miércoles, 31 de octubre de 2007

Muta un anti-código espía

Uno de los más famosos anti-spyware (anti código espía) de la marca  Webroot ha muerto...o por lo menos ha mutado y cambiado de nombre. Ya no es Webroot Spy Sweeper, ahora es el flamante "Webroot AntiVirus con AntiSpyware & Firewall". Es decir, le agregaron la funcionalidad de antivirus y de firewall personal.

¿Y? ¿Eso qué tiene de extraordinario?

Para ser sinceros, nunca debió de haber existido un producto "antispyware", realmente esto es un código malicioso más, al igual que un virus, gusano, backdoor o troyano. ¿Han visto últimamente un anti-troyano o un anti-backdoor?

El código espía no es más que otro "malware", otro código malicioso que debe de ser erradicado, por quién? La lógica diría que por mi antivirus. Ciertamente no debo de comprar un antivirus, un anti spyware, un anti backdoor, un anti rootkit, un anti troyano, cierto? Uno espera que ese producto que se llama antivirus haga todo eso.

Entonces, por qué nació exitosamente un anti-spyware? Por la sencilla razón de que los antivirus no erradicaban bien el spyware a pesar de que era código malicioso, como que no lo veían como una gran amenaza y al ser algo nuevo, no se dieron a la tarea de combatirlo de manera eficaz. Hasta la fecha algunos antivirus siguen siendo "no tan buenos", sobre todo ante código espía que realmente es difícil de remover.

Ahora bien, no es casual que la compañía Webroot haya cambiado el nombre de su producto estrella y tengamos ahora también la parte de antivirus y firewall. ¿Por qué lo hicieron? Tal vez porque la gente ya no quería seguir pagando exclusivamente por un producto anti-spyware y porque muchos antivirus ya lo limpian con cierta eficacia o por lo menos lo previenen.

Pensemos que en un ambiente empresarial ya muchos productos y políticas internas previenen este famoso código espía (a diferencia de algunos años atrás). Y para el usuario de casa ya no es tan atractivo comprar su antivirus y comprar también su antispyware, simplemente es mucho dinero que se debe de desembolsar. Además de que ya el spyware a mi parecer pasó de moda en la mente del consumidos y ha dado paso al phising, que es lo "in" en el mundo de seguridad.
La gente simplemente perdió interés por regalar dinero por algo que ya no era tan necesario. Ahora Webroot nos dice que su producto también es antivirus y hasta firewall, lo que ya nos hace atractiva la compra. Por cierto, el antivirus no es de la compañía Webroot, sino de Sophos que "presta" su motor. Es claro, Webroot no tiene la infraestructura para combatir a los virus, como lo tiene para el spyware.
En fin, un pequeño cambio de nombre que esconde ciertas tendencias en la arena de la seguridad.
La noticia en: http://www.webroot.com/consumer/products/antivirus/features.html

martes, 30 de octubre de 2007

Los antivirus se tambalean

Hace un par de semanas apreció una noticia de que Symantec va a comprar a Vontu, una empresa dedicada a la prevención de la fuga de datos, o “data leak prevention”. Esta semana aparece que Trend Micro va a comprar una compañía ¡también! de prevención de fuga de datos.
Para cualquiera, esto es una compra más de una compañía de TI enfocada a la seguridad como lo es Symantec o Trend.
Para otros, esto tiene un gran significado.
Desde que Microsoft empezó a entrar en terrenos de los antivirus, las compañías que combaten el código malicioso como McAfee, Symantec, etc. empezaron a sentirse incómodos, realmente incómodos. Saben que el gigante de software tarde o temprano va a acaparar el mercado de los antivirus...tienen el dinero para contratar a cuanta gente deseen, de cualquier nivel. Tienen los recursos para crear laboratorios de investigación de código malicioso tal cual lo tienen las empresas líderes como Trend, Symantec o McAfee. Por cierto, hoy por hoy, este antivirus del gigante de software no es competitivo en mi opinión, y está tal vez por debajo de los estándares mínimos que un antivirus malo ofrece. No me crean, revisen la página de VirusBulletin o el cuadro mágico de Gartner, no habrá comentarios muy favorables.
Es por esto que las empresas “tradicionales” de antivirus se están moviendo a otros mercados de la seguridad, como lo puede ser ofrecer productos que prevengan la fuga de información de una organización. McAfee ya cuenta con un producto que hace precisamente esto, y tengo entendido que lo tiene ligado ya a su consola de administración. Symantec y Trend no podían faltar y aunque sus servicios y productos están ya diversificados (sobre todo Symantec que no sólo tiene el antivirus), pues qué mejor que seguir diversificando y comprar una compañía y así agregar un producto más a su creciente gama de opciones. La idea es ofrecer algo más que antivirus para que cuando empiecen a perder mercado ante Microsoft, puedan sobrevivir vendiendo otra cosa.
No nos sorprenda que en unos años Microsoft sea líder en el mercado antivirus, para allá vamos. Y si hay quienes piensan que el trío-maravilla de McAfee, Trend y Symantec son invencibles, preguntémosle a Netscape cómo le fue en su batalla contra este gigante. Pongamos las apuestas sobre la mesa. Vean la noticia en: http://www.europapress.es/00137/20071025170814/comunicado-trend-micro-to-acquire-provilla-for-global-data-leak-prevention.html y http://www.securitynewsportal.com/securitynews/article.php?title=Symantec_to_Buy_Vontu

viernes, 26 de octubre de 2007

Hardware rompe contraseñas

Hasta el momento, sabía de poco hardware disponible para romper contraseñas. Lo más común es encontrar software que rompe contraseñas y se puede encontrar en Internet. Pues resulta que una compañía rusa al parecer ha puesto a la venta una tarjeta que ayuda a romper contraseñas, y lo interesante es que lo hace a mayor velocidad que el software, y resalto la palabra "mayor".
Esto se logra usando una tarjeta "común" de gráficos nVidia con un costo de $USD 800.00, unos novecientos pesos. Estimaciones usando esta tarjeta "innovadora" arrojan que una contraseña que normalmente se lleva meses romper, se puede "crackear" en un par de días. Definitivamente no es una buena noticia.
Anexo la liga: http://technology.newscientist.com/article/dn12825-passwordcracking-chip-causes-security-concerns.html

 

Security Intelligence Report by Microsoft

La empresa Microsoft ha publicado su reporte llamado "Security Intelligence Report" correspondiente al primer semestre de 2007. A continuación los principales hallzgos del documento que pueden encontrar en: http://www.microsoft.com/security/portal/sir.aspx

Por cierto, estos reportes de "seguridad" centrados en código malicioso y vulnerabilidades tal vez responde a una necesidad de Microsoft de empezar a verse como una empresa de seguridad "profesional" y empujar así su producto antivirus que hasta el momento no es visto como un producto competitivo, aunque esto seguro cambiará pronto.

Otra nota: no sé qué tan "precisos" puedan ser estos hallazgos, viniendo del más grande fabricante de sistemas operativos con bastantes críticas a su seguridad, tal vez algunos resultados podrían estar "orientados", por así decirlo.

1.- Disclosures of High2 severity vulnerabilities across the industry continue to increase, while the growth of Low and Medium severity issues appears to be slowing.

2.- A decreasing percentage of vulnerability disclosures are being reported for operating systems. One possible interpretation is that security researchers are focusing more on applications as operating systems' security continues to improve. Additionally, the number of new applications is growing faster than the number of new operating systems, so the application proliferation may be helping to drive this vulnerability disclosure trend.

3.- While the number of vulnerabilities continues to increase, the ratio of exploit code available for these vulnerabilities remains steady and is even on a slight decline.

4.- In a product-by-product comparison, new products appear to be at less risk to publicly available exploit code than products that have been in the market longer.

5.- Trojans represented the largest number of variants that were collected during 1H07.

6.- Social engineering plays an increasing role in today's malware distribution. Social engineering attacks are on the rise.

Maximizando la publicación de parches

Es sabido por la comunidad que el segundo martes de cada mes, la empresa Microsoft publica sus parches que solucionan diversas vulnerabilidades. Para los usuarios caseros tal vez esto suceda automáticamente con Windows Update y no se percaten de este hecho. Para algunas empresas, donde no simplemente se puede instalar un parche de manera automática debido a posibles incompatibilidades, cada segundo martes de mes significa estudiar qué pares se necesitan instalar.

Hasta ahora, nada interesante. Pues bien, la cuestión es que en los últimos meses se ha visto una tendencia a que se exploten vulnerabilidades con unos días antes o después de que Microsoft publica sus parches. Por ejemplo: el MS07-060 (publicado el 9 de octubre). Symantec (una compañía de seguridad reconocida) se percató de que un día después de la publicación del parche referido, salió un troyano para este parche. ¿Qué significa? Que los atacantes se apuran a hacer el código malicioso para sacarlo a la luz rápidamente, sabiendo que pocos usuarios habrán parchado. Así maximizan el tiempo entre el parche y el troyano. Entre más se tarden en sacar su código, habrá más usuarios con el parche y el troyano será menos exitoso.

El caso que les acabo de describir se trata de sacar código malicioso unos días después de que se publique el parche. Pero hay una variante: sacar un código malicioso cercano a la fecha  de publicación de parches PERO esta vez explotando una nueva debilidad. Es decir, alguien descubre una debilidad "nueva" en un software de Microsoft y en lugar de hacer código malicioso "luego luego", el atacante se espera hasta la fecha cercana a la publicación. El atacante sabe que Microsoft publicará parches de nuevo hasta dentro de un mes, así que tienen un mes para infectar aquí y allá SIN que haya parches que solucionen la debilidad. Este tipo de ataques desconocidos para los cuales no existen parches se llaman ataques de "día cero": el exploit está ahí pero los usuarios no pueden hacer nada, hasta que se publique un parche. El fabricante por lo general minimiza los ataques y se espera hasta la siguiente fecha de publicación; claro, hay algunas excepciones cuando los ataques verdaderamente son muy peligrosos.

Así pues, la publicación de parches cada martes es usada en ventaja de los crackers y demás atacantes en su beneficio, explotando al máximo el hecho de que Microsoft excepcionalmente publica parches fuera de su calendario ya establecido.

Recuerden: lo que es crítico para ustedes no es crítico para el fabricante. A ustedes les urge que se publique un parche porque les afecta; al fabricante no le afecta y no le urge. Así de sencillo.

Hay una liga muy interesante donde se tiene la cuenta de cuántos exploits de "día cero" existen. yo pensé que no eran muchos, pero si visitan la página se darán cuenta de lo grave de esta situación. Recuerden que esto significa que existe una debilidad SIN parche y que puede ser explotada en cualquier momento. ¿Quién dijo miedo? http://research.eeye.com/html/alerts/zeroday/index.html

Anexo liga de Symantec donde tratan también el tema: http://www.symantec.com/enterprise/security_response/weblog/2007/10/patch_tuesdayexploit_wednesday.html

jueves, 25 de octubre de 2007

La vida sin software de escritorio.

Así se llama un artículo que leí: "Life Without Desktop Software". En el mismo, el autor expone diversos beneficios para dejar de usar el software de escritorio y usar únicamente aplicaciones web. Efectivamente podemos hacer hoy en día gran parte de nuestro trabajo con el web:
a).- Correo electrónico de GMail, Yahoo y un largo etcétera.
b).- Software de oficina: Google Docs, Zoho Office, Think Free Office.
c).- Almacenamiento: Scribd, SkyDrive.

Y hay muchas más aplicaciones para que uno se olvide de sus aplicaciones de escritorio.
Ahora bien. ¿Qué significa esto desde el punto de vista de seguridad? Yo pienso que es algo desastroso. ¿Por qué? Porque si la seguridad de la información trata precisamente de proteger a la información, resulta absurdo que nuestra información valiosa no sea nuestra. Cuando almacenamos documentos en la compañía "X", ya no es nuestra, es de la compañía. Cuando mando correos usando el servicio gratuito de la empresa "Y", esta empresa tiene acceso a lo que escribí. Cuando hago un nuevo documento son un software de oficina, se almacena remotamente. En pocas palabras, mi información le pertenece a alguien más, y ese alguien más tiene acceso a la misma y la puede leer, copiar y usar. Así de sencillo.

Alguien dirá que la compañía "X" ofrece cifrar el contenido de lo que ahí guardemos. ¿Estamos seguros de que así lo hacen? ¿Qué tan confiable es la manera en que usan y administran sus algoritmos de cifrado? Recuerden, ellos tienen el control total de mi información y tengo que confiar en que le den seguridad. ¿Guardaríamos ahí información importante? Yo no. Tal vez para un usuario con necesidades "normales" sea algo muy bueno; sin embargo, para un ambiente corporativo no es lo mejor y de hecho muchas ya bloquean su uso desde la red corporativa. Simplemente una empresa no quiere que su información esté guardada remotamente y que no tenga el control de la misma.

Tocando otro punto, sabemos que uno de los pilares de la seguridad de la información es la disponibilidad. Yo considero que puedo confiar más en que mi computadora encienda normalmente a tener que disponer de que haya una conexión a Internet (si se va la luz, mi laptop sirve, mi hub que me da conectividad no serviría, por poner un ejemplo). Cuando el servicio de correo gratuito esté "abajo" o mi conexión se haya "caído", simplemente no podré trabajar.

Algunas cuestiones de seguridad que hay que pensar antes de hacer uso de estas aplicaciones web que pienso NO son la mejor opción sobre todo para una empresa.

miércoles, 24 de octubre de 2007

Urgen a instalar Vista

Resulta que esta semana se llevó a cabo una conferencia en Londres, llamada "RSA Conference". Como su porpio nombre lo dice, la empresa RSA patrocina e impulsa esta serie de conferencias, que se tratan de centrar en criptografía y seguridad.
El martes 23 habló Ben Fathi, representante de Microsft, quien "urgió" a los asistentes a migrar a Windows Vista, ya que es 60% menos susceptible a infectarse que Windows XP. También se dijo que Vista tenía menos vulnerabilidades que Linux Ubuntu o Mac OS.
Habría que ver exactamente en qué contesto se dijo esto. Analicemos.

a).- Se urge a migrar a Vista: no será una estrategia mercadológica para vender este sistema operativo, que aún tiene problemas al hacer tareas comunes y corrientes? Recordemos que el gigante de software obtiene una buena ganancia de la venta de seste sistema operativo, así es que cuando nos "urge" a gastar dinero para comprar un sistema operativo, hay que ser cautelosos.

b).- Dicen que Vista es 60% menos susceptible a verse infectado que XP. ¿Exactamente de dónde y cómo sale esta cifra? ¿Quién hizo el estudio: el propio Microsoft o una organización independiente? ¿Qué clase de código malicioso probaron y bajo qué circunstancias? No estuve en la conferencia y tal vez esto se detalló, sin embargo las preguntas que presento son de las primeras que hubiera preguntado.

c).- Se dice que Vista tiene menos vulnerabilidades que Linux Ubuntu o Mac OS. ¿En un periodo dado de tiempo? ¿Incluyeron los ataques de "día cero" (son ataques que salen a la luz pública sin tener un parche publicado por parte del fabricante)? Decir que "X" sistema operativo es menos vulnerable que "Y" es demasiado aventurado. Creo que todos son casi igualmente vulnerables, sólo que algunos son más populares y son más atacados. Contar el número de vulnerabilidades y decir que son menos que otro sistema es tendencioso, ya que una cosa son debilidades encontradas y publicadas y otra cosa son debilidades ni encontradas ni publicadas pero que de todas maneras existen (hasta que alguien las encuentre).
 
Les dejo la liga de RSA: www.rsaconference.com/2007/europe/