Punto Net Tech

Punto Net Tech
Servicios Corporativos de Ciberseguridad - IT - Desarrollo - IA - DBA

viernes, 24 de febrero de 2006

Mas Sobre ISO 17799/27001

Actualización de la Norma ISO 17799:2005 y Creación de la ISO 27001:2005

En seguridad de la información la referencia obligada a nivel internacional es la norma ISO 17799:2000, que incluye la seguridad informática. Originariamente el primer estándar en seguridad de la información fue desarrollado en los años 1990, en Inglaterra, como respuesta a las necesidades de la industria, el gobierno y las empresas para fomentar un entendimiento común sobre el tema y establecer lineamientos generales. En 1995, el estándar BS 7799 es oficialmente presentado. En 1998 se establecen las características de un Sistema de Gestión de la Seguridad de la Información (SGSI) que permita un proceso de certificación, conocida como BS 7799 parte 2.




Recién en diciembre del 2000 la organización de estándares internacionales (ISO) incorpora la primera parte de la norma BS 7799, rebautizada como ISO 17799, la cual se presenta bajo la forma de notas de orientación y recomendaciones en el área de Seguridad de la información.
En el año 2005 hubo cambios interesantes a nivel de ISO 17799 y de COBIT (con su nueva versión 4.0). En cuanto a la norma ISO, las novedades son más que interesantes. Hasta ahora muchas compañías se alineaban a la 17799:2000 y luego tenían que certificar la norma BS 7799:2002 dado que ISO no había reglamentado las características de un Sistema de Gestión de Seguridad de la Información.
La buena noticia es que a partir de ahora se podrá certificar con la nueva norma ISO/IEC 27001.
Entonces, hoy el marco teórico es la ISO/IEC 17799:2005 y el marco práctico paso a ser la ISO/IEC 27001:2005. Esta última define el Sistema de Gestión de la Seguridad de la Información (SGSI). Con estos cambios la ISO 17799:2005 que con el tiempo deberá ser reemplazada por la ISO 27001 marco teórico, se incluyen novedades importantes:

1. Se agrega un nuevo dominio (“Administración de incidentes de la seguridad de la información”), es decir que ahora son 11 dominios.
2. Un marco teórico más fácil de aplicar, ya que cada dominio incluye el objetivo de control específico, el marco de implementación y un anexo de información adicional. Esto permite establecer un tablero de control más simple e incluso auditarlo con COBIT.
3. Se han realizado actualizaciones tecnológicas, ya que la última revisión era del año 2002, y recordemos que un año la tecnología cambia bastante. Por ejemplo en el dominio que hace referencia al control de acceso (Dominio 7), se incluye los controles sobre redes inalámbricas y tecnologías similares que deben estar incluidas como controles en las políticas de seguridad.
4. Se ha incluido un control sobre la entrega de servicios por terceras partes (Service Delivery). Si bien algo se mencionaba en la versión anterior, se han reformulado las definiciones.
5. Se ha incluido un apartado sobre el aceptable uso de los activos. Recordemos que muchas veces por implementar escenarios muy seguros, hacemos imposible el uso del recurso para el usuario que debe accederlo.
6. Se agrega un apartado sobre la gestión de riesgo. No olvidemos, que si bien toda compañía debe tener un nivel de riesgo aceptado, la idea de la NORMA ISO 27001:2005 es definir el manejo de riesgo de la compañía. La seguridad total no existe, por lo tanto debemos tener definido como actuar ante una situación especial.
7. Incluye referencias importantes con el manejo de contraseña.
8. En COBIT figuraba el manejo de código fuente dentro los controles. Esta vez ISO ha incluido ese manejo dentro de los dominios.
9. Se ha agregado un apartado para el manejo de vulnerabilidades.

Sin dudas, esta versión es más fácil de interpretar y de llevarla a la práctica, ya que son más claros los objetivos de cada uno de los controles de los dominios.
Recuerden, que como toda norma ISO, es una visión holística y toda la compañía deberá acompañar el proceso de certificación. El primer gran logro que deben obtener, es la confirmación por escrito de la gerencia que se desea lograr la alineación del estándar.
Mas allá de los deseos o necesidades de certificar ISO 27001, recomendamos a las compañías, usar estas nuevas versiones como guía y descartar las versiones anteriores. Obtener un buen sistema de gestión de la información no depende de la tecnología que utilicemos en nuestra empresa, sino en mayor medida de los procesos y las personas involucradas, con el objetivo de preservar el valor actual y futuro de nuestras organizaciones.
Finalmente recordemos que será un proyecto de cambio organizacional con múltiples facetas, incluido un alto componente de consideraciones legales.
Autores:
Lic. Enrique Dutra - Punto NET Soluciones
Ing. Jorge Ronchese - SUIVANT

miércoles, 15 de febrero de 2006

Comienzan los eventos !!!

A partir de marzo comienzan las actividades académicas, siendo estas:

- 01/03/06 - Evento de jornada completa sobre Service Desk - ITIL.
Se estará realizando en una sola jornada una capacitación sobre el Service Desk de ITIL. La temática de este curso, es como preparar adecuadamente el área de soporte a usuarios, como tratar a los usuarios, como generar procesos de calidad de atención al cliente y como organizar el área utilizando como marco referencial el estándar internacional ITIL. Este curso se dicta en la UES 21, en calle Rondeau de la Ciudad de Córdoba - Argentina.

- 07/03/06 - Webcast Microsoft : Essentials of Security 2801 Session 1
This session explains key essentials of security for Microsoft® Windows® 2000 Server and Microsoft Windows Server™ 2003 environments. In this topic, we will establish the business case for security. Specifically, we will discuss:The impact of security breaches on an organization. The 2004 CSI/FBI survey, which documents the financial losses to businesses from computer-related attacks. The benefits of investing in security.

- 22/03/06 - Webcast Microsoft : Defense-In-Depth Against Malicious Software 2803 Session 3
The success of recent network virus and worm attacks has demonstrated how advanced malicious software (malware) development has become. The ability for these outbreaks to evade detection and propagate quickly throughout the network has increased the need for a better understanding of how to implement malware defense. You must be able to identify all of the points in your infrastructure that require a malware defense strategy. This defense-in-depth approach to malware is used to help protect various components of the
network, such as client computers, servers, and the network infrastructure. If an attack does take place, an effective outbreak control and recovery plan is required to identify a malware infection, contain it, and then remedy the effects it may have on the infected systems throughout the network environment.

- 30/03/06 - Webcast Microsoft : Securing Services and Critical Accounts 2808 Session 3
Many organizations implement network services or applications that require the use of a service account. Unfortunately, many vendors require service accounts to be configured to run with the highest possible privileges, often resulting in membership within the domain administrators group. If these service accounts are compromised, an attacker may be able to gain full and unrestricted access to the computer, domain, or entire forest. It is important that you understand how to configure service accounts to only the level of privilege necessary to support the application or network service. If the service account does require administrative-level privileges, you must then be aware of steps to take to ensure the security of your network services.
This session describes methods that you can use to increase the security of service and critical accounts.

Les recordamos que para acceder a los webcast, lo pueden hacer desde internet en el sitio
http://www.microsoft.com/latam/technet/video/webcast.asp

jueves, 2 de febrero de 2006

Virus Kamasutra

ALERTA DE SEGURIDAD
En el día de mañana (3 de febrero) se activa el virus Kamasutra. El código malicioso, cuyo nombre técnico es W32/Nyxem-E, llega en correos con encabezados "sugerentes" y un texto que promete referencias al antiguo libro indio del arte erótico”.
Como parte de la propagación, se copia a través de la red e infecta archivos DESKTOP.INI y TEMP.HTT en las carpetas compartidas.
Después de la ejecución el virus copia el SCANREGW.EXE en la carpeta de Windows.
El efecto más común, es al loguearse en la consola, se abren ventanas de Winzip (instancia el WinZip Quick Pick.lnk)
Se recomienda borrar los correos que arriben a su casilla de correo con este contenido y tener actualizado el antivirus.

Saludos

Quique

lunes, 30 de enero de 2006

Cómo cuidarse de los piratas electrónicos

Eran cifras pequeñas. A lo sumo, 150 euros cada vez. En varios meses ni se notaría. Pero a largo plazo, se convertiría en un botín atractivo, sin necesidad de excavar túneles para llegar a la bóveda de ningún banco. Esa era la estrategia de un grupo de piratas informáticos que se hizo con algo más de 22 millones de euros del Ministerio de Hacienda británico. El robo se hizo a través de la captura ilegal de datos personales de trabajadores ferroviarios, quienes sin saberlo obtenían micropréstamos que terminaron en manos de los timadores.

Esta estafa, la más importante de esas características realizada en el Reino Unido, es un ejemplo extremo del poder que se esconde detrás de los delitos y fraudes electrónicos.

Estos episodios pueden evitarse “protegiendo adecuadamente los datos, auditando a quienes acceden a ellos y definiendo que sólo algunas personas pueden autorizar su acceso”, explica Enrique Dutra, consultor de seguridad informática.

“En la Argentina, con la ley 25.326 se encuentra el marco legal para evitar este tipo de problemas”, agregó el especialista cordobés. La norma establece la protección de las bases de datos, y fija parámetros de seguridad que sus propietarios deben observar para evitar acciones legales en caso de sustracción de datos.

La punta del iceberg

Sin embargo, el robo de datos es sólo una de las estrategias delictivas de los hackers, o piratas informáticos. Y eso afecta a empresas y usuarios domésticos por igual.

Según un informe de la Comisión Federal de Comercio de Estados Unidos, entre los 10 engaños más frecuentes en 2005, figuraron: la compra de objetos en subastas o sitios on line, que luego resultan ser distintos a lo esperado; el engaño a través de productos para la salud; el cargo desmesurado y las penalizaciones luego de contratar servicios de Internet temporales, y el robo de datos de tarjetas de créditos, con excusas falsas.

Además, se mencionan los “excesivos gastos” en cuentas telefónicas derivados de sitios que conectan silenciosamente el módem a números internacionales, y el engaño de webs que prometen hacerse millonario a cambio de una mínima inversión que luego resulta una farsa.

De acuerdo al informe “Global Business Security Index 2005” brindado por IBM días atrás, si bien el gusano Zotob “captó la atención internacional al impactar a organizaciones de medios reconocidas”, se constató que existieron “menos brotes globales de malware (código malicioso) que el año anterior”. No obstante, el pronóstico para este año es desalentador: habrá un aumento de los ataques cibernéticos con motivos delictivos.

Todos los expertos consultados por este diario coincidieron en señalar que el usuario sólo podrá protegerse si conoce la amenazas a las que está expuesto, para luego prevenirlas.

Cuento del tío “virtual”

En el caso de los usuarios hogareños, gran parte de las amenazas se ejecutan a través de complejas técnicas de “ingeniería social” que apelan a maniobras y engaños para obtener información o acceso a datos, por ejemplo haciéndose pasar por otra persona, para luego inducir al receptor a ejecutar acciones que pueden dañarlo.

Los ataques conocidos como “phising” responden a esta metodología.

Un caso usual: el usuario recibe un correo de su banco que le indica que debe introducir datos para chequear su cuenta, y le hace cliquear en un vínculo ficticio. A veces, se trata de un sitio con la apariencia exactamente igual a la del banco, pero con un dominio falso.

“Es como si alguien en la calle pusiera un local con los logos y uniformes de un banco, y uno hace un depósito, creyendo que se trata de un lugar confiable, cuando en realidad no lo es”, explicó a este diario Tomás Bob, líder de Proyectos de la compañía antivirus Trend Argentina.

Asimismo, según Bob en los últimos tiempos se ha masificado la transmisión de spyware (espías). “Son programas que se instalan en las computadoras y recopilan datos con el fin de hacer llegar publicidad dirigida, a través del correo o de la navegación”.

“Todo aquello que al usuario le genere sospecha, debe preguntarlo o asesorarse. A nivel hogareño, la capacitación es importante ya que muchos usuarios son víctimas de artimañas por desconocimiento”, apunta Dutra.

Empresas alerta

Según un estudio realizado por Kaagan Research Associates, y patrocinado por Cisco Systems e IBM, el 71 por ciento de las gerencias de las compañías coloca prioridad “muy alta”o “alta”a la seguridad informática. Sin embargo, el diagnóstico es que falta concientización sobre políticas de seguridad, y que el tema es dejado de lado porque “no hace al negocio”.

“Es importante la confección de las políticas, pero también verificar su cumplimiento. Las empresas que de alguna manera han certificado ISO o están en algún proceso de calidad, han encarado el uso de las políticas”, asegura Dutra.

En el mismo tono, desde Trend señalan que, además de la sistematización de normas estándar, es necesario una “política de parches”, es decir, la actualización continua de las vulnerabilidades de los sistemas operativos.

El personal de la empresa es el primer factor a tener en cuenta, y la capacitación es clave: una inversión tecnológica sin su correlato humano no tiene éxito ya que en la mayor parte de los casos las amenazas provienen desde el mismo interior de las empresas.

“Hay empresas que no exigen la firma de un contrato de confidencialidad y eso es fundamental”, apunta Dutra. Otro factor de riesgo es la falta de control sobre los dispositivos de la empresa que los trabajadores llevan a sus casas, tales como notebooks.

Teléfono seguro

“Los ataques a teléfonos móviles en Argentina han sido casi nulos, porque recién el año pasado las compañías incorporaron estos teléfonos a la venta masiva”, reseña Bob.

La transmisión de virus entre ellos se produce generalmente vía Bluetooth, es decir, con conexiones inalámbricas de bajo alcance. “La forma que llega un virus por primera vez es a través de una computadora, y luego se transmite a otros dispositivos. Lo que hacen es enviar spam, simplemente distribuirse, o trabar algunas funcionalidades del teléfono”.

Cuidado con el Wi Fi

Otro punto débil pueden ser las conexiones inalámbricas, a través de notebooks o pocket PC. “Si caminamos con una portátil en la zona de la avenida Irigoyen, vamos a encontrar más de 30 conexiones wireless que en su mayoría no poseen parámetros de seguridad adecuados”, explica Dutra a modo de ejemplo. En algunos casos, el uso de estas redes no está restringido por usuario o contraseña, y los equipos toman la red como si estuvieran conectados en el hogar. El peligro radica en que otras personas pueden estar navegando con la misma red, aunque con malas intenciones.

“En Nueva Córdoba, la conexión de un estudiante puede no importarle a un hacker, pero la que emana de una empresa conocida, probablemente sí, por todo lo que puede respaldar detrás”, indicó Dutra.

Por Cecilia Bazán
cbazan@lavozdelinterior.com.ar

lunes, 16 de enero de 2006

Norma ISO 17799 Vs. ISO 27001

En el mes de Noviembre se ha publicado la norma ISO 27001:2005 denominada "Requisitos para la especificación de sistemas de gestión de la seguridad de la información (SGSI)".
Tiene como base la norma BS 7799-2 que a principios del 2005 también sufrió ajustes. En cuanto a ISO, la ISO 17799-1 no se podía certificar y las compañías debían hacerlo sobre la British Standard.
La serie ISO 27000 comprende un conjunto de normas relacionadas con la seguridad de la información y permite a las compañías certificar ISO y no la BS.

El resumen de normas es:
- ISO 27000, vocabulario y definiciones (terminología para el resto de estándares de la serie).
- ISO 27001, especificación del sistema de gestión de la seguridad de la información (SGSI). Esta norma será certificable bajo los esquemas nacionales de cada país.
- ISO 27002, actualmente la ISO 17799, que describe el Código de buenas prácticas para la gestión de la seguridad de la información.
- ISO 27003, que contendrá una guía de implementación.
- ISO 27004, estándar relacionado con las métricas y medidas en materia de seguridad para evaluar la efectividad del sistema de gestión de la seguridad de la información.
- ISO 27005, que proporcionará el estándar base para la gestión del riesgo de la seguridad en sistemas de información.


A su vez, la norma ISO 17799:2000 sufrió modificaciones, teniendo ahora una nueva versión, la ISO 17799:2005 compuesta por:
a) Security Policy;
b) Organizing Information Security;
c) Asset Management;
d) Human Resources Security;
e) Physical and Environmental Security;
f) Communications and Operations Management;
g) Access Control;
h) Information Systems Acquisition, Development and Maintenance;
i) Information Security Incident Management;
j) Business Continuity Management;
k) Compliance.
En próximos boletines, les iremos informando de las nuevas modificaciones.
Saludos...

sábado, 14 de enero de 2006

Technet Argentina Interior


La idea de ese portal es que entre todos los profesionales de IT puedan intercambiar experiencias, estar informados y sea un punto en común entre todos.
Este segundo año queremos que nos ayude para hacerlo crecer. Contamos con el apoyo de Culminis, que tiene por mision englobar ideas, aspiraciones y necesidades de los profesionales TI.
Al crear una relación entre profesionales TI y proveedores de soluciones de la tecnología de la información, Culminis se esfuerza para mejorar las habilidades, capacidades y conocimiento de nuestros miembros en conjunto con las tecnologías de las cuales dependenCulminis es una organización internacional que engloba ideas, aspiraciones y necesidades de los profesionales TI.
Los invitamos a unirse al Grupo de Usuario.
Saludos
Quique Dutra

jueves, 12 de enero de 2006

Actualizaciones de Seguridad

Actualizaciones del mes de enero

Microsoft el 10 de enero publicó a través de sus boletines las actualizaciones de seguridad correspondiente al mes.
Ellas son:
- MS06-001 - Vulnerability in Graphics Rendering Engine Could AllowRemote Code Execution (912919) (Nos referimos a esta actualización el día 8/01 en este site).
- MS06-002 - Vulnerability in Embedded Web Fonts Could Allow RemoteCode Execution (908519).
- MS06-003 - Vulnerability in TNEF Decoding in Microsoft Outlook andMicrosoft Exchange Could Allow Remote Code Execution (902412).

Si bien debido a la criticidad es importante actualizar los servidores de la compañía, muchas veces por la operatoria, el día a día y el no contar con recursos humanos para realizar la actualización, las mismas son dejadas de lado y todos se acuerdan cuando el servidor sufrió algún problema.

Para ello recuerden que :
Microsoft los ayuda con herramientas como el WSUS que automatiza el despliegue de las actualizaciones.
- Mantener el antivirus actualizado hoy en día es primordial. Las soluciones de gateway o frontera son recomendadas para estos casos.
- Verificar si realmente en los servidores hay herramientas que sean vulnerables. En los casos que hemos analizado, solo en los servidores que poseen el rol de "Terminal Server" pueden llegar a ser vulnerables debido a que los usuarios abran algún archivo infectado.
- Capacitar a los usuarios sobre los problemas de seguridad.
- Usen el MSBA para saber que servidores poseen vulnerabilidades y que fixes y parches son realmente necesarios instalar.

Nos vemos en la próxima !!

domingo, 8 de enero de 2006

Falla de Seguridad de Ms corregido (MS06-001)

Microsoft lanzó el jueves 5 de enero un parche critico para corregir la reciente falla que pone en peligro a los Windows, debido a una vulnerabilidad en el tratamiento de las imagens WMF.

Para bajar el y actualizar el sistema operativo, acceder a

http://www.microsoft.com/technet/security/bulletin/ms06-001.mspx.

Manos a la obra !!

MVP - Most Valuable Professional


Estimado/a Enrique Dutra:
¡Felicidades y bienvenido al Microsoft® MVP Program!
En su condición de receptor de la designación Most Valuable Professional (MVP) de este año, usted se incorpora a un grupo excepcional de personas pertenecientes a comunidades técnicas en línea y fuera de línea de todo el mundo que comparten con otros su pasión por los productos y las tecnologías de Microsoft.
Microsoft felicita a todos los MVP por promover el espíritu comunitario y ayudar a otras personas a desarrollar su pleno potencial a través de la tecnología.
Para obtener más información sobre el MVP Program, visite:
www.microsoft.com/mvp.
Apreciamos enormemente sus esfuerzos extraordinarios orientando a sus colegas de las comunidades técnicas de Windows - Security a lo largo del pasado año.

En nombre de todo el personal de Microsoft, le agradecemos sus continuas contribuciones a las comunidades técnicas de Windows - Security.

Atentamente,
Anthony Russell, MVP Program Manager
Leonardo Tolomelli, su MVP Lead
------------------------------------------------------------------------------------------------

Por mi parte agradezco a la gente de MS y a todos los MVP que me han apoyado para obtener este logro.
Un abrazo

Enrique Dutra
MVP

viernes, 14 de octubre de 2005

SEGURIDAD EN COMUNICACIONES INALAMBRICAS

La Secretaría de Extensión Universitaria y la Asociación de Graduados Tecnológicos Independientes (A.G.U.T.I.) tienen el agrado de invitarlo al ciclo de conferencias SEGURIDAD DE LA INFORMACION a su 5ta y última conferencia del año denominada:
Seguridad en Comunicaciones Inalámbricas

Los dispositivos inalámbricos hoy en día son una opción interesante en la conectividad de las redes. En este evento se analizará los estándares y aspectos de seguridad a tener en cuenta. Al final del evento, se repasará los incidentes de seguridad del año y su impacto.

EJES TEMÁTICOS:
Primera Parte

- Las normas IEEE 802.11 principalmente en los aspectos relativos a la seguridad del medio.
- Se analizarán temas de conectividad wireless, access point, bluetooth, etc.
- Resumen de Seguridad de comunicación en teléfonos celulares.

Segunda Parte
Resumen de los eventos importantes de seguridad dictados durante el presente año, a cargo del coordinador del ciclo de conferencias de Seguridad de la Información Lic. Enrique Dutra (Punto Net Soluciones)

DESTINATARIOS: profesionales, docentes, estudiantes, emprendedores, toda persona relacionada con el área Informática, etc.

Fecha: Jueves 20 de octubre de 2005 - De 18:30 hs. a 21:30 hs.
Acreditaciones: 18:00 hs.
Lugar: U.T.N. – Facultad Córdoba - AULA MAGNA (1er piso)
Maestro López esq. Cruz Roja Argentina, Ciudad Universitaria

INFORMES E INSCRIPCIONES:
Secretaría de Extensión Universitaria de 10:30 a 20:00 hs.
Tel.: (0351) 469-7849 / 468-4006/4215/4317 (Int. 116)
y por correo electrónico: aguti@org.frc.utn.edu.ar

COORDINACIÓN Y EXPOSICIÓN
Hernán Santiso
Jefe de Seguridad Informática CTI Móvil desde el 2000.

Pablo Masjoan
Desde 2001 trabaja en Seguridad de Datos en CTI móvil