miércoles, 30 de noviembre de 2011

QuickPost: Tienda de Aplicaciones Privada.


Me pareció interesante el concepto de tener una tienda de aplicaciones privada dentro de una empresa. La idea general es administrar las aplicaciones de los móviles de los empleados.

Aunque los usuarios podrían acceder a las tiendas de apps “de siempre”, existe la posibilidad de que la tienda privada sea la única que el empleado ve y desde donde baja aplicaciones aprobadas/desarrolladas/compradas por la empresa.

El departamento de TI tendría el control de esta app store© privada aprobando apps para empleados, borrándolas en caso de riesgo y verificándolas. Lo anterior no significaría que se eliminan todos los riesgos en los dispositivos; por ejemplo está el problema de la navegación en sitios maliciosos o por otro lado, el hecho de poder ejecutar attachments infectados del correo.

Todavía no me queda claro cómo se haría lo de "...and each app undergoes a code review before distribution". Para esto se tendría que tener cierto acceso al código fuente de terceros, cuestión que no pienso se pueda llevar a cabo sin problema alguno. Obvio si son apps de la propia empresa no habría obstáculo.

En mi opinión, no todas las organizaciones tendrán los recursos para armar una tienda de apps privada; pero puede ser un mercado que en el futuro lo explote un tercero quien estaría dando este servicio.
En el artículo de ArsTechnica se puede leer que IBM ya tiene algo parecido con su WhirlWind. Así es que esto no sólo es un concepto.

martes, 22 de noviembre de 2011

QuickPost: Penetración a un Sistema de Agua


Las plantas de agua son un ejemplo más de infraestructuras que son administradas con ayuda de sistemas de cómputo SCADA (Supervisory Control And Data Acquisition); así se le llama comúnmente al conjunto de software encargado de manejar plantas de agua, electricidad, etc.
Hace poco, un atacante cuyo nickname es pr0f, logró penetrar al sistema de aguas de Illinois. Al parecer usó una serie de posibles métodos para su ataque: robo de contraseñas de un tercero que da servicios de algún tipo a la planta de agua y acceso a un portal web accesible desde Internet.
¿El daño? Una bomba de agua dejó de funcionar porque se prendió y apagó repetidamente.
Por un lado, no hay que ser alarmistas y pensar que mañana mismo habrá un ataque masivo a infraestructuras SCADA de EUA y de aquellos países que usen sistemas similares. Esta vez fue una bomba de agua; no se envenenó a nadie ni se inundó un pueblo a causa del hackeo. Como siempre, no se puede hacer nada que el propio software no pueda controlar.
Ahora bien, por otro lado, es un hecho que estos sistemas SCADA estimo se pensaron alguna vez inmunes a ataques informáticos y de ahí que desde fábrica (y posteriormente ya implementados), estos sistemas presenten serios huecos de seguridad.
No me explico por qué estos sistemas tendrían que estar conectados a Internet permanentemente y por qué están desprotegidos. Y yo mismo me doy la respuesta: seguramente la gente que administra estos sistemas son expertos en plantas de agua o plantas nucleares, pero NO tienen una noción de los ataques que se pueden llevar a cabo vía Internet y tampoco entienden bien cómo proteger sus sistemas. Tal vez les falta un poco de paranoia.
Lo primero que yo haría es ver la justificación de que estos sistemas sean “vistos” desde Internet. Posteriormente ver la posibilidad de que sólo estén disponibles el tiempo que así se requiere. Y por último y de ser el caso, proteger los diversos accesos a Internet con cifrado y autenticación robusta.
Es sólo el inicio, me parece que la seguridad y protección de este tipo de infraestructuras es un trabajo permanente.

martes, 15 de noviembre de 2011

Seguridad Informática en Casa


Ok, tienes una computadora en casa y deseas tenerla segura. ¿Qué recomendaciones deberías de seguir para mantenerte fuera de problemas? Parto del supuesto que estás usando Windows (pero mucho de lo que digo aplica a otros operativos también).
Manos a la obra. Dividí este post en 2 partes. La primera de ellas tiene 5 recomendaciones y considero que son las básicas por si te da flojera llevar a cabo el resto de las sugerencias. Obvio que entre más consejos sigas estarás incrementando tu seguridad. Revisa todas y decide cuáles podrías seguir.
¡Ah sí! Menciono varios productos. No a todos les puse ligas. Usa Google y llegarás a ellos.
Básica 1: Actualizar sistema operativo y sus aplicaciones.
Cualquier sistema operativo va a requerir actualizarse y tiene mecanismos automáticos para llevar a cabo esta tarea. Asegúrate de activarlos; no cuesta dinero porque esta funcionalidad ya viene integrada (búscala en tu Panel de Control).  
Por otro lado, las aplicaciones que instalas también van a requerir su manita de gato y varias de ellas no proveen actualizaciones automáticas. Adobe Reader, Flash Player, Office o Java JRE son algunos ejemplos de  lo que tendrías que estar actualizando casi cada mes. El PSI de Secunia te puede ayudar a detectar las aplicaciones que necesitan un update.
Básica 2: Suite de seguridad.
Contar con un antivirus, firewall personal y un detector de intrusos es fundamental. Puedes pagar por una suite de seguridad que integre estas herramientas (cuesta alrededor de 700 pesos). O puedes buscar algunas gratuitas. Antivirus como Avast o Microsoft Security Essentials te pueden servir.  Comodo tiene su firewall personal gratuito.
Básica 3: Sesión de Usuario.
Cerciórate de que estás iniciando sesión como usuario y no como administrador del sistema. Trabaja el día a día en tu compu como usuario y sólo cuando lo requieras sé administrador.
Básica 4: Usa tu criterio e Investiga.
¿Eres de los que entra a cuanta página se le antoja porque recibiste el link vía correo/twitter/facebook? ¿Visitas sitios XXX tal vez? ¿Instalas cuanta cosa te late al ir navegando? Bien. ¿Y desde esa misma computadora ingresas a la banca en línea y tecleas los passwords de tus sitios favoritos? Tendremos un problema.
No voy a decirte que no abras adjuntos sospechosos, porque yo soy el primero en criticar estas recomendaciones vagas y absurdas (¿cómo sabría un usuario que algo es sospechoso??).
La sugerencia sería que te mantuvieras atento (por ejemplo leyendo este tipo de blogs o googleando/preguntando algo que no sepas). Usar el sentido común (¿de verdad el hijo del rey de Nigeria te dará dinero si lo ayudas a sacar un dinero de su país?) y sé escéptico (¿en serio tu Banco te dice que si no haces click en esa liga te cancelarán la cuenta? Investiga con tu Banco la veracidad de ese correo).
No hay dinero regalado ni offline ni en Internet. Los atacantes tratarán de que hagas click o visites esa página a como dé lugar.
Y si nuestro sentido común falla (después de todo no somos expertos en seguridad ni debemos de serlo), pues aquí están estas recomendaciones de este post que te podrán ayudar a protegerte (y enfatizo “ayudar”; ningún control tecnológico evitará que pongas por propia voluntad el password de tu Banco en una página maliciosa).
Básica 5: Respalda.
El post original contenía sólo las cuatro recomendaciones básicas arriba enlistadas y este de “Respaldo” iba a estar como no-básica. Pero caramba, finalmente los archivos (fotos, música, documentos relevantes) son los que dan vida a un sistema, no crees? Así es que entra como básica: respalda.
Yo sugiero el respaldo tipo 1-2-3.  Una copia del respaldo offiste. Usando dos diferentes medios (ej: disco duro y DVD). Tres copias de esos respaldos.
Puedes hacer respaldos mensuales en CD o DVD; tal vez en discos duros externos. Puedes usar la nube ahora que está de moda (Carbonite ofrece respaldos automáticos para varias plataformas y usa nube).
Usa el esquema y servicio que más te agrade PERO respalda. Respalda, respalda, respalda. Y que sea frecuente.

El Resto de las Recomendaciones son:
SandBox: la tendencia es que las aplicaciones incorporen una sandbox por default. Las últimas versiones de Chrome lo hacen; Adobe Reader también. Es mejor preferir este tipo de aplicaciones o ahí están productos como SandBoxIE que hacen el trabajo en la aplicación que desees. Una sandbox dificultará un ataque; cuando te manden un exploit le habrás dado una pastilla azul al malware y no dañará tu sistema principal.
WPA2: pensé en poner esta medida como básica, pero ya eran muchas básicas, no crees? En fin, en casa hay que activar el protocolo WPA o mejor el WPA2. Un amigo me comentó que su vecina estaba ofreciendo acceso a Internet a mitad de precio. ¿De dónde crees que “toma” la señal para venderla? Nota: el protocolo WEP “seguro” no es seguro y pueden entrar en tu red inalámbrica en menos de 5 minutos.
Si no sabes bien cómo habilitar WPA2 en tu ruteador inalámbrico en casa, llama a  soporte técnico de tu proveedor para recibir ayuda. Por ejemplo, el Wii, tu iPhone y iPad soportan este protocolo.
Navegación Inteligente: los ataques se centran en Internet Explorer. Luego entonces, usa mejor el Chrome que de hecho tiene una sandbox. O FireFox.
Recomiendo usar el NoScript (o equivalentes). Es un add-on que impide la ejecución de scripts en el navegador; te salvará de más de un problema. Grabémonos esto: los scripts son nuestros enemigos.
Y hablando de add-ons, está el Certificate Patrol que estará al pendiente de tus certificados y alertará de cambios sospechosos. Útil en esta época en que las autoridades certificadoras se tambalean y donde algunas de ellas perdieron nuestra confianza (y precisamente lo que venden es confianza).
Sí, la navegación por Internet se ha vuelto un verdadero paseo por la jungla. Una sugerencia engorrosa pero que te dará un nivel adicional de seguridad es navegar con una máquina virtual. Existen productos gratuitos como VirtualBox, Virtual PC o VMWare Player que te darán la capacidad de montar un sistema operativo “independiente” en tu sistema. Ya que lo instales, puedes arrancar un Linux por ejemplo (Ubuntu, FreeBSD o Linux Mint son buenas opciones). Y ahora sí, desde tu máquina virtual entrar a esa liga que te mandó “el amigo del amigo” o visitar ese tipo de sitios que sabes que te pueden instalar mugre y media sin que te des cuenta. Prueba este esquema de navegación.
También podrías considerar tener un UTM casero (Unified Threat Management) como el que ofrece Astaro (hasta ahora gratuito). O equivalentes. Te dará más protección al navegar, en tu correo y en tu red de casa. Los UTM tratan de darte una seguridad más “integral”.
Por último. ¿Quieres anonimato al navegar? Usa TOR, o como yo le digo: el Ruteador Cebolla. En lo personal ligo mucho esto de la navegación anónima con actividades poco honorables; asegúrate que usas anonimato para algo que valga la pena y no para andar haciendo porquerías. Gracias.
Cifrado de Datos: he escuchado a varias personas decir “pero si en mi compu no tengo nada realmente importante que alguien más quisiera”. Mi respuesta es: “ok, me permites hacer una copia de tu disco duro para llevármela y quedármela?” La respuesta es: “claro que no, tengo fotos personales y ahora que lo recuerdo, a ti qué te importa??”
En fin. Puedes usar TrueCrypt para cifrar tu disco duro entero o parte de él. También lo puedes usar para cifrar tus USB. Hablando de USB, existe un buen software de cifrado llamado Rohos Mini Drive especializado en cifrar dispositivos USB.
Ahora bien, si lo que te interesa es intercambiar correos cifrados, puedes usar opciones gratuitas como OpenPGP o GnuPG. Y una opción más simple y sin costo: HushMail que ofrece proteger tus correos al mismo tiempo que mantiene una interfaz web tipo GMail/HotMail fácil de usar.
Nota: si eres de los que consideran que “no hay nada importante en mi compu” te recuerdo que aun así existe el riesgo de que la conviertan en zombie.
Passwords: hace poco escribí un post de cómo crear contraseñas robustas pero fáciles de recordar. En resumen: personas pueden adivinar tu contraseña. Y si no, ahí están las computadoras para probar N posibles contraseñas hasta que lo logren. Sugerencia: usa contraseñas diferentes para cada sitio/servicio y que sean difíciles de hackear (pero fáciles de recordar).
Puedes usar apps gratuitas para administrar tus passwords. LastPass es una de mis favoritas, úsala y seguro te quedarás con ella.
Hablando de passwords, los servicios online tienen una opción de recuperar tu password en caso de olvido; asegúrate de que las preguntas/respuestas que hiciste sean algo que sólo tu podrías contestar. En medio de una pelea épica, tu compañer@ sentimental podría tratar de hacerse pasar por ti e intentar recuperar tu contraseña; ya le pasó a Palin, por ejemplo (aquí la motivación fue política).
Banca en Línea: prefiere que tu Banco te dé un token para entrar a su sitio (un token es un aparato que te provee de una nueva contraseña –dinámica- cada vez que entras al portal). Existe malware muy especializado cuya finalidad es robar tus credenciales de acceso (username + password estático) y quitarte tu dinero. Ejemplos abundan y constantemente salen nuevas versiones más complejas y difíciles de detectar/erradicar.
El token no es el fin de la historia. Debes fijarte en tener un sistema limpio para poder tranquilamente entrar en tu sesión de banca en línea. Una de las mejores maneras que he encontrado es usar un LiveCD de Linux (por ejemplo Ubuntu) y bootear tu sistema desde ese CD, arrancar FireFox y adelante con tu banca en línea. “Pero qué flojera hacer todo eso para una inche sesión con tu Banco”…ok, no hay problema. Es tu dinero, tú decides. Esta sugerencia te da un sistema limpio cada vez que booteas (sin que instales nada), y si agregas que la gran gran mayoría del malware está enfocado en Windows…ahí lo tienes!
Almacenamiento en la Nube. DropBox y el iCloud son servicios de almacenamiento de documentos en la nube. No son muy seguros pero entiendo que si pones ahí las fotos de tu perro o un trabajo de la escuela pues no tienes de qué preocuparte. Pero si vas a poner ahí la foto del IFE escaneada o documentos corporativos relevantes, es mejor que uses opciones más seguras. Wuala o JungleDisk aplican el PIE (Pre Intnernet Encryption) lo que significa  que automáticamente tus datos se cifran en tu sistema y salen así a la nube. Tú mantienes el control, no la nube.
Sistemas Operativos. Sé que dije que me enfocaría en Windows pero me fue irresistible hablar de este punto y además es a manera de conclusión de este largo y aburrido post.
Finalizaré diciendo que todos los sistemas operativos son inseguros instalados como vienen de fábrica (la gran mayoría de los fabricantes quieren que tengas un sistema funcional lleno de maravillosas monerías y no realmente un operativo seguro y restringido).
Sin embargo a todos ellos se les puede endurecer (hardening) para fortalecerlos. Bien configurados, bien administrados y bien usados no hay operativos mejores ni peores. Sin embargo considero que un buen operativo seguro “de fábrica” es FreeBSD. He de confesar que no lo uso del diario…para eso tengo el poderoso y limpio OSX.
Eso es todo. Y claro, te invito a compartir lo que tú haces para mantenerte fuera de problemas.

viernes, 28 de octubre de 2011

Steve Jobs Aplicado a la Seguridad


Todos nos enteramos del fallecimiento de Steve Jobs. He de confesar que lo admiro y deseo expresar mi pesar por haberlo perdido. No podía dejar desapercibida la desaparición de mi “héroe digital”. ¿Cómo abordar el tema? ¿Lo que había significado para mí? ¿Resumir sus logros? Creo que hubiera sido más de lo mismo que hemos estado leyendo. Apliqué lo del “Think different” y me pregunté cómo algunas de las lecciones aprendidas podrían relacionarse a la seguridad de la información.

Antes de empezar, una advertencia. Varias de mis interpretaciones/comentarios no son exclusivas para la seguridad, ahórrense el comentario de “pero eso aplica para otras áreas/disciplinas también”, gracias. 

Ok. ¿Cómo armé este post? De entre las lecciones aprendidas que fui encontrando, seleccioné aquellas que podía citar para luego comentar mi manera de aplicar dicha lección al área de seguridad. Ya me dirán cómo me salió. 

Guy Kawasaki trabajó un tiempo para Apple y nos dice lo que desde su punto de vista aprendió de Steve Jobs.
 
Guy dice: Los Expertos No Tienen Idea.

Yo digo: hay de expertos a expertos en seguridad informática. Los hay quienes te dicen qué debes de hacer, pero no cómo debes de hacerlo y probablemente nunca lo han llevado a cabo o sólo han escuchado que alguien lo hizo en “alguna ocasión”. 

Te pueden decir que lleves un inventario de las aplicaciones autorizadas para ejecutarse en cada uno de los sistemas o que otorgues permisos de acceso a la información en base a la necesidad de saber (neek-to-know); también te pueden sugerir que bloquees el acceso a Internet a todos excepto a quienes realmente lo necesiten. 

Pero no te van a decir cómo hacerlo, ni quién más lo ha llevado a cabo exitosamente (y que lo sepan de primera mano). Lección: algunas veces los que nos dedicamos a la seguridad de la información expresamos alguna buena idea que suena bien en teoría o que supuestamente es una “buena práctica”, pero que al intentar aterrizarlo “al mundo real” informático *corporativo* resulta que es una pesadilla administrativa o que de plano no es factible implementarlo y hay que dar marcha atrás. 

El “qué” es importante pero sin el “cómo” se vuelve impráctico.

Guy dice: Los Clientes no te Pueden Decir lo que Necesitan.

Yo digo: las áreas de TI (y no TI) no te van a decir lo que la empresa necesita en cuestión de seguridad. Tu labor es ver la problemática, idear las posibles soluciones y vender (sí, vender) tus ideas para que sean compradas.  

Quien debe saber lo que la empresa necesita en cuestión de seguridad deben de ser los profesionales de seguridad. Debemos de estar atentos a los nuevas maneras de atacar y lecciones aprendidas. RSA, StuxNet, DuQu, APT, mobile malware o DigiNotar son cuestiones que hay que saber y entender para proponer lo que la empresa necesita para los ataques de hoy, no para los ataques de los 90. 
Si cuando llegaste ya estaba el antivirus, tu labor será darle continuidad o ver si hay algo mejor allá afuera? ¿Cuáles controles eficientes de seguridad sabes que necesita la empresa?

Guy dice: Salta a la Siguiente Curva.

Yo digo: mientras las empresas se pelean por tener su antivirus, la siguiente “curva” son las listas blancas (whitelist). ¿Cuáles son las tendencias en ataques y obvio en soluciones? ¿Cuáles son los controles más novedosos que pudieran servirnos en la empresa? 

Gartner publica tendencias en seguridad de la información; el SANS te puede dar buenos tips; a finales de cada año se publican a lo largo y ancho de Internet diferentes artículos referentes a las predicciones en cuestiones de seguridad de la información. ¿Estás al pendiente de las tendencias y “saltas a la curva”?

Guy dice: No Puedes Equivocarte con Gráficas y Grandes Fonts.

Yo digo: obvio, no sólo aplica al área de seguridad. Cuando expongas presentaciones gerenciales para explicar una problemática, nuevos controles u otras cuestiones que impulsen a la seguridad dentro de la empresa, ten cuidado en cómo presentas. Puedes seguir una regla del mismo Guy: 10-20-30. Diez slides de 20 minutos usando un font de tamaño 30. 

También puedes ver en YouTube alguna de las Keynote de Apple que haya dado Steve Jobs (un maestro en el arte de presentar). Hay que presentar con estilo para que se entienda lo que deseamos impulsar y el por qué estaremos más seguros con X propuesta o control. 

Como dije ya, la seguridad muchas veces hay que venderla porque para la alta dirección y el resto de las áreas de TI no es algo que sientan que necesitan, por lo tanto hay que venderla y saber exponer la necesidad.

Guy dice: Valor es diferente del Precio.

Yo digo: la seguridad cuesta dinero a las corporaciones, pero qué difícil es demostrar su valor para la empresa. En no pocas ocasiones se ve a la bolsa de seguridad como un gasto, y no como una inversión. Un mal necesario que cuesta y tiene un precio, pero que no queda claro “allá arriba” dónde está el valor. Retorno de inversión, pues. ¿Cómo se puede demostrar el valor de los controles/herramientas y del personal de seguridad? 

Y claro, no porque la bolsa ($$$) de seguridad esté llena significa que se está agregando valor. Y viceversa.

Guy dice: Los CEO de a de Veras Hacen Demostraciones.

Yo digo: qué importante es hacer demostraciones. Steve Jobs, siendo todo un CEO, salía al escenario (ver sus keynotes) y no sólo platicaba del producto, sino que también lo demostraba en vivo. Si un CEO millonario se da el lujo de hacer demos (pocos CEO lo hacen), no nos falta hacer lo mismo en seguridad para la parte de los riesgos? Muchas veces mostramos los supuestos riesgos en PowerPoint. No será mejor usar más BackTrack/Metasploit y mucho menos PowerPoint? 

De preferencia, los riesgos hay que “vivirlos” antes de creer en ellos “porque lo digo yo”. Por eso, qué mejor que te haga un hack lanzándote un exploit y tomar control de tu computadora…en lugar de ponerte un PPT y decirte que ¡aguas! porque podría hackearte cualquier día de la semana si así lo quisiera.


Neil Patel.
Basta de Guy. Vayamos con Neil Patel y sus lecciones:

Neil Patel dice: Mantenlo Simple.

Yo digo: Políticas de seguridad complicadas para entenderlas y claro, extensas como manuales de un transbordador espacial. Campañas de concientización de seguridad enfocadas en la ingeniería de la seguridad en lugar de estar centradas en las personas; posters de la campaña con mucho texto (font de 10) pero pocas imágenes (¡urge minimalismo!). 

Los usuarios no son ingenieros en sistemas ni en electrónica y hay que hablar su idioma, hacer que se sientan cómodos. ¿Puedes ser capaz de redactar una política de seguridad en dos páginas? ¿Reportes de indicadores en gráficas y en una sola página (dashboard)? ¿Reportes de tu análisis de riesgos o tu pentest que pesen menos de 1 kilo? Explicar un riesgo o un ataque puede ser complicado de entender “para el resto”, así es que mantenlo simple.

Neil Patel dice: Piensa en Grande.

Yo digo: recuerdo una historia que se me ha quedado grabada hasta hoy. Dice algo así. Le preguntaron a tres caballeros que estaban trabajando en una construcción sobre qué es lo que estaban haciendo. Uno dijo: “Pegando ladrillos”. Otro contestó: “Una pared bien alta”. El tercer hombre afirmó: “Me siento orgulloso porque formo parte de esta magnífica catedral que perdurará por siglos”. 

Como responsable de la seguridad de la información de una Institución, tú qué piensas que estás haciendo? ¿Instalando un detector de intrusos o siendo parte de la protección de la información y de la estrategia de seguridad de [nombre de tu empresa]?

Neil Patel dice: “Siempre hay Lugar para la Innovación”

Yo digo: ¿Cómo innovar en el área de seguridad? No estoy desarrollando productos de seguridad, en qué sentido podría innovar? Ok. Una vez hace años fui a una expo de publicidad. En lugar de pasar por ahí viendo y pensando en por qué la gallina cruzó el camino, me pregunté cómo podía aplicar eso que estaba viendo a la seguridad. 

Tuve la iniciativa de proponer una campaña de seguridad que no se había hecho antes con algunas ideas de la expo. Lo propuse y tiempo después arrancó la campaña. 

Ok, y luego? Tal vez pienses en una manera diferente de presentar una métrica o una mejor manera de convencerlo respecto a que se requiere seguridad en la empresa. Piensa diferente. Salte del molde “porque así siempre se ha hecho”. El punto es que no te empantanes en las cajas aburridas de siempre, “ve por la Macintosh”, por así decirlo. Steve alguna vez dijo: “Innovation distinguishes between a leader and a follower”.


Conclusión.

Hasta ahí le dejamos. Este post está ya demasiado largo. Sin embargo, There is One More Thing: pongo a tu disposición algunas ligas que a mí me han parecido interesantes sobre Steve Jobs, tal vez las disfrutes tanto como yo!

Plática con al autor de la biografía de Steve. Yo ya he pedido el libro llamado “Steve Jobs” de Walter Isaacson.

Entrevista con el exCEO de Apple John Sculley. Te transporta a la mente de Steve.

Video “Todos somos Steve”, me encantó la letra y el ritmo.

Video del famoso discurso de Steve Jobs en Stanford. Inspirador.

Libro “The Second Coming of Steve Jobs” de Alan Deutschman. Ya lo leí y lo recomiendo. Trata del periodo entre su salida de Apple y El Regreso.

Libro “iCon Steve Jobs: The Greatest Second Act in the History of Business” de Jeffrey S. Young. No lo he leído pero me lo han recomendado.

Documental de Discovery: “iGenius”. Lo llegué a ver completo en YouTube pero ya lo quitaron. Supongo que eventualmente pasará en México en el canal ya mencionado.

Dicen que a Steve le interesó este libro:  “The Innovator's Dilemma: The Revolutionary Book That Will Change the Way You Do Business” de Clayton M. Christensen. Lo tengo en mi lista de libros a leer.

domingo, 16 de octubre de 2011

Usuarios: Presuntos Culpables


El deporte favorito de algunos expertos en seguridad es levantar la voz en contra de esos infames usuarios. “Son el eslabón más débil de cualquier organización”. “Es que no tienen ni idea de que ponen en riesgo a la información” (favor de agregar tono de voz desesperada).
Desde hace tiempo abundan ejemplos de este deporte por despreciar la poca cultura en seguridad informática de los empleados corporativos: “Es que ni con campañas de security awareness entienden”.
Ahora bien, lo curioso es que cuando volteas a ver las infraestructuras informáticas de estos Señores de la Seguridad te das cuenta de que tienen más hoyos que un queso gruyere.
Sistemas operativos sin tener sus parches al día o aplicaciones desactualizadas y vulnerables. Eso sí, con antivirus (y tal vez no todos actualizados) pero sin listas blancas/firewall personal. Uso de protocolos inseguros “porque todavía no se pueden quitar”. Páginas web que dan la bienvenida a los SQL injection.
Me extraña que se quejen de lo descuidados que son los usuarios cuando ellos mismos no tienen las TI robustas y al día. “Es que mis usuarios le dan click a cuanta cosa les llega y *claro*… ya les cayó el exploit”. Ok dude, pero ese ataque en principio fue posible porque TÚ dejaste al Adobe Reader sin parchar, cierto?
Si bien puedes engañar al usuario para que te dé su contraseña por teléfono y ahí sí no es un problema informático, lo cierto es que muchos otros ataques son posibles en principio porque la infraestructura de TI tiene huecos…y ese no es el trabajo de los usuarios sino de los Señores de la Seguridad de la Información.
“Comprometieron el equipo de este wey y de ahí se metieron al servidor corporativo para sacar los números de tarjetas de crédito de nuestros clientes”. Cuando le preguntamos: “Oye, y el equipo del usuario necesitaba tener conectividad con el servidor corporativo??”. “Errr, bueeeeno. Pues no. Pero es que ÉL ejecutó el attachment cuando claramente debería de saber que es un riesgo…si hasta está en nuestra política de seguridad en la página 876”. “Ah! Mira. Pues qué te parece si hacemos un proyecto para restringir el acceso a los servidores para que no desde cualquier equipo se pueda acceder a ellos. Se puede hacer un filtrado por dirección IP y puerto”. “Aschhh, es que es muuucho trabajo. Mejor educar a los usuarios. Son la base de la seguridad ya que bla, bla, bla”.
No me malentiendan. Los usuarios son parte importante de la estrategia de seguridad dentro de las empresas y ciertamente muchas veces participan activamente para que un ataque se concrete (como por ejemplo en casos de APT). Mi punto es que no debes criticarlos cuando uno mismo no hace lo suficiente por su infraestructura.
En fin. Si conocen a un Señor de la Seguridad que se queje amargamente de lo incivilizados que son sus usuarios en cuestiones de seguridad, por favor acérquenle este pequeño artículo. Seguro me dirá que estoy mal…y saben? Me encanta estar mal.