Que tan pequeños o grandes somos en el universo?

Conoce nuestro pálido y pequeño punto azul

Que es el ego y como ser realmente felices?

Atrévete a conocerte para liberarte de todas tus preocupaciones

10 Tips para tus propósitos de año nuevo

Cómo evitar que fracasen a medio camino

La verdad sobre la Depresión

Testimonios y avances en su estudio

Medicina Tradicional Mexicana

Siglos de tradición y conocimiento sobre la salud

Mostrando entradas con la etiqueta Seguridad TI. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad TI. Mostrar todas las entradas

miércoles, 12 de febrero de 2014

Contraseñas Default - nunca pasaran de moda





Si hay un par de eternos dolores de cabeza de los responsables de la seguridad es el famoso NEXT, NEXT, FINISH de los administradores y el uso de contraseñas débiles.

A esto se une el hecho de que algunos fabricantes incluyen en sus productos usuarios preconfigurados con contraseñas predefinidas

Y aunque parezca raro, aún en estos días con tantos recursos gratuitos de seguridad de información es muy común que los adminsitradores no lleven a cabo el "hardening" o configuración segura de los equipos y por ende estos usuarios preconfigurados siguen existiendo y funcionando

En esta liga pueden conocer muchos de los usuarios default de múltiples herramientas y productos. Este sitio fue creado por Cris Sullo quien desarrolló Nikto, una de las mejores herramientas de análisis de vulnerabilidades gratuitas para servidores web.

Y si necesitan estar al día con las últimas contraseñas conocidas aquí el twitter oficial de passdb


Les sugiero hacer un quick check de sus dispositivos y software para verificar que estas cuentas estén desactivadas o al menos que la contraseña haya cambiado, aunque lo más triste del caso es que algunos productos viejos no permiten que se cambien (Frustración total).

Las recomendaciones para mitigar estos riesgos son:

1.-  Implementar manuales de instalación incluyendo configuración segura
2.- Contar con una guía oficial de
hardening que incluya deshabilitar, renombrar, modificar o dar de baja usuarios default
2.- Implementar una solución de auditorías de seguridad a nivel técnico a través de herramientas como nessus
3.- Antes de mandar a productivo un equipo auditarlo y mitigar las desviaciones
4.- Periódicamente auditarlo y mantener el baseline de seguridad

Algo muy importante es que esto no solo aplica para las empresas. Si en casa tenemos dispositivos conectados a la red, es muy importante también analizarlos y corregirlos.

Aquí una liga freaky de un "hacker" que a través de contraseñas default se la pasaba entrando a la webcam de una familia

http://www.cnn.com/2013/08/14/tech/web/hacked-baby-monitor/index.html



Así que señores pongámonos a chambear y a auditar. Saludos a Scott Tigers!!!



ITCRAUD - THE UNCONVENTIONAL SHEEP!

miércoles, 17 de junio de 2009

Stop H*Commerce - Episode 3

El tercero de la lista.

Despues de ver el principal, vean uno de los videos "extras" del capítulo 3 de Stop H*Commerce que me pareció particularmente interesante, se llama "The Learning Curve". No lo puedo linkear pero está muy bueno, me atrapó desde la primera línea.

"People are comming online faster than we can educate them"

Muy cierto... pero significa esto que tenemos que seguir implementando medidas tecnológicas que restringan lo malo y permitan lo bueno haciendo que sea cada vez más dificil para el usuario llegar a donde quiere? Creo que no es la solución...


jueves, 4 de junio de 2009

Stop H*Commerce

Aqui les dejo el segundo capítulo de esta excelente campaña de McAfee.

miércoles, 3 de diciembre de 2008

To protect & Serve - OWASP top 10



Hace algunos ayeres comenté con algunos colegas de auditorías de seguridad sobre este excelente esfuerzo que están haciendo los cuates de OWASP y la comunidad de colaboradores que existe para auditoría de aplicaciones web

Existen varias herramientas y tips muy interesantes que nos permitirán ahorrarnos algunos dólares en traernos consultores externos para cubrir necesidades básicas de auditoría de aplicaciones

El sitio oficial es http://www.owasp.org/ sin embargo en esta ocasión les sugiero entrar a http://www.owasp.org/index.php/Top_10_2007 donde se muestran las principales vulnerabilidades en aplicaciones web









Si gustan más información entren al sitio oficial o en su caso visiten el área de descargas


Happy Risk Managing!!

domingo, 16 de noviembre de 2008

Cómo hacer que se cumplan las políticas corporativas?

Una buena opción para hacer cumplir las políticas de seguridad...


jueves, 3 de abril de 2008

To Protect & Serve - Security Awareness


To Protect & Serve
En la sección To Protect & Serve veremos interesantes tips o vínculos a sitios excelentes para construir un marco y sistema de seguridad para empresas. Cuando decimos sistemas no nos referimos a un sistema de antivirus o antispyware sino de un conjunto de procesos, herramientas y personas orientadas a salvaguardar la información empresarial y proteger de riesgos informáticos a los usuarios y las organizaciones


Este primer Post habla del pilar más importantes sobre los cuales se soporta la seguridad y el que normalmente siempre se deja al último: LA GENTE


En un siguiente Post, esperamos que Altair nos hable del factor humano como riesgo o aseguramiento de la información, sin embargo, dando por anticipada la evaluación, porque creanme es lo más importante, vamos a hablar de la principal herramienta para mejorar la manera en que la gente administra y vive la seguridad: el awareness


El famoso awareness más que nada consiste en la serie de procesos y métodos que permiten a los usuarios estar informados sobre las reglas, tips y riesgos de seguridad de información a los cuales están expuestos así como la manera de controlarlos, reportarlos o evitarlos
Existen muchas maneras de implementar un programa de awareness pero básicamente su funcionamiento se centra en: qué quieres infomar, cómo quieres que esa información se entregue, de qué forma puedes tener retroalimentación del éxito del programa, a quién se le entregará la información, con que frecuencia, etc.

Un sitio excelente donde encontrarán recursos para construir un programa de awareness es:



Hay miles de sitios pero este en especial tiene información de fuentes muy profesionales y creadores de mejores prácticas como ITGI, NIST, etc. sin caer en temas comerciales o con "preventa"

TIPS:

-Antes de iniciar un programa de awareness es muy importante plantear metas específicas a cubrir ya que no todas las organizaciones tienen los mismos requerimientos así como madurez en sus usurios

- No inicies una implementación de programa de awareness si no tienes valores o indicadores que te permitan medir sú eficiencia. Puedes usar encuestas aleatorias o formularios en línea para saber en que estado están los usuarios y así puedes establecer a donde los quieres llevar. De la misma manera puedes orientar tu programa a puntos específicos como control de contraseñas, eliminación de información sensible, etc, etc.

-Recuerden que el awareness es un proceso ongoing no un tema de "sólo una vez"
- No informes algo que no quieres que sepan
- No innundes de información a las personas ya que terminaràn por hacer caso omiso de tus intentos
- Preocupate por que entiendan el mensaje más que porque aplaudan tus diseños