16 septiembre 2009

Guía de seguridad para Gmail

Gmail tal vez sea el gestor de correo online mas popular en cuanto a usuarios y, obviando el debate sobre si tener nuestra correspondencia alojada en servidores que no controlamos es o no una buena praxis, vamos a explicar unos cuantos consejos para fortificar nuestra cuenta Gmail.

Nos dirigimos a 'Configuración' --> 'General' y ahí debemos seleccionar la opción 'Preguntar antes de mostrar contenido externo' de forma que nos aseguramos que tendremos pleno control sobre imágenes y links que puedan llegarnos vía correo. (click para ampliar las imágenes)

El siguiente paso lo encontramos en 'Imágenes de los contactos' y debemos seleccionar 'Mostrar únicamente las imágenes que yo haya elegido para mis contactos' tal vez sea una medida un tanto paranoica, pero se han dado casos de exploits cuyo vector era el procesamiento de imágenes


Por último, punto de crucial importancia, activar las sesiones HTTPS


Seguimos por 'Reenvío y correo POP/IMAP' ahí, salvo que vayamos a usar externamente Gmail, deshabilitamos el re-envío, POP e IMAP.


Continuamos en las opciones de 'Chat'. Aquí es recomendable deshabilitar el archivado de conversaciones mantenidas en Gtalk. Bien es cierto que es igual de problemático dejar los correos en Gmail, pero si podemos limitar la exposición, mejor.

Otro punto que debemos marcar es 'Permitir sólo a las personas que he aceptado de forma explícita que chateen conmigo y que vean cuando estoy conectado' Por defecto, Gmail asume que tu deseas tener a alguien en tu lista de contactos del chat si has intercambiado algunos correos con esa persona, y ambos tenéis Gmail. A mi me ha pasado, súbitamente aparecen contactos nuevos a los que incluso me resulta violento 'entrarles' vía chat.

Siguiendo en las opciones de 'Configuración' de Gmail nos detenemos en Labs y activamos una extensión bastante útil para identificar correos autenticados de proveedores como Ebay o PayPal


La última parte de la configuración está en la parte de gestión de cuentas Google. Para localizar esta parte, nos situamos en 'Configuración' --> 'Cuentas e importación' --> 'Configurar la cuenta de Google' --> 'Configuración de tu cuenta de Google' Una vez ahí, vamos a 'Cambiar opciones de recuperación de contraseña'. Por todos es bien sabido que la famosa 'pregunta secreta' es el punto de entrada mas usado a la hora de comprometer cuentas en Webmails (véase asunto Palin o Twitter) Dado que Google ofrece opciones mas interesantes, mi consejo es que el campo de la pregunta secreta sea rellenado con caracteres aleatorios (cuanto mas mejor) e inutilizarla. Por contra, activamos la recuperación mediante segunda cuenta de correo, y también una opción francamente valiosa: recuperación por mensaje de texto (debemos proporcionar un número de móvil -evidentemente-)



Por último, me gustaría destacar algo de Gmail que me parece extremadamente útil. Por la parte de abajo, se encuentra una opción donde poder ver y contrastar las IPs y orígenes (navegador, barra google ...) que han abierto sesión en tu cuenta Google. Es muy saludable verificar con cierta frecuencia que solo IPs que has usado tu han abierto sesión en tu cuenta. (Si tienes dudas sobre una IP, puedes preguntarle a nuestro bot :)


Espero que la guia haya sido amena y útil, y aprovecho también para recomendar los posts sobre protección de dominios, Youtube y nuestro 'hardenizador' para Firefox: FFhardener
Leer más...

15 septiembre 2009

III Encuentro Nacional de la Industria de la Seguridad en España

Los próximos días 27,28 y 29 de Octubre se celebrará en León la tercera edición del ENISE, el Encuentro Nacional de la Industria de la Seguridad en España organizado por la sociedad INTECO, vinculada al Ministerio de Industria Turismo y Comercio.

El evento, que tendrá lugar en el Parador Hostal San Marcos, se compone tanto de sesiones plenarias (introducción a los temas del día) como de talleres (contenido con un enfoque más técnico que el ofrecido en la presentación).


La agenda general para los tres días es la siguiente:
El precio depende de los días que se pretenda asistir, en los que se incluye la asistencia tanto a las sesiones como a los talleres, así como toda la documentación de la jornada.

Después del éxito de sus dos anteriores ediciones, el ENISE se convierte en una de las citas para profesionales del sector a marcar con un gran circulo rojo en el calendario.

Leer más...

14 septiembre 2009

5 lecciones sobre Cloud Security by Microsoft

Cuando se habla de Cloud Computing se suelen generar vivos debates sobre si el paradigma es o no revolucionario, si realmente aporta tanto como dice o si se trata de una moda pasajera (muy recomendable, para todos los interesados en Cloud Computing seguir Nubeblog). Independientemente de estas disquisiciones, uno de los aspectos que generalmente se obvian es la seguridad asociada a este tipo de servicios.

Hace poco cayó en mis manos un artículo en la que se hablaba sobre el punto de vista de la seguridad que ha aplicado Microsoft a sus servicios Cloud llamados Azure, tal vez el hecho de haber sido un jugador tardío le ha permitido diseñar con mas tino aspectos relacionados con la seguridad.

Haciendo un resumen libre sobre el artículo, en el se destacan los cinco planteamientos en los que Microsoft ha diseñado la seguridad de sus productos:
  • Entender los riesgos asociados al Cloud Computing y explicarlos sin tapujos: En vez de optar por una estrategia de venta tipo 'mercado de coche usado' haciendo hincapié en las bondades del producto, Microsoft se ha tomado en serio el hecho de que un escenario cloud tiene sus implicaciones de seguridad y que el cliente debe ser consciente de ello
  • Cumplir estándares: Aunque suene un poco extraño leer eso de Microsoft, parece que en la compañía entienden que los estándares y las métricas de seguridad están diseñadas y escritas por un motivo y cumplirlas, es beneficioso para todos
  • Estandarización de plataformas: Aquí Microsoft afronta sin tapujos uno de los problemas del Cloud Computing, la ausencia de interoperabilidad de plataformas, trabajar con Amazon o Google probablemente te convierta en el temido 'cliente cautivo' debido a que no existe interoperabilidad mutua.
  • Privacidad y Seguridad al mismo nivel: Cuando se habla de seguridad muchas estrategias se centran en la fortificación y la implementación de controles de acceso, pero se obvia un aspecto bastante critico: la privacidad. Parece que Microsoft se ha tomado en serio ambas cosas
  • Modelos de seguridad diferentes para escenarios diferentes: Es lógico que un servicio de correo electrónico tenga un modelo de seguridad parametrizado para su función y otro de tipo Office Online tenga otras consideraciones. Múltiples políticas para múltiples servicios.
Parece que Microsoft sigue sumando security-points
Leer más...

13 septiembre 2009

SOURCE Barcelona, ¡corre!

Estamos de enhorabuena, una de las conferencias más importantes de seguridad, SOURCE, celebrada siempre en Boston, el día 22 de este mes tendrá su primera edición en Barcelona.

La agenda presenta altísima calidad técnica, está dividida en dos tracks con ponentes de conocido prestigio internacional.

El precio para poder asistir es de 600€ si no somos estudiantes, pero de tan solo 75€ si nos acreditamos como tal. Además, desde la organización nos han facilitado el código de inscripción "ECSOURCE", que añade un descuento de un 25%.

Es una magnífica oportunidad para conocer algunos de los pesos pesados del sector. Si tienes posibilidad de ir como estudiante, sería casi un delito no asistir.
Leer más...

12 septiembre 2009

¿Cuanto valen tus datos?

Mucho hemos hablado por aquí sobre robo de datos, troyanos y en general, del submundo underground que rodea a todo eso.

Pero ... ¿Cuanto pueden valer tus datos en caso de ser robados y vendidos en el mercado negro?, supongo que en mayor o menor medida, cuando leemos sobre tráfico de datos, todos nos habremos hecho en alguna ocasión la pregunta, y en general, movidos por la intrínseca vanidad del ser humano, habremos pensado en una cantidad mas bien alta.

Bien pues en mi caso, y según una curiosa aplicación de Symantec, mis datos en el mercado negro se cotizan por valor de 11,29 dolares

Evidentemente la métrica empleada por Symantec da pie a un intenso debate sobre su fiabilidad, pero aun así, resulta muy interesante al menos poder contrastar entre lo que tu crees y lo que probablemente sea.

La URL de la aplicación escrita en Flash, es esta (a mi me ha dado algún problema en Firefox + Linux)
Leer más...

11 septiembre 2009

Gripe A y el teletrabajo

Después de todo el pánico que se ha desatado con la última de las pandemias que conocemos, la de la gripe A o H1N1 (después de que la famosa gripe del pollo sólo quedara en un susto) se acerca el invierno en Europa.

En Centro y Sudamérica, la famosa gripe se ha llevado por delante varias vidas y además ha generado un montón de bajas o licencias médicas, enviando a los enfermos a sus casas a recuperarse. El problema no está en aquellos que se pegan 3 días de fiebre en casa y que evidentemente no pueden trabajar, sino cuando para prevenir ante más contagios se efectúa un cierre total de los centros de trabajo. Esto se hace partiendo de la evidente base de que la vida humana es lo prioritario.

Tanto en los cierres parciales como totales de las oficinas, son en los que Pedro Sánchez del conocido blog Conexión Inversa, generó un procedimiento ante pandemias bastante interesante. En él viene a decir que dependiendo de la fase en la que se encuentre la pandemia en una determinada organización, se seleccionan a grupos de empleados que se van enviando a casa para evitar ser contagiados; y en fases muy avanzadas, sólo se hace necesario personar a un empleado por cada servicio crítico, hasta que la enfermedad se da por terminada y todo vuelve a la normalidad.

Me gustaría añadir un par de cosas al procedimiento descrito por Pedro, y es que si una persona que ya ha superado la enfermedad, puede tener todas las papeletas para ser la elegida a volver a la vida normal, puesto que quedará inmunizada (al menos mientras solo haya una única cepa) ante la misma.

Por otro lado, y dado la repercusión mediática y aprovechamiento por parte de algunos que va teniendo la famosa Gripe, y como siempre en seguridad, la previsión juega un papel crucial, ya hay empresas que están planificando las consecuencias en cuanto a la seguridad y la funcionalidad de sus aplicaciones en remoto que tendrá el permitir de forma libre, el acceso desde ADSLs comunes contra una organización. La cantidad de servicios que celosamente se protegían mediante costosos equipos, y sólo para acceso interno, los esfuerzos invertidos en DLP, para evitar que en los PCs se puedan pinchar USBs o robar información mediante mensajería instantánea, FTP, adjuntos a correos externos, etc,... todo esto queda fuera de juego ante emergencias de estos tipos. No es de extrañar que aprovechándose de ver en medios de comunicación (o incluso el boca a boca) de empresas que han mandado a todo el mundo a su casa para prevenir, se incrementen los ataques. Ya hablamos de elegir el mejor momento para un ataque tiempo atrás.

¿Cómo evitar este tipo de problemas de seguridad? Prevención. Los vendedores de VPNs (IPSEC y SSL), de centralización y correlación de logs, de herramientas de protección de aplicaciones web, IPS e IDS, etc,... van a tener trabajo extra para comenzar a proteger y monitorizar las aplicaciones que actualmente se custodian para dentro, y habrá que abrir hacia la red de redes de la forma más controlada posible.

No obstante, si la prometida vacuna para esta gripe funciona y es suministrada a un alto porcentaje de la población, toda esta planificación quedará únicamente como resultado de un buen ejercicio de prevención ante contingencias.
Leer más...

10 septiembre 2009

¿Qué personaje de Lost eres?

Bajo esta inocente pregunta se esconde un quiz de Facebook que permite a los desarrolladores de estas aplicaciones acceder a la información de nuestro perfil, esté o no en modo privado.

Tus fotos, grupos en los que estés, tendencias políticas, religión u orientación sexual, estarán a disposición de estos desarrolladores. Y no sólo las tuyas sino también la información de tus amigos.

American Civil Liberties Union (ACLU) está realizando una campaña para la que han desarrollado un quiz en donde puedes ver todo lo que se puede extraer de tu perfil. Al realizar el test vemos como extrae nuestra información personal: nuestras fotos, grupos, etc...
Y además la información de nuestros amigos que tenemos agregados.
Esto es verdaderamente alarmante, ¿qué serán capaces de hacer con toda esta información?, nuestro tesoro oculto. <Mode-albal-en-la-cabeza> ¿Venderla para estudios estadísticos? ¿al gobierno? </Mode-albal-en-la-cabeza>

La red social consciente de esto ha desactivado cientos de estas aplicaciones que no cumplían con la política de Facebook, pero esto no es suficiente. Las opciones de privacidad no hacen nada para prevenir que las aplicaciones de los desarrolladores accedan a tu información. Dicen que están trabajando en implementar nuevos controles de los datos del usuario. Esperemos que esto se haga efectivo pronto y de forma que protejan nuestro derecho de privacidad.

Si accedemos a la Configuración de Privacidad a partir de la pestaña Opciones, leemos que nos informan de ello:
  1. A menos que tú o tus amigos hayáis dado vuestra autorización a una aplicación al visitarla, Facebook sólo le permitirá acceder a la información disponible en las búsquedas públicas (tu nombre, redes, foto de perfil y lista de amigos).
  2. Cuando des tu autorización a una aplicación, ésta podrá acceder a cualquier dato relacionado con tu cuenta que le sea preciso para funcionar.
  3. Cuando un amigo tuyo visita una aplicación o la autoriza, la información a la que la aplicación puede acceder incluye la lista de amigos de tu amigo e información acerca de las personas de esa lista.
  4. Si interactúas con una aplicación que ha sido restringida a usuarios de cierta edad y/o país sin autorizarla explícitamente, la aplicación puede ser capaz de inferir tu fecha de nacimiento o ubicación aproximada porque has podido acceder a ella.
Y yo me pregunto: ¿para qué necesitan acceder a mis fotos o grupos en los que estoy inscrita cuando realizo un test para saber a qué personaje de The Big Bang Theory me parezco? personalmente me suena análogo a dar privilegios de root al comando 'date' para ver la fecha en un sistema Unix.

Desde FB indican que los usuarios pueden limitar la información de las aplicaciones, pero esto no es suficiente.


ACLs granulares en FB ya!

Como dice Obama: "Tengan cuidado con lo que suban a Internet, porque permanecerá allí el resto de sus vidas".

Esta info nos llegó vía Antonio Ortiz.
Leer más...