martes, 22 de abril de 2008

Nic.ar contra la pornografía infantil

NIC Argentina con el objetivo de combatir la pornografía infantil, ha incorporado un banner “Contra la pornografía infantil”. Haciendo click sobre este encontrarán enlaces a instituciones de todo el mundo que luchan contra este flagelo.

Si desea sumarse a la lucha contra la pornografía infantil, incorpore a su sitio el banner “Contra la pornografía infantil”.

De conocer alguna institución de lucha contra la pornografía infantil, envíenos la información vía mail con la finalidad de incrementar la lista de instituciones que luchan contra este flagelo.

La problemática no esta delimitada por fronteras, informese; solicite asistencia y, en su caso, denuncie.

Para incorporar a su sitio el banner “Contra la pornografía infantil” solo debe bajar el logo del tamaño y/o forma que mejor se adapte a su sitio.

Sitios de organizaciones que se ocupan del tema:

División DELITOS EN TECNOLOGÍAS Y ANALISIS CRIMINAL
Cavia 3350, Piso 1º, Capital Federal
te:4370-5899
e mail: analisis_criminal@policiafederal.gov.ar

Fuente: http://www.nic.ar/por.html

¿Son los dispositivos cerrados de propósito específico la solución a los problemas de seguridad?

Cuando hablamos de seguridad, podemos observar como en muchas ocasiones, el eslabón más débil de la cadena de nuestro plan de seguridad es el propio usuario, dado que su actuación puede comportar la aparición de vulnerabilidades imposibles de solucionar mediante nuevas medidas tecnológicas en nuestros sistemas informáticos.

De nada sirve introducir la necesidad de aceptar la instalación de programas diseñados por terceros si el usuario acepta cualquier cuestión sin tan siquiera prestar atención a las consecuencias que dicha aceptación pueden tener finalmente. Es por estas razones que determinados sectores abogan por la introducción de forma masiva en el mercado de dispositivos cerrados con propósitos específicos y que no requieran actualizaciones por parte de los usuarios durante su vida útil.

Seguir leyendo

El teletrabajo: ¿un boomerang para la seguridad informática de las empresas?

Un estudio demuestra que los teletrabajadores son más propensos a hacer un uso inadecuado de Internet en las computadoras con las que acceden a la empresa.

El teletrabajo es una tendencia creciente en todo el mundo, por los ahorros que benefician a las empresas y la presunta mejora en la calidad de vida que tienen los empleados. Sin embargo, puede convertirse en un boomerang para las compañías, dado que el acceso privilegiado que tienen los trabajadores a las redes corporativas puede ser utilizado por los delincuentes informáticos.

El teletrabajo es una práctica empresarial que mejora la productividad pero que puede exponer la seguridad corporativa y personal si no se toman las medidas adecuadas.

No importa si el trabajador hace sus tareas en su hogar, en un café o en un hotel. Lo cierto es que los trabajadores móviles empeoran los problemas de seguridad de la red debido a un sentido falso de la concientización.

Un estudio de la empresa ScanSafe afirma que existe la posibilidad de que estos trabajadores accedan a sitios para compartir archivos, páginas porno y otras Webs de "contenido cuestionable" que exponen a los empleados a todo tipo de malware.

La compañía de seguridad informática analizó 8.000 millones de peticiones Web durante marzo. También confirmó que los trabajadores a distancia visitan páginas de ese tipo en mucha mayor proporción que aquellos que trabajan en el edificio de la empresa.

Los teletrabajadores visitan Webs dedicadas a compartir archivos 8,5 veces más, páginas para adultos 2,5 veces más y navegan por webs con contenido gráfico extremo 5,2 veces más.

Scanface señala que acceden con una frecuencia 3,5 veces superior al resto de trabajadores a páginas que contienen actividades ilegales, como "información para construir explosivos".

"No es una sorpresa que los hábitos de navegación por Internet cambien cuando los empleados salen fuera de la oficina y se encuentran alejados del control de un supervisor", indica el vicepresidente de estrategia de producto de la compañía, Dan Nadir.

La empresa recomendó a las compañías que utilicen sistemas de seguridad para cuando la navegación se produzca fuera de las oficinas.

El comportamiento inseguro de los trabajadores remotos puede hacer caer una red o comprometer información corporativa e identidades personales. Para grandes empresas, especialmente aquellas con una fuerza laboral global y de diferentes culturas empresariales, el riesgo potencial es aun más desafiante.

Entre las acciones consideradas riesgosas para la seguridad de los sistemas de la empresa, se encuentran las siguientes:

* Compartir computadoras de trabajo con personas que no son empleados.
* Abrir correos electrónicos desconocidos.
* Acceder redes inalámbricas de los vecinos.

Las tendencias de comportamiento y culturales crean para los equipos de seguridad de TI un desafío en la medida en que más empleados trabajan fuera de sus oficinas tradicionales.

A continuación, algunos ejemplos de inseguridad corporativa:

* Compartir dispositivos corporativos con personas que no son empleados de la misma compañía.
* Acceder redes inalámbricas de vecinos.
* Abrir correos electrónicos sospechosos y documentos adjuntos.
* Uso personal de la computadora laboral.

¿Cómo enfrentar estas prácticas? El área de TI debe jugar un rol más estratégico, y para hacerlo debe desarrollar relaciones más fuertes con los usuarios para prevenir amenazas y dañar la eficiencia y las identidades personales.

Fuente:
http://www.infobaeprofesional.com/notas/64865-El-teletrabajo-un-boomerang-para-la-seguridad-informatica-de-las-empresas.html

Las huellas dactilares no son un dato personal

Michael Chertoff, Secretario de Seguridad Interior de Estados Unidos (sí, el famoso Homeland Security), acaba de afirmar, imperturbable, que las huellas dactilares no pueden considerarse datos personales, por cuanto "son algo que vamos dejando en los vasos y en otros objetos por todo el mundo".

Como bien apunta Schneier, este sujeto confunde "personal" con "secreto". El error no tendría demasiada importancia si no fuera porque Chertoff está tratando asuntos como el programa denominado "Servidor en el Cielo", dirigido a compartir bases de datos personales entre Estados Unidos, Canadá, Reino Unido y Australia.

Las críticas le están lloviendo a Chertoff de todos lados, al tratarse las huellas dactilares, precisamente, de uno de los elementos más sensibles al robo de identidad. Si uno de los máximos responsables políticos de la seguridad de los datos en el siglo XXI muestra semejante ignorancia (o tanta cara dura, porque a un juez tan cualificado no parece que pueda atribuirse tal desconocimiento en un tema tan básico), ya podemos ir haciéndonos una idea de los desastres que en este delicado asunto se avecinan.

Fuente: http://www.kriptopolis.org/huellas-dactilares-no-son-dato-personal

Grupo de parches de abril para diversos productos Oracle

Oracle ha publicado un conjunto de 41 parches
para diversos productos de la casa que solventan una larga lista de
vulnerabilidades sobre las que apenas han dado detalles concretos. Las
consecuencias son que atacantes locales y remotos pueden provocar
denegaciones de servicio, ejecutar código arbitrario, tener acceso de
escritura y lectura a datos sensibles, perpetrar ataques de inyección
SQL y eludir restricciones de seguridad. Los fallos se dan en varios
componentes de los productos.

Los productos afectados son:
Oracle Database 11g, versión 11.1.0.6
Oracle Database 10g Release 2, versiones 10.2.0.2, 10.2.0.3
Oracle Database 10g, versión 10.1.0.5
Oracle Database 9i Release 2, versiones 9.2.0.8, 9.2.0.8DV
Oracle Application Server 10g Release 3 (10.1.3), versiones 10.1.3.0.0,
10.1.3.1.0, 10.1.3.3.0
Oracle Application Server 10g Release 2 (10.1.2), versiones 10.1.2.0.2,
10.1.2.1.0, 10.1.2.2.0
Oracle Application Server 10g (9.0.4), versión 9.0.4.3
Oracle Collaboration Suite 10g, versión 10.1.2
Oracle E-Business Suite Release 12, versiones 12.0.4
Oracle E-Business Suite Release 11i, versiones 11.5.10.2
Oracle PeopleSoft Enterprise PeopleTools versiones 8.22, 8.48, 8.49
Oracle PeopleSoft Enterprise HCM versiones 8.8 SP1, 8.9, 9.0
Oracle Siebel SimBuilder versiones 7.8.2, 7.8.5

De las 41 correcciones:

* 17 afectan a Oracle Database. Una de las cuales no requieren un
usuario y contraseña válidos para poder ser aprovechadas. Los
componentes afectados son:
Oracle Enterprise Manager, Advanced Queuing, Change Data Capture, Oracle
Spatial, Authentication, Oracle Ultra Search, Core RDBMS, Oracle Net
Services, Data Pump, Export, Query Optimizer, Audit.

* Tres afectan a Oracle Application Server las cuales no requieren
usuario y contraseña válidos para poder ser aprovechadas. Una de ellas
es aplicable a las instalaciones de cliente. Los componentes afectados
son: Oracle Jinitiator, Oracle Enterprise Manager, Oracle Dynamic
Monitoring Service, Oracle Portal, Oracle Ultra Search.

* 11 afectan a Oracle E-Business Suite. Siete de ellas no requieren un
usuario y contraseña válidos para poder ser aprovechadas. Los
componentes afectados son: Oracle Advanced Pricing, Oracle Application
Object Library, Oracle Applications Framework, Oracle Applications
Manager, Oracle Applications Technology Stack.

* Una afecta a Oracle Enterprise Manager. Requiere un usuario y
contraseña válido para poder ser aprovechada.

* Tres afectan a Oracle PeopleSoft Enterprise y JD Edwards
EnterpriseOne. Ninguna de las cuales no requieren un usuario y
contraseña válidos para poder ser aprovechadas. Los componentes
afectados son: PeopleSoft PeopleTools, PeopleSoft HCM Recruiting,
PeopleSoft HCM ePerformance.

* Seis afectan a Oracle Siebel Enterprise. Tres de las cuales no
requieren un usuario y contraseña válidos para poder ser aprovechadas.
Los componentes afectados son: Siebel SimBuilder.

Para comprobar las matrices de productos afectados, gravedad y la
disponibilidad de parches, es necesario comprobar la notificación
oficial:

* Oracle Critical Patch Update - April 2008
http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpuapr2008.html

Oracle Critical Patch Update April 2008 Documentation Map:
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=558178.1

Fuente: http://www.hispasec.com/unaaldia/3465/

Lo que vale tu información privada en el mercado negro

Durante los años 90, los virus computacionales básicamente te borraban archivos o ejecutaban alguna travesura en tu computadora. Los que vivían en el submundo de las redes, éramos eran jóvenes que se dedicaban a escribir esos códigos, con el simple propósito de perpetuar la cultura de la época.

Pero hoy, escribir virus y gusanos para Internet, es un negocio muy lucrativo. El reciente reporte entregado por Symantec, revela además la economía del mercado negro en Internet. En otras palabras, la disponibilidad de la información privada de personas, y el valor por contacto asignado.

Por ejemplo, la información más cotizada son las cuentas de banco, que se transan entre US$10 a US$1.000 cada uno, luego las tarjetas de crédito, que, a mi sorpresa, sólo se transan entre US$0,40 a US$20. En tercer lugar, la identidad de una persona (nombre, seguro social o rut, etc…) se piratea entre US$1 a US$15. El submundo también tiene en su menú cuentas de eBay que se transan entre US$1 a US$8.

Ahora, si quieres desarrollar tu propio fraude en línea, puedes contratar el servicio del más sucio villano, quién por US$25 y una mensualidad de entre US$10 a US$200 te dejará listo y andando para que defraudes a tus amigos como todo un estafador Nigeriano profesional.

Fuente: http://www.fayerwayer.com/2008/04/lo-que-vale-tu-informacion-privada-en-el-mercado-negro/
http://eval.symantec.com/mktginfo/enterprise/white_papers/b-whitepaper_internet_security_threat_report_xiii_04-2008.en-us.pdf

Alcalde mexicano contratará "hackers" para que vigilen a menores en internet

Un alcalde del estado mexicano de Nuevo León dijo hoy de que contratará "hackers" para que vigilen que los menores no sean víctimas de las redes de prostitución, secuestros o chantajes en el uso de internet en "cibercafés".

El alcalde del municipio de San Nicolás de los Garza, Zeferino Salgado, señaló que el cabildo aprobó este viernes un reglamento para la operación y vigilancia en los más de 300 sitios donde se ofrece el servicio de internet.

"La intención es blindar a nuestros niños y niñas del uso de Internet en los cibercafés", precisó Salgado.

"Creo que es de todos conocido los chantajes, secuestros, violaciones. Por ahí hay algunos que reclutan jóvenes menores de edad para cometer abusos, para reclutarlos para que trabajen en lugares como table dance (bailes exóticos)", añadió el alcalde.

Zeferino Salgado contó que para aprobar el nuevo reglamento se desarrolló una consulta pública durante 15 días con padres de familia, maestros y organizaciones civiles.

El alcalde mencionó que solicitarán a los locales que ofrecen el servicio de Internet para que los "hackers" puedan revisar los archivos temporales de las computadoras, para conocer si alguien está siendo mal uso de ese servicio.

Agregó que se solicitará a los dueños de cafés internet que tengan programas en las máquinas que usan los menores para evitar que vean pornografía.

El nuevo reglamento exigirá que los menores que acudan a un café internet después de las 10 de la noche sean acompañados de un adulto.

Además del control del horario, el nuevo reglamento prohibirá videojuegos violentos para menores de 12 años.

Agregó que los "cibercafés" que violen en el nuevo reglamento se harán acreedores a multas económicas y hasta la clausura del negocio.

Fuente: http://mx.news.yahoo.com/s/19042008/38/tecnologia-alcalde-mexicano-contratar-hackers-vigilen-menores-internet.html