Punto Net Tech

Punto Net Tech
Servicios Corporativos de Ciberseguridad - IT - Desarrollo - IA - DBA

martes, 5 de junio de 2012

Microsoft Security Development Lifecycle (SDL) Process Guidance - Version 5.2

En enero de este año hicimos un artículo sobre SDL. (Acceder Aqui para leerlo). Para aquellos que no conocen,  SDL se define como  el ciclo de vida de desarrollo de seguridad. Es un proceso de control de seguridad orientado al desarrollo de software. Siendo una iniciativa corporativa y una directiva obligatoria desde el año 2004, SDL ha desempeñado un papel muy importante en la integración de la seguridad y de la privacidad en el software y la cultura de Microsoft. Con un enfoque tanto holístico como práctico, SDL tiene como objetivo reducir el número y la gravedad de las vulnerabilidades en el software.

EL 23 de mayo Microsoft liberó una nueva versión, la 5.2. Dentro de la snuevas características, observaremos como trabajar sobre las especificaciones de diseño que se han completado, definido y documentado, y como reducir la superficie de ataque.

En próximas entregas estaremos analizando la nueva versión. Para aquellos que desean obtener una copia, pueden hacerlo desde aquí.

Hasta la próxima.





Actualizaciones plataforma Microsoft - MAYO 2012

Buenas, con un poco de atraso, en el mes de mayo tuvimos los siguientes boletines de seguridad:

1) MS12-029: Una vulnerabilidad en Microsoft Word podría permitir la ejecución remota de código (2680352) Esta actualización de seguridad crítica resuelve una vulnerabilidad de la que se ha informado de forma privada en Microsoft Office. La vulnerabilidad podría permitir la ejecución remota de código si un usuario abre un archivo RTF especialmente diseñado. Un atacante que aprovechara la vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario actual. Los usuarios cuyas cuentas estén configuradas con menos derechos de usuario en el sistema correrían un riesgo menor que los que cuenten con derechos de usuario administrativos.CLASIFICACION:CRITICA

2) MS12-034: Actualización de seguridad combinada para Microsoft Office, Windows, .NET Framework y Silverlight (2681578) . Esta actualización de seguridad resuelve tres vulnerabilidades de las que se ha informado de forma pública y siete vulnerabilidades de las que se ha informado de forma privada en Microsoft Office, Microsoft Windows, Microsoft .NET Framework y Microsoft Silverlight. La más grave de estas vulnerabilidades podría permitir la ejecución remota de código si un usuario abre un documento especialmente diseñado o visita una página web malintencionada que inserta archivos de fuentes TrueType. El atacante no podría obligar a los usuarios a visitar un sitio web malintencionado. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante.CLASIFICACION:CRITICA

3) MS12-035: Vulnerabilidades en .NET Framework podrían permitir la ejecución remota de código (2693777) .Esta actualización de seguridad resuelve dos vulnerabilidades de las que se ha informado de forma privada en .NET Framework. Las vulnerabilidades podrían permitir la ejecución remota de código en un sistema cliente si un usuario visita una página web especialmente diseñada mediante un explorador web que pueda ejecutar aplicaciones XAML del explorador (XBAP). Los usuarios cuyas cuentas estén configuradas con menos derechos de usuario en el sistema correrían un riesgo menor que los que cuenten con derechos de usuario administrativos.CLASIFICACION:CRITICA

4) MS12-030: Vulnerabilidades en Microsoft Office podrían permitir la ejecución remota de código (2663830). Esta actualización de seguridad resuelve una vulnerabilidad de la que se ha informado de forma pública y cinco vulnerabilidades de las que se ha informado de forma privada en Microsoft Office. Las vulnerabilidades podrían permitir la ejecución remota de código si un usuario abre un archivo de Office especialmente diseñado. Un intruso que aprovechara estas vulnerabilidades podría conseguir el mismo nivel de derechos de usuario que el usuario que ha iniciado sesión. Los usuarios cuyas cuentas estén configuradas con menos derechos de usuario en el sistema correrían un riesgo menor que los que cuenten con derechos de usuario administrativos.CLASIFICACION:IMPORTANTE
 
5) MS12-031: Una vulnerabilidad en Microsoft Visio Viewer 2010 podría permitir la ejecución remota de código (2597981). Esta actualización de seguridad crítica resuelve una vulnerabilidad de la que se ha informado de forma privada en Microsoft Office. La vulnerabilidad podría permitir la ejecución remota de código si un usuario abre un archivo de Visio especialmente diseñado. Un atacante que aprovechara la vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario actual. Los usuarios cuyas cuentas estén configuradas con menos derechos de usuario en el sistema correrían un riesgo menor que los que cuenten con derechos de usuario administrativos.CLASIFICACION:IMPORTANTE

6) MS12-032: Una vulnerabilidad en TCP/IP podría permitir la elevación de privilegios (2688338).Esta actualización de seguridad resuelve una vulnerabilidad de la que se ha informado de forma privada y otra de la que se ha informado de forma pública en Microsoft Windows. La más grave de estas vulnerabilidades podría permitir la elevación de privilegios si un atacante inicia sesión en el sistema de un usuario y ejecuta una aplicación especialmente diseñada.CLASIFICACION:IMPORTANTE

7) MS12-033: Una vulnerabilidad en el Administrador de partición de Windows podría permitir la elevación de privilegios (2690533). Esta actualización de seguridad crítica resuelve una vulnerabilidad de la que se ha informado de forma privada en Microsoft Windows. La vulnerabilidad podría permitir la elevación de privilegios si un atacante inicia sesión en un sistema y ejecuta una aplicación especialmente diseñada. Para aprovechar esta vulnerabilidad, un atacante debe de tener unas credenciales de inicio de sesión válidas y ser capaz de iniciar una sesión local.CLASIFICACION:IMPORTANTE

Las actualizaciones de seguridad están disponibles en Microsoft Update y Windows Update. También hay actualizaciones de seguridad disponibles en el Centro de descarga de Microsoft.

Recuerden que los boletines de Microsoft son publicados el segundo martes de cada mes, a menos que sea un boletín de urgencia.
Hasta la próxima...

Fuente: Microsoft.

Crisis de Identidad (Gestión) (Parte 5): El Futuro de la Gestión de la Identidad - La identidad en la nube

Introducción
De la  1ra a la 4ta parte de esta serie, echamos un vistazo a la evolución del concepto de "identidad", conceptos erróneos acerca de la identidad en el mundo de las TI, y algunas soluciones de identidad actuales, con un enfoque sobre la firma digital. También nos fijamos en los criterios para la elección de una solución integral de gestión de la identidad de una organización o una solución de gestión de identidad federada. En este sentido, en esta 5 parte, vamos a discutir el futuro de la gestión de identidades con un enfoque especial sobre el efecto de la nube en el IDM.

Identificadores ID en linea
Allá en la pimera parte, se discutió el problema de credibilidad a la hora de credenciales de identificación. A menos que la parte que emite las credenciales sea digno de confianza, esas credenciales no tienen sentido. Hoy en día la identidad en línea se verifica principalmente por certificados emitidos por las organizaciones del sector privado comercial, tales como VeriSign, Comodo, y muchos otros. Pero, ¿quién vigila a los vigilantes? Los nuevos proveedores de certificados SSL para sitios web deben someterse a auditorías de seguridad anual, como las que se realizan de acuerdo con el programa WebTrust para Autoridades de Certificación. El mercado de los certificados digitales personales es mucho más fragmentado.

La mera existencia de un certificado digital no garantiza que las credenciales de identidad sean válidos. Algunos certificados son auto-firmado o auto-gestionados, lo que significa que la persona que emitió el certificado también garantiza su legitimidad - obviamente allí no hay controles y equilibrios en el sistema. Por otro lado, la auto-firma de certificados no disminuye la superficie de ataque, ya que no confían en su clave privada a un tercero (autoridad de certificación). Los certificados autofirmados se pueden crear con las herramientas de software, incluidas makecert.exe de Microsoft, Adobe Reader, Llavero de Apple y otros.
En el mundo real, la mayor parte del crédito se da generalmente a los identificadores que son emitidos por el gobierno. Así, algunos ven un documento oficial de identidad en línea, como los medios más confiables de verificación de la identidad en línea, y el año pasado la Casa Blanca emitió un informe en su estrategia para lograr un sistema de identidades de confianza en el ciberespacio. Hay muchas cuestiones prácticas y políticas relativas a la creación de lo que efectivamente sería un documento nacional de identidad digital. Sin embargo, parece que el gobierno se mueve inexorablemente en esa dirección.

Es probable que tal sistema sería voluntario - en un primer momento. La historia indica que esto eventualmente iba a cambiar. En la década de 1800, los conductores no estaban obligados a tener licencia. En la década de 1970, los niños no estaban obligados a tener número de seguro social. Hoy ambos están dispuestos por el gobierno.

Pero hay algunas dudas en cuanto a exactamente  un sistema de identificación del gobierno en línea iba a funcionar. ¿Estaría vinculada a su licencia de conducir o tarjeta de identificación del estado? Sin embargo, el gobierno federal no emitirá esos documentos (aunque con la Ley de Identificación Real, que ha tomado más autoridad sobre los estándares de procesos, con el fin de establecer que los estados lo requieran para su cumplimiento en el 2013). ¿Estaría ligado a su pasaporte, entonces? Pero ¿qué pasa con esas personas que no tienen pasaporte? Según las estadísticas a partir de enero del año pasado, menos del 40% de los estadounidenses tienen pasaporte. ¿Sería estar atado a su número de seguro social? Este es probablemente el número de identificación de mayor número de estadounidenses.

Aunque el número de seguro social fue originalmente diseñado sólo para el propósito de seguir las cuentas de los individuos dentro del programa de Seguridad Social las cartas estaban marcadas, incluso "Por motivos de seguridad social - no para la identificación," las fuerzas armadas lo han utilizado en el lugar de números de servicio desde los años 60 (del Ejército y Fuerza Aérea) y 70 (Armada y los Marines). El número ahora es utilizado por algunos estados en lugar de número de la licencia de conducir. Los bancos, acreedores y empresas de servicios (tales como compañías de cable, teléfono y electricidad) requieren que los clientes proporcionen sus números de seguro social. El número de seguro social es utilizado por las agencias de crédito, compañías de seguros, agencias de aplicación de la ley y casi cualquier otra entidad que requiera la identidad de la persona.

Estas preguntas son importantes porque, si el identificador de línea es un "independiente" forma de identificación, será mucho más difícil asegurar que un individuo no obtienga múltiples identificaciones en línea, o una identificación fraudulenta en línea que se asocia con otra persona o con un seudónimo. Eso sería negar el propósito para el cual están diseñados las identificaciones oficiales.

Si y cuando la multitud de cuestiones relacionadas con la forma de emitir identificaciones oficiales en línea se han resuelto, la siguiente pregunta es cómo, tecnológicamente, se llevará a cabo. ¿Una entidad de certificación administrado por el gobierno para validar la identidad de cada persona y emitir certificados digitales basados ​​en claves de pares público / privados? ¿Sería ilegal utilizar cualquier certificado, si no es el emitido oficialmente por el gobierno-para firmar los documentos, enviar correo electrónico o hacer negocios en línea? ¿Se convierten en ilegales para enviar mensajes, acceder a sitios web o de ejercer el comercio en línea sin un certificado? La naturaleza del gobierno es mantener la expansión de su autoridad, por lo que a pesar de que estos escenarios, podría parecer descabellada ahora, no es razonable suponer que un día todos puedan reflejar la realidad.

La batalla por el espacio de la identidad
A pesar de inclinación del gobierno por el poder, debido a los engranajes de una enorme y lenta burocracia, probablemente no veremos un omnipresente obligatoria identificación oficial en línea (o tal vez cualquier tipo de documento oficial de identidad en línea),  por un largo tiempo. Mientras tanto, las empresas de tecnología que han luchando durante años para convertirse en los principales proveedores de identidad, y están aumentando constantemente el alcance de sus sistemas de identidad propios mediante la aplicación de inicio de sesión único a través de diversos sitios y servicios.z

Microsoft reinventa periódicamente su servicio, que originalmente fue llamado Microsoft Wallet, luego se convirtió en pasaporte y ahora va por el nombre de Windows Live ID. La compañía prevé Passport como un servicio que con el tiempo abarcaría todos los sitios de comercio electrónico, así como lugares propios Web de Microsoft, pero fue criticado por quienes temían su acceso a la información del cliente, y crearía problemas de privacidad. Hubo un tiempo una serie de sitios No-Microsoft, tales como eBay, utilizaba el servicio de Microsoft Passport para iniciar la sesión, pero ahora se utiliza para iniciar sesión en sitios de servicios de Microsoft como MSDN / TechNet, Hotmail, Xbox Live, Zune Marketplace, Messenger y otros servicios de Windows Live.

Mientras tanto, Google se ha metido en el juego de la identidad hasta cierto punto, la vinculación de inicio de sesión a través de sus muchos servicios web. Su cuenta de Google se utiliza para conectarse a Gmail, Google Voice, YouTube, Picasa, Google Docs, Google Wallet sistema de pago móvil, la red social de Google + y otros. La compañía ha estado bajo fuego por sus recientes cambios de política que ahora le permiten rastrear a los usuarios a través de sus múltiples productos y servicios y combinar la información del usuario de los diferentes servicios. La Comisión Europea ha propuesto nuevas normas destinadas a dar a los usuarios la posibilidad de optar por este tipo de rastreo.

Facebook, con su característica "Conectar", también se ha convertido en un proveedor de identidad. Esta característica permite a los usuarios iniciar sesión en otros sitios web fuera de Facebook, usando sus cuentas de Facebook.

Un problema con todo esto está, que muchas personas mantienen más de una cuenta de Windows Live o Gmail porque necesitan varias direcciones correo electrónico para fines diferentes (tales como el hogar, el trabajo y "usar y tirar" - una dirección para entrar en los sitios web que requieren una pero que puede vender las direcciones a los spammers). En el caso de Windows Live, puedo configurar varias cuentas porque quería dos blogs independientes en el sitio del blog de ​​Windows Live (aunque Microsoft ha abandonado el esfuerzo y los usuarios se han trasladado a nuestros blogs de Wordpress). Incluso con Facebook, cuyos términos de servicio requieren que los usuarios sólo tengan una cuenta y para usar sus nombres reales, muchas personas violan esta norma y tienen cuentas separadas para trabajar y jugar.

El otro problema es que cada empresa de alta tecnología tiene un servicio de identidad separado propio (y algunos otros selectos sitios y servicios), y nadie tiene "una identidad en línea para gobernarlos a todos." Si bien esto puede ser bueno desde un punto de vista de la privacidad punto, esto resulta en un tiempo más fácil para los terroristas, run-of-the-mill delincuentes cibernéticos, los spammers o estafadores, acechadores y otros que quieran ocultar su identidades y/o hacerse pasar por otra persona en línea.
 
La revolución móvil y la identidad
El uso de dispositivos móviles en teléfonos inteligentes generales y, en particular, se ha disparado en los últimos años. De acuerdo con la firma de investigación Canalys, 488 millones de smartphones se han vendidos en 2011, más de la cantidad de computadoras y las tablets (alrededor de 415 millones). Sus cifras muestran como esto aumentó del 62,7 por ciento respecto al año anterior. Las ventas de teléfonos inteligentes en base a las ventas del 2011, se espera que crezca otro 32% en 2012, según los analistas. Incluso Intel se está metiendo en el acto, haciendo equipos con Lenovo y Motorola para crear un teléfono basado en el procesador Atom.

Según un estudio de Kantar Worldpanel ComTech, casi la mitad de la población del Reino Unido ahora es dueño de los teléfonos inteligentes. El verano pasado, investigadores de Pew estima que el 35 por ciento de los adultos estadounidenses tenían smartphones propios. Esto es cerca de 42 por ciento de todos los propietarios de teléfonos celulares.

Con los teléfonos inteligentes en las manos de tanta gente, y ese número creciendo tan rápido, es lógico considerar la posibilidad de vincular las identidades de los usuarios de sus dispositivos móviles. Considerando que los números de línea fija fueron compartidos generalmente por familias enteras, los teléfonos móviles tienden a ser más personales, con cada miembro de la familia que tiene a su propio número de teléfono. Y con la portabilidad de números entre los transportistas, los usuarios de teléfonos móviles tienden a mantener el mismo número aunque cambien los equipos y los proveedores.

Además, el teléfono móvil se ha convertido en un elemento que la mayoría de los propietarios llevan con ellos dondequiera que vayan, al igual que sus llaves o billeteras. De hecho, se predice que con el tiempo el teléfono móvil sustituirá a las dos cosas. Con Near Field Communications (NFC), que ya está siendo incorporado en los nuevos teléfonos inteligentes, se puede hacer un pago simplemente sosteniendo el teléfono cerca de un dispositivo de terminal para realizar la transacción de tarjeta de crédito. No hay tarjeta física, no es necesaria. NFC también podría ser utilizado como documento de identidad electrónico (en lugar de licencias de conducir o tarjetas de identificación) y se puede utilizar como tarjetas magnéticas electrónicas para abrir puertas o incluso, con la tecnología adecuada incorporado en vehículos, para iniciar los coches.

El uso de los teléfonos inteligentes para proporcionar pruebas de identidad  presentan algunos problemas que tendrían que ser resueltos. Obviamente, debe haber mecanismos de seguridad en el lugar para evitar que los delincuentes utilizan teléfonos robados para robar identidades y hacerse pasar por dueños de los teléfonos. Credenciales de necesitarían una fuerte encriptación y de inicio de sesión de teléfono, que tendrían que ser protegidos por contraseñas o números PIN o (preferiblemente) autenticación de dos factores (tales como escáneres de huellas dactilares).

La identidad en la nube
El movimiento "en la nube" - para todos, desde los usuarios domésticos a las empresas - traen nuevos desafíos para la gestión de identidades. También trae una nueva necesidad y se centran en las mejores soluciones de identificación en línea. En el pasado, la seguridad de red se basaba en los límites de la seguridad, con todo lo que está dentro del perímetro de la red local se define como de confianza y todo lo que está fuera del perímetro considerado sin confianza. Los cortafuegos (firewall) en la red de "borde", fueron designados los centinelas que protegían a los usuarios y los recursos en el interior de aquellos que estaban en el exterior. Con el Cloud Computing, el borde está desapareciendo - o por lo menos se está haciendo extensible y elástico. Los problemas asociados con la identidad en la nube son complejos, tanto es así que hay grupos de trabajo y conferencias dedicados sólo a este tema.

Las dos tecnologías que se establecen para dar forma al futuro de la informática son la nube y la computación móvil, y estos dos confluyen naturalmente ya que los usuarios cada vez tienen más acceso a servicios en la nube a través de dispositivos móviles. Las compañías que utilizan servicios en la nube tendrán que establecer las credenciales de raíz de confianza con el servicio de nube. Las organizaciones todavía quieren tener el control sobre sus políticas de seguridad, y deben ser capaces de asociarlos a los procesos de la nube habilitado para que las identidades y las autenticaciones se conservan cuando se correlacionan las transacciones de las nubes a través de límites de infraestructura. Exigen seguridad de punto final para la autenticación de usuario, así como seguridad en las transacciones de punto final de los servicios móviles.

Soluciones en la nube de identidad se está trabajando por el hardware y las compañías de software, un ejemplo es la autopista de Intel Nube de acceso 360. Cualquier solución de este tipo tiene que ser compatible con las normas existentes Federados (SAML, OAuth, Open ID) y permitir que el cliente-a-nube de inicio de sesión único de los dispositivos móviles y ordenadores conectados a dos redes domésticas y corporativas. Supervisión, auditoría y aplicación de políticas son consideraciones importantes.

Microsoft Windows Identity Foundation (WIF) es un SDK que los desarrolladores pueden utilizar en la construcción de la identidad de las aplicaciones conscientes de que se despliegue en la nube (así como las aplicaciones on-premise). Está construida sobre Active Directory Federation Services y Windows Azure servicios de acceso de control, que apoya OAuth 2.0. No es una extensión de WIF para SAML 2.0, también. WIF se basa en reclamos basados ​​en la identidad - es decir, los tokens de seguridad emitidos por un servicio de token de seguridad (STS), que contiene un conjunto de información sobre el usuario, junto con una firma digital. Basado en notificaciones de identidad se basa en el STS para autenticar al usuario, en lugar de tener que hacerlo la aplicación.

Independientemente de la aplicación particular, autenticación de múltiples factores hacen que el manejo de la identidad en la nube mucho más segura, si la nube se accede desde los teléfonos inteligentes (como se mencionó anteriormente), de los ordenadores portátiles, tabletas, kioscos y computadoras públicas, televisores inteligentes, consolas de entretenimiento, o medios más exóticos (ordenadores portátiles, Internet habilitados para aparatos de cocina, etc). Es probable que conduzca finalmente a la biometría como una forma común de identificación.
 
Resumiendo
En esta serie de cinco partes, hemos examinado las cuestiones relacionadas con el concepto de identidad, tanto históricamente como en su aplicación a la tecnología moderna y un mundo conectado a Internet. La identidad es un tema complejo, y las soluciones tecnológicas para la gestión de identidades pueden ser aún más. El propósito de este trabajo es señalar las complejidades de tratar con la identidad y para darle al lector una visión general de las soluciones disponibles en la actualidad, y lo que puede venir pronto al mercado en el futuro.


Este artículo es de Deb Shinder, y fue traducido al español previa autorización de TechGenix Ltd. La versión original está en Windows Security y puede accederlo desde aquí.


No dejen de leer toda la serie:
Crisis de Identidad (Gestión) (Parte 1): La evolución de los conceptos de identidad


Crisis de Identidad (Gestión) (Parte 2): Todo lo que (Usted piensa) sabe que está mal


Crisis de Identidad (Gestión) (Parte 3): Resolviendo el problema de Identidad.


Crisis de Identidad (Gestión) (Parte 4): Seleccionando una solución de Administración de Identidad completa.

jueves, 12 de abril de 2012

Actualizaciones plataforma Microsoft - ABRIL 2012

Buenas, este mes tenemos los siguientes boletines de seguridad

1) MS12-023 : Actualización de seguridad acumulativa para Internet Explorer (2675157) Esta actualización de seguridad resuelve cinco vulnerabilidades de las que se ha informado de forma privada en Internet Explorer. La más grave de las vulnerabilidades podría permitir la ejecución remota de código si un usuario, mediante Internet Explorer, visita una página web especialmente diseñada. Un intruso que aprovechara cualquiera de estas vulnerabilidades podría conseguir el mismo nivel de derechos de usuario que el usuario actual. Los usuarios cuyas cuentas estén configuradas con menos derechos de usuario en el sistema correrían un riesgo menor que los que cuenten con derechos de usuario administrativos. CLASIFICACION:CRITICA.

2) MS12-024: Una vulnerabilidad en Windows podría permitir la ejecución remota de código (2653956)
Esta actualización de seguridad crítica resuelve una vulnerabilidad de la que se ha informado de forma privada en Microsoft Windows. La vulnerabilidad podría permitir la ejecución remota de código si un usuario o una aplicación ejecuta o instala un archivo portable (PE) ejecutable, firmado y especialmente diseñado en un sistema afectado. CLASIFICACION:CRITICA.

3) MS12-025: Una vulnerabilidad en .NET Framework podría permitir la ejecución remota de código (2671605)
Esta actualización de seguridad resuelve una vulnerabilidad de la que se ha informado de forma privada en Microsoft .NET Framework. La vulnerabilidad podría permitir la ejecución remota de código en un sistema cliente si un usuario visita una página web especialmente diseñada mediante un explorador web que pueda ejecutar aplicaciones XAML del explorador (XBAP).  CLASIFICACION:CRITICA.

4) MS12-027: Una vulnerabilidad en los controles comunes de Windows podría permitir la ejecución remota de código (2664258)
Esta actualización de seguridad resuelve una vulnerabilidad que se ha divulgado de forma privada en los controles comunes de Windows. La vulnerabilidad podría permitir la ejecución remota de código si un usuario visita un sitio web que incluye contenido especialmente diseñado para aprovechar la vulnerabilidad. No obstante, el atacante no podría en ningún caso obligar a los usuarios a visitar un sitio web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. El archivo malintencionado también se podría enviar como datos adjuntos de correo electrónico, pero el atacante tendría que convencer el usuario para que abriera los datos adjuntos con el fin de aprovechar la vulnerabilidad.CLASIFICACION:CRITICA.

5) MS12-026: Vulnerabilidades en Forefront Unified Access Gateway (UAG) podrían permitir la divulgación de información (2663860)
Esta actualización de seguridad resuelve dos vulnerabilidades de las que se ha informado de forma privada en Microsoft Forefront Unified Access Gateway (UAG). La más grave de las vulnerabilidades podría permitir la divulgación de información si un atacante envía una consulta especialmente diseñada al servidor UAG.CLASIFICACION: IMPORTANTE.

6) MS12-028: Una vulnerabilidad en Microsoft Office podría permitir la ejecución remota de código (2639185)
Esta actualización de seguridad resuelve una vulnerabilidad de la que se ha informado de forma privada en Microsoft Office y Microsoft Works. La vulnerabilidad podría permitir la ejecución remota de código si un usuario abre un archivo de Works especialmente diseñado. Un atacante que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario actual. Los usuarios cuyas cuentas estén configuradas con menos derechos de usuario en el sistema correrían un riesgo menor que los que cuenten con derechos de usuario administrativos.CLASIFICACION: IMPORTANTE.

Las actualizaciones de seguridad están disponibles en Microsoft Update y Windows Update. También hay actualizaciones de seguridad disponibles en el Centro de descarga de Microsoft.




Fuente: Microsoft.-

lunes, 2 de abril de 2012

Crisis de Identidad (Gestión) (Parte 4): Seleccionando una solución de Administración de Identidad completa.

Introducción
De la 1ra a la 3ra parte de esta serie de artículos, hicimos un vistazo a la evolución del concepto de "Identidad", conceptos erróneos acerca de la identidad en el mundo de las TI, y algunas soluciones de  administración de identidad actuales, con un enfoque en firmas digitales. En este artículo, la 4ta entrega, vamos a mirar más de cerca los criterios para la la elección de un solución de identidad integral de gestión  para una organización o una solución de administración de identidad.

Una misma talla no nos sirve a todos
El objetivo de un sistema de gestión de identidad es para garantizar que sólo los usuarios autenticados y autorizados tengan acceso a los recursos de la red. Un sistema de gestión de identidades puede automatizar este proceso tanto como sea posible y permitir el auto-servicio por los usuarios (por ejemplo, la capacidad para restablecer sus propias contraseñas).
Hay un gran número de soluciones de gestión de identidad disponibles de diferentes fabricantes, algunos más sofisticados (y caros) que otros. No hay una manera "correcta" del sistema que se adapte a las necesidades de cada organización. En la selección de una solución para su organización, usted deberá tener en cuenta:
Ámbito de aplicación (gestión de la identidad a través de una sola organización o una gran federación).
  • Conjunto de características (sencillez frente a un control más granular).
  • Facilidad de implementación.
  • Escalabilidad.
  • Presupuesto
El primer paso es definir exactamente lo que quieres que haga el sistema. En un sistema federado, se establece la confianza entre y a través de diferentes organizaciones. El sistema puede proporcionar inicio de sesión único (SSO) por el cual los usuarios pueden iniciar sesión en el proveedor de identidad y acceder a recursos en cualquier lugar dentro de la relación de confianza sin tener que iniciar sesión en múltiples sistemas (siempre que la cuenta tenga los permisos de acceso a los recursos). Esto permite que las organizaciones de la federación puedan compartir servicios con unos o más usuarios.
Hay tantos sistemas de gestión de indentidad de código abierto como soluciones propietarias de sistemas para su uso dentro de las organizaciones. En el conjunto de la función más completa, el despliegue más complejo y la administración del sistema será, lo que trae la necesidad de mano de obra capacitada / personal capacitado y/o contratación de especialistas para configurar el sistema.

Características del sistema de Administración de Identidad
La mayoría de los sistemas de Gestión de Identidad (IDM) proporcionarán características estándar en algunas o todas de las siguientes categorías:
  • Aprovisionamiento, desaprovisionamiento y gestión de cuentas de usuario.
  • La sincronización de contraseñas y atributos.
  • Inicio de sesión único corporativo.
  • Federación.
  • Acceso a la gestión.
  • Reglas basadas en el aprovisionamiento y la gestión.
  • Roles basados en funciones de aprovisionamiento y de gestión.
  • Administración basada en políticas.
  • Reportes.
  • Integración con DLP (Prevención de fuga de datos).
Todas las soluciones proporcionará un repositorio centralizado para almacenar la información de identidad, y la mayoría con asistentes (tal vez con otro nombre) para simplificar el proceso de gestión. Si usted tiene un entorno heterogéneo, usted querrá una solución que soporte diferentes tipos de directorios, bases de datos, sistemas operativos y aplicaciones. Usted también querrá para determinar qué tipos de autenticación son compatibles (contraseñas, datos biométricos, tokens).
Auditoría y presentación de informes a menudo se pasan por alto, pero son características de vital importancia. Pueda que tenga que ser capaz de personalizar los informes, por lo que una solución que le permite hacer esto sin conocimientos de programación es altamente deseable.

Arquitectura del sistema de Administración de Identidad
La Arquitectura de un sistema de IDM comienza con fuentes de información. Esto incluye a los usuarios del sistema, los roles que ocupan en la organización, confianza que se extienden por las organizaciones y las políticas que definen cómo se relacionan las reglas de identidad con acceso a los recursos. Gestión de la identidad se basa en los servicios de directorio, que funcionan como depósitos de datos sobre los usuarios y de sus identidades. Además de las funciones, la autorización granular pueden utilizar los atributos de usuario como la duración del tiempo empleado, la educación/militar o de otro tipo de pre-empleo de fondo, y así sucesivamente. Por lo tanto la base de datos del directorio debe ser personalizable, con un esquema extensible.

Los mecanismos por los que se procesa esta información incluyen la autenticación y autorización, el procesamiento de las reglas, el flujo de trabajo y de cómo las tareas de gestión de identidades se integran con otros procesos como el cumplimiento y la gobernabilidad. Todo esto se logra mediante aplicaciones específicas que realizan el aprovisionamiento de cuentas de usuario y desaprovisionamiento, self-service, de la información de sesión único, la auditoría y, así sucesivamente. Los usuarios deben ser capaces de realizar tareas de autoservicio fácilmente, desde cualquier lugar, y los administradores deben ser capaces de gestionar de forma remota el sistema de IDM. Aplicaciones de servicios Web pueden permitir el acceso al sistema a través de un portal web. Las aplicaciones que componen la solución IDM incluyen servicios web, servicios de directorios, bases de datos y las aplicaciones propias de IDM. Estas aplicaciones se basa en protocolos estándar (HTTP / HTTPS, XML, LDAP, SQL, etc.)
La alta disponibilidad es un requisito importante para un sistema de gestión de identidades, ya que su función es vital para permitir a los usuarios acceder a los recursos necesarios para hacer su trabajo. Por lo tanto replicación de directorios. La fiabilidad de la información también es clave, lo que significa la sincronización de directorios debe ser tomada en cuenta. Finalmente, el rendimiento es importante para evitar la frustración del usuario y la desaceleración del flujo de trabajo empresarial.

Vendedores de IDM
Las populares soluciones IDM son comercializados por:
  • Microsoft
  • HP
  • IBM
  • California
  • Courion
  • Novell
  • Oráculo
  • SAP
  • Siemens
y muchos otros. Vamos a mirar más de cerca los cuatro primeros en las siguientes secciones.

Soluciones de Identidad de Microsoft
Muchas tiendas de Windows, naturalmente, miran hacia Microsoft que fue el primero en considerar las soluciones IDM. Servicios de Active Directory incluye IDM integrados. Active Directory Federation Services (ADFS) se incluyó por primera vez en Windows Server 2003 R2. Se integra con Active Directory Domain Services, que se utiliza como un proveedor de identidad. El esquema de AD se amplió para apoyar operaciones de búsqueda directa de las identidades de UNIX en Active Directory Domain Services, con la adición de la ficha de Atributos UNIX en el complemento Usuarios y Equipos de Active Directory de la consola de gestión cuando se ejecuta Servidor para NIS en un controlador de dominio. AD FS es una función de servidor en Windows Server 2008 y Server 2008 R2. Con AD FS, dos organizaciones diferentes pueden crear fideicomisos a través de los servidores de federación que autentican los usuarios a través del Active Directory y la emisión y validación de las fichas.

Hay muchos paquetes de software de terceros de IDM que están diseñados para trabajar con Active Directory para ampliar las capacidades de IDM, como el NetWrix Identity Management Suite, Adaxes Softera y productos de Centrify.
Microsoft ha sacado varias versiones de su propia solución IDM por separado. Microsoft Identity Integration Server (MIIS) surgió a partir de Microsoft Metadirectory Server (MMS) y fue lanzado en el 2003. En el 2007, el nombre fue cambiado a Identity Lifecycle Manager (ILM), y luego en el 2010 se transformó una vez más, en Forefront Identity Manager (FIM). El FIM está diseñado para integrarse con Active Directory y Exchange y herramientas familiares. Los usuarios pueden tomar ventaja de auto-servicio a través de Outlook y los administradores pueden gestionar las identidades a través de una interfaz basada en SharePoint.
FIM contruido sobre ILM, se basa en la combinación de gestión de identidad con la gestión de los certificados y tarjetas inteligentes que proporciona la capacidad para administrar identidades de manera más eficiente en toda la empresa. Las organizaciones pueden combinar la información de identidad de diferentes directorios y sistemas como sincronizar las cuentas de usuario a través de esos sistemas, y la creación de una libreta de direcciones para servir a varios bosques. Cuando los usuarios cambian sus roles, su información se puede actualizar automáticamente de forma que tienen los derechos de acceso correctos para sus nuevas funciones. El FIM le permite crear políticas centralizadas y hace que sea más fácil de automatizar y hacer cumplir las políticas de identidad. Hay conectores de integración con bases de datos que no son de Microsoft, directorios y sistemas operativos, tales como Oracle, SAP, Novell, Sun, Lotus Notes y otros.
Para más información sobre la FIM, consulte como Comprender  FIM 2010.

Soluciones de Identidad de HP
Hewlett-Packard entró en el juego de gestión de identidad en el 2004, cuando añade la función de su sistema de gestión de red OpenView a través del software adquirido, TruLogica. OpenView fue renombrado en 2007 y poco después suspendido por HP Select Access, la Federación y los productos de identidad se descontinúan, a pesar de que seguirá apoyando estos productos hasta el año 2013.
HP ahora ofrece administración de identidades y acceso, como un servicio. Su oferta incluye IAM de ciclo de vida de gestión de identidad con la flexibilidad para utilizar una variedad de credenciales diferentes, incluyendo certificados, tokens y sistemas biométricos. También incluye servicios de federación, la gestión del directorio y de gestión de acceso, con información y servicios de auditoría.

Soluciones de Identidad de IBM
IBM proporciona IDM como parte de su suite de productos de gestión Tivoli. El Tivoli Identity Manager está basado en roles y  políticas  y se integra tanto en gestión de identidades como acceso. Es una solución muy completa que soporta auto-servicio y cuenta con características tales como el aprovisionamiento de bucle cerrado de usuarios (para detectar y corregir las discrepancias entre el acceso aprobado y privilegios locales) y la separación de funciones (para evitar conflictos de acceso de usuario).
Tivoli Identity Manager es compatible con un número de diferentes plataformas, incluyendo Windows Server, SUSE y Red Hat servidores Linux Enterprise, Sun Solaris y AIX de IBM propio curso. Se integra con los sistemas ERP y una amplia variedad de aplicaciones de negocios populares. Usted puede averiguar más sobre él aquí.
 
Soluciones de Identidad de CA
CA Technologies ofrece un producto llamado IDM CA Identity Manager que se han probado con las poblaciones de usuarios de hasta 100 millones de usuarios internos y externos, en una serie de escenarios diferentes (agencia del gobierno, empresa de comercio electrónico, establecimientos al por menor). Incluye las características habituales de aprovisionamiento automatizado y procesos, self-service y el papel y análisis de políticas y control. Está diseñado para trabajar con otras soluciones de CA, tales como Compliance Manager, un módulo de informes de actividad del usuario y así sucesivamente. También es compatible con conectores de Active Directory, SAP y bases de datos de Salesforce.com, y utiliza su propio directorio, CA Directory, que trabaja con otros servidores LDAP.
El Directorio de CA utiliza una tecnología de almacenamiento de memoria asignada que se llama DXgrid, para ofrecer una mayor escalabilidad y mejor rendimiento. La idea es utilizar la ruta más corta y búsqueda en paralelo entre los servidores. También hay una serie de mejoras de fiabilidad, como write-through (en lugar de escritura en segundo) de reparto de carga y conmutación por error.
CA también ofrece IdentityMinder como un servicio, basado en la nube con despliegue de su solución de aprovisionamiento para las aplicaciones basadas en la nube. Esto es parte de un conjunto completo de servicios en la nube llamada CloudMinder que incluyen CA AuthMinder as-a-Service, RiskMinder como servicio y FedMinder as-a-Service. Este documento técnico analiza la estrategia de CA y la visión sobre la identidad y la gestión de acceso para la nube.

Comparación de soluciones de Gestión de Identidad
La selección de una solución de gestión de la identidad requiere una comparación inteligente de características y funcionalidad en el contexto de las necesidades de su organización, preferencias y presupuesto. Algunas consideraciones incluyen:
  • ¿Es la solución de  identidad construida sobre una plataforma de flujo de trabajo?
  • ¿La solución de identidad está construida sobre una plataforma basada en roles?
  • ¿La solución de identidad está construida sobre una plataforma basada en políticas?
  • ¿Es lo suficientemente escalable para satisfacer sus necesidades en el futuro, así como el presente?
  • ¿Puede integrar fácilmente y gestionar múltiples directorios?
  • ¿Funciona en todos los sistemas operativos y aplicaciones implementadas en su organización?
  • ¿Le proporciona a las organizaciones servicios de identidad federados a través de sesión única?
  • ¿Le proporciona el auto-servicio para el restablecimiento de contraseña al usuario?
  • ¿Es compatible con  múltiples métodos de autenticación de terceros?
  • ¿Es fácil de personalizar sin necesidad de programación?
  • ¿Tiene una interfaz amigable, personalizable por el usuario?
  • ¿Incluye la auditoría integral y elaboración de informes, incluyendo personalización de informe, así como informes preconfigurados?
Resumiendo
La selección de una solución de IDM requiere un análisis cuidadoso de los patrones de flujo de trabajo de la organización, las consideraciones de seguridad, roles de usuario, los requisitos de cumplimiento, y mucho más. No sólo debe tener en cuenta el estado actual, debe tener en cuenta también los planes y metas para el futuro (como un movimiento hacia la nube). Una arquitectura de IDM básica se basa en una base de escalabilidad, fiabilidad y alta disponibilidad para las funciones clave, tales como el aprovisionamiento de cuentas de usuario, autenticación, autorización y gestión de acceso.

En la 4ta parte de esta serie, hablamos de las características de la solución de IDM y la arquitectura, las soluciones específicas de IDM populares disponibles en la actualidad, y una lista de comprobación para la evaluación de soluciones IDM. En la 5ta parte, vamos a discutir el futuro de la gestión de identidades con un enfoque especial sobre el efecto de la nube en el IDM.

Este artículo es de Deb Shinder, y fue traducido al español previa autorización de TechGenix Ltd. La versión original está en Windows Security y puede accederlo desde aqui.


La quinta parte se entregará proximamente.
Hasta la próxima....


¡Enhorabuena MVP de Microsoft 2012!

Buenas. En el día de hoy recibí el correo en donde se me confirma como MVP Enterprise Security 2012, agradeciendo la contribución que se ha realizado en las comunidades técnicas en el área de Enterprise Security a lo largo del año pasado. Es la manera de agradecer de Microsoft por los aportes importantes en la especialidad.
Desde ya agradezco a Microsoft y el haberme tenido en cuenta este nuevo año, ya que orgullosamente recibo esta nominación desde el año 2006.Pasa conocer más sobre estas nominaciones, puedes visitar este sitio.

Hasta la próxima....

jueves, 29 de marzo de 2012

Webcast TechNet: Seguridad y cumplimiento en las plataformas de Microsoft Business Productivity Online Standard Suite y Microsoft Office 365

Trasladarse a la nube requiere una nueva forma de pensar acerca de la seguridad y el cumplimiento. Sin importar quien haga los cambios, las organizaciones deben seguir cumpliendo con las políticas, normas y leyes. Esta sesión cubre el enfoque general de Microsoft sobre seguridad, privacidad y cumplimiento, así como las características específicas de BPOS que permiten a los clientes hacerse cargo de ellos mismos. Muchos de los clientes grandes y pequeños, algunos de industrias altamente reguladas, han sido capaces de utilizar BPOS y/u Office 365 para asegurarse de su cumplimiento. Aprenda acerca de las preguntas que plantearon y cómo se abordaron.

Lugar: en la nube.
Fecha: viernes, 27 de abril de 2012 02:00
Registración: AQUI

jueves, 15 de marzo de 2012

Crisis de Identidad (Gestión) (Parte 3): Resolviendo el problema de Identidad.

Introducción
En la Parte 1 de esta serie, se revisó la evolución del concepto de "identidad" y lo que significa, tanto dentro como fuera de ella. En la Parte 2, hemos hablado de todo lo que usted piensa que sabe acerca de la identidad - y, en particular la idea de que la igualdad de credenciales de identidad - está mal. En este sentido, la Parte 3, vamos a comenzar la discusión acerca de algunas de las soluciones actuales de Gestión de Identidad, así como nuevas formas de aplicar los viejos métodos de verificación de la identidad.

Firma como prueba de identidad
En los pre-electrónicos a veces, el nombre escrito a mano es la representación legal de la identidad de una persona y la intención de un contrato u otro documento. Debido a que la escritura tiende a ser más o menos exclusivo de un individuo a otro, una firma presenta pruebas de que la persona nombrada que había creado y/o leído y aceptado el contenido del documento es la misma.Sin embargo, las firmas pueden ser falsificadas (falso). La falsificación es un delito penal, pero contrariamente a la creencia popular, más que la firma de nombre de otra persona por lo general no constituyen la falsificación de la ley. Por ejemplo, una persona legalmente puede dar a otra persona permiso para firmar en su nombre, ya sea manualmente o utilizando un sello de firma o con una máquina, lo que es práctica común en las oficinas de negocios y agencias gubernamentales cuando la persona cuya firma es necesaria en un gran número de documentos y no pueden pasar todo el tiempo necesario para firmar personalmente. Para ser falsificación, la firma de otro nombre por lo general debe hacerse con fines fraudulentos - es decir, para engañar a alguien y/o a expensas de otro (los elementos específicos del delito se establece en los estatutos legales que hacen que sea un delito , y pueden diferir de una jurisdicción a otra).Para verificar que una firma es de hecho realizada por la persona cuyo nombre que representa, la firma puede ser notariada. Un notario público es un funcionario público que esté habilitado por el gobierno para presenciar la firma de los documentos (entre otras cosas) y autenticar la identidad de la persona que firma, por lo general mediante el examen de documentos de identificación como una licencia de conducir, DNI o pasaporte. El notario estampará la firma propia y el sello para verificar que el firmante es quien él/ella dice ser.

Las firmas digitales
En el mundo de TI, tenemos las firmas digitales para servir con un propósito similar, en calidad de evidencia de que un mensaje electrónico o documento ha sido creado o enviado por la persona o entidad a la que parece haber venido o creado. Las firmas digitales pueden ir un paso más adelante y comprobar que el mensaje o documento no se han modificado en modo alguno desde que se firmó.Las firmas digitales han estado con nosotros, al menos en concepto, desde los años 1970 (Diffie y Hellman) y está disponible en el software comercial desde finales de 1980 (Lotus Notes). Ahora las firmas digitales son cada vez más comunes, con muchas agencias gubernamentales que los utilizan para publicar los documentos oficiales, y en muchas jurisdicciones las firmas digitales son jurídicamente vinculantes, al igual que la firma manuscrita. Las firmas digitales utilizan el esquema de un par de claves pública/privada y por lo tanto se basan en una infraestructura de clave pública (PKI) para emitir los certificados digitales que contienen estas claves para la firma de documentos electrónicos. El papel de la entidad emisora ​​de certificados es algo así como la del notario público - que es un tercero de confianza que le da su "sello de aprobación" para el firmante. La clave privada vinculada solamente a esa persona en particular y su uso para firmar el documento indica que la persona, y nadie más, lo hizo con la firma. Los certificados digitales no se utilizan sólo para la identidad de las personas , sino también las máquinas, tales como servidores web.
La clave para confiar en una firma - ya sea manuscrita o electrónica - como una verificación de identidad en su confianza de que el tercero - un notario público o CA - da fe de ello. Si un notario es laxo en exigir documentos de identidad o no sabe cómo determinar si la identificación es válida, la autenticidad de la firma puede ser dudosa. Si los certificados de la CA tienen problemas a quien lo solicite, bajo cualquier nombre, sin ningún tipo de verificación de que el solicitante está utilizando su verdadera identidad, la firma digital no es buena. Los certificados tipo Extended Validation (EV) son mucho más caros que los otros certificados digitales, ya que implican un trasfondo más profundo para comprobar la identidad legal de una entidad. Estos han existido desde 2007, cuando las directrices para la emisión de ellos fueron ratificados, y se utilizan para identificar sitios web seguros.Como la firma manuscrita, la firma de cada individuo debe ser presenciado por el notario. Con la firma electrónica, la autoridad competente emite el certificado y puede ser utilizado para muchas firmas diferentes. Por lo tanto, es imperativo que la clave privada se mantenga en secreto. La clave privada se guarda en un archivo que se puede guardar en el disco duro de una computadora, en una unidad extraíble, como una llave USB o en una tarjeta inteligente.

Más allá de la firma
Debido a que las firmas pueden ser copiadas o falsificadas, algo más a menudo, es necesario probar su identidad al firmar los documentos, siendo esto de especial importancia. Las agencias que emiten las licencias de conducir, algunos bancos y otras entidades puedan tomar una foto de una persona y/o requerir que él o ella proporcionen una huella digital junto con la firma. En el mundo de TI, la autenticación biométrica va más allá de una firma digital, lo que podría ser robado por un pirata informático inteligente. Como ya comentamos en la Parte 1, aunque la biometría no es un método infalible para verificar la identidad, se puede agregar otra capa al proceso de verificación. Si usted posee la clave privada correcta, su huella dactilar coincide con la almacenada para usted en la base de datos, usted conoce la contraseña, y usted es capaz de responder a algún desafío pregunta/respuesta de las preguntas con la información correcta, es muy probable que usted realmente es la persona que dice ser. De este modo, tal y como vemos en una "defensa en profundidad", la solución para la protección de nuestros sistemas de los ataque, la mejor apuesta para la verificación de la identidad es una "autenticación en profundidad" como estrategia. ¿Cuál es el problema con eso? No hay, desde el punto de vista del administrador de seguridad. Pero a los usuarios no les agradará. E incluso nosotros, los profesionales de la seguridad, si somos honestos, puede ser un poco molesto cuando los sitios de banca nos pide que cambiemos nuestras contraseñas, volvamos a introducir el número de teléfono asociado a nuestras cuentas, y el nombre del perro de la tía de nuestro primer novio de antes que nos permiten la entrada para ver nuestros saldos.Un sistema de identidad de una buena gestión debe ser transparente para el usuario, al igual que un buen plan de seguridad global no puede sacrificar la facilidad de uso, o en última instancia, se producirá un error, como Bruce Schneier, dio a entender cuando dijo: "Mientras más seguro lo quiera hacer, se convierte en menos seguro."

Hacia una solución integral de gestión de identidad
Gestión de la identidad es algo más que sólo la autenticación de identidad, aunque la autenticación es un componente importante. El sistema de gestión de la identidad debe primero establecer la identidad de las personas o entidades (como computadoras) y luego usar esa información para controlar el acceso a los recursos del sistema. Suena simple, pero su aplicación efectiva puede ser muy complejo.En mundo de las TI de hoy en día, es todo acerca de EaaS - todo como un Servicio. El sistema de gestión de identidad debe estar integrado para ofrecer los servicios a los usuarios a la perfección, en la demanda, mientras se determina quién tiene acceso a los servicios y en qué grado. Y va en ambos sentidos, los usuarios deben ser capaces de verificar la identidad de los proveedores de servicios.Incluso las redes domésticas de hoy requieren de algún sistema de gestión de identidades. Los controles para padres se basan en la autenticación de identidad para dar a los padres la posibilidad de restringir los juegos que los niños puedan jugar, qué sitios web puedan visitar, cuánto tiempo podrían permanecer en línea, y así sucesivamente.En la Parte 4 de esta serie, vamos a mirar más de cerca los criterios para elegir una solución de gestión de identidad integral de una organización, la gestión de identidad federada, y el efecto de la nube de problemas de identidad en TI. Entonces, brevemente discutir el futuro de la identidad.

Continuará....

Este artículo es de Deb Shinder, y fue traducido al español previa autorización de TechGenix Ltd. La versión original está en Windows Security y puede accederlo desde aqui.La cuarta parte se entregará proximamente.

Actualizaciones plataforma Microsoft - MARZO 2012

Este mes tenemos la publicación de nuevos boletines de seguridad. A continuación el detalle de cada uno, ordenados por criticidad:

1) MS12-020: Vulnerabilidades en Escritorio remoto podrían permitir la ejecución remota de código (2671387) Esta actualización de seguridad resuelve dos vulnerabilidades de las que se ha informado de forma privada en el protocolo de Escritorio remoto. La más grave de estas vulnerabilidades podría permitir la ejecución remota de código si un atacante envía una secuencia de paquetes RDP a un sistema afectado. De forma predeterminada, el protocolo de Escritorio remoto (RDP) no está habilitado en ningún sistema operativo Windows. Los sistemas que no tienen RDP habilitado no están expuestos. CLASIFICACION: CRITICA.

2) MS12-017: Una vulnerabilidad en el servidor DNS podría permitir la denegación de servicio (2647170) Esta actualización de seguridad crítica resuelve una vulnerabilidad de la que se ha informado de forma privada en Microsoft Windows. La vulnerabilidad podría permitir la denegación de servicio si un atacante no autenticado envía una consulta DNS especialmente diseñado al servidor DNS de destino. CLASIFICACION: IMPORTANTE.

3) MS12-018 : Una vulnerabilidad en los controladores en modo kernel de Windows podría permitir la elevación de privilegios (2641653) Esta actualización de seguridad crítica resuelve una vulnerabilidad de la que se ha informado de forma privada en Microsoft Windows. La vulnerabilidad podría permitir la elevación de privilegios si un atacante inicia sesión en un sistema y ejecuta una aplicación especialmente diseñada. Para aprovechar esta vulnerabilidad, un atacante debe de tener unas credenciales de inicio de sesión válidas y ser capaz de iniciar una sesión local. CLASIFICACION: IMPORTANTE.

4) MS12-021: Una vulnerabilidad en Visual Studio podría permitir la elevación de privilegios (2651019) Esta actualización de seguridad crítica resuelve una vulnerabilidad de la que se ha informado de forma privada en Visual Studio. La vulnerabilidad podría permitir la elevación de privilegios si un atacante guarda un complemento especialmente diseñado en la ruta de acceso que usa Visual Studio y convence a un usuario privilegios mayores de que inicie Visual Studio. Para aprovechar esta vulnerabilidad, un atacante debe de tener unas credenciales de inicio de sesión válidas y ser capaz de iniciar una sesión local. Los usuarios anónimos o los usuarios remotos no pueden aprovechar esta vulnerabilidad.CLASIFICACION: IMPORTANTE.

5) MS12-022: Una vulnerabilidad en Expression Design podría permitir la ejecución remota de código (2651018) Esta actualización de seguridad crítica resuelve una vulnerabilidad de la que se ha informado de forma privada en Microsoft Expression Design. La vulnerabilidad podría permitir la ejecución remota de código si un usuario abre un archivo legítimo (como un archivo .xpr o .DESIGN) que se encuentre en el mismo directorio de red que un archivo de biblioteca de vínculos dinámicos (DLL) especialmente diseñado. Después, al abrir el archivo legítimo, Microsoft Expression Design podría intentar cargar el archivo DLL y ejecutar el código que contenga. Para que un ataque tenga éxito, un usuario debe visitar una ubicación de sistema de archivos o recurso compartido WebDAV remoto que no sea de confianza y abrir un archivo legítimo (como un arc .xpr o .DESIGN) de dicha ubicación que será cargado por una aplicación vulnerable. CLASIFICACION: IMPORTANTE.

6) MS12-019: Una vulnerabilidad en DirectWrite podría permitir la denegación de servicio (2665364) Esta actualización de seguridad resuelve una vulnerabilidad que se ha divulgado públicamente en DirectWrite de Windows. En un escenario de ataque basado en Instant Messenger, la vulnerabilidad podría permite la denegación de servicio si un atacante envía una secuencia de caracteres Unicode especialmente diseñada directamente a un cliente de Instant Messenger. La aplicación de destino podría dejar de responder cuando DirectWrite representa la secuencia de caracteres Unicode especialmente diseñada. CLASIFICACION: MODERADA.

Las actualizaciones de seguridad están disponibles en Microsoft Update y Windows Update. También hay actualizaciones de seguridad disponibles en el Centro de descarga de Microsoft.

Fuente: Microsoft.-

lunes, 12 de marzo de 2012

El futuro de la Virtualización y la Nube Privada.



AGENDA:
8:30-9:00
Registración y desayuno
9:00-9:30 Sesión Plenaria-Daniel Levi
9:30-10:30 Armando tu nube privada (1a parte: Virtualización)-E.Dutra y P.Ferrerse
10:30-11:30 Armando tu nube privada (2a parte: Autoservicio y Administración)-E.Dutra y P.Ferrerse
11:30-11.45 Break
11:45-12:30 El nuevo SQL Server 2012 para el DBA y el Dueño del Negocio-D.García
12:30-13:15 Las nuevas capacidades de Windows Server 8-Daniel Levi
13:14-13:30 Cierre del evento -Daniel Levi

REGISTRATE ENTRANDO AQUI!

TE ESPERAMOS!!!