Sección Proyectos: K-Log – Un Key Logger “casi” stealth
Gente,
Siguiendo con la publicación de proyectos de aplicaciones, les presento esta vez K-Log, un Key Logger escrito totalmente por mi en C# que es "casi" indetectable.
La idea de la publicación de esta aplicación es poder testear el nivel de vulnerabilidad de un entorno, según las medidas defensivas que se apliquen.
El uso de esta aplicación permite demostrar el riesgo de contagio de cualquier organización, al poder satisfactoriamente esquivar los motores de antivirus existentes.
Sección Proyectos: Hashator – Calculador de hash minimalista
Gente,
Se abre una nueva sección en el blog:
La sección "Proyectos" (que figura arriba a la derecha) contendrá cada proyecto, ya sea académico, de desarrollo o etcétera, que esté encarando.
Por ahora, para comenzar esta sección nueva, incluí el primer release oficial de Hashator, una app para calcular hashes 100% portable, 100% liviana, 100% gratis, 100% espectacular.
Les dejo el link al proyecto Hashator: http://www.matiaskatz.com/hashator
Victorinox SecurePro USB – Seguridad, comodidad y estilo
Victorinox, la empresa suiza mundialmente conocida por sus navajas multifunción de primera calidad, lanzó al mercado una nueva joyita
Se trata de una mini navaja con las 3 funciones principales, pero que como agregado de lujo trae puntero laser y un Pendrive (hay versiones de 8 Gb, 16 Gb y 32 Gb)
La cosa no termina ahi. El pendrive cuenta con 2 medidas de alta seguridad: El primero es un lector biométrico de huellas digitales que, según su creador, es inviolable. No sólo eso, sino que además el dispositivo cuenta con un sensor térmico que analiza si la huella apoyada sobre el lector está dentro de los límites de temperatura naturales del ser humano.
La encriptación de la información dentro del pendrive se realiza mediante AES 256, y en su interior reside un detector de intrusiones físicas que reacciona ante un intento de apertura del dispositivo autodestruyendo el chip de memoria y el procesador del dispositivo.
La empresa ofreció una recompensa de U$S 150.000 a un grupo de hackers por romper la seguridad del dispositivo. Ninguno reclamó el premio.
Seguridad en Cloud Computing
El siguiente es una artículo que escribí que fue publicado en la última revista impresa de la comunidad CXO, referido a la Seguridad en Cloud Computing.
CXO es una comunidad latinoamericana de seguridad de la información, que reúne profesionales de diferentes nacionalidades a compartir sus conocimientos, experiencias y visiones empresariales sobre esta hermosa profesión.
Para subscribirse a la revista, deben seguir el siguiente link: http://www.cxo-community.com/revista-impresa/3000.html?task=view
A continuación el artículo:
Seguridad en la nube:
¿Qué se esconde atrás de la gran imagen corporativa de nuestro proveedor de Cloud Computing? ¿Qué garantías podemos tener como clientes de que nuestra información estará protegida y de que nuestras regulaciones de seguridad se mantendrán aplicadas? En una modalidad operativa que cada día gana mayor terreno, existen temores y dudas sin resolver que podrían poner en riesgo a su empresa, visual, económica y legalmente.
Cloud Computing es un término bastante abarcativo que pretende solucionar los problemas de performance y disponibilidad que una empresa pueda tener, de la manera más económica posible. Sin embargo, la implementación de dicha modalidad requiere tomar varias consideraciones importantes en lo que respecta a la seguridad de la información:
- Confidencialidad: Muchos riesgos referidos a la confidencialidad pueden emerger al confiar nuestra información a un tercero. A la hora de contratar sus servicios, surgen ciertas preguntas que deberían ser aclaradas antes de firmar un contrato:
-
- ¿Qué tipo de protección física y técnica posee el proveedor hacia la infraestructura que hostea el servicio?
- ¿Qué nivel de visibilidad hacia la información del cliente tiene el proveedor?
- ¿Puede el cliente saber (o inclusive elegir) cuales empleados del proveedor tienen acceso a su información?
- ¿Puede el cliente elegir que métodos de autenticación se requerirán para acceder a su información desde Internet?
- ¿Cómo maneja el proveedor el Identity Management?
- ¿Qué pasará con la información del cliente al finalizar el contrato?
- ¿De qué forma podrá acceder el cliente a su información si hay una disputa con el proveedor, o una terminación abrupta del contrato? ¿Podrá el proveedor retener dicha información?
- ¿Qué pasará con la información del cliente si se disuelve la empresa proveedora?
- ¿Qué nivel de abstracción existe entre los recursos, virtuales o físicos, asignados por el proveedor a cada cliente?
- ¿Puede el cliente utilizar sus propios métodos de encriptación de la información en una capa superior a la brindada por el proveedor?
La correcta mitigación de los riesgos relacionados con la confidencialidad le brindará a su empresa una tranquilidad invaluable sobre el nivel de protección de su información en la nube.
- Disponibilidad: La disponibilidad es un jugador clave en Cloud Computing, y representa uno de los principales requisitos para la contratación de dicho servicio. Sin embargo, la provisión de un efectivo nivel de disponibilidad requiere de diferentes factores, muchos de los cuales no son tomados en cuenta:
-
- ¿Qué infraestructura física (hardware, backups, enlaces y conexiones eléctricas redundantes) ofrece el proveedor para garantizar la disponibilidad que promete?
- ¿Qué nivel de resiliencia posee el proveedor en su DataCenter?
- ¿Cómo maneja el proveedor la respuesta a incidentes?
- ¿Qué guías y políticas de actualización y mantenimiento de hardware y software, revisión de logs y estrategias de BCP y DRP internos mantiene el proveedor?
- ¿Qué métodos ofrece el proveedor para la exportación y/o importación de información y recursos desde/hacia otros proveedores?
En ciertos casos, el riesgo de la falla en la entrega del nivel de disponibilidad prometido por el proveedor finaliza su alcance en el cliente mismo. Pero en muchos otros casos, el cliente a su vez está comprometido con sus propios clientes a entregarles una calidad de servicio atada directamente a lo contratado con el proveedor de Cloud Computing, por lo que una falla en el servicio puede perjudicar la reputación del cliente e inclusive traer implicancias legales, lo cual nos lleva al tercer punto en discusión.
- Responsabilidad: La responsabilidad (o liability) es el factor más importante en juego al tercerizar servicios claves para su empresa. La falta de un análisis cuidadoso puede resultar en consecuencias graves de índole legal. Se deben establecer las pautas necesarias para poder estar cubierto ante cualquier responsabilidad acarreada a un incumplimiento en las normativas y leyes que apliquen:
-
- ¿Quién es el dueño y responsable legal de la información almacenada en los servidores del proveedor?
- ¿En caso de efectuarse un ataque hacia los recursos del cliente hosteados en los servidores del proveedor, quién es el encargado de realizar las acciones legales correspondientes?
- ¿Cómo se procede si el ataque fue efectuado hacia otra empresa que comparte recursos físicos del proveedor con el cliente?
- ¿En el caso que un perito pida confiscar un servidor que contenga información del cliente, para recolectar evidencia relacionada con una investigación hacia otra empresa que comparta recursos de dicho servidor, tiene ese perito autorización a revisar información del cliente?
- ¿Cuál es el modo de ejecución legal a seguir si el servicio se provee desde un país diferente al que pertenezca el cliente?
- ¿Con cuáles políticas, normativas y regulaciones de compliance de seguridad cumple el proveedor? ¿Cómo las mantienen y refuerzan?
- ¿Cuáles certificaciones de calidad posee el proveedor a nivel empresa y los empleados que interactúan con la información del cliente?
- ¿Recibe el proveedor auditorías internas y/o externas regularmente?
- ¿Puede el cliente efectuar una auditoría hacia el proveedor, para poder demostrar Due Dilligence y Due Care?
- ¿Puede el proveedor ajustar su estructura y sus políticas para cumplir con las normativas requeridas al cliente (por ejemplo BCRA 4609 o SOX)?
Los riesgos relacionados con Cloud Computing no son exclusivos a dicha situación. De hecho, muchas de las preguntas recién planteadas aplican también a soluciones in-house.
Sin embargo, al depositar recursos en terceros se pierde el control minucioso que podría tener administrando dichos recursos de manera interna.
Segurinfo 2010
Los días 9, 10 y 11 de Marzo se celebrará en la ciudad de Buenos Aires el Séptimo congreso internacional de seguridad de la información, mejor llamado SegurInfo, en donde habrán charlas de todo tipo, tanto comerciales como académicas.
La misma celebración tomará lugar en Montevideo en el mes de Abril, y en Santiago de Chile en el mes de Agosto.
La entrada es gratuita pero NO libre, hay que entrar por medio de una invitación y el perfil profesional del asistente debe ser acorde a la temática del evento.
Yo voy a estar presente durante los 3 días, visitando expositores y asistiendo a charlas. Al que le interesa, me avisa y nos encontramos.
Link (Español): http://www.segurinfo.org/detalle.php?a=segurinfo-argentina&t=19&d=34






