraseña)
-f (fichero de log a monitorizar)
-d (daemon)

Un ejemplo para monitorizar /var/log/messages

# perl sys2twit.pl -u twitterlog -p 12345 -f /var/log/messages

De esta forma todo lo que se genere en /var/log/messages sera transmitido a twitter a la cuenta del usuario 'twitterlog'. Si no quieres que el comando sea interactivo y se 'daemonice' simplemente añade -d al final





Leer más...

04 julio 2008

Llegan los widgets 3.0; SbD en tu Gtalk !

Todos estamos acostumbrados ya a lo que se han denominado "widgets 2.0", pequeñas aplicaciones que se integran en paginas web, los hay para la pagina principal de google, los hay que se pueden usar en Facebook, unos son mas "ricos" en funcionalidad y otros menos.

Desde SbD hemos querido ir un pasito más hacia delante sacando nuestro propio widget, pero como nos gusta presumir de originalidad, lo hemos hecho de forma diferente, mucho mas interactiva y con bastantes mas posibilidades que los tradicionales widgets-para-la-web.

Nos complacemos en presentar nuestro bot para mensajería instantánea 'sbd.bot'. Un bot accesible por cualquiera que tenga una cuenta en Gtalk desde sbd.bot@gmail.com

Como cualquier nuevo servicio que se precie, se encuentra en fase Beta y esperamos ampliar la funcionalidad con el feedback que nos vayáis aportando.

Los comandos de uso (texto escrito al bot) son:
  • ultimos : Te informa de los últimos 5 posts publicados en www.securitybydefault.com con las correspondientes URLs
  • busca: Hemos llevado el API de google a la mensajería instantánea implementado este comando que permite realizar búsquedas en los posts publicados en SbD desde el bot, por ejemplo, para buscar temas relacionados con certificados digitales el comando sería 'busca certificados'
  • virus: Te informa de los últimos 5 virus detectados por el CATA
  • noticias: Lista las 5 ultimas noticias publicadas por el CATA
  • incidencias: Te informa de las estadísticas sobre incidencias publicadas por el CATA
  • blogs: Hemos hecho un compendio de los mejores blogs de seguridad en castellano y con este comando, puedes acceder a los últimos 5 posts publicados por: Kriptopolis, Port666, Seguinfo y Dragonjar
  • envia: Este comando permite dejar sugerencias, enlaces o cualquier cosa que nos queráis contar. Para usarlo simplemente hay que escribir algo como: 'envia oye me gustaría compartir www.unapagina.com' y nos llegara el aviso
Adicionalmente, el bot te informa en su PSM (Personal Message) del ultimo post publicado en SbD y, cuando se publique un nuevo post, si te encuentras conectado y tu status es 'online' (no queremos molestarte si estas ocupado :P), te envía un mensaje notificandote que hay un nuevo post.

Este es solo el principio, la idea es que el bot evolucione gracias a las sugerencias de vosotros, si creéis que debería estar otro blog, tenéis alguna noticia, inquietud o similar, no dudéis en hacérnosla llegar.

Ah ! y proximamente ... sbd.bot en MSN

-Keep tuned-


Leer más...

12 mayo 2008

Contacta con SecurityByDefault

Hemos habilitado en SecurityByDefault una dirección de correo electrónico con el fin de contactar con nosotros para cualquier sugerencia, queja, crítica o lo que sea :

contacto_AT_securitybydefault.com


Leer más...