En los últimos días ha causado algo de ruido la noticia de que alguien (presumiblemente un delincuente) se hizo con los datos de un número aún indeterminado de clientes de la cadena de hoteles Best Western. La nota del Times es particularmente clara en explicar los bandazos que ha dado la empresa en sus reacciones a la noticia. Y de ser fiel a la realidad esta nota, la empresa ha dado varios ejemplos de lo que no se debe hacer en estos casos: mensajes inconsistentes. Hoy por hoy no se sabe públicamente la magnitud, ni con precisión el impacto, de este robo de datos. La nota inicial hablaba de 8 millones de clientes, la apreciación que Best Western está transmitiendo es que no son más de 10 los clientes afectados, todos en un solo hotel en Berlín.
Vale la pena leer dos entradas en el blog de Graham Cluley, quien bloguea en Sophos. La primerasegunda, más reciente, transmite el mensaje oficial de Best Western citado arriba y lo respalda llamándolo "robusto". En el mismo blog se puede leer la noticia de un virus en las computadoras de la Estación Espacial y la de la persona que compró un servidor usado en eBay y se llevó la sorpresa de que contenía los datos de un millón de clientes de un banco
Un detalle más: Best Western proporciona un número telefónico para los clientes que quieran preguntar si sus datos fueron comprometidos - un número 1-800 en Estados Unidos, que puede ser inaccesible desde muchos otros países. Menos mal que los clientes pueden usar Skype...
describe la confusión, y en el último párrafo da una guía útil para detectar afectaciones de este tipo; en la (absolutamente creíble para mí; alguna vez me tocó devolver a un alto funcionario una computadora rescatada de un almacén de bajas que contenía una montaña de información sensible). Estos y otros blogs discuten aspectos adicionales del asunto: la necesidad de una comunicación clara por parte de la compañía, la necesidad de mejorar la protección de los datos, las ventajas de contar con software anti-spyware (hubiera ayudado al hotel afectado inicialmente a repeler la intrusión), etc.
blog by Alejandro Pisanty. If I can sustain the effort I'll touch on IT in education, Internet Governance, UNAM projects, university rankings, ICANN, and a subject or two more. Español: blog sobre tecnologías de la información en educación, gobernanza de Internet, proyectos en la UNAM, "rankings" (clasificaciones) de Universidades,ICANN y un par de temas más - si puedo sostener el esfuerzo.
Mostrando las entradas con la etiqueta information security. Mostrar todas las entradas
Mostrando las entradas con la etiqueta information security. Mostrar todas las entradas
miércoles, agosto 27, 2008
sábado, agosto 09, 2008
Seguridad en el DNS, en el New York Times / DNS security in the New York Times
Aparece un artículo intersante en el New York Times que explica los problemas aún no resueltos con la vulnerabilidad del DNS (Sistema de Nombres de Dominio) descubierta recientemente por Dan Kaminsky. El articulo empieza con la noticia de que se han encontrado circunvenciones del parche ya extensamente instalado contra esa vulnerabilidad, y continúa con una buena narración de la historia de Kaminsky y distintos puntos de vista sobre la seguridad del DNS. En particular trae a lenguaje periodístico la controversia sobre DNSSEC.
Para entrar en materia a nivel más técnico, una de muchas buenas fuentes es el FAQ de ICANN
aparecido en la última semana. Otra, con muy amplio comentario, en el blog de Bruce Schneier.
Para entrar en materia a nivel más técnico, una de muchas buenas fuentes es el FAQ de ICANN
aparecido en la última semana. Otra, con muy amplio comentario, en el blog de Bruce Schneier.
viernes, junio 20, 2008
Seguridad informática y la casa del jabonero: cada quién con sus incentivos
En los últimos meses se ha observado en circulación un engaño o scam dedicado especialmente a los académicos. Haciéndose pasar por una editorial respetable (en el caso que yo vi directamente, Elsevier), se invita a investigadores a enviar manuscritos de artículos, con la promesa de que el editor decidirá a qué revista someterlos. La trampa está en que una vez que la víctima hace contacto con el supuesto editor, éste le pide un envío de dinero para cubrir los gastos de procesamiento. Las referencias señalan que el timo es por unos 300 dólares.
El timo está en este link (les insisto, OJO, mucho ojo, es una trampa) y la publicación Chronicle of Higher Education ha publicado ya desde febrero de 2008 una noticia al respecto que refiere a este "scam" como una "trampa nigeriana dedicada a académicos".
¿Por qué encuentro especialmente interesante este fraude, cuyo universo de víctimas es limitado, comparado con los videos de la muerte de Fidel Castro o el apoyo a las víctimas de los huracanes, y todos los clásicos del género?
Quizás porque golpea a la comunidad a la que pertenezco, la de los académicos. Ciertamente porque el texto del anuncio, si bien es ingenioso y hace su luchita para parecer legítimo, tiene todos los signos patognomónicos visibles para el ojo bien entrenado. Más, porque muestra que cada persona, cada grupo, puede ser atacado con un engaño bien dirigido. En todos, como nos enseñaba Alberto Alonso y Coria con base en palabras de su padre, el fraude empieza en la cabeza del defraudado.
Aquí, en vez de que el defraudado crea que de verdad lo puede buscar la hija de un dictador liberiano para ofrecerle millones de dólares a cambio de esencialmente nada, nos están queriendo hacer creer que es posible acortar el camino a la publicación. En lugar de la torturante ruta de preparar y enviar un manuscrito de calidad, esperar el arbitraje, pelear los términos de aceptación de las correcciones por el editor, etc., un simpático profesor de apellido escocés nos busca para pedirnos nuestro mejor producto y endulzar el camino a la gloria. Todo por 300 dólares que la víctima nunca volverá a ver.
El campo de la seguridad informática, especialmente en la especialidad del engaño por ingeniería social, sin duda es (siguiendo el dicho mexicano) como la casa del jabonero - todos resbalan.
El timo está en este link (les insisto, OJO, mucho ojo, es una trampa) y la publicación Chronicle of Higher Education ha publicado ya desde febrero de 2008 una noticia al respecto que refiere a este "scam" como una "trampa nigeriana dedicada a académicos".
¿Por qué encuentro especialmente interesante este fraude, cuyo universo de víctimas es limitado, comparado con los videos de la muerte de Fidel Castro o el apoyo a las víctimas de los huracanes, y todos los clásicos del género?
Quizás porque golpea a la comunidad a la que pertenezco, la de los académicos. Ciertamente porque el texto del anuncio, si bien es ingenioso y hace su luchita para parecer legítimo, tiene todos los signos patognomónicos visibles para el ojo bien entrenado. Más, porque muestra que cada persona, cada grupo, puede ser atacado con un engaño bien dirigido. En todos, como nos enseñaba Alberto Alonso y Coria con base en palabras de su padre, el fraude empieza en la cabeza del defraudado.
Aquí, en vez de que el defraudado crea que de verdad lo puede buscar la hija de un dictador liberiano para ofrecerle millones de dólares a cambio de esencialmente nada, nos están queriendo hacer creer que es posible acortar el camino a la publicación. En lugar de la torturante ruta de preparar y enviar un manuscrito de calidad, esperar el arbitraje, pelear los términos de aceptación de las correcciones por el editor, etc., un simpático profesor de apellido escocés nos busca para pedirnos nuestro mejor producto y endulzar el camino a la gloria. Todo por 300 dólares que la víctima nunca volverá a ver.
El campo de la seguridad informática, especialmente en la especialidad del engaño por ingeniería social, sin duda es (siguiendo el dicho mexicano) como la casa del jabonero - todos resbalan.
domingo, septiembre 02, 2007
Cómo engañar mejor... ¡usando el nombre de DGSCA!
Esta semana tuvimos el curioso evento en que un phishing simulaba ser del Departamento de Seguridad en Cómputo de DGSCA para aumentar su credibilidad. Castigo y premio... En todo caso, el sitio http://www.seguridad.unam.mx sigue siendo una excelente fuente de información en seguridad informática. Allí, por cierto, los detalles.
martes, agosto 14, 2007
Libro "La Seguridad de la Información" de Daltabuit y otros
He estado olvidando comentar una exclente lectura que he estado haciendo en las últimas semanas. El Dr. Enrique Daltabuit, junto con Leobardo Hernández Audelo, Guillermo Mallén y Jesús Vázquez, publicó en la editorial Noriega Limusa su libro La seguridad de la información. Excelente introducción al tema, muy buenas explicaciones de temas complejos, y una infusión de aspectos más filosóficos. La única liga que puedo ofrecer es al sitio de la Editorial, http.//www.noriega.com.mx. Muy recomendable, y de lo poco que se encuentra en español sobre el tema.
sábado, julio 14, 2007
Intercepción de telecomunicaciones y seguridad informática: el "caso Atenas"
Un excelente artículo en la revista IEEE Spectrum da cuenta de un "affair" de intercepción de telecomunicaciones celulares en Grecia, previo y durante los Juegos Olímpicos. Ya se han referido a este asunto Bruce Schneier, Steve Bellovin, y otros expertos. Para mí y otros extraigo las observaciones siguientes:
1. Aunque la compañía de celulares afectada originalmente no había comprado software de intercepción de llamadas, éste fue instalado por default en una actualización del software de los conmutadores Ericsson AXE. Pero como no estaba comprado, la compañía no tenía manera de controlarlo (no contaba con el software de la consola de control). Conclusión: revisar todos los activos, podríamos contar con algunos inesperados (para bien o para mal). Y monitorear constantemente las variables relevantes, en las capas en las que suceden las cosas realmente, con los elementos sensibles (no es raro que éstos sean los propios usuarios).
2. La importancia de establecer una línea de tiempo en las investigaciones (como lo recomiendan también desde el principio del libro Farmer y Venema en Forensic Discovery). Para quienes tienen responsabilidades operativas esto tiene una implicación durísima: hay que asegurar que todos los componentes de la red tengan relojes consistentes - explícitos, de los que siempre sepamos qué hora (y fecha) marcan, y consistentes unos con otros. En México esta tarea parece encontrar resistencias culturales singulares.
1. Aunque la compañía de celulares afectada originalmente no había comprado software de intercepción de llamadas, éste fue instalado por default en una actualización del software de los conmutadores Ericsson AXE. Pero como no estaba comprado, la compañía no tenía manera de controlarlo (no contaba con el software de la consola de control). Conclusión: revisar todos los activos, podríamos contar con algunos inesperados (para bien o para mal). Y monitorear constantemente las variables relevantes, en las capas en las que suceden las cosas realmente, con los elementos sensibles (no es raro que éstos sean los propios usuarios).
2. La importancia de establecer una línea de tiempo en las investigaciones (como lo recomiendan también desde el principio del libro Farmer y Venema en Forensic Discovery). Para quienes tienen responsabilidades operativas esto tiene una implicación durísima: hay que asegurar que todos los componentes de la red tengan relojes consistentes - explícitos, de los que siempre sepamos qué hora (y fecha) marcan, y consistentes unos con otros. En México esta tarea parece encontrar resistencias culturales singulares.
Suscribirse a:
Entradas (Atom)