06 mayo 2009

Certificaciones de Seguridad

Mucha gente me pregunta por las certificaciones de seguridad, si merecen la pena, cuál es mejor, cuales están mejor valoradas, que hacer después de estudiar y temas similares. Voy a dar mi opinión personal y algunas recomendaciones por si os encontráis en esta situación y os puede ayudar.

En general hay distintos tipos de certificaciones, tenemos las de productos o fabricantes como por ejemplo CCSA o CCSE de CheckPoint, CCSP de Cisco o SCASA de Sun, por mencionar tres de las cientos que hay, y luego existen las certificaciones más genéricas que no entran en tecnologías determinadas donde destacan: CISA y CISM de Isaca o CISSP de Isc^2.

El enfoque de unas y otras es completamente distinto y su contenido también. Mientras las primeras están pensadas para garantizar unos mínimos conocimientos en una tecnología concreta, las otras se centran en metodología y conceptos genéricos de seguridad.

Antes de decidir qué título obtener es imprescindible saber cual es el objetivo que perseguimos, las certificaciones en productos son solicitadas cuando las tareas a realizar son de implantación, configuración o mantenimiento de esas plataformas u otras similares, mientras las otras, están enfocadas a la consultoría y auditoría en general.

El coste medio de estas certificaciones también varía bastante, una certificación de fabricante puede rondar entre los 200€ ó 300€, mientras que las otras suponen un desembolso aproximado de 600€ ó 700€ y en ambos casos hablamos únicamente del examen, preparando el material por libre...

Es común encontrar gente que opina que estos títulos no sirven para nada, pero la realidad es que en muchas ocasiones son REQUISITO IMPRESCINDIBLE para participar y poder ofertar en muchos concursos. También "garantiza" que ese perfil cumple (o cumplía en el momento del examen) unos mínimos, que ya es más que alguien que no lo tiene.

Os podéis hacer una idea de la demanda de unas u otras en el mercado laboral lanzando consultas a portales de empleo como Infojobs.net.

Dejando para otro día el tema de fabricantes y centrándonos únicamente en las que yo he denominado de consultoría/auditoría, mal-resumo de la siguiente forma:
  • CISA: Certified Information System Auditor, para cualquier técnico seguramente le parezca aburrida, pero aporta mucho valor al discurso del que la estudia. Es una certificación que obtiene gente tan distinta como la dedicada a LOPD, Criptografía, Auditoría técnica, Consultoría estratégica, Planes de Continuidad de Negocio...
  • CISSP: Certified Information Systems Security Professional, es prácticamente lo mismo que la anterior pero emitida por otra organización, un poquito más técnica en alguno de sus capítulos. Ambas son complementarias y es común disponer de las dos o cualquiera de ellas.
  • CISM: Certified Information Security Manager, está orientada a perfiles de gestión y aunque coincide en muchos temas con CISA, aporta una visión de alto nivel. Obviamente es la menos técnica.
Las tres son de conocido prestigio Internacional y están bien valoradas en la actualidad, por lo que pueden ayudar si estáis pensando en emigrar.

Si una persona de perfil técnico que piensa hacer proyectos de hacking ético me preguntase, le recomendaría que se las fuese sacando en este orden: CISSP, CISA y finalmente CISM.

Estos títulos aportan valor al que las estudia, pero también a las compañías que disponen de estos perfiles, por lo que es habitual que sean las propias empresas las que hagan la inversión en la formación de sus consultores. A un recién titulado (que anda justo de pasta) que quiere empezar no le recomendaría optar por estos estudios, ya que supondrán un coste muy elevado y no le garantizan un puesto de trabajo. Eso sí, si eres un consultor y te ofrecen o puedes solicitar la posibilidad, es un tren al que hay que subir sin dudarlo. Lo que venía siendo sacarse todos los carnets de conducir en la mili.

En todas ellas, además del propio examen, solicitan renovar mediante una cuota anual y justificar una formación continua con los denominados CPE, que son puntos obtenidos de leer libros específicos, participar en conferencias, colaborar en proyectos, etc.

A tener en cuenta que las certificaciones solicitan algunos requisitos antes de que nos permitan disponer de ellas, como por ejemplo experiencia demostrable de un número de años en seguridad.

Otras certificaciones no tan demandadas pero también interesantes son:
  • CEH/CHFI, Certified Ethical Hacker/Computer Hacking Forensic Investigator, son certificaciones de EC-Council, orientadas muy técnicamente donde se muestran muchas herramientas y metodología a seguir para ejecutar un hacking ético o un análisis forense. Desgraciadamente no están muy reconocidas en el sector.
  • OPST/OPSA/..., de OSSTMM, es la certificación que soporta la metodología OSSTMM. De la que ya he hablado en otro momento.
  • GIAC: de SANS, son un conjunto de certificaciones enfocados a tecnologías genéricas, por ejemplo la hay de Unix, de Windows, de Comunicaciones, Respuesta ante incidentes.... y muchas otras. Sus precios son muy variados y para obtener la de seguridad es necesario superar un conjunto. Su precio es bastante elevado y su nivel técnico es muy muy alto. Están muy bien reconocidas en el mercado internacional pero aquí en España no tanto, por lo que son muy pocas personas las que se interesan por este tipo de certificaciones.
De CISA y CISM se hacen dos exámenes al año, uno sobre Junio y otro sobre Diciembre. CISSP son dos al año, pero uno en Madrid y otro en Barcelona. Las preguntas son tipo test y muy subjetivas, cuatro posibilidades con dos respuestas válidas: dos descartables rápidamente y luego una buena y otra menos buena. Si suspendes, lo harás siempre con el equivalente a un 4,9 sobre 10, siendo el 5 aprobado, ya que hacen campana de Gauss y se reservan el derecho a descartar las preguntas que quieran de todos los exámenes.

Los exámenes de EC-Council los gestionan mediante centros "Prometic", por lo que puedes hacerlo en muchas ciudades y cuando tú quieras.

Para las certificaciones de GIAC y OPST has de desplazarte fuera de España.

Os las podéis preparar mediante las guías oficiales y con tests tipo "TestKing" o "ActualTest".

Ah! recordaros también que para formar parte de la comunidad del anillo hay que aceptar y comprometerse a seguir unos códigos de conducta ética, y en caso de saltarlos, nos pueden expulsar.

Leer más...

05 mayo 2009

Phishing de gripe porcina

Si antes lo decíamos, no ha tardado en ocurrir. El US-CERT ha informado sobre la circulación de correos fraudulentos que usan la gripe porcina como nuevo cebo de ingeniería social para realizar ataques de phishing.

Los ataques llegan vía e-mail, y contienen en el subject un mensaje relacionado con la gripe junto a un enlace o archivo adjunto. El usuario al hacer clic en el mensaje o al abrir el fichero es redireccionado a un sitio de phishing o expuesto a código malicioso.

Desde Symantec nos informan que el pdf típico adjunto suele ser un cuestionario de preguntas frecuentes sobre la gripe, pero en realidad es "Bloodhound.Exploit.6" que introduce código malicioso InfoStealer en el ordenador de la víctima.

También informan de un email con un título que dice 'el recuento de sospechosos con gripe porcina llega a 81' que incluye titulares de noticias legítimas y pide información de personas que conozcas que crean puedan estar afectadas. Desde ahí se les pide ir a un sitio web para rellenar un formulario con sus datos.


Desde McAfee también nos informan sobre otro tipo de correos en los que se comenta que la fiebre ha atacado a artistas de Hollywood, con subjects de este tipo: "Salma Hayek caught swine flu!" o "Madonna caught swine flu!"


Según CISCO IronPort el spam relacionado con la gripe porcina ya representa un 4% del total.


Desde el US-CERT nos dan una serie de recomendaciones: no acceder a links ni documentos desde correos sobre gripe porcina, mantener actualizado el antivirus, consultar 'como reconocer y evitar ataques por fraude eléctronico' y 'como prevenir ataques de phishing e ingeniería social'.

Yo recomiendo enviar a la papelera cualquier email con título 'swine flu' o 'gripe porcina', que ya bastante informados estamos por los periódicos o la televisión.


[+] Noticia vista en CNet News
Leer más...

Ojo con los dominios 'griposos'

Que el 90% de las personas que conocemos son 'buena gente' es un hecho que se podría demostrar con los correspondientes estudios, y que el otro 10% esta poblado por miserables sin escrúpulos y moral, también.

Por todos es conocido el famoso brote de gripe porcina (si, me niego a decir 'gripe mexicana' porque me parece ofensivo e inexacto) que está azotando a modo de potencial pandemia a casi todo el mundo.

Bien pues a través de la gente del SANS y de los laboratorios de F-Secure llego a la noticia de que, sospechosamente, se están empezando a registrar por todo el mundo miles de dominios relacionados con el brote gripal.

Hasta aquí, nada ilícito, pero si que resulta bastante sospechoso el asunto, de hecho, apostaría a que el objetivo de muchos dominios es meramente económico. Posicionar un dominio en Google sobre la gripe y meter ad-sense me parece de muy baja catadura moral, pero me temo que el asunto no va a quedar ahí, no tardaremos en ver noticias relacionadas con phishing / malware y demás amigos que traten de aprovecharse de la situación actual.

Tal vez no sea mala idea meter las listas de dominios en blacklists para alimentar proxys y elementos de filtrado:

Algunos ejemplos:
- mexican-swineflu.com
- mexican-swineflu.info
- mexican-swineflu.net
- mexicanswineflu.biz
- mexicanswineflu.info
- mexicanswineflu.net
- mexicanswineflu.us
- mexicoswineflupandemic.com


La lista del SANS, aquí

La lista de F-Secure, aquí
Leer más...

04 mayo 2009

Securiza tu Firefox con FFHardener

Por aquí ya hemos hablado sobre debilidades que suponen ciertos aspectos de la navegación y los potenciales peligros: SSL negociado con algoritmos poco fiables, deducir los sitios por donde se ha navegado por guardar el histórico de la navegación, o problemas de phishing empleando trucos con JavaScript.

Firefox es un navegador muy seguro pero viene 'por defecto' con opciones que son mejorables y que con los debidos retoques pueden fortificar aun mas al navegador.

Por ello hemos desarrollado una herramienta que permite re-configurar Firefox para hacerlo mas seguro, su nombre: FFHardener

Aspectos que fortifica

Criptografía: En su momento ya hablamos sobre la seguridad de los servidores SSL en la administración pública, por defecto, muchos servidores incorporan un juego de algoritmos criptográficos que no son todo lo fiables que deberían. Un ejemplo muy evidente es Google y Gmail, si activamos la opción SSL (algo muy recomendable) y luego miramos que algoritmo SSL es el que emplea para la conexión, veremos un 'cómodo' (para el servidor Web) RC4-128 bits, cuando lo deseable sería un algoritmo mas robusto (AES) y a 256 bits.
FFHardener configura Firefox para banear al algoritmo RC4 y hacer que todas las conexiones SSL sean bajo algoritmos a 256 bits.

JavaScript: En muchas ocasiones las paginas web que contienen phishing emplean técnicas JavaScript para alterar aspectos de las ventanas que hagan mas compleja la detección. FFHardener configura Firefox para inhabilitar esas opciones

Privacidad: En nuestros posts sobre Mentalismo 2.0 (I y II) explicábamos como es posible interrogar a un navegador y averiguar las paginas web que ha visitado, una opción básica para minimizar el impacto de este tipo de técnicas es mantener el historial de navegación deshabilitado. FFHardener configura Firefox para no almacenar el historial de navegación.

Manual de uso

La forma de usar FFHardener no es especialmente 'user friendly', en próximas versiones espero mejorar este punto, pero por el momento, requiere prestar cierta atención.

1- Localizar donde se encuentra el perfil de Firefox: Normalmente en Linux / Unix es relativamente sencillo y esta secuencia de comandos te debería llevar hasta el:
#cd
#cd .mozilla
#cd firefox
#cd default*

En Windows (desde un cmd.exe):

>cd %APPDATA%\mozilla\Firefox\Profiles\*.default

2- Una vez localizado donde se encuentra el profile, debes copiar ahí ffhardener.py (si estas empleando la versión sin compilar) o ffhardener.exe si estás usando la versión compilada para Windows. Es MUY IMPORTANTE que firefox NO esté arrancado, asegúrate de que lo has cerrado o de lo contrario los cambios no se guardaran.

3- Ejecuta FFHardener de la siguiente forma:

#python ffhardener.py
o
>ffhardener.exe

Si alguno de los pasos anteriores ha ido mal y no se encuentra el fichero prefs.js recibirás un mensaje de error tal que así:

[ERROR] No se ha podido localizar el fichero prefs.js
Asegúrate de que te encuentras en el path de tu profile Firefox

Revisa el post porque en algún paso te has equivocado, o deja un comentario.

Download

Puedes descargar la versión en formato script Python (requiere tener el intérprete) aquí

La versión compilada para Windows la puedes descargar aquí
Leer más...

02 mayo 2009

Blogs interesantes sobre seguridad

En muchas ocasiones nos han preguntado por blogs que traten la misma temática que SbD, que tengan calidad y sean interesantes.

Como casi siempre respondo 'a la carrera' y me dejo alguno, me he propuesto hacer una pequeña recopilación de blogs que creo, aportan y son interesantes (posiblemente me deje muchos, si alguien conoce o le apetece recomendar, encantados).

Sin un orden especifico, empezamos:

Port 666: El blog personal de Merce Molist, veterana del ambiente 'under', su genuino punto de vista siempre resulta interesante.

Kriptopolis: Referente desde hace muchos muchos años en el mundo de la seguridad, últimamente anda pasando una pequeña crisis de identidad de la que esperamos salga reforzado y con mas energía.

Seguinfo: Noticias frescas del mundo de la seguridad, foros y muchas iniciativas interesantes

Informático y segurata: Un blog que a mi especialmente siempre me ha gustado mucho por su enfoque y los temas tratados, últimamente adolece de actualizaciones frecuentes, ojalá vuelva a ponerse las pilas

Un informático en el lado del mal: El blog personal de Chema Alonso, guru mediático donde los haya, también es conocido por adiestrar FOCAs

El blog de Sergio Hernando: Gracias a el he ampliado mi delicious con infinidad de herramientas, técnicas e ideas. Se nota y mucho el concepto profesional que imprime Sergio.

Security art work: Blog de traje y corbata, orientado al mundo profesional de la seguridad. Tal vez tenga una barrera de entrada alta ya que no se suelen tocar temas con idea de llegar a todos los públicos, por contra si te mueves 'en el mundillo', encontraras valiosísima información.

Pentester: Desde que descubrí este blog lo sigo con muchísima atención porque me encanta la forma en la que tocan los temas, el despliegue técnico y la forma de redactar.

y una forma de hablar de seguridad muy original.

Hacking Avanzado: Blog realizado por Eduardo Abril, no lleva mucho tiempo online pero esta sentando las bases para convertirse en un magnífico proyecto.

Conexion Inversa: Si algo me gusta de este blog, es la capacidad que tiene para tocar temas originales. Enemigos del 'mas de lo mismo' siempre tienen temas de interés.

Tecnoseguridad: Blog de cuidadísima factura, siempre con las últimas noticias sobre seguridad al alcance de un clic

Spam Loco: Alterna noticias sobre seguridad con otras de actualidad tecnológica, sin duda, un MUST a tener en las feeds

Taller de criptografía: Hogar del boletín Enigma gestionado por nuestro Bruce Schneider nacional, Arturo Quirantes.

Security Hack: El título lo dice todo ¿no?

48Bits: Si algún día la Wikipedia acepta el termino 'Uberhacker' será en una entrada hablando de este blog.

Espero que encontréis interesantes los blogs / webs y, lo dicho, si alguien quiere recomendar, nosotros estamos ávidos de feeds
Leer más...

Salma Hayek owned

Después de la cuenta de correo electrónico de Sarah Palin y de la de David Bisbal (vaya dos personajes tan dispares), le ha tocado el turno a la cuenta de correo de la exuberante actriz mexicana Salma Hayek.

Los detalles y el impacto del compromiso a partir de aquí:

Por lo visto, los atacantes se basaron en la cuenta MobileMe de la actriz: shayek@mac.com. A partir de ahí, basándose en la ingenuidad de la gente a la hora de configurar la respuesta secreta para cuando se olvida de la contraseña, pulsaron el botón de "recordar contraseña". Las preguntas "secretas" que tenía Salma configuradas eran ¿cuál es tu fecha de nacimiento? y ¿cuál fue mi mejor actuación (which is my favourite role)? Ambas respuestas se pueden encontrar por Internet: Wikipedia sobre Salma: Su cumpleaños es el 2 de septiembre y su principal actuación fue la que le dio un Oscar por la película Frida.

El impacto del compromiso de su cuenta de correo permitió a los atacantes publicar datos confidenciales sobre la actriz como qué aplicaciones suele descargar de Apple iTunes, cuándo tiene cita para recibir un masaje facial japonés o que su millonario esposo francés François-Henri Pinault suele pagar sus facturas.

Esto le pasa a Salma por no configurar bien las posibilidades de recordar la contraseña de los servicios de pago de Apple. ¿Formará además su Mac, parte de la iBotnet de la que hablamos esta misma semana? Creemos que Salma tiene dinero suficiente (o su marido que por lo que se sabe del ataque es quien paga las facturas) para comprar el software original y no bajar el iWorks09 de redes P2P. Pero como decía Super Ratón: "no se vayan todavía, aún hay más". Salma aún tiene más participación en Internet desde que además aparece en una cadena de correos en los que se corre el bulo de que tanto Salma Hayek como Madonna están infectadas de gripe porcina.
Leer más...

01 mayo 2009

Operadoras ADSL y Slamming: Usuarios desprotegidos by default

Con toda seguridad, casi todo el mundo que tenga contratada una línea ADSL en casa desde hace unos 4 ó 5 años, habrá tenido la experiencia de haber cambiado de uno a otro operador. Lo mismo suele suceder con los servicios de telefonía móvil, que ya sea buscando la oferta o un terminal mejor, hacen que efectuemos la portabilidad de un número a otro sin "apenas" molestias.

Para ello, el cliente que lo desee simplemente debe dar sus datos a la nueva operadora y grabar una locución en la que les autoriza a que se medie por él para cambiar de operadora la línea. De esta forma, las operadoras como ya.com, jazztel, etc,... le piden a Telefónica hacer una portabilidad.

El tema está en que Telefónica no pide generalmente a la nueva operadora ningún comprobante de que es el titular quiere cambiar el ADSL y por ley antimonopolio de la Comisión del Mercado de las Telecomunicaciones, se ve obligada a permitir el cambio. Esto que puede parecer una comodidad tremenda para los usuarios (al fin y al cabo hablamos con una sola operadora y ellos gestionan los trámites con la operadora antigua) puede resultar peligroso y molesto.

Se están llevando a cabo (y hablo por experiencia propia, como víctima y no como ejecutor) una serie de altas indebidas fraudulentas por parte de comerciales de determinadas operadoras que necesitan cubrir su cuota a fin de mes. De esta manera, si en alguna ocasión has estado interesado en alguna oferta de ADSL, o incluso si has dado un alta y una baja en un periodo de tiempo corto, los comerciales de las operadoras generan un alta nueva de un usuario que en su día estuvo interesado. Como el tiempo de realización de la portabilidad es de un mes más o menos, entre que se pide a Telefónica, te quedas sin ADSL por parte de un operador y se hace efectiva, el comercial de la nueva operadora ya ha cobrado y tú te quedas sin un servicio que tenías y con uno nuevo que no quieres. Esto se conoce como Slamming.

Lo más impactante del caso es que aunque llames al 1004 siendo el titular de la línea e indicando que quieres cancelar los trámites de la portabilidad de la otra compañía (lógicamente cuando te quedas sin ADSL llamas a Telefónica para ver qué ha sucedido) se te indica que para ellos es imposible hacer la marcha atrás puesto que la mencionada ley antimonopolio les obliga a ceder la línea a quien se lo pida.

Las únicas contramedidas que Telefónica te ofrece son que mandes un FAX al número 918841771 (la búsqueda en google de este número no dice apenas nada) con tus datos personales indicando que quieres seguir teniendo el servicio con Telefónica y que se trata de un alta indebida: misión imposible, el número suministrado o está todo el rato comunicando o cuando da tono, no suena el pitido de FAX... La otra opción proporcionada por Telefónica es enviar el mismo comunicado a una dirección de correo digitalizacion01.ssee@zeleris.com (lo cual me genera una desconfianza tremenda... la búsqueda en google tampoco genera muchas esperanzas) aún así lo hice y no hubo contestación de ningún tipo por su parte

Después de estos despropósitos y esta impotencia, los siguientes pasos son esperar a que el nuevo alta sea efectiva en la nueva operadora y efectuar una reclamación comercial a Telefónica, en la que por fin exigen algún tipo de prueba a la operadora indebida en la que el titular pide el alta con ellos.

Mientras tanto, sólo hay problemas, pérdida de servicio y molestias. Más allá de una bonita reclamación en la OCU y posiblemente a la Secretaría del Estado de Telecomunicaciones, poco más podemos hacer. Pienso que, siendo Telefónica de España conocedora de que este tipo de fraude existe y es posible, debería dar al menos la última palabra al cliente final (incluso grabando la conversación para evitar las contra-ofertas por su parte) de manera que ante un fraude de estas características, sus usuarios, sus CLIENTES, no fueran robados tan impunemente por parte de otras operadoras. ¿Por qué no implantan el DNI-E como una forma unívoca de autenticar a un usuario para este tipo de gestiones (tanto altas fidedignas como las reclamaciones ante altas fraudulentas)?
Leer más...