viernes, 6 de julio de 2007
Certificados Digitales y su importancia hoy en el aseguramiento del E-mail
En la medida en que el comercio electrónico gana terreno y el medio de comunicación primaria para los negocios se convierte en E-mal, es importante que las organizaciones aseguren sus sistemas de correo electrónico.
Es evidente que existe el riesgo de ser suplantado mediante un E-mail, adicionalmente los correos basados en SMTP viajan normalmente en texto plano y pueden ser interceptados fácilmente.
Las contraseñas del protocolo POP3 pueden ser vistas mediante el uso de un Sniffer, sin necesidad de tener un conocimiento profundo en sistemas.
Todo lo anterior hace necesario que las empresas utilicen servidores de correo robustos con sistemas de encriptación y autenticación como Exchange Server u otros similares, pero una vez el correo deja la empresa debemos asegurar de que su información llegue íntegra a su destinatario y debemos asegurar que nuestra identidad no es suplantada por alguien más.
Para solucionar este tema surgen los certificados Digitales, que ya son usados ampliamente en la protección del comercio electrónico.
Existen entonces entidades certificadoras como Verisign o Thawte, que expiden certificados digitales.
El propósito del certificado Digital aplicado al correo electrónico es:
* Asegurar que el correo escrito proviene del remitente y proteger la identidad del mismo.
* Evitar que un correo sea modificado, es decir garantizar la integridad del contenido del correo .
* El certificado Digital representa la FIRMA de un correo electrónico e inspira confianza en el destinatario
* Permite cifrar el E-mail
* No Repudio: Es decir quien envía un correo certificado no puede negar que fue el quien lo envió.
Al interior de las compañías pueden utilizarse certificados PKI dentro de los servidores de Exchange, sin necesidad de recurrir a entidades certificadoras externas, el inconveniente es que dichos certificados tendrían que ser expuestos de alguna manera a Internet para que un destinatario en el exterior pudiera validarlo, es por esto que resulta muy conveniente el uso de una entidad certificadora Externa y reconocida (es decir una entidad certificadora Abierta).
En Colombia existe Certicamara, entidad de certificación digital, creada por las Cámaras de Comercio del país, para brindar seguridad y garantía a las transacciones y comunicaciones electrónicas, mediante certificados digitales que cuentan con el respaldo jurídico en las leyes nacionales.
las tarifas vigentes de Certicamara están publicadas aquí estas tarifas se cobran por año.
La firma asegurada mediante un certificado digital tiene los mismos efectos de la firma Manuscrita ( Art 28 Ley 527)
Si usted requiere un certificado digital de uso personal existe la posibilidad de solicitar uno gratis en Thawte, para uso individual.
Existe una llave pública y una llave privada, la entidad certificadora conserva la llave pública del suscriptor, esta es comparada con la llave privada para verificar la autenticidad del certificado digital.
Las aplicaciones principales de los certificados digitales son: Comercio electrónico, Aseguramiento de VPNs, aseguramiento de E-mail. Las tarifas de los certificados también dependerán del uso que se les de.
Para asegurar correo electrónico cada persona debe tener un certificado único y este estará asociado a su buzón de correo exclusivamente.
Articulo por: Juan Carlos Álvarez M. InterLAN Ltda.
Fuente: http://www.dragonjar.org/certificados-digitales-y-su-importancia-hoy-en-el-aseguramiento-del-e-mail.xhtml
¿Qué es iPhone?
El dispositivo es un teléfono móvil cuatribanda 2.5G que soporta push e-mail, telefonía móvil, mensajería de texto, navegación web con Safari y otros servicios de información inalámbricos.
Además, el dispositivo tiene una pantalla táctil e incluye funcionalidad presente en la serie de reproductores de música iPod, y funciona con una versión del sistema operativo Mac OS X adaptada. Vendrá equipado con Wi-Fi (802.11b/g) y Bluetooth 2.0, además de una cámara digital de 2 megapíxeles. Aun no se conocen todos los detalles del iPhone ya que se presentó un prototipo y aún se esperan modificaciones en cuanto a características.
Seguir leyendo iPhone [en]en la Wikipedia.
Más información: http://www.planetaiphone.es/
Perry Barlow: El copyright es la nueva forma de imperialismo
Escribir que alguien posee una personalidad multifacética es uno de esos clichés de los que todo periodista debería escapar, como decir que el país X es "una tierra de contrastes" o que el lugar Y se convirtió en "un campo de batalla". Pero es casi imposible no caer en lugares comunes tratándose de John Perry Barlow -hacendado, poeta, rockero y, principalmente, activista por la libertad de Internet.
A pesar de ser ganadero en el estado de Wyoming -lugar nada identificado con la revolución tecnológica-, Barlow fue uno de los primeros en destacar el potencial liberador de Internet, y ayudó a popularizar el término "ciberespacio" cuando publicó, once años atrás, su famosa "Declaración de la Independencia del Ciberespacio". A causa de este manifiesto, en el que afirma que los gobiernos no poseen ni deben poseer soberanía sobre Internet, llegó a ser apodado el "Thomas Jefferson del mundo virtual".
Coordinador de la primera campaña para diputado de Dick Cheney -actual vicepresidente de los EE.UU. y exponente del movimiento neoconservador-, Barlow es hoy día militante del Partido Demócrata y ácido crítico de la gestión Bush.
Barlow es un estudioso de religión comparada, y también se destacó como autor de las letras de canciones muy exitosas de la dinosáurica banda Grateful Dead. Actualmente colabora en grupos menos famosos, como The String Cheese Incident.
Su rol en la Electronic Frontier Foundation no es menos destacado. Esta ONG, de la cual es fundador, fue pionera en la lucha contra los intentos de los gobiernos y empresas de controlar los contenidos de la red. Obviamente, promueve el software libre. A pesar de no ser banquero, fue considerado por la revista "FutureBanker" una de las personas más influyentes del sector de servicios financieros.
Barlow viajó a Brasil invitado por el Ministro de Cultura, Gilberto Gil, para participar del Seminario Internacional sobre Diversidad Cultural, que se realizó en Brasilia la semana pasada.
En una entrevista exclusiva para Terra Magazine, que respondió por e-mail, afirmó que la industria del entretenimiento amenaza la libertad de Internet, y que la imposición de patentes y leyes de copyright es una nueva forma de imperialismo. También afirmó que trabaja con Gil para poner "toda la música brasileña" a disposición de los internautas. A continuación lea fragmentos de esta entrevista:
Terra Magazine: En su famosa Declaración de la Independencia del Ciberespacio, Ud. afirma que los gobiernos no deben interferir en Internet. Desde que se publicó este manifiesto, hubo una serie de intentos de censura y reglamentación. ¿Quién va ganando la batalla?
John Perry Barlow: Obviamente las personas razonables pueden no estar de acuerdo, pero no creo que haya sucedido nada desde 1996 que cuestione fundamentalmente mi convicción de que el Ciberespacio es intrínsecamente anti-soberano. Si alguien está decidido a poner online algo que las autoridades locales consideren ofensivo, puede encontrar algún servidor en otro lugar que éstas no podrán tocar. Los filtros apenas son modestamente efectivos.
Terra Magazine: Y el papel de las grandes corporaciones. ¿Son todas, o algunas de ellas, una amenaza para la libertad en la web?
John Perry Barlow: La industria del entretenimiento ha sido una amenaza significativa, pero claramente está perdiendo la guerra. Lo peor que consiguieron hacer fue implementar el sistema "Trusted Computing" en los nuevos chips Intel y en Windows Vista, pero existen formas de burlarlo.
Terra Magazine: En el ensayo "La economía de las ideas", Ud. afirma que el concepto de propiedad en el mundo físico no se aplica al mundo digital. ¿Qué piensa Ud. de los intentos de castigar a los "piratas" que "roban" archivos de música o películas?
John Perry Barlow: Los piratas son personas malvadas que atacan embarcaciones en alta mar, matan a las personas a bordo y roban todo lo que tiene valor. No son personas que alientan a otras personas a escuchar las mismas canciones que les gustan. Además, no veo cómo algo puede ser robado si aún está en mi poder. La propiedad es algo que puede ser quitado a alguien.
Terra Magazine: ¿Los esquemas de DRM (Digital Rights Management) están condenados al fracaso?
John Perry Barlow: Así es.
¿Cuáles son los triunfos más importantes de la Electronic Frontier Foundation (EFF) en el campo de la propiedad intelectual?
John Perry Barlow: Hay una larga lista, pero el principal fue cambiar la conciencia del público sobre la naturaleza de la cuestión.
Terra Magazine: ¿Podría describir su participación en los encuentros del Foro Social Mundial?
John Perry Barlow: Creo que fui bastante eficiente en demostrar que la imposición agresiva del copyright y de las patentes no es más que la forma de imperialismo más reciente, un intento del cuadrante noroeste del planeta de regular el pensamiento humano.
Terra Magazine: En el sitio de la EFF se informa que Ud. está trabajando con el ministro Gil "en un esfuerzo para poner online toda la música de Brasil". ¿Se refiere exactamente a toda la música brasileña?¿Cómo juegan las restricciones de copyright?
John Perry Barlow: Quise decir exactamente toda la música brasileña, inclusive ese gran porcentaje que está mantenido en carácter de rehén por empresas de los Estados Unidos. La música es el código genético de Brasil. Nadie debería tener el derecho de sacársela a los brasileños.
Terra Magazine: ¿Cómo ve Ud. la explosión de los denominados sitios de medio social?
John Perry Barlow: Ya en 1995 yo decía que lo más importante de Internet era la comunidad y la conversación, no el contenido. Sabía que esto iba a suceder. Sólo quiero que estos sitios mejoren.
Terra Magazine: ¿Algo de la Web que lo haya sorprendido recientemente?
John Perry Barlow: La Wikipedia. Soy optimista, pero el éxito de este experimento me ha maravillado.
MessageLabs presenta su informe mensual sobre el correo electrónico
En su Intelligence Report de junio de 2007, MessageLabs destaca a grandes rasgos los titulares siguientes:
* El spam supone el 72.4% del correo en junio (aunque hubo momentos peores a principios de 2005).
* Es posible encontrar malware (virus, según ellos) en una media de uno de cada 127 correos. La tendencia es a la baja, teniendo en cuenta que a finales de 2005, uno de cada 20 correos contenía virus. Esto se debe principalmente al aumento de infecciones por web.
* Uno de cada 123.6 correos suponía un ataque phishing en junio. Una cifra muy superior a la de finales de 2005. Es posible que el envío de phishing haya "usurpado" el nicho copado por el envío de virus de infección masiva en aquel momento.
Estas estadísticas confirman que el phishing "tradicional" sigue todavía muy activo en los buzones de los usuarios, casi en la misma proporción que el malware, que de alguna forma "le ha ofrecido el hueco" del correo mientras los virus se "trasladan" a servidores web. El phishing tradicional (el que consiste en el envío de enlaces en correos que simulan una entidad bancaria), aunque mucho menos "efectivo" para el atacante que los troyanos bancarios, parece que sigue dando buenos resultados y es muy utilizado.
El estudio de MessageLabs analiza además algunas nuevas tendencias en el correo observadas en el último mes. Introducir imágenes distorsionadas dentro de adjuntos en formato PDF, es la última moda entre spammers. Se ha detectado una verdadera avalancha de basura de este tipo en las últimas semanas. En principio, no parece que esos correos intenten aprovechar vulnerabilidades en Adobe Reader (el lector de PDF estándar "de facto" para Windows). Si así fuese, el hecho de abrir un adjunto de este tipo con un lector vulnerable (pues los usuarios no suelen actualizarlo tan a menudo como el sistema operativo) podría causar un gran problema.
Otra tendencia curiosa es la cada vez más utilizada técnica del ataque específico a grandes cargos de las compañías. Solo el día 26 de junio, MessageLabs detectó más de 500 ataques dirigidos específicamente a personal de gerencia de empresas, perfectamente detallados con nombre, cargo y datos en general que lo hacían parecer legítimo. El correo consistía en un archivo en formato DOC con un ejecutable incrustado que no era más que un troyano. Ya se habló en estas líneas de esta nueva fórmula para conseguir infectar sistemas "valiosos" dentro de una compañía, pertenecientes a un alto cargo. A finales de abril, SecureWorks trazó la actividad de un malware distribuido de esta forma hasta llegar al servidor (comprometido) donde se alojaban datos robados de un ataque similar. Estimaron que existían unas 1.400 víctimas. Se trataba de un ataque poco difundido pero con un porcentaje de "éxito" mucho mayor que los habituales que se envían de forma indiscriminada. Los nombres de usuarios y sus compañías habían sido cuidadosamente recopilados por los atacantes antes del envío del spam y la posterior infección.
Como curiosidad, también se habla en el informe de ataques dirigidos específicamente (se detallaban nombres, apellidos y otros datos en el cuerpo del correo) a familiares y personas relacionadas en general con los altos cargos de estas empresas, en un intento quizás, de infectar además los equipos en casa y no sólo los de la oficina.
Por último, el informe habla de que para atacar a algunas empresas específicas, se ha "duplicado" un conocido correo en cadena pidiendo ayuda en la búsqueda de la pequeña Madeleine McCann. En esta mutación, se añadía un PPT especialmente manipulado que permitía al atacante descargar malware en el sistema víctima.
Más Información:
MessageLabs Intelligence: June 2007 and Q2 in Review
http://www.messagelabs.com/download.get?filename=MessageLabs%20Intelligence%20-%20Jun%20Q2%20Report%20-%20FINAL.pdf
Fuente: http://www.hispasec.com/unaaldia/3176/
Venta de vulnerabilidades
Los hackers que descubren errores en distintas aplicaciones han tomado una nueva vía: la de vender la información sobre dichas vulnerabilidades en un nuevo sitio de subastas.
WabiSabiLabi es un nuevo portal que tiene como objetivo, según sus responsables, cambiar el modo en el que funciona el mercado de las vulnerabilidades de seguridad, de forma que estas se comuniquen a todo el público en lugar de mantenerse en 'petit comité'. Cualquier experto en seguridad que encuentre un fallo en un programa podrá venderlo en el sitio de subastas que este portal mantiene, aquí.
WSLabi, que afirma que es "un laboratorio neutral y un vendedor independiente", comprueba las vulnerabilidades y verifica su validez antes de permitir que se vendan.
Por ejemplo, hoy en WabiSabiLabi hay una vulnerabilidad referida a un fallo de memoria en el kernel de Linux, y puedes comprarla por 500 euros.
Según el sitio, la política actual de "revelación ética de vulnerabilidades" que mantienen los investigadores les está costando mucho dinero. De hecho, es usada por vendedores y proveedores de seguridad para explotar ese esfuerzo de forma gratuita. En WabiSabiLabi dicen que lo que están haciendo es devolverle parte de ese dinero a los verdaderos descubridores de las vulnerabilidades.
Fuente:http://es.theinquirer.net/2007/07/06/insecurity_experts_flog_vulner.html
http://www.darkreading.com/document.asp?doc_id=128411&WT.svl=news1_1
http://uk.theinquirer.net/?article=40814
Hotmail y Yahoo! son utilizados para el envío masivo de spam
Los analistas de BitDefender advierten que una nueva amenaza llamada Trojan.Spammer.HotLan.A utiliza cuentas de Hotmail y Yahoo para enviar spam masivo.
El troyano se aprovecha de las cuentas generadas automáticamente. Al parecer, los spammers han encontrado un modo de burlar los sistemas "captcha" (Prueba de Turing pública y automática para diferenciar a máquinas y humanos), a través de los cuales las nuevas cuentas no pueden crearse hasta que el usuario complete el paso de seguridad en el que debe adivinar correctamente que letras aparecen en la imagen y cuyo objetivo es el de evitar que usuarios “no humanos" (programas informáticos) puedan crearlas.
Cada copia activa del troyano accede a una cuenta, tras lo que atrae spam cifrado desde un sitio Web, lo descodifica y envía a direcciones (presumiblemente válidas) tomadas de otro site.
El spam que se distribuye actualmente intenta llevar a los usuarios a una página web que publicita productos farmacéuticos. Para el cuerpo del mensaje se utilizan técnicas comunes de spam como el envenenamiento bayesiano y asuntos de email aleatorios.
Fuente: http://www.diarioti.com/gate/n.php?id=14619
Geocities me ama
La generación automática de cuentas se ha convertido en el nuevo hobbie de los creadores de malware y propagadores de spam y phishing.
Actualmente circulan una gran cantidad de correos que nos insitan a hacer clic en enlaces donde las URL son generalmente .INFO, direcciones IP (que seguramente pertenecen a PC zombies) o sitios dentro del proveedor gratuito Geocities.
Apuntando a Geocities
Apuntando a dominios .info
Apuntando a supuestas postales con direcciones IP
Todos ellos nos redireccionan a sitios que contienen programas dañinos o bien a la compra de productos relacionados con el sexo.
cfb
A Microsoft le costará 1.000 millones reparar las Xbox 360
Microsoft acaba de informar de que dedicará 1.000 millones de dólares a reparar los extendidos problemas de hardware de su consola de videojuegos Xbox 360, después de que gran cantidad de ellas se averiaran.
Microsoft dijo además que extendería la garantía de la Xbox 360 a tres años, después de que muchas de las consolas sucumbieran a un "fallo general de hardware", pero la empresa dio pocos detalles sobre la extensión de los problemas.
Matt Rosoff, analista de Microsoft, estima que la divisón de dispositivos y entretenimiento de la empresa ha perdido más de 6.000 millones de dólares desde 2002...
Fuente: http://www.kriptopolis.org/1000-millones-para-reparar-xbox
Microsoft profetiza una "edad oscura" digital
De verdad que odio dar tanto protagonismo en este sitio a las andanzas de la gente de Redmond, pero es que atraviesan un momento de inspiración literaria verdaderamente apasionante.
Así, si empezamos el día con su lograda interpretación del Neolenguaje de Orwell, es de justicia acabarlo con una merecida mención a Gordon Frazer, capitoste de Microsoft en el Reino Unido, que anuncia hoy a la BBC el advenimiento de una "edad oscura" digital... de la que sólo Microsoft podrá salvarnos (previo pago del rescate, obviamente).
Porque no; Frazer no se ha vuelto loco. Sus intereses son mucho más materialistas que los de cualquier chiflado que pueda querer ejercer de profeta. Hasta pueden cuantificarse: son los 3.000 millones de euros que Europa pierde cada año en valor comercial por culpa de la preservación de sus documentos digitales...
Fuente: http://www.kriptopolis.org/microsoft-profetiza-edad-oscura-digital