lunes, 11 de abril de 2011

No me lo pongas bonito.


Pregúntenle a un administrador de TI si quiere que su infraestructura sea segura. No te va a decir directamente que “no” porque sería políticamente incorrecto. Pero todo administrador de TI en una empresa sabe que “seguridad” es sinónimo de “trabajo”…y saben? No quieren tener más trabajo del que ya tienen. Sucede en la mayoría de las organizaciones, aquí y en China.

Escucho por ahí que lo de hoy es integrar a la seguridad en los procesos y actividades de las áreas de TI…algo así como integrar calidad en los procesos productivos de una compañía (ante todo calidad vs todo con calidad). Igualmente, es deseable que la nueva TI ya salga con seguridad (esa nueva red inalámbrica, ese nuevo servidor, ese cambio en la infraestructura). Todo con seguridad.

¿Pero saben? La seguridad implica trabajo extra…pero shhh; no se lo digan a nadie. Operar herramientas o incorporar nuevas actividades a un procedimiento implica que como administrador de TI vas a tener chamba extra. Y quiero conocer a un cuate de TI que te diga que le sobra tiempo “para eso de la seguridad” y que con mucho gusto.

Si, ya sé. La alta dirección dirán. A cada rato nos dicen que para empujar la seguridad “hay que tener el apoyo de la alta dirección”. Traducción: que esa alta dirección los esté arreando frecuentemente por medio de la revisión de métricas mensuales o el avance de proyectos. Porque con una junta “ejecutiva” donde se otorgue apoyo a la seguridad tal vez no baste para que las áreas de TI jalen parejo en su día a día; seguramente ante la “alta dirección” te dirán que sí y se verán cabecitas asintiendo sutilmente. Pero una vez que salen de la junta, quiero ver que los pongas a trabajar en los temas de seguridad. ¿Pasa así en todas partes? Afortunadamente no, pero estoy describiendo un panorama bastante común.

Les podrás decir que los esfuerzos en pro de la seguridad son precisamente para proteger la información y la infraestructura. ¿Respuesta? “No me lo pongas bonito, porque seguridad para mí es más trabajo”. ¿Y saben? Tienen toda la razón. La seguridad no es gratuita…hasta cambiar una manera de operar (controles administrativos) implica un esfuerzo extra que antes no se tenía considerado.

Hay dos maneras efectivas de cambiar esa actitud de las áreas de TI. La más amable es con el seguimiento puntual y frecuente de la alta dirección que ya comentamos (y subrayo f-r-e-c-u-e-n-t-e). La menos amable es cuando sucede un incidente de seguridad que te rompe la…seguridad (Epsilon, Stuxnet, RSA, etc etc); entonces sí todo mundo en la empresa a ponerse las pilas con eso de la seguridad porque el mero mero ya se puso rudo y ya hasta despidió a un par. ¿Hay otras maneras menos dolorosas de cambiar actitudes en la práctica? Según yo…no. Tal vez realizando demos de seguridad de lo que “podría pasar”…o mejor aún un pentest; pero hay que saber a quién le presentan los resultados y que los alcances sean de esos que mueven actitudes.

¿Y saben? La seguridad en una empresa no es andar ahí no más con el Metasploit y andar jugando con el último hack, viendo cómo se puede hackear el sistema de un auto o enterarse de que unos pelados se fregaron a RSA para luego tuitear del asunto a gusto y tendido. En una empresa hay que estar metiendo el asunto de la seguridad en N variables: desde el administrador de TI, pasando por los usuarios y convenciendo a los ejecutivos de que eso de la seguridad sí importa; diciéndole y demostrándole al desarrollador que su código está chafa… y un largo etc. Es decir, estamos hablando de un asunto “humano” y no tecnológico.

La seguridad cuesta. Cuesta dinero. Cuesta tiempo y esfuerzo. Cuesta más trabajo del habitual. Y algo que cuesta y que no se ven sus beneficios tan inmediatos/tangibles es difícil de vender…y difícil de comprar. ¿Cuánto dinero hay que aventarles a esos de seguridad y sus herramientitas? ¿Cuántos fulanos de seguridad son necesarios? ¿Cuánto tiempo y esfuerzo deben las áreas de TI invertir en seguridad? ¿Cuánto es permitido molestar a los usuarios por aquello de que “ellos son parte de la seguridad”? Preguntas difíciles.

Mira, al final esto es un balance. Ninguna empresa se dedica a estar segura sino más bien a hacer negocio (y ganar dinero). Pero tampoco debemos dejar a la seguridad de lado porque resulta que siempre se tienen otras prioridades. Y lo peor es que en la práctica no encontraremos estos justos balances tan fácilmente.

domingo, 3 de abril de 2011

Espérenme Tantito.


Ya no es lo fuerte, sino lo tupido! Y pensándolo bien creo que en esta ocasión sí es tanto fuerte como tupido. Estas últimas semanas han estado muy siniestras..tanto, que ya me tiembla la mano cada vez que abro el Google Reader para leer las noticias de seguridad del día. Empezamos hace un par de semanas con el hackeo a RSA, luego siguió el hackeo a la autoridad certificadora Comodo y acabamos con la aparente intrusión a la IEEE. Y conste que me estoy saltando otras noticias y sólo enlisto las tres que más llaman mi atención.

El haceko de RSA ya lo comentamos. Hasta el 31 de marzo, RSA no dijo nada más sobre el ataque y desde mi punto de vista siguió una estrategia de “si no digo nada más, me dejarán en paz”. Mala estrategia para el negocio, creo yo. Conozco de primera mano un cliente que está probando dispositivos de autenticación de RSA y que ya tiene una mala espina sobre una posible futura adquisición. Le preocupa el hecho de que haya sido posible penetrar la seguridad de la red y sistemas de RSA..vaya, si pasó una vez, por qué no pasaría dos veces? Le dije que a partir de este hecho seguramente la empresa llevará a cabo acciones correctivas..aún así no le convencí del todo. Y saben.. no lo culpo. En fin, sólo espero no enterarme luego de que el hackeo fue debido a que se explotó una debilidad conocida en Windows o en Adobe Reader..siendo así no sería un ataque sofisticado (como ellos mismos dijeron) sino simplemente bien ejecutado y planeado.

Actualización: noticias de última hora, ya hubo otro comunicado (1-abr) de RSA explicando cómo pasó el hackeo. Y respecto a lo que me temía sí fue parcialmente cierto: se usó una debilidad de día cero en Adobe Flash dentro de un archivo Excel. Al menos no sucedió por medio de una debilidad conocida con parche. En fin.

Luego está el caso de Comodo, que es una autoridad certificadora de raíz. Lo anterior significa que emite certificados confiables (firmados) a clientes que así lo deseen (y que paguen). Hackearon a un par de sus “partners” y lograron emitir certificados de forma no autorizada. Por ejemplo, Microsoft ya sugirió revocar los certificados afectados a raíz de este hecho (checa que tu navegador los haya revocado). Recordemos que las autoridades certificadoras no se dedican al negocio de vender certificados (finalmente es un vil archivo digital); a lo que se dedican es a vender confianza. Confianza en que sus certificados son “seguros”.. es decir que tienen un esquema probado para administrar todo su ciclo de vida. Tons cuando alguien logra romper su esquema de seguridad pues digamos que uno se hace más de una pregunta. Luego está el tema del supuesto hacker iraní que está ansioso de conseguir atención y que ya mandó varios recaditos diciendo que fue él..sí, sí, ya sabemos que fuiste tú. Por cierto me pareció gracioso que dijera que tiene la experiencia de 1000 hackers..como que es un hacker chapado a la antigua que hizo la intrusión porque podía hacerlo y aparentemente no persigue ganancia$..pero fama sí (otras teorías dicen que lo patrocina un gobierno..imaginen cuál).

El último caso es el de la IEEE. Para variar hay ambigüedad pero hay indicios de que hubo un hackeo a sus sistemas y que estuvo en riesgo información de tarjetas de crédito y datos personales de varios (800) de sus miembros . A ver, lo de que se robaron información de tarjetas de crédito (para que el atacante se vaya de shopping a costa de las víctimas o venda esa información) es una noticia que sale casi cada semana. Está igual que las noticias del robo de laptops (ah sí, le acaban de robar una de esas a BP, check the data), que es una noticia tan repetitiva que ya hasta aburre. Robo de números de tarjeta y hurto de laptops corporativas es ya como toparse con marchas en el Centro..de lo más común. Pero aquí el hecho es que el incidente le tocó a la IEEE. Sí, a esa IEEE. Pero en fin, si ya le tocó a RSA, a HBGary y Comodo que son supuestamente picudas en el tema de seguridad, pues qué podemos decir.

Finalmente la intención no es andar de criticón como hasta ahora lo he hecho (qué bonito es criticar y no ser criticado). Lo que les quiero decir (por si no lo saben ya) es que mantener un ambiente seguro (o mejor dicho confiable) no es de “ponle más cebollita a esta barbacha pa que me sepa rica”..ya se me antojó una barbacoa con su consomé y unas sabrosas tortillas..uf! Ya me desvié para variar. Regresemos. A ver, de verdad. Mantener el equipo de casa con seguridad es algo relativamente sencillo (bueno, claro, si el usuario sabe lo que hace). Pero si estás en un ambiente corporativo con miles de máquinas, cientos de usuarios y decenas de administradores..pues la cosa ya no está taaan sencilla. No tienes un eslabón que cuidar, sino miles de eslabones. Sistemas operativos, ruteadores, antivirus, firewalls perimetrales..también Adobe Flash, Adobe Reader, JRE, usuarios!, días cero, etc. Denle una revisada por ejemplo a lo que abarca el 27001 y nos daremos una idea del tamaño de lo que hay que proteger. Buen reto, no?

Veamos lo que ha pasado en otras corporaciones y pongamos nuestro granito de arena protegiendo nuestra propia cancha. Ahí están los controles del SANS o el 27001 para empezar..o inicien con lo que les parezca más apropiado pero empiecen con algo. Las reputaciones corporativas y los dueños del balón nos lo agradecerán.

lunes, 21 de marzo de 2011

Hack RSA


La empresa de seguridad RSA fue hackeada. Lo supimos por un aviso de esta empresa donde nos informan que se vieron afectados los dispositivos de doble autenticación llamados SecureID, que son usados en una variedad de servicios desde banca en línea hasta acceso a redes corporativas. Si tienes uno de estos cacahuates o sabes de alguien que lo tiene, tal vez esto te interese.

El aviso de RSA ya mencionado es bastante ambiguo, dice que fueron atacados por un “extremely sophisticated cyber attack in progress being mounted against RSA” y según la empresa el ataque tiene la categoría de APT (Advanced Persistent Threat).

Dicen por ahí que hasta las empresas de seguridad pueden ser hackeadas, como argumentando que “a cualquiera la puede pasar”. Ok sí, pero son empresas de s-e-g-u-r-i-d-a-d, por lo tanto se espera que entiendan los riesgos a los que están expuestos y que hagan algo al respecto (me recuerda al hackeo a la ahora infame HBGary).

Sobre todo RSA que se dedica al negocio de la autenticación, uno esperaría que cuidara los aspectos que le dan seguridad a la autenticación de los dispositivos que vende. Y por cierto, más importante que los dispositivos que vende es la confianza que vende..los clientes confían en RSA.

A la fecha yo no confiaría en los SecureID de RSA, entre que son peras o manzanas, avisos ambiguos e información escasa..debemos asumir que un aspecto de la seguridad de estas chunches fue comprometido. Punto. A menos que nos den más información esta sería mi postura, cuál es la tuya?

No hay manera de “actualizarlos” así es que una política correcta sería sustituirlos..pero claro, está el problema de la lana. Ya veremos qué acciones sigue la empresa.

Los dispositivos de doble autenticación SecureID de RSA sirven para autenticar a un usuario quien tiene un token (primer factor) el cual provee una contraseña dinámica (segundo factor de autenticación). Los atacantes al parecer se metieron con el mecanismo de la creación del segundo factor (la contraseña dinámica) por lo que (en este caso) el primer factor es irrelevante y un hacker podría interferir en el “hand-shake” de la autenticación y violá..el atacante de pronto es tú.

Me incomoda el solo hecho de que alguien haya sido capaz de entrar a lo sistemas de RSA. En cualquier caso, este tipo de empresas (como las autoridades certificadoras) venden confianza..esos dispositivos de autenticación no tienen gran ciencia. Resta ver qué tanto siguen confiando sus clientes en la seguridad de estos productos.

Nota de SecurityWeek:

Kenneth Weiss, the original inventor of the SecurID technology [said] for comment: "The SecurID technology I designed and patented has never been breached in 25 years of use. This unfortunate breach of security at RSA speaks to the quality of their internal security not the security of the SecurID token. The possession of 40,000,000 random SecurID seeds is meaningless unless a subset can be associated with a particular one of 30,000 worldwide clients and then intern directly associated with a particular client user. Even if such identification were possible, an attacker would also have to know the particular user's PIN. This information is not stored on RSA computers."

lunes, 14 de marzo de 2011

DSE: Legislación Mexicana de Seguridad

El día de hoy 14 de marzo inicié el programa de Dirección en Seguridad en Empresas. Es un curso donde se tratan temas de seguridad física. Les comparto algunos apuntes de temas tratados en esta sesión que ignoraba, que no conocía suficiente o que simplemente me parecieron interesantes. Varios puntos formaron parte de mi tarea.

Primera advertencia: los temas no están relacionados con seguridad de la información o en todo caso tienen poca relación.

Segunda advertencia: normalmente trato de redactar mis posts con cierta coherencia y orden. No será el caso para esta serie de posts express.

Dicho lo anterior, comencemos.

+ Coche bomba es diferente de coche con bomba. En el primer caso hay interconexión de la bomba con el auto. En el segundo caso se deja la bomba dentro del auto sin interacción entre ambos.

+ Liga de la Ley de Seguridad Nacional. Artículos que mínimo hay que leer: del 1 al 5.

+ Liga del Código Penal para el Distrito Federal.

+ Si uno se guarda algo en el bolsillo dentro de un súper, se considera robo? Se podría pensar que no y que es robo hasta que uno se sale de la tienda. Al parecer existe el concepto de “sustracción de la esfera de vigilancia del legítimo tenedor” con el cual se podría considerar robo al acto descrito. No encontré mucha información sobre este concepto en la red.

+ LEY GENERAL DE ACCESO DE LAS MUJERES A UNA VIDA LIBRE DE VIOLENCIA. Qué te parece esta Ley? Sólo por poner un ejemplo:

ARTICULO 6. Los tipos de violencia contra las mujeres son:

I. La violencia psicológica. Es cualquier acto u omisión que dañe la estabilidad psicológica, que puede consistir en: negligencia, abandono, descuido reiterado, celotipia, insultos, humillaciones, devaluación, marginación, indiferencia, infidelidad, comparaciones destructivas, rechazo, restricción a la autodeterminación y amenazas, las cuales conllevan a la víctima a la depresión, al aislamiento, a la devaluación de su autoestima e incluso al suicidio;

+ Inhumar: Enterrar un cadáver. Exhumar: Desenterrar un cadáver o restos humanos.

+ Clasificación de las Instalaciones estratégicas:

Siendo su clasificación como "AAA" aquellas cuya afectación o interrupción del proceso normal de operación, implique un riesgo desestabilizador directo y/o inmediato para la Seguridad de Nación. (Nivel Nacional) "AA" aquellas cuya interrupción del proceso normal de operación –no obstante afecte a extensas e importantes zonas geográficas de la Nación- no represente un riesgo directo y/o inmediato de desestabilización para el País. (Nivel Regional) "A" aquellas cuya afectación o interrupción del proceso normal de operación, repercuta solo en perímetros geográficos y poblacionales reducidos, sin que ello atente contra la estabilidad de la Nación de manera directa, y/o, inmediata..

+ Hay una “Ley Federal de Seguridad Privada”. Lo desconocía.

+ Blindaje: barrera que se interpone entre un factor de riego y un sujeto. Las barreras pueden ser naturales, informáticas, etc.

domingo, 6 de marzo de 2011

Lo Único Que Quiero es Que te Vayas


En pocas palabras eso es lo que le dijo Microsoft a su hijo Internet Explorer 6. Y hasta abrió un sitio web (www.ie6countdown.com) donde registra el % de uso de su hijo. En palabras de @microsoftnews: “los amigos no dejan que los amigos usen IE6”. ¿Pues qué hizo tan malo como para que le anden pateando su azul trasero?

Probablemente tú sí mantengas tu software actualizado o al menos tus ventanas de tiempo de actualización son lo más cortas posibles. Sin embargo un porcentaje importante de empresas y usuarios alrededor del mundo simplemente dejan que su software se quede en el olvido. Les importa un cacahuate mantener su software al día… o les da flojera hacerlo; tal vez usan software pirata y están a gusto así. Muchos no saben para qué sirve eso de “actualizar” si sus apps “jalan a la perfección”.

Internet Explorer 6 salió hace 10 años…y la gente lo sigue usando!! Yo que me preocupo cuando veo casos en los que pasan meses sin actualizar, pero el problema del software olvidado se cuenta en a-ñ-o-s.

Y por cierto, para qué rayos sirve actualizar el software?? Ahhh, pues a diferencia del Jetta de mi papá de 1995 que aún sirve porque lo mantiene al día, el software debe de actualizarse -la gran mayoría de las veces- porque así dan solución a problemas en su seguridad.

Por ejemplo, recientemente se publicó un estudio de los laboratorios M86, donde se establece que el top-15 de los ataques en Internet se podrían evitar porque ya tienen parches, es decir, cuentan con soluciones por parte del fabricante. Ponen el ejemplo del ataque No 2 de la lista que explota una debilidad en “Office Web Components Active Script Execution”… el parche está disponible desde 2002. Otras debilidades tienen parches desde el 2006.

Sinceramente no necesité este estudio ni el sitio de Microsoft que registra la muerte lenta de IE6 para saber el tamaño del conflicto.

Entonces, el problema está del lado de los inútiles usuarios..o de los inútiles fabricantes de software que no incorporan mecanismos de actualización efectivos a sus productos?

Yo le voy a los fabricantes de software que nos han dado software chafa. Y los números hablan por sí solos: desde el IE6 de Microsoft, hasta los productos de Adobe o el Java JRE que se quedan como muertos vivientes a lo largo del tiempo entre otros ejemplos. Y bueeeeno .. nosotros compartimos un poco de culpa por aceptar software deficiente (desde el punto de vista de seguridad).

¿Qué hacer? Empezar con lo que está bajo nuestro control. En la Mac o PC de casa, al menos una vez el mes darle su alineación y balanceo. Si trabajas en (o estás a cargo de) un área de TI..pues creo que no tienes excusa válida si tu infraestructura está como muerto viviente.

Los amigos no dejan que los amigos se queden con aplicaciones antiguas e inseguras.

domingo, 13 de febrero de 2011

Política Para el Uso de Redes Sociales.


Si los empleados necesitan una “política” de uso de redes sociales realmente me preocuparía. ¿Mentarle al jefe en el muro público de Facebook? ¿Hablar pestes de tu empresa? ¿Poner fotos de un sitio reservado de la empresa? ¿Necesitamos una política para reglamentar la conducta online?

El uso de las redes sociales es simple sentido común, cuestión que al parecer algunos no tienen. Las mismas consecuencias que tendrás en el mundo offline las tendrás en el mundo online. Si le mientas la madre al jefe en tu muro público de Facebook y crees que de alguna manera eso no cuenta porque lo dijiste en Internet, entonces me preocuparía (más que la propia mentada tal vez) el hecho de que hubiera un empleado con una fuerte escasez de sentido común.

Sobre todo si en una organización ya existe una manera (tal vez un reglamento general) de lidiar con insultos entre empleados, exposición de fotos comprometedoras y otros comportamientos inapropiados, entonces lo mismo va a aplicar a las redes sociales. El comportamiento es uno y las consecuencias también, lo único que cambia el es el medio.

Algunos llegan a ver a Internet como un mundo paralelo al real, uno donde de alguna manera las cosas que se hacen o dicen no cuentan y donde puedo fastidiar a una organización o individuo con total libertinaje.

Pero caray, sobre todo si nuestro perfil de Facebook, Twitter o Linkedin coincide con nuestro nombre, apellidos y hasta lugar de trabajo…no sé cómo se asume que de alguna manera nuestras mentadas, comentarios, fotos o videos impertinentes podrían pasar desapercibidos envueltos en un anonimato selectivo. ¿Tuitear sobre un caso legal en curso de la empresa? ¿Facebookear información confidencial? ¿Discutir el contenido de una junta con Directivos en redes sociales? ¿Decir la estrategia interna de ventas para el siguiente año? Apliquemos el sentido común a las preguntas anteriores.

Algunos hasta se llegan a quejar amargamente en redes sociales de su empresa, de las condiciones en que trabajan o del bajo sueldo que reciben. ¿Y eso está mal? ¿Nos debemos quedar callados? Caray, podemos comentar y quejarnos, siempre y cuando estemos dispuestos a sostenerlo cara-a-cara en caso de que el jefe, el compañero de trabajo, el área de Asuntos Laborales o área de Relaciones Públicas se entere (ah sí…me faltó el área Legal).

Facebook, Twitter, LinkedIn, FourSquare o Instagram son redes para expresarnos y comentar; y sobre todo si están ligadas a nuestra persona, lo mismo da opinar con Chana (offline) que con Juana (online).

Y como empresa o Institución, se deben de atender los desplantes online tal cual se haría con los offline, así de sencillo. Y es importante contar con un reglamento general donde entre otras cuestiones, se atiendan comportamientos/actitudes…no el medio por el cual se expresan.

(Nota personal: por cierto, me molestan los que se la pasan quejándose de su trabajo todo el tiempo…si tanto lo aborrecen, que se cambien de empleo y dejen de lloriquear).

martes, 8 de febrero de 2011

El fin de los Días Cero.


¿El fin? Lo dudo. Justin Rattner, CTO de Intel, comentó en días pasados que esa compañía estaba –y cito-: “working on security technology that will stop all zero-day attacks”.

Un ataque de día cero es cuando existe un exploit, código de concepto u otra manera de atacar un software, hardware, protocolo o especificación y todo esto sin que haya una solución definitiva.

Rattner no dio muchos detalles que digamos de cómo trabajaría esta “nueva tecnología”. Y también agregó: “We've found a new approach that stops the most virulent attacks. It will stop zero-day scenarios. Even if we've never seen it, we can stop it dead in its tracks”.

Supuestamente esta nueva tecnología estará basada en hardware; suena lógico si pensamos que Intel fabrica… errr, chips. Y también recordemos que Intel compró a McAfee (compañía de antivirus). Entonces si unimos las piezas, intuimos que no es que Intel vaya a detener en frío a “todos” los días cero.

Creo que lo que Intel quería decir es que están desarrollando una nueva tecnología basada en hardware que dificultará la infección por virus y demás código malicioso en un sistema, dándole un respiro a la actual manera en que los antivirus detienen a estos bichos que es por medio de firmas. ¿No quedó mejor? Me deberían de contratar como asesor del CTO de Intel…ajá.

En fin, afirmar que estás desarrollando una tecnología que detendrá “todos” los días cero es algo ciertamente osado y que tengo que verlo para creerlo. Hasta ahora los días cero surfean alegremente las aguas del Internet y hasta son usados para dar problemas a plantas nucleares (StuxNet).

Por ejemplo, podemos mitigar los riesgos de estos días cero en Windows usando controles compensatorios como sandboxes, firewalls personales, el buen no-script para FireFox y otros más que en conjunto podrían salvarnos de que exploten nuestras ventanas.