<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Laboratorio de Seguridad</title>
	<atom:link href="http://www.laboratoriodeseguridad.cl/feed" rel="self" type="application/rss+xml" />
	<link>http://www.laboratoriodeseguridad.cl</link>
	<description>Seguridad Informática, Talleres Prácticos, Noticias y Actualidad.</description>
	<lastBuildDate>Fri, 01 Apr 2011 19:02:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.1</generator>
		<item>
		<title>Las mayores falencias de ISO 27001</title>
		<link>http://www.laboratoriodeseguridad.cl/archives/516</link>
		<comments>http://www.laboratoriodeseguridad.cl/archives/516#comments</comments>
		<pubDate>Fri, 01 Apr 2011 19:02:53 +0000</pubDate>
		<dc:creator>merodack</dc:creator>
				<category><![CDATA[ISO 27000]]></category>
		<category><![CDATA[iso27001]]></category>

		<guid isPermaLink="false">http://www.laboratoriodeseguridad.cl/?p=516</guid>
		<description><![CDATA[Si usted ha estado leyendo mi blog, probablemente piense que estoy convencido de que la norma ISO 27001 es el documento más perfecto que jamás se haya escrito. Pero, en realidad, no es así. Trabajando con mis clientes y enseñando sobre el tema, generalmente surgen las mismas debilidades de esta norma. A continuación detallo cuáles [...]]]></description>
			<content:encoded><![CDATA[<p>Si usted ha estado leyendo mi blog, probablemente piense que estoy convencido de que la norma <a href="http://www.iso27001standard.com/es/servicios/blog" target="_blank">ISO 27001</a> es el documento más perfecto que jamás se haya escrito. Pero, en   realidad, no es así. Trabajando con mis clientes y enseñando sobre el   tema, generalmente surgen las mismas debilidades de esta norma. A   continuación detallo cuáles son esas debilidades y mis sugerencias sobre   cómo resolverlas:</p>
<p style="text-align: center;"><img class="aligncenter" title="2001" src="http://3.bp.blogspot.com/_bv7yyvbJGnA/SwG7NeN-6mI/AAAAAAAAAAk/uatoiIT6-24/s1600/iso_iec27001.jpg" alt="" width="363" height="440" /></p>
<p><span id="more-516"></span></p>
<h3>Términos ambiguos</h3>
<p>Algunos de los requisitos de la norma no son muy claros:</p>
<ul>
<li>El  punto 4.3.1 c) indica que la <a href="http://www.iso27001standard.com/es/login/Paquete-de-documentos-sobre-ISO-27001" target="_blank">documentación del SGSI</a> debe incluir… “<strong>procedimientos y  controles que respalden el SGSI</strong>”.    ¿Esto significa que se debe redactar un documento para cada uno de    los controles que se aplican (hay 133 controles in el Anexo A)? En  mi   opinión, no es necesario. Generalmente sugiero a mis clientes  que   redacten solamente las políticas y procedimientos que son  necesarios   desde el punto de vista operativo y para disminuir los  riesgos. Todos   los demás controles pueden ser detallados en la  Declaración de   aplicabilidad ya que esta declaración debe incluir  la descripción de   todos los controles que se implementan.</li>
<li><strong>Políticas  y procedimientos (no) documentados</strong>: en   muchos  controles del Anexo A se mencionan políticas y  procedimientos  sin la  palabra “documentado”. En efecto, ello  implica que no es  necesario  redactar esas políticas y  procedimientos, pero esto no queda  claro  para el 95% de quienes leen  la norma.</li>
<li><strong>Entidades  externas y terceros</strong>: se utilizan   indistintamente  estos términos, lo que puede generar confusión.  Sería  mucho mejor si  se utilizara solamente un único término.</li>
</ul>
<h3>Organización de la norma</h3>
<p>Algunos de los requisitos de la norma están dispersos o innecesariamente duplicados:</p>
<ul>
<li>Algunos  controles directamente están <strong>ubicados  en el lugar incorrecto;</strong> por ejemplo,  el punto A.11.7 Computación móvil y tele-trabajo está   ubicado en  la sección A.11 Control de acceso. Si bien cuando se trabaja   con  computación móvil es necesario tener cuidado con el control de    acceso, la sección A.11 no es el lugar más natural para definir  temas   relacionados con computación móvil y tele-trabajo.</li>
<li><strong>Los  temas relacionados con las entidades externas</strong> están  dispersos por toda la norma: se los puede encontrar en A.6.2   Entidades  externas, en A.8 Seguridad relacionada con el personal y  en  A.10.2  Gestión de entrega de servicios de terceros. Con el  avance de la   “computación en la nube” y otros tipos de  tercerización, es   aconsejable reunir todas esas reglas en un  documento, o en un conjunto   de documentos, que se encargue de las  entidades externas.</li>
<li><strong>La  formación y concienciación de los empleados</strong> es  requerida  tanto por el punto 5.2.2 de la parte principal de la  norma  como por  el control A.8.2.2. Esta duplicación no solamente es   innecesaria, sino  que genera mayor confusión. En teoría, cada  control  del Anexo A  podría ser excluido, pero usted podría  terminar excluyendo  un  requisito que en realidad no se puede excluir  porque es requerido  por  la parte principal de la norma. Lo mismo  ocurre con la Auditoría   interna (punto 6 de la parte principal de  la norma) y el control   A.6.1.8 Revisión independiente de la  seguridad de la información.</li>
<li>Algunos  de los controles del Anexo A pueden ser <strong>aplicados  en forma realmente amplia y pueden incluir otros controles</strong>;    por ejemplo, el control A.7.1.3 Uso aceptable de los activos es tan    general que podría abarcar, por ejemplo, a los controles A.7.2.2    (Manejo de información clasificada), A.8.3.2 (Devolución de los  activos   después de terminar el trabajo), A.9.2.1 (Protección de  los equipos),   A.10.7.1 (Gestión de medios removibles), A.10.7.2  (Eliminación de   medios), A.10.7.3 (Procedimientos de manejo de la  información), etc.   Generalmente, les aconsejo a mis clientes que  redacten un único   documento que comprenda a todos estos controles.</li>
</ul>
<h3>¿Problemas o no?</h3>
<p>Estos son algunos temas que a menudo aparecen como problemáticos; sin embargo, para mí no es así:</p>
<ul>
<li><strong>La  norma es muy imprecisa, no contempla el nivel de detalle suficiente.</strong> Si fuera más detallada sobre la tecnología que se utilizará, en  poco   tiempo quedaría desactualizada y si fuera más detallada sobre  los   métodos y/o soluciones organizativas, no podría aplicarse a  todos los   tamaños y tipos de organizaciones (un gran banco debe ser  organizado de   una forma bastante diferente que una pequeña agencia  de  mercadotecnia;  sin embargo, ambas instituciones podrían  implementar la  norma ISO  27001).</li>
<li><strong>La  norma permite demasiada flexibilidad:</strong> con esto,  los  críticos apuntan al concepto de evaluación del  riesgo, en el que   determinados controles de seguridad pueden ser  excluidos si no existen   riesgos relacionados. Entonces preguntan  “¿Cómo es posible excluir la   creación de copias de seguridad  o la protección antivirus?” En   realidad, con el progreso de  las tecnologías del tipo “computación en   la nube”, esta  clase de protección podría no ser responsabilidad de la    organización que implementa la norma ISO 27001; aunque, en el caso   que  los riesgos de tercerización sean un poco elevados, se  necesitaría   otro tipo de controles de seguridad.</li>
</ul>
<h3>¿Y ahora qué?</h3>
<p>Esta norma seguramente necesitará un cambio.  La versión  actual de la ISO/IEC 27001:2005 ya tiene seis años y es de  esperar que  la próxima revisión (para 2012 o 2013) se ocupe de la  mayoría de los  temas mencionados arriba.</p>
<p>Aunque estas falencias muchas veces pueden provocar  confusiones, creo  que todos los aspectos positivos de la norma valen  mucho más que los  negativos. Y sí, estoy realmente convencido de que  esta norma es, por  mucho, el mejor marco para la gestión de la seguridad  de la  información.</p>
<p>Fuente: <a href="http://blog.iso27001standard.com/es/2011/03/22/las-mayores-falencias-de-iso-27001/">Blog ISO27001 Standard</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.laboratoriodeseguridad.cl/archives/516/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuevo proyecto Linux</title>
		<link>http://www.laboratoriodeseguridad.cl/archives/512</link>
		<comments>http://www.laboratoriodeseguridad.cl/archives/512#comments</comments>
		<pubDate>Fri, 01 Apr 2011 18:21:32 +0000</pubDate>
		<dc:creator>merodack</dc:creator>
				<category><![CDATA[Linux]]></category>

		<guid isPermaLink="false">http://www.laboratoriodeseguridad.cl/?p=512</guid>
		<description><![CDATA[Hoy primero de Abril de 2011 se hace pública la información de la unión de las distribuciones Debian, Gentoo, Grml, openSUSE y Arch Linux. El nombre del proyecto es &#8220;The Canterbury Project&#8221;. Una traducción del anuncio lo tenemos aqui: The Canterbury Project Nos complace anunciar el nacimiento de la distribución de Canterbury. Canterbury es una [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy primero de Abril de 2011 se hace pública la información de la unión  de las distribuciones Debian, Gentoo, Grml, openSUSE y Arch Linux. El  nombre del proyecto es &#8220;The Canterbury Project&#8221;.</p>
<p>Una traducción del anuncio lo tenemos aqui:</p>
<div style="text-align: center;"><img src="http://www.debian.org/canterbury_linux.png" border="0" alt="" /></div>
<div style="text-align: center;"><strong>The Canterbury Project</strong></div>
<div><span id="more-512"></span>Nos complace anunciar el nacimiento de la distribución de Canterbury.  Canterbury es una combinación de los esfuerzos, de las comunidades, de  las distribuciones antes conocidas como Debian, Gentoo, grml, openSUSE y  Arch Linux para producir un esfuerzo unificado y ser capaces de ponerse  de pie en un esfuerzo combinado contra los sistemas operativos  propietarios, para mostrar que la Comunidad de Software Libre en  realidad es capaz de trabajar junta por un objetivo común en lugar de  crear una mayor diversidad.</p>
<p>Canterbury será tan simple  tecnológicamente como Arch, tan estable como Debian, tan maleable como  Gentoo, con un Live framework como grml, y tan abierto de mente como  openSUSE.</p>
<p>Uniendose al Proyecto Canterbury, el desarrollador Arch  Linux, Pierre Schmitz explicó: &#8220;Arch Linux siempre ha estado  menteniendo su tecnología lo más simple posible. La combinación de  esfuerzos en una única distribución reducirá dramáticamente la  complejidad para los desarrolladores, usuarios y de los proyectos de  curso. Canterbury será el siguiente paso evolutivo de las distribuciones  Linux.&#8221;</p>
<p>Gerfried Fuchs, quien dio una charla sobre Debian en la  conferencia de openSUSE del año pasado, dijo: &#8220;Si bien los DEX(Derivados  Debian) podrían haber sido una buena idea, en principio, su punto de  vista es demasiado limitado. Tenemos que llegar más lejos para el  verdadero éxito.&#8221;</p>
<p>Robin H. Johnson, líder del equipo de  Infraestructura Gentoo, en un panel del núcleo de desarrolladores de  Gentoo en SCALE9x: &#8220;Realmente odio el tiempo de inactividad provocado  por la compilación-inducida. He estado esperando a la instalación de  paquetes con sólo un par de pulsaciones de teclas. Por los esfuerzos de  construcción de otras distribuciones exitosas, podemos sacar la molesta  tarea de mantenimiento del sistema.&#8221;</p>
<p>Michael Prokop, fundador del  grml live CD, puede ser citado en el esfuerzo que: &#8220;Hemos logrado crear  un marco universal con grml-live. Nuestra visión siempre ha sido y será  de uso universal para promover la difusión del Software Libre.&#8221;</p>
<p>En  la conferencia del año pasado de openSUSE, se encontraba el tema de la  &#8220;colaboración transfronteriza&#8221;. Klaas Freitag, un miembro respetado de  la comunidad, mencionó que &#8220;el lema de la conferencia se estableció  intencional y, de hecho esto es lo que yo tenía en mente como un  resultado positivo de la conferencia.&#8221;</p>
<p>Stefano Zacchiroli, líder  del proyecto Debian, comentó sobre la distribución Canterbury: &#8220;durante  el último año, el proyecto Debian ha trabajado mucho en el tema de la  colaboración con otras distribuciones. Algunas iniciativas se han  dirigido las distribucines derivadas de Debian, pero también hemos sido  felices de participar en conferencias y paneles con otras distribuciones  como Fedora y openSUSE. Estamos orgullosos de nuestro trabajo reciente  en la colaboración y ahora estamos listos, con Canterbury, para impulsar  estas iniciativas al siguiente, paso: unirse juntos en la siguiente  generación de &#8220;comunidad de distribución. Canterbury debe de tener una  vida larga y próspera.&#8221;</p>
<p>Por favor, sean notificados de que este  anuncio es sólo el punto de partida, los cambios necesarios sucederán en  los próximos días.</p>
<p>=======================================</p>
<p>Más información en:</p>
<p><a href="http://www.debian.org/" target="_blank">http://www.debian.org/</a></p>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.laboratoriodeseguridad.cl/archives/512/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cómo organizar el Departamento de Seguridad</title>
		<link>http://www.laboratoriodeseguridad.cl/archives/509</link>
		<comments>http://www.laboratoriodeseguridad.cl/archives/509#comments</comments>
		<pubDate>Fri, 01 Apr 2011 18:12:09 +0000</pubDate>
		<dc:creator>merodack</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Departamento de Seguridad]]></category>

		<guid isPermaLink="false">http://www.laboratoriodeseguridad.cl/?p=509</guid>
		<description><![CDATA[Excelente presentación de Castellanos, Raúl (CISM) de la empresa Cybsec que busca explicar una de las problemáticas más comunes que se enfrentan las compañías: ¿Cuáles son los distintos roles relacionados con seguridad de la información y gestión del riesgo? ¿Dónde deben ubicarse los mismos dentro del organigrama? ¿Cómo están formados los departamentos de seguridad? Grados [...]]]></description>
			<content:encoded><![CDATA[<p>Excelente presentación de Castellanos, Raúl (CISM) de la empresa <a href="http://www.cybsec.com.ar/">Cybsec</a> que busca explicar una de las problemáticas más comunes que se enfrentan las compañías:</p>
<p style="text-align: center;"><img class="aligncenter" title="Seguridad departamental" src="http://solucionesconinternet.com/wp-content/uploads/2010/09/6ff2342e18canner.jpg.jpg" alt="" width="400" height="350" /></p>
<p><span id="more-509"></span></p>
<ul>
<li>¿Cuáles son los distintos roles relacionados con seguridad de la información y gestión del riesgo?</li>
<li>¿Dónde deben ubicarse los mismos dentro del organigrama?</li>
<li>¿Cómo están formados los departamentos de seguridad?</li>
<li>Grados de madurez de las áreas de seguridad informática</li>
<li>Modelo de adopción de la seguridad en las organizaciones</li>
</ul>
<p>La presentación puede descargarse desde <a href="http://cybsec.com.ar/upload/Como%20organizar%20el%20departamento%20de%20seguridad_v4.pdf">aquí</a>.</p>
<p><strong>Cristian de la Redacción de Segu-Info<br />
</strong></p>
<div><a href="http://creativecommons.org/licenses/by-nc-sa/3.0"><br />
</a></div>
]]></content:encoded>
			<wfw:commentRss>http://www.laboratoriodeseguridad.cl/archives/509/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El FBI pide ayuda para descifrar un código</title>
		<link>http://www.laboratoriodeseguridad.cl/archives/506</link>
		<comments>http://www.laboratoriodeseguridad.cl/archives/506#comments</comments>
		<pubDate>Fri, 01 Apr 2011 18:06:09 +0000</pubDate>
		<dc:creator>merodack</dc:creator>
				<category><![CDATA[Criptografía]]></category>
		<category><![CDATA[FBI]]></category>

		<guid isPermaLink="false">http://www.laboratoriodeseguridad.cl/?p=506</guid>
		<description><![CDATA[Son notas manuscritas encontradas en el cuerpo de un hombre asesinado en 1999. Los especialistas del organismo no lograron, hasta ahora, dar con la clave y por eso apelan a la inteligencia de los internautas. Al Buró Federal de Investigaciones de los Estados Unidos (FBI, por sus siglas en inglés) no le ha quedado otra [...]]]></description>
			<content:encoded><![CDATA[<p>Son notas manuscritas encontradas en el cuerpo de un hombre asesinado en  1999. Los especialistas del organismo no lograron, hasta ahora, dar con  la clave y por eso apelan a la inteligencia de los internautas.</p>
<div style="text-align: center;"><a href="http://www.fbi.gov/news/stories/2011/march/cryptanalysis_032911/image/cyphered-note"><img src="http://www.fbi.gov/news/stories/2011/march/cryptanalysis_032911/image/cyphered-note" border="0" alt="" width="400" height="320" /></a></div>
<p><span id="more-506"></span></p>
<p>Al Buró Federal de Investigaciones de los Estados Unidos (FBI, por sus  siglas en inglés) no le ha quedado otra alternativa que recurrir a la  astucia del público para tratar de resolver un crimen impune desde hace  casi doce años y cuyas principales pistas son dos notas que contienen  mensajes tan bien encriptados que nadie ha podido leerlos aún.<br />
El 30 de junio de 1999, la policía de St. Louis, Missouri, descubrió el  cuerpo de un hombre de 41 años, Ricky McCormick, en un campo. El FBI  dice que, pese a un extenso trabajo de su Unidad de Análisis  Criptográfico y Antifraude (CRRU, por sus siglas en inglés) y de la  asistencia de la American Cryptogram Association, los significados de  estos dos textos -hallados en los bolsillos del muerto- siguen en el  misterio.<br />
En la <a href="http://www.fbi.gov/news/stories/2011/march/cryptanalysis_032911">página del Federal Bureau puede leerse</a>: <em>&#8220;Las  más de 30 líneas codificadas usan una exasperante variedad de letras,  números, guiones y paréntesis. McCormick era un desertor de la escuela  secundaria, pero sabía leer y escribir y se decía que era &#8216;street smart&#8217;  [tenía calle, era vivo]. Según su familia, McCormick había usado ese  tipo de notas encriptadas desde que era un niño, pero aparentemente  ninguno de sus parientes sabe descifrarlos y se desconoce si alguien  más, aparte de la víctima, podía traducir su lenguaje secreto. Los  investigadores creen que las notas halladas en los bolsillos de  McCormick fueron escritas tres días antes de su muerte&#8221;</em>.</p>
<p>El jefe del CRRU, Dan Olson, reconoció que <em>&#8220;los procedimientos habituales del decriptaje haber chocado contra una pared&#8221;</em>.  Para avanzar, los analistas necesitan otra muestra del código de  McCormick o alguno similar que pueda ofrecer un contexto a las  misteriosas notas o permitir una valiosa comparación. Pero, a falta de  nueva evidencia, dice Olson, &#8220;tal vez alguna mirada fresca pueda  aportarnos una idea brillante&#8221;.</p>
<p>El FBI asegura que no es la primera vez que confía en la ayuda de la  gente para la resolución de un crimen, pero sería la primera vez que  pide asistencia para penetrar en los secretos de un código.</p>
<p>No se ofrece recompensa, dice el FBI, <em>&#8220;sólo un desafío -y la  satisfacción de saber que con su poder mental usted habrá, quizás,  ayudado a llevar a un asesino ante la justicia&#8221;</em>.</p>
<p>El que tenga una idea, conozca códigos similares o, ¿por qué no?, posea  información adicional sobre Ricky McCormick, debe escribir al CRRU a la  siguiente dirección:</p>
<blockquote><p>FBI Laboratory<br />
Cryptanalysis and Racketeering Records Unit<br />
2501 Investigation Parkway<br />
Quantico, VA 22135<br />
Attn: Ricky McCormick Case</p></blockquote>
<p>Fuente: <a href="http://america.infobae.com/notas/21991-El-FBI-pide-ayuda-para-descifrar-un-codigo">Infobae</a></p>
<div>
Leer más:  <a href="http://blog.segu-info.com.ar/2011/03/el-fbi-pide-ayuda-para-descifrar-un.html#ixzz1IIeiT6w2">Segu-Info: El FBI pide ayuda para descifrar un código</a> <a href="http://blog.segu-info.com.ar/2011/03/el-fbi-pide-ayuda-para-descifrar-un.html#ixzz1IIeiT6w2">http://blog.segu-info.com.ar/2011/03/el-fbi-pide-ayuda-para-descifrar-un.html#ixzz1IIeiT6w2</a><br />
Under Creative Commons License: <a href="http://creativecommons.org/licenses/by-nc-sa/3.0">Attribution Non-Commercial Share Alike</a></div>
]]></content:encoded>
			<wfw:commentRss>http://www.laboratoriodeseguridad.cl/archives/506/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tres preguntas en el Día del Backup: ¿Qué? ¿Cómo? ¿Cuándo?</title>
		<link>http://www.laboratoriodeseguridad.cl/archives/503</link>
		<comments>http://www.laboratoriodeseguridad.cl/archives/503#comments</comments>
		<pubDate>Fri, 01 Apr 2011 18:03:25 +0000</pubDate>
		<dc:creator>merodack</dc:creator>
				<category><![CDATA[Backup]]></category>

		<guid isPermaLink="false">http://www.laboratoriodeseguridad.cl/?p=503</guid>
		<description><![CDATA[Una serie de organizaciones dedicadas al alojamiento en linea han lanzado una interesante iniciativa denominando al día de hoy, 31 de marzo, como el Día Mundial del Backup (en inglés, World Backup Day). ¿Quién no ha perdido alguna vez un dispositivo USB y se ha arrepentido de no tener un backup? ¿Quién no ha sufrido [...]]]></description>
			<content:encoded><![CDATA[<p>Una serie de organizaciones dedicadas al alojamiento en linea han lanzado una interesante iniciativa denominando al día de hoy, <strong>31 de marzo</strong>, como el <strong>Día Mundial del Backup</strong> (en inglés, <a title="Wolrd Backup Day" href="http://worldbackupday.net/" target="_blank"><strong>World Backup Day</strong></a>). ¿Quién no ha perdido alguna vez un dispositivo USB y se ha arrepentido de no tener un <em>backup</em>?   ¿Quién no ha sufrido la muerte de un disco rígido y perdió información   que nunca más se pudo recuperar? Seguramente la mayoría de los  lectores,  y es por ello que los invito a aprovechar este día para  pensar y  reflexionar acerca de la <strong>importancia del <em>backup</em></strong>.</p>
<p style="text-align: center;"><img class="aligncenter" title="Backup" src="http://www.todosoluciones.es/wp-content/uploads/2011/01/Online-backup.jpg" alt="" width="402" height="299" /></p>
<p><span id="more-503"></span><br />
Por lo tanto, si quieren aprovechar el día de la fecha para comenzar a   realizar copias de respaldo en sus sistemas, comparto con ustedes las   tres preguntas que deben realizarse antes de comenzar a realizarlos:</p>
<ul>
<li><strong>¿Qué información debo respaldar?</strong> Un backup no es   simplemente el almacenamiento indiscriminado de todos los archivos del   sistema, sino que es importante de alguna forma (al menos sencilla)   valorizar la información y decidir qué información necesita tener una   copia de respaldo. Por ejemplo, en una carpeta de imágenes no es lo   mismo las fotos familiares y de los hijos, que una carpeta de fondos de   pantalla interesantes. Seguramente la primera de estas deba ser  sometida  a un proceso de backup mientras que la segunda puede ser  información  que el usuario está dispuesto a perder en caso de un  incidente, por la  facilidad para recuperarla o re-armarla.</li>
<li><strong>¿Cómo la voy a respaldar?</strong> En segundo lugar, es  importante  definir cómo será almacenada y respaldada la información. Hay  gran  cantidad de métodos y tecnologías disponibles para esto, y entre  las  más frecuentes podemos mencionar, por el lado del <em>hardware</em>,   utilizar dispositivos USB (tanto un pen drive como un disco rígido   externo), dispositivos ópticos (CD o DVD) como así también discos   rígidos en la nube. Cualquiera de estas posibilidades es víable, y   dependiendo del tamaño del backup, los costos y otros factores; el   usuario podrá optar por cualquiera de estos. Por otro lado, desde el   lado del <em>software</em>, podríamos decir que en el ámbito hogareño la   decisión más importante es si utilizar una aplicación para este fin, o   no. En muchos casos, las tareas pueden ser realizadas manualmente de   forma periódica.</li>
<li><strong>¿Cuándo la voy a respaldar?</strong> En tercer lugar, las copias de respaldo deben ser realizadas periódicamente, pero hay que definir <strong>cada cuánto serán realizadas</strong>.   ¿Todos los días? ¿todas las semanas?  En lineas generales, eso   dependerá de cada cuánto la información es modificada. Si uno almacena   en un archivo los avances diarios de un proyecto, seguramente todos los   días será necesario realizar una copia de respaldo. Una carpeta de   imágenes quizás sólo es necesario respaldarla cuando se guardan nuevas   fotografías, y así sucesivamente según el caso.</li>
</ul>
<p>En el ámbito corporativo, vale agregar una pregunta más, y no por ello menos importante: <strong>¿quién realizará el <em>backup</em>?</strong> Me ha tocado conocer y visitar empresas donde se han implementado costosos sistemas de <em>backup</em> (tanto a nivel <em>hardware</em> como <em>software</em>),   y sin embargo estos no se aprovechan o no se utilizan ya que no está   claro quién es el responsable de dicha tarea. Por otro lado, vale   destacar que en estos entornos empresariales, es necesario implementar   un sistema de <em>backup</em> que, como ya se dijo, preferiblemente debe estar apoyado en <em>hardware</em> o software diseñados para tal fin, como por ejemplo herramientas que   permitan hacer copias de respaldo incrementales para no almacenar   información que ya fue respaldada anteriormente, y que no ha cambiado   desde el último <em>backup</em>.</p>
<p>Las copias de respaldo son parte de las medidas correctivas en torno a   los controles de seguridad, por lo que vale destacar que su importancia   viene dada por la <strong>necesidad de que sea acompañada de medidas preventivas</strong> ante incidentes que atenten contra la información. Por ejemplo, ante una infección por <a title="Ransomware - ESET Latinoamérica" href="http://www.eset-la.com/centro-amenazas/amenazas/Ransomware/2150" target="_blank"><strong>ransomware</strong></a>,   un código malicioso que bloquea el acceso a los archivos del usuario y   pide dinero a cambio para devolverlos, un backup podría ser de mucha   utilidad para que el usuario recupere su información. No obstante, la   presencia de un software antivirus u otra medida preventiva, podría   evitar directamente la infección y así también los riesgos asociados a   no tener toda la información necesaria en la copia del respaldo.</p>
<p>Hoy es el <strong>Día del Backup</strong>, lo que nos pareció un buen  motivo para  recordar la importancia de hacer copias de respaldo y,  desde el lado  del lector, lo invitamos a hacerse estas <strong>tres preguntas</strong>, y recordar que hacer un <em>backup</em> puede ser más sencillo de lo que uno se imagina y, fundamentalmente, es una gran <strong>medida de seguridad</strong> que seguramente le ahorrará algún dolor de cabeza.</p>
<p>Fuente: <a href="http://blogs.eset-la.com/laboratorio/2011/03/31/tres-preguntas-dia-backup-que-como-cuando/">ESET Latianoamérica</a></p>
<div>
<a href="http://creativecommons.org/licenses/by-nc-sa/3.0"><br />
</a></div>
]]></content:encoded>
			<wfw:commentRss>http://www.laboratoriodeseguridad.cl/archives/503/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Overflowed Minds</title>
		<link>http://www.laboratoriodeseguridad.cl/archives/500</link>
		<comments>http://www.laboratoriodeseguridad.cl/archives/500#comments</comments>
		<pubDate>Fri, 01 Apr 2011 17:58:36 +0000</pubDate>
		<dc:creator>merodack</dc:creator>
				<category><![CDATA[Auditoría]]></category>
		<category><![CDATA[BackTrack]]></category>
		<category><![CDATA[Exploits]]></category>

		<guid isPermaLink="false">http://www.laboratoriodeseguridad.cl/?p=500</guid>
		<description><![CDATA[Un grupo de gente se ha juntado para generar documentación sobre cómo funcionan las técnicas de exploiting. Bajo el título de Overflowed Minds están empezando a generar documentación para que se cree una comunidad y poder aprender de los conocimientos de los demas. El sitio se encuentra en la URL: Overflowed minds y, de momento, [...]]]></description>
			<content:encoded><![CDATA[<p>Un grupo de gente se ha juntado para generar documentación sobre cómo funcionan las técnicas de exploiting. Bajo el título de <a href="http://www.overflowedminds.net/">Overflowed Minds</a> están empezando a generar documentación para que se cree una comunidad y poder aprender de los conocimientos de los demas.</p>
<p style="text-align: center;"><img class="aligncenter" title="Exploit" src="http://www.descargar.name/wp-content/uploads/2009/08/81-Libros-de-Programaci%C3%B3n.jpg" alt="" width="258" height="244" /><br />
<span id="more-500"></span><br />
El sitio se encuentra en la URL: <a href="http://www.overflowedminds.net/">Overflowed minds</a> y, de momento, tienen publicados tres papers muy interesantes sobre exploiting, y en castellano, además de un <a href="http://foro.overflowedminds.net/">Foro</a>. Estos son los que están disponibles&#8230; (en formato PDF&#8230;)</p>
<p>- <a href="http://www.overflowedminds.net/Papers/Newlog/Introduccion-Explotacion-Software-Linux.pdf">Introducción a la explotación de software en sistemas Linux</a><br />
- <a href="http://www.overflowedminds.net/Papers/vlan7/0x01_local_linux_x86_shellcoding_without_any_high_level_language.pdf">Local Linux x86 Shellcoding without any high-level language</a><br />
- <a href="http://www.overflowedminds.net/Papers/vlan7/0x02_bypassing_local_Linux_x86_ASLR_protection.pdf">Bypassing local Linux x86 ASLR protection</a></p>
<p>De  momento es una comunidad joven, y os animo a todos a los que queráis  aprender que os leáis los documentos y, a los que podáis aportar algo,  que ayudéis con el proyecto, que al final todos salimos ganando. Tanto  los que publican, como los que leen. ¡Suerte con el proyecto!</p>
<p>Fuente:UnInformaticoenelLadodelMal</p>
]]></content:encoded>
			<wfw:commentRss>http://www.laboratoriodeseguridad.cl/archives/500/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Precauciones a tener cuenta cuando se usan programas P2P</title>
		<link>http://www.laboratoriodeseguridad.cl/archives/497</link>
		<comments>http://www.laboratoriodeseguridad.cl/archives/497#comments</comments>
		<pubDate>Wed, 19 Jan 2011 14:09:28 +0000</pubDate>
		<dc:creator>merodack</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[P2P]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Troyanos]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[p2p]]></category>

		<guid isPermaLink="false">http://www.laboratoriodeseguridad.cl/?p=497</guid>
		<description><![CDATA[Protegerse contra alguno de estos riesgos es sumamente difícil, ya que somos nosotros mismos los que estamos autorizando las conexiones con nuestro computador, y si no lo hacemos estos programas no funcionan. Pero hay una serie de medidas que sí que podemos tomar, al menos para minimizar estos riesgos. Vamos a ver algunas medidas que [...]]]></description>
			<content:encoded><![CDATA[<p>Protegerse contra alguno de estos riesgos es sumamente difícil, ya que somos  nosotros mismos los que estamos autorizando las conexiones con nuestro  computador, y si no lo hacemos estos programas no funcionan. Pero hay una serie  de medidas que sí que podemos tomar, al menos para minimizar estos  riesgos.</p>
<p style="text-align: center;"><img class="aligncenter" title="p2p" src="http://tutoriales-programas.com/wp-content/uploads/2010/09/emule.png" alt="" width="424" height="600" /></p>
<p><span id="more-497"></span><br />
Vamos a ver algunas medidas que se pueden tomar, aunque como ya  he dicho, en algunos casos su efectividad es más que  relativa.</p>
<p><strong>Problemas con el programa P2P</strong><br />
Muchos programas P2P  ocasionan bastantes problemas en el computador, incluso algunos de gran  renombre. Ante esto poco podemos hacer, salvo instalar otro. Las medidas que  podemos tomar son las siguientes:</p>
<ul>
<li>Descargarlos siempre de la web oficial del programa.</li>
<li>Tener especial cuidado con programas P2P que, amparándose en la popularidad  y renombre de otros, nos ofrecen supuestas ventajas sobre ellos. Normalmente lo  que realmente incrementan… son los riesgos que se corren al utilizarlos.</li>
<li>Utilizar programas de los que tengamos buenas referencias. Dado que hay  muchísimos programas de este tipo, seguro que encontramos uno.</li>
<li>Asegurarnos de que el programa y versión que vamos a instalar (aunque  normalmente la versión va a ser siempre la última) es totalmente compatible con  nuestro sistema operativo (y con su versión).</li>
<li>Crear un punto de restauración antes de instalar el programa.</li>
</ul>
<p>En  el caso de detectar problemas, desinstalarlo totalmente y probar con otro  programa.</p>
<p><strong>Virus y malware</strong><br />
Este tema, a pesar de su gravedad, es  casi el más fácil. Las medidas a tomar son las siguientes:</p>
<ul>
<li>Asegurarnos de tener el antivirus correctamente actualizado.</li>
<li>Siempre que nos sea posible, utilizar un antivirus que ofrezca protección en  descargas P2P. Casi todos los actuales ofrecen unos resultados aceptables en  este sentido, pero hay algunos que ofrecen más seguridad que otros.</li>
<li>Verificar que el programa P2P que utilizamos no instale otras aplicaciones.</li>
<li>Nada más instalar el programa (e incluso antes de hacer la primera  conexión), escanear el computador con un buen antivirus. Se han detectado  programas P2P en los que es el propio programa el que instala algunos tipos de  malware. Hay que recordar a este respecto los ya famosos spyware que instalaba  uno de los más célebres programas de intercambio (P2P), el conocido KaZaa. Un  aporte de seguridad a este respecto lo dan los programas P2P de código abierto,  como es el caso de Emule, en el que es posible descargarse el código fuente y  analizarlo (evidentemente, si se tienen los conocimientos necesarios para ello).</li>
<li>Verificar la extensión de los archivos, ya que en muchos casos utilizan como  método de engaño archivos con doble extensión.</li>
<li>Asegurarnos de que la carpeta de intercambio de archivos contenga sólo los  archivos que deseamos compartir. Muchos troyanos y gusanos crean copias de sí  mismos con nombres e iconos llamativos en las carpetas de intercambio.</li>
<li>Una vez descargado un archivo, y antes de ejecutarlo, analizarlo con nuestro  antivirus (los antivirus permiten analizar un archivo en concreto).</li>
</ul>
<p><strong>Tamaño que debería tener.</strong><br />
Analizar periódicamente nuestro  equipo en busca de malware.</p>
<p><strong>Contenido de la descarga</strong><br />
Antes de  nada, debemos asegurarnos de que lo que hemos descargado es realmente lo que  queríamos descargar. Son muchos los casos en los que, bajo nombres de apariencia  totalmente inocente, se esconden archivos que nada tienen que ver con dicho  nombre. Una vez escaneado dicho archivo en busca de malware, y comprobado que  está limpio, debemos revisar su contenido cuidadosamente.<br />
Debemos tener  especial cuidado en la legalidad de dicha descarga y de su  contenido.</p>
<p><strong>Salvaguarda de nuestros datos</strong><br />
En este aspecto ya  depende totalmente de nosotros el defendernos en lo posible, pero hay sobre todo  una regla básica, y es compartir tan solo la carpeta de intercambio de archivos  del programa en cuestión, asegurándonos de que no compartimos ninguna otra  carpeta. Si el programa que vamos a utilizar no permite aislar esta carpeta  totalmente, mejor que utilicemos otro programa P2P.</p>
<p>Algunos programas  crean esta carpeta en Archivos de programas y otros incluso dentro de nuestro  usuario, en Usuarios o en Documents and Setting. Debemos sacar de estas  ubicaciones dicha carpeta y colocarla o bien en el directorio raíz (si tenemos  una sola partición) o bien, y mejor aún, en otra partición. Algunas reglas  básicas serían:</p>
<ul>
<li>Todos estos programas piden un nick de conexión. Es muy importante que ese  nick no guarde ninguna relación con nosotros, y, por supuesto, que no esté  relacionado con nuestro nombre u otro dato de este tipo.</li>
<li>Si el programa incluye un servicio de mensajería o de chat, no utilizarlo.  Es uno de los sistemas más fáciles de averiguar cuál es nuestra IP.</li>
<li>Como ya hemos dicho, utilizar exclusivamente una carpeta para guardar  nuestras descargas y archivos a compartir.</li>
<li>Asegurarnos de que dicha carpeta tan solo contiene los archivos que vamos a  compartir.</li>
<li>Asegurarnos de que por error no hayamos guardado en dicha carpeta ningún  archivo con información personal.</li>
<li>Revisar muy a menudo esa carpeta, y a la más mínima duda, mejor eliminar que  correr riesgos innecesarios.</li>
<li>Asegurarnos de que no estamos compartiendo ningún elemento (unidades,  carpetas, archivos…) que contengan información sobre nosotros, cuentas  bancarias, contraseñas, claves de acceso, etc.</li>
<li>Controlar exhaustivamente y en todo momento cuales son los archivos que se  están descargando de nuestro computador. Solemos controlar los archivos que  estamos descargando nosotros, pero no los que se están descargando los demás, y  a efectos de privacidad el controlar estos últimos es muchísimo más importante.</li>
</ul>
<p><strong>Evitar accesos indeseados</strong><br />
Por la misma idiosincrasia y  funcionamiento de este tipo de programas, evitar estos accesos es sumamente  difícil, ya que si queremos que funcionen no tenemos más remedio que mantener  una serie de puertos abiertos, con una autorización explícita de acceso a  nuestro equipo. No obstante, sí que hay una serie de medidas que podemos tomar  para paliar en lo posible estas situaciones.<br />
Estas medidas son más fáciles  cuando nuestra IP pública es dinámica, pero esto tampoco es un factor  determinante.</p>
<p><strong>Veamos algunas de estas medidas:</strong></p>
<ul>
<li>No mantener conectado un programa de este tipo durante demasiado tiempo  seguido. Es en especial peligroso el hábito de algunos usuarios de mantener  estos programas conectados durante horas, e incluso días enteros.</li>
<li>Apagar el router durante al menos 5 minutos de vez en cuando, para que se  refresque la IP pública.</li>
<li>Cambiar la contraseña de acceso al setup del router (esta medida no solo es  válida para utilizar este tipo de programas, es una medida indispensable y  básica de seguridad en conexiones de red.</li>
<li>Cuando nos desconectemos de un programa de este tipo, no basta con  desconectarse, ni tan siquiera a veces con cerrar el programa. Es indispensable  al menos reiniciar el computador. Si lo apagamos durante unos minutos, muchísimo  mejor.</li>
<li>Si tenemos varios computadores en red, asegurarnos de configurar las  excepciones del Firewall para que estos programas solo sean accesibles en el  computador en el que están instalados. En estos casos es muy aconsejable tener  estos programas instalados en un solo computador de la red.</li>
</ul>
<p><strong>Resumen:</strong><br />
Dentro de los peligros que entrañan este tipo de  programas en cuanto a seguridad se refiere, y a lo difícil (a veces imposible)  que resulta protegerse contra estos, hemos visto una serie de medidas que, si  bien no van a garantizar nuestra seguridad, sí que van a hacer que esta sea al  menos un poco mayor.</p>
<p>Si siempre insisto en que el principal antivirus que  hay es el propio usuario, esto se pone de manifiesto con mayor fuerza cuando se  trata de la seguridad en programas P2P. Son programas por lo general muy fáciles  de utilizar, pero en los que debemos conocer muy bien los riesgos que corremos  en cuanto a seguridad se refiere. Hay que tener muy presente que es la mejor vía  para distribuir un malware de forma rápida y efectiva, ya que cualquier código  malicioso que se distribuya por este medio está disponible globalmente de forma  inmediata, a tan solo un golpe de ratón del usuario que utilice este tipo de  programas, y la mayoría de las veces este código malicioso nos va a venir  envuelto en archivos con nombres sugerentes, inocentes o conocidos, por lo que  debemos extremar las precauciones.</p>
<p>En cuanto a la salvaguardia de nuestra  intimidad y datos, es una labor que depende exclusivamente de nosotros mismos,  del buen uso que se haga de estos programas y de su correcta configuración en  cuanto a seguridad se refiere.</p>
<p>También le recomendamos a leer el blog<a title="Sarasota Computer Services International" href="http://www.scsintl.com/apps/blog/show/4782150-los-riesgos-y-peligros-que-hay-que-tener-presente-cuando-usa-software-pirata-o-ilegal-" target="_blank"> <strong>Los riesgos y peligros que hay que tener presente cuando usa  software pirata o ilegal</strong></a> que tiene que ver con este mismo  tema.</p>
<p>Fuente: <a href="http://www.configurarequipos.com/doc987.html">Configurar equipos</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.laboratoriodeseguridad.cl/archives/497/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Beneficios y desafíos de la virtualización (ISACA)</title>
		<link>http://www.laboratoriodeseguridad.cl/archives/494</link>
		<comments>http://www.laboratoriodeseguridad.cl/archives/494#comments</comments>
		<pubDate>Wed, 19 Jan 2011 14:02:44 +0000</pubDate>
		<dc:creator>merodack</dc:creator>
				<category><![CDATA[Virtualización]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.laboratoriodeseguridad.cl/?p=494</guid>
		<description><![CDATA[La virtualización es la representación en algo en forma virtual en vez de real. En la información de IT empresarial, la virtualización altera la arquitectura técnica, ya que permite a los diferentes recursos ejecutarse en un solo entorno. En general, resulta una pieza de hardware en la que residen muchas otras piezas y, en consecuencia, [...]]]></description>
			<content:encoded><![CDATA[<p>La virtualización es la representación en algo en forma virtual en vez  de real. En la información de IT empresarial, la virtualización altera  la arquitectura técnica, ya que permite a los diferentes recursos  ejecutarse en un solo entorno. En general, resulta una pieza de hardware  en la que residen muchas otras piezas y, en consecuencia, con el  tiempo, tiene el potencial de reducir los gastos de capital de la  empresa, los costos de administración y otros costos financieros.</p>
<p style="text-align: center;"><img class="aligncenter" title="virtual" src="http://www.osiatis.es/img/virtualizacion.gif" alt="" width="280" height="210" /><br />
<span id="more-494"></span><br />
Como en cualquier otra tecnología, existen riesgos asociados a la  virtualización y que pueden dividirse en tres grupos distintos:</p>
<ul>
<li>Ataques en la infraestructura</li>
<li>Ataques en características propias del entorno virtualizado</li>
<li>El cumplimiento y gestión de los retos</li>
</ul>
<p><a href="http://www.isaca.org/Knowledge-Center/Research/Documents/Virtulization-WP-27Oct2010-Research.pdf">ISACA ha publicado Virtualization: Benefits and Challenge (PDF)</a> para explicar los beneficios pero sobre todo los desafíos que plantea un entorno virtualizado.</p>
<p><strong>Cristian de la Redacción de <a href="http://www.segu-info.com.ar/">Segu-Info</a></strong></p>
<div>
<a href="http://creativecommons.org/licenses/by-nc-sa/3.0"><br />
</a></div>
]]></content:encoded>
			<wfw:commentRss>http://www.laboratoriodeseguridad.cl/archives/494/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Estadísticas sobre la disminución misteriosa del spam</title>
		<link>http://www.laboratoriodeseguridad.cl/archives/492</link>
		<comments>http://www.laboratoriodeseguridad.cl/archives/492#comments</comments>
		<pubDate>Wed, 19 Jan 2011 13:54:10 +0000</pubDate>
		<dc:creator>merodack</dc:creator>
				<category><![CDATA[SPAM]]></category>
		<category><![CDATA[spam]]></category>

		<guid isPermaLink="false">http://www.laboratoriodeseguridad.cl/?p=492</guid>
		<description><![CDATA[El volumen de mensajes no deseados se ha reducido de forma constante desde agosto, pero el periodo navideño atestiguó un declive aún más profundo. Websense detectó que cada día se enviaron 200.000 millones de mensajes basura en agosto, pero sólo 50.000 millones en diciembre. Según el último informe del último año de Symantec, el spam [...]]]></description>
			<content:encoded><![CDATA[<p>El volumen de <a href="http://community.websense.com/blogs/websense-insights/archive/2011/01/06/bbc-news-global-spam-e-mail-levels-suddenly-fall.aspx">mensajes no deseados se ha reducido de forma constante desde agosto</a>, pero el periodo navideño atestiguó un declive aún más profundo.</p>
<p><a href="http://www.websense.com/content/threat-report-2010-introduction.aspx?intcmp=Homepage_ThreatReportBanner_11092010?cmpid=prblog">Websense detectó</a> que cada día se enviaron 200.000 millones de mensajes basura en agosto, pero sólo 50.000 millones en diciembre.</p>
<p>Según el <a href="http://www.symantec.com/business/security_response/landing/spam/index.jsp">último informe del último año de Symantec, el spam ha disminuído</a>, aunque <a href="http://www.symantec.com/connect/blogs/spam-volume-drop-christmas-day">las razones de dicha caída aún son desconocidas</a>, quienes observan el fenómeno aseguran que la reducción podría ser temporaria.</p>
<div style="text-align: center;"><a rel="lytebox" href="http://3.bp.blogspot.com/_sdv3yhG5CB4/TScaGuKUzGI/AAAAAAAAEV8/CMaSRo5xp5Y/s1600/Spam-LasYear.JPG"><img src="http://3.bp.blogspot.com/_sdv3yhG5CB4/TScaGuKUzGI/AAAAAAAAEV8/CMaSRo5xp5Y/s320/Spam-LasYear.JPG" border="0" alt="" width="320" height="111" /></a></div>
<p><span id="more-492"></span></p>
<p>Una  de las razones para explicar lo ocurrido puede ser que las botnets han  disminuido su caudal o los spammers simplemente se estén reagrupando  para lanzar una nueva campaña.</p>
<p>Una empresa local analizada por <strong><a href="http://www.segu-info.com.ar/">Segu-Info</a></strong>, también muestra una disminución en los niveles de correos no deseados:</p>
<div style="text-align: center;"><a rel="lytebox" href="http://2.bp.blogspot.com/_sdv3yhG5CB4/TScahVl6ziI/AAAAAAAAEWA/RCdTzcqgVc4/s1600/Spam-DDSlast60days.JPG"><img src="http://2.bp.blogspot.com/_sdv3yhG5CB4/TScahVl6ziI/AAAAAAAAEWA/RCdTzcqgVc4/s320/Spam-DDSlast60days.JPG" border="0" alt="" width="320" height="182" /></a></div>
<p>La  motivación de quienes están detrás del correo basura es la ganancia  económica, dijo Karl Leonard, un investigador de la empresa de seguridad  Websense: <em>&#8220;si una campaña no genera los ingresos que esperan, se detienen, reagrupan e intentan algo nuevo&#8221;</em>, añadió.</p>
<p><a href="http://www.spamcop.net/spamgraph.shtml?spamyear">Según spamcop</a>, también se puede apreciar el descenso anual en la cantidad de envíos:</p>
<div style="text-align: center;"><a rel="lytebox" href="http://1.bp.blogspot.com/_sdv3yhG5CB4/TScbNb9hZiI/AAAAAAAAEWE/Ng480_n1SV8/s1600/Spamcop-LastYear.JPG"><img src="http://1.bp.blogspot.com/_sdv3yhG5CB4/TScbNb9hZiI/AAAAAAAAEWE/Ng480_n1SV8/s320/Spamcop-LastYear.JPG" border="0" alt="" width="320" height="228" /></a></div>
<p>Según Leonard, también existe la posibilidad de que estos grupos estén desviando su atención hacia Facebook y Twitter.</p>
<p>Si Ud. quiere recibir menos spam siga <a href="http://www.co.comal.tx.us/Anti-Spam_Tips.pdf">estos consejos</a>.</p>
<p><strong>Referencias consultadas:</strong></p>
<ul>
<li><a href="http://community.websense.com/blogs/websense-insights/archive/2011/01/06/bbc-news-global-spam-e-mail-levels-suddenly-fall.aspx">http://community.websense.com/blogs/websense-insights/archive/2011/01/06/bbc-news-global-spam-e-mail-levels-suddenly-fall.aspx</a></li>
<li><a href="http://www.websense.com/content/threat-report-2010-introduction.aspx?intcmp=Homepage_ThreatReportBanner_11092010?cmpid=prblog%20">http://www.websense.com/content/threat-report-2010-introduction.aspx?intcmp=Homepage_ThreatReportBanner_11092010?cmpid=prblog </a></li>
<li><a href="http://www.symantec.com/business/security_response/landing/spam/index.jsp%20">http://www.symantec.com/business/security_response/landing/spam/index.jsp </a></li>
<li><a href="http://www.senderbase.org/home/detail_spam_volume?displayed=lastmonth&amp;action=&amp;screen=&amp;order=" target="_blank">http://www.senderbase.org/home/detail_spam_volume?displayed=lastmonth&amp;action=&amp;screen=&amp;order=</a></li>
<li><a href="http://www.senderbase.org/home/spam_watch" target="_blank">http://www.senderbase.org/home/spam_watch</a></li>
<li><a href="http://www.senderbase.org/home/detail_spam_volume" target="_blank">http://www.senderbase.org/home/detail_spam_volume</a></li>
<li><a href="http://www.senderbase.org/home/detail_get_type" target="_blank">http://www.senderbase.org/home/detail_get_type</a></li>
<li><a href="http://www.messagelabs.co.uk/intelligence.aspx">http://www.messagelabs.co.uk/intelligence.aspx</a></li>
<li><a href="http://www.spamcop.net/spamgraph.shtml?spamyear" target="_blank">http://www.spamcop.net/spamgraph.shtml?spamyear</a></li>
</ul>
<p><strong>Cristian de la Redacción de <a href="http://www.segu-info.com.ar/">Segu-Info</a></strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.laboratoriodeseguridad.cl/archives/492/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>HTTP Parameter Pollution y PAPAS para verificar sitios web</title>
		<link>http://www.laboratoriodeseguridad.cl/archives/490</link>
		<comments>http://www.laboratoriodeseguridad.cl/archives/490#comments</comments>
		<pubDate>Thu, 13 Jan 2011 20:10:16 +0000</pubDate>
		<dc:creator>merodack</dc:creator>
				<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[HPP - HTTP Parameter Pollution]]></category>

		<guid isPermaLink="false">http://www.laboratoriodeseguridad.cl/?p=490</guid>
		<description><![CDATA[Las técnicas HPP &#8211; HTTP Parameter Pollution – salieron a la luz pública en la presentación que Stefano di Paola y Luca Carettoni dieron en la OWASP de 2009 y en la que añadieron un nuevo vector de ataque a las aplicaciones web. La idea de estas técnicas es tan sencilla como peligrosa. Http Parameter [...]]]></description>
			<content:encoded><![CDATA[<p>Las técnicas <strong>HPP &#8211; HTTP Parameter Pollution – salieron a la luz  pública en la presentación que Stefano di Paola y Luca Carettoni dieron  en la OWASP de 2009</strong> y en la que añadieron un nuevo vector de ataque a  las aplicaciones web. La idea de estas técnicas es tan sencilla como  peligrosa.</p>
<p style="text-align: center;"><img class="aligncenter" title="http" src="http://2.bp.blogspot.com/_Ot9DEZXsUg4/TGginsKBEOI/AAAAAAAAA_o/jTSzPqDXymU/s1600/http.jpg" alt="" width="300" height="300" /></p>
<p><span id="more-490"></span></p>
<div id="__ss_1457503"><strong><a title="Http Parameter Pollution, a new category of web attacks" href="http://www.slideshare.net/Wisec/http-parameter-pollution-a-new-category-of-web-attacks">Http Parameter Pollution, a new category of web attacks</a></strong></p>
<div></div>
</div>
<p>El objetivo es inyectar nuevos parámetros o duplicar los parámetros   existentes, para poder cambiar el comportamiento de una aplicación web.   Esto puede ser utilizado para acceder a configuraciones ocultas de una   aplicación o saltar filtros de control a la hora de generar exploits   entre otras cosas. Esta presentación fue la que nos dio la idea de   polucionar cosas, que acabó en las técnicas de <a href="http://www.elladodelmal.com/2009/09/conection-string-attacks-i-de-vi.html">Connection String Parameter Pollution</a>.</p>
<p>La  historia es que ha salido un proyecto para detectar vulnerabilidades   HPP en aplicaciones web haciendo fuzzing a las URLs de una aplicación   web y, solo por el nombre, merecía pasar por este blog, pero es que   además en él trabaja <a href="http://www.ifa.csic.es/Personal.aspx?Lang=EN&amp;Id=48">Carmen Torrano</a>, <strong><em>una joven investigadora del CSIC, especializada en seguridad informática</em></strong> y que hemos tenido el placer de tener en varios eventos, como el <strong><em>Asegúr@IT Camp 2</em></strong>, debatiendo de sus cosas.</p>
<p>El proyecto, del que me avisó cuando se puso online el gran <strong><em>Peter Lagoon</em></strong>, se llama <a href="http://papas.iseclab.org/">PAPAS</a>,   y aunque tiene muy poco tiempo de vida, permite hacer el envío de una   URL para que sea procesada según se describe en el paper del motor del   sistema: <a href="http://www.iseclab.org/people/embyte/papers/hpp.pdf">Automated Discovery of Parameter Pollution Vulnerabilities inWeb Applications</a></p>
<p>Puedes enviar tu URL desde el siguiente formulario: <a href="http://papas.iseclab.org/cgi-bin/submission.py">PAPAS Online</a>. De momento el sistema está pensado para que <strong>solo los webmasters puedan escanear sus paginas web</strong>, por lo que, una vez solicitado el escaneo de un sitio se debe crear un fichero <em>PAPAS.TXT </em>en la raíz del dominio con un token generado para cada sitio.</p>
<p>Fuente: <a href="http://www.elladodelmal.com/2011/01/ponle-papas-tu-web-para-que-no-pique.html">El Lado del Mal</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.laboratoriodeseguridad.cl/archives/490/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

