13 May
2008

DESAYUNO DE TRABAJO SOBRE EL “NUEVO REGLAMENTO DE DESARROLLO DE LA LOPD”

El próximo jueves 29 de mayo, a las 09.30 de la mañana, tendrá lugar el desayuno de trabajo organizado por IT Deusto, en el cual participaremos con la ponencia de nuestro Director Ejecutivo, Jesús Sánchez.En dicho desayuno se pondrá de manifiesto las novedades legislativas más significativas que se han producido como consecuencia de la entrada en vigor de RLOPD.

La misma tendrá lugar en la Sede de IT Deusto en Madrid, en la calle Valentín Beato 22, 28037.

En documento adjunto les presentamos la agenda del evento

Atentamente.

Elena Ortega

Áudea Seguridad de la Información.

Departamento de Comunicación

comunicación@audea.com

07 May
2008

JORNADA GRATUITA SOBRE LA PUESTA EN MARCHA DEL REGLAMENT0 DE LA LOPD

Tras la entrada en vigor el pasado 19 de abril del Reglamento de desarrollo de la Ley Orgánica de Protección de Datos, aprobado por el Consejo de ministros el 21 de diciembre, Áudea Seguridad de la Información participa en la “Jornada sobre la puesta en marcha del nuevo Reglamento de la LOPD”, el próximo 5 de Junio, organizada por Red Seguridad y patrocinada por Inteco, Áudea y Microsoft.

La nueva norma traerá consigo cambios y modificaciones de todo tipo a las que las empresas tendrán que adaptarse.

Para participar en la Jornada gratuita, hay que reservar plaza contactando vía telefónica o por email con Carmen Granados (eventos@borrmart.es)

Teléfono: 914029607.

El programa del evento es el siguiente:

9:00 ACREDITACIONES

9:30 INAUGURACIÓN

9:45 Las medidas de seguridad en el nuevo reglamento. Códigos tipo. Transferencias

internacionales de datos.

Maria José Blanco Antón, AEPD.

10.30 Especialidades en relación con los principios de protección de datos. Novedades en

materia de consentimiento y del encargado del tratamiento

Jesús Sánchez Echeverría, AUDEA

11:15 CAFÉ

11.45 Novedades en materia de medidas de seguridad en relación con ficheros automatizados.

Ficheros no automatizados: gestión, seguridad y viabilidad en su mantenimiento.

Germán Díaz, MICROSOFT

12:30 Grado de aceptación a la normativa de protección de datos personales de las pymes.

Pablo Pérez San José, INTECO

13:15 Especialidades más destacadas en relación con diversos tratamientos: Ficheros de Menores.

Ficheros de Solvencia Patrimonial y de Crédito. Ficheros de prospección comercial.

Tratamientos de datos por operadoras de comunicaciones electrónicas.

María del Águila Bigorra, AUDEA

14:00 CONCLUSIONES Y CLAUSURA

14:15 VINO ESPAÑOL

Áudea Seguridad de la Información

comunicacion@audea.com

05 May
2008

CONFLICTO EN LA HACIENDA ITALIANA TRAS LA PUBLICACIÓN EN INTERNET DE LOS DATOS FISCALES DE SUS CIUDADANOS.

Hace varios días llegaba la noticia de que Italia había decidido publicar en el sitio web de su administración los datos personales (nombre, dirección, fecha de nacimiento…) y fiscales (ingresos declarados e impuestos pagados) de los italianos en 2005. Esta medida provocó, ante todo, la curiosidad de los navegantes en saber, por ejemplo, lo que cobraban los famosos.Por su parte, a pesar de las críticas que se han dado ante esta medida, algunos políticos la ven como favorable sin tener en cuenta las consecuencias negativas que pueden darse, como la información que de esta manera se pone al alcance de mafiosos, posibles secuestradores y extorsionadores.

Es por ello que representantes de las asociaciones de consumidores reclaman indemnizaciones ante la clara violación de la privacidad de los ciudadanos, manejándose cantidades de  520 euros por cada contribuyente afectado. Así mismo solicitan que se impida el acceso a las webs que ofrecen esos datos

Ante esta situación la Fiscalía italiana ya ha abierto de oficio una investigación por posible violación de la ley de la privacidad. Quedaremos atentos de cómo se suceden los acontecimientos…

Elena Ortega

www.audea.com

 

05 May
2008

La ‘ciberocupación’ creció un 18% en 2007

Categorías: Internet

La OMPI recibe más de 2000 denuncias por uso de marca en la red.

En el 85% de los casos, el dominio es devuelto al denunciante.

La Organización Mundial de la Propiedad Intelectual (OMPI) registró el año pasado una cifra récord de denuncias por ocupaciones de dominios, casos en los que alguien intenta utilizar direcciones de internet que se identifican con marcas comerciales, fundaciones y nombres de famosos.

La OMPI, una agencia de la ONU con sede en Ginebra, registró el año pasado 2156 quejas en las que se denunciaba “el registro abusivo de marcas en internet”. La cifra supone un incremento del 18% respecto a los números de 2006 y un 48% respecto a los de 2005.

La mayor parte de las denuncias proceden de empresas farmacéuticas y de bancos

La mayoría de denuncias proceden de empresas farmacéuticas, del sector bancario, las telecomunicaciones, minoristas y entretenimiento. Los fabricantes de medicamentos se quejan porque se utilizan los nombres comerciales de sus productos para vender desde la red medicinas.

Los conflictos sobre los que el organismo de Naciones Unidas tuvo que decidir el año pasado abarcan todo tipo de productos y marcas, desde el Airbus A380, al Mundial de fútbol de 2010, pasando por la fundación de Lance Armstrong, el programa de Oprah Winfrey o Los Simpson.

En el 85% de los casos, la dirección de internet acabó siendo devuelta al denunciante. La mayor parte de las reclamaciones procedía de EE UU, Francia y Reino Unido. Los denunciados estaban en Estados Unidos, Reino Unido y China.

Fuente: http://www.20minutos.es/

05 May
2008

WINDOWS XP SP3 PROXIMAMENTE

El gigante Microsoft ha confirmado que ya tiene listo el nuevo Service pack para Windows XP.Dicho Service Pack, que ocupará unos 370 MB, contendrá todas las actualizaciones que han aparecido hasta el momento para Windows XP SP2, y además, incluirá algunas funcionalidades nuevas que se citan a continuación:

NOVEDADES:

1.       Black Hole Router Detection: El SP3 incluye mejoras  de detección de routers que  descartan paquetes de una forma silenciosa.

2.       Network Access Protection: Es una plataforma que permite proteger de forma más segura los recursos de la red. También permite personalizar políticas de protección.

3.       Adición de  explicaciones en las Directivas de seguridad Local, y notificación de los valores por defecto de dichas directivas.

4.       Seguridad mejorada en la cuenta de Administrador y políticas.

5.       Añadido módulo criptográfico al Núcleo del sistema, que encapsula algoritmos criptográficos accesibles desde otros niveles del núcleo.

6.       Ahora se permite la instalación del producto sin insertar ninguna clave, pudiendo introducir ésta posteriormente.

7.       Mejoras globales en el rendimiento y estabilidad del sistema.

Si no se producen retrasos, el Service Pack 3 para Windows XP estará disponible el día 29 de Abril, pudiendo descargarse desde Windows Update.

Fuente: http://www.microsoft.com/downloads/details.aspx?FamilyID=68C48DAD-BC34-40BE-8D85-6BB4F56F5110&displaylang=en

José Francisco  Lendinez

www.audea.com

 

28 Apr
2008

FILTRACIÓN DE DATOS PERSONALES DE PACIENTES EN EL SECTOR SANITARIO

Hace un para de días se empezó a escuchar en los medios de comunicación la filtración que se había producido de  los datos personales de pacientes en una clínica española.La causa de este desastre, al parecer, fue el desconocimiento tecnológico de un empleado del centro a la hora de utilizar un programa de intercambio de archivos para uso personal desde su centro de trabajo. La consecuencia de esta actuación fue la filtración de los datos de los pacientes de la clínica en el programa más popular de intercambio de archivos entre particulares.

Ante esta situación la Agencia Española de Protección de datos ha procedido a multar, de manera inmediata, a la Clínica, la cual aún se encuentra en plazo para recurrir la resolución.

Debemos tener presente que esto no es un caso aislado, sino que en la actualidad la AEPD se encuentra inmersa en otros tres casos y, lo que es más importante, hay que destacar la clasificación de los datos divulgados, los cuales son referentes a la intimidad y salud de los implicados.

Es por ello que las clínicas han de implementar en su sistema informático medidas de seguridad de nivel alto, pues se trata de un error inexcusable que una clínica que maneje datos de esta índole no tome las medidas necesarias para evitar filtraciones de este tipo. Esperamos que este caso marque un antes y un después para evitar casos semejantes.

ÁUDEA SEGURIDAD DE LA INFORMACIÓN

www.audea.com

Elena Ortega

24 Apr
2008

DISPONIBLE HERRAMIENTA QUE PROTEGE DEL ROBO DE DATOS EN DISPOSITIVOS USB

En la actualidad, es preocupante la facilidad con la que se puede  preparar una unidad USB para obtener datos de la máquina a la que se conecta, sin el consentimiento de su dueño.

Es tan fácil como descargarse un archivo zip y descomprimirlo en la unidad USB, obteniéndose un dispositivo preparado para robar todo tipo de información del equipo al que se conecta.

Cualquier persona podría robar información confidencial al conectar una unidad USB a nuestro PC, sin que nos diéramos  cuenta de lo ocurrido.

 Las consecuencias pueden ser graves,  puesto que se  pueden robar  todo tipo de credenciales, datos confidenciales… etc.

El verdadero problema es que estos programas es que no son detectados por antivirus de ningún tipo, por lo que se convierten en un tipo de amenaza silenciosa bastante preocupante.

Por suerte, hay disponible una aplicación  gratuita que da solución a este tipo de amenazas.

La aplicación se llama SEG-USB y previene el autoarranque de aplicaciones que estén presentes en una unidad USB, bloqueando su ejecución, y avisando al usuario de lo que está ocurriendo.

Al activar la prevención, se modifica el registro de la siguiente manera:

 HKLM\SYSTEM\ControlSet001\Services\USBSTOR\Start

Si se desactiva la prevención, se restaurará el valor original de la entrada del registro.

La aplicación se puede descargar de:

http://seguridad.internautas.org/archivos/seg-usb.zip

José Francisco Lendínez Echeverría

24 Apr
2008

Virtualización y Seguridad

Aunque pensemos que el concepto de virtualización está relacionado con las últimas tecnologías emergentes, nada más lejos de la realidad, ya en los años 60 el sistema operativo CP-40 implementaba virtualización en los mainframe S/360-40 de IBM, permitiendo tener máquinas completamente independientes, incluso con sistemas operativos distintos.A la ventaja inicial que proporcionaba esta tecnología, respecto al ahorro de los altos costes hardware de la época, se han incorporado en la actualidad otras, que hacen de la virtualización una solución muy interesante a contemplar en algunos entornos y circunstancias, fundamentalmente en CPDs, y más recientemente en entornos de estandarización y securización para desktops. En la actualidad, los principales beneficios que destacan los Directores de TI que han decidido implantar tecnología de virtualización, son los siguientes:

  • Aumento de la disponibilidad de servidores y servicios.
  • Aprovechamiento óptimo de los recursos disponibles, obteniendo mayor rendimiento por cada recurso, y diminuyendo los costes en tecnología innecesaria.
  • Facilidad de implementación de las estrategias de continuidad de negocio y recuperación ante desastres.
  • Despliegue rápido de máquinas que cubren funciones estándares (PC’s de usuario, servidores de ficheros, aplicaciones personalizadas, etc.)
  • Ahorro de costes energéticos y de espacio en CPD’s.

Frente a las indudables ventajas que presenta, emergen a la vez un gran número de amenazas intrínsecas a la tecnología virtual, siendo por ello imprescindible para los Directores de TI, analizar los impactos y riesgos que desde el punto de vista de la confidencialidad, disponibilidad e integridad de la infraestructura, los servicios y la información, supone el empleo de la virtualización como la tecnología de soporte de los servicios y procesos de negocio clave para sus Organizaciones.

Las principales amenazas y salvaguardas que se deben considerar, a la hora de analizar y gestionar los riesgos relacionados con el uso de esta tecnología, son las siguientes:

  • Accesos a recursos no permitidos desde el Host: Teniendo en cuenta que las máquinas virtuales dependen de un Host, el hardening de dicha máquina es crítico para garantizar que el acceso a cada equipo virtual se realiza por las vías autorizadas. Una configuración no segura en el Host, dejará al descubierto a todos los servidores y a los recursos de información que contengan. Algunos puntos clave en dicha protección son: autenticación y control acceso, permisos a los recursos, control de acceso físico al Host, securización de los servicios, aplicación de parches y gestión de vulnerabilidades, así como mantener exclusivamente lo servicios necesarios.
  • Vulnerabilidades del Software y manipulación del código fuente y de la configuración: Frente al método más habitual de máquina virtual basada en Host, que implementa un Sistema Operativo tradicional (Windows o Linux), los hypervisors (Microsoft con Hyper-V, VMware o XenSource entre otros, apuestan cada vez más por esta tecnología), son porciones reducidas de software que controlan los recursos físicos como espacio de memoria, interrupciones, planificación de CPU, mensajes entre máquinas virtuales, etc. Los hypervisor facilitan la tarea de auditoría del software, al ser significativamente más reducidos que un sistema operativo completo, y por su sencillez permiten realizar un diseño realmente seguro, por el contrario, cualquier vulnerabilidad que pudiera ser descubierta, podría ocasionar grandes impactos por el desconocimiento sobre el hypervisor, y la ausencia de herramientas de seguridad para hacer frente a amenazas en dicho entorno.
  • Acceso a recursos no permitidos desde cada máquina virtual: Una vez asegurado el acceso a la máquina HOST, debemos dedicar el esfuerzo en garantizar la seguridad de los recursos internos de cada máquina, siendo por ello necesario el establecimiento de políticas de control de acceso remoto, acceso a la información, utilidades de administración, etc. Otra medida a considerar para el control de acceso a los recursos internos, es el establecimiento de redes virtuales, que permitan separar los servidores virtuales más importantes o accesibles desde líneas de comunicación inseguras, en segmentos fuertemente protegidos (DMZ).
  • Capacidad de recursos insuficiente, con impacto en la Disponibilidad de los servicios y procesos: El uso compartido de algunos recursos físicos debe ser analizado en detalle, estudiando por cada Servicio de TI la demanda estimada a corto, medio y largo plazo. Esto permitirá dimensionar correctamente procesador, memoria y almacenamiento, sin interrumpir los servicios que pueden ser críticos para el negocio. Como parte de la gestión de la capacidad, se debe estudiar la demanda de los usuarios, con el objeto de poder influir en ella, y así conseguir ahorrar futuros costes que no son realmente necesarios.
  • Otras amenazas relacionadas con la difusión de malware o la escucha/interceptación de información, requieren de una protección adecuada de las subredes y redes a las que se conectan los servidores físicos y virtuales, así como una implementación de IDS/IPS que pueda detectar patrones sospechosos en el tráfico de red. Una correcta configuración de la infraestructura de red, permitiría asegurar las comunicaciones dentro del servidor físico, de tal manera que la probabilidad de ocurrencia de cualquiera de estas amenazas sea prácticamente nula.

Además de los productos estándares para virtualización de servidores, incluidos los hypervisor anteriormente comentados, están apareciendo otras soluciones, como VMWare ACE, que permite a los Departamentos de TI implementar máquinas virtuales seguras, desplegando políticas de manera centralizada, incluso cuando existan distintos sistemas operativos en cada máquina física.

Por otro lado, Intel, a través de su tecnología Intel vPro, presenta una alternativa interesante desde el punto de vista de gestión y seguridad independiente de los Sistemas Operativos que estén instalados en las máquinas, permitiendo independizar las tareas de aplicación de parches, actualización de software, tratamiento del malware, etc. que se pueden realizar de manera transparente al usuario y máquina, incluso cuando dicha máquina esté apagada.

Es obvio que el reto para los Directores de TI, pasa por conseguir que esta tecnología sea el soporte que espera la alta Dirección para alcanzar los Objetivos del Negocio frente a costes razonables. Ello supone dedicar recursos y esfuerzo en conocer los verdaderos riesgos que supone la integración de la tecnología de virtualización en la infraestructura de TI actual, y desplegar así las salvaguardas necesarias para mitigarlos, impidiendo costes añadidos por indisponibilidad de servicios, pérdida de información crítica o confidencial, incumplimientos normativos, altos costes por resolución de incidencias o pérdida de imagen ante clientes y otras partes interesadas.

Antonio Martínez Álvarez

Responsable Área Seguridad TIC

AUDEA, SEGURIDAD DE LA INFORMACIÓN, S.L.

 

22 Apr
2008

LA INFECCIÓN DEL MALWARE

Categorías: Actualidad, Internet

 Los métodos de propagación de virus, troyanos y malware han ido modificándose según avanzaban las tecnologías, desde los virus que se propagaban por los disquetes al método más en auge hoy en día, basado en la infección a través de páginas web. A tal punto ha llegado la explotación de las páginas web para la infección de malware, ejecución de código remoto, etc., que uno de los kit de infección más de moda es el famoso MPack http://en.wikipedia.org/wiki/MPack_(software). El método se basa en infectar sitios web legítimos y utilizarlos como pasarela para la distribución de malware. Los métodos normales por los que se infectan los sitios web suelen venir dados por vulnerabilidades en la propias aplicaciones (Cross Site Scripting, Remote File Inclusion, etc.) o por vulnerabilidades en los servicios que se ejecutan de cara a internet, pero el objetivo es el mismo ya se siga uno u otro camino, la ejecución de código en el cliente que visualiza una página web.La manera de protegerse de este tipo de ataques no es trivial, puesto que pueden venir dados por ejecución de javascript, applet de java, Active X … y eso sin contar con las vulnerabilidades del propio navegador web o de plugins como el de Adobe Acrobat Reader. Los métodos normales de protección en el entorno doméstico suelen basarse en la desactivación por defecto de JavaScript en el navegador web y activarlo en los sitios de confianza en los que se requiera, pero  aunque este método si erradica la ejecución de malware en un porcentaje importante no lo erradica totalmente. En los entornos empresariales son cada vez más demandados los productos que se centran en la detección y eliminación de malware en la web, de hecho unos de dichos fabricantes ha desarrollado un plugin para Internet Explorer y para Firefox (http://securebrowsing.finjan.com/ ) que detecta las páginas web con malware  en las búsquedas sobre los buscadores más difundidos, lo que nos permite identificar una web infectada o normalmente utilizada para la propagación de malware antes de abrirla, y en consecuencia, ejecutar el código en nuestro equipo.

La ejecución de código en el navegador web no debe tratarse a la ligera, y la falsa sensación de seguridad que nos puede brindar tener instalado un antivirus o un producto como Patriot, puesto que hay comportamientos que no son detectados por los antivirus, como puede ser el robo de sesiones de los sitios web a los que accedemos, robo del historial de navegación, el escaneo de red de nuestra red interna mediante JavaScript y el reporte inmediato al atacante con los resultados ¡¡¡y todo desde el propio navegador web!!! , sin que el usuario ni el antivirus detecten nada anómalo.

Básicamente la protección frente al malware difundido mediante web debe basarse en dos pilares básicos:

•·         Protección de los sitios web frente a infecciones

•·         Navegación de los usuarios por sitios fiables

Respecto a la protección de los sitios web, son muchos los sitios desarrollados por programadores que no han tenido en cuenta la seguridad en el desarrollo, normalmente por inexperiencia o por falta de conocimientos. Éste es uno de los mayores problemas de la web actual, ya que los desarrolladores de malware disponen cada vez de una mayor especialización y les resulta extremadamente fácil infectar sitios web.

En cuanto a la navegación por sitios fiables, aunque esto es una práctica altamente recomendada, es necesario tomar medidas preventivas como las comentadas anteriormente: desactivación de javascript, plugin finjan y utilizar credenciales de usuario sin permisos en el sistema operativo.

Francisco Ruiz

http://www.audea.com/

22 Apr
2008

LAS HUELLAS DACTILARES NO SON UN DATO PERSONAL

Michael Chertoff, Secretario de Seguridad Interior de Estados Unidos (sí, el famoso Homeland Security), acaba de afirmar, imperturbable, que las huellas dactilares no pueden considerarse datos personales, por cuanto “son algo que vamos dejando en los vasos y en otros objetos por todo el mundo”. Como bien apunta Schneier, este sujeto confunde “personal” con “secreto”. El error no tendría demasiada importancia si no fuera porque Chertoff está tratando asuntos como el programa denominado “Servidor en el Cielo”, dirigido a compartir bases de datos personales entre Estados Unidos, Canadá, Reino Unido y Australia.

Las críticas le están lloviendo a Chertoff de todos lados, al tratarse las huellas dactilares, precisamente, de uno de los elementos más sensibles al robo de identidad. Si uno de los máximos responsables políticos de la seguridad de los datos en el siglo XXI muestra semejante ignorancia (o tanta cara dura, porque a un juez tan cualificado no parece que pueda atribuirse tal desconocimiento en un tema tan básico), ya podemos ir haciéndonos una idea de los desastres que en este delicado asunto se avecinan.

Fuente: Kriptópolis

21/04/08

  • Condiciones Generales de Uso
  • Blog diseñado y programado por la agencia de publicidad Make Marketing.