Métricas de seguridad del Center for Internet Security

he Center for Internet Security (CIS) tiene diversos proyectos en marcha. Uno de ellos es la definición de unas métricas de seguridad reutilizables por organizaciones y particulares, ya que la obtención del documento Consensus Metric Definitions, que recoge la definición de las mismas, es gratuita.

Un poco de teoría sobre métricas de seguridad …

Que nadie se asuste con las métricas, ya que son de lo más sencillas de comprender. La dificultad cuando se emplean métricas de seguridad estriba en saber qué vamos a medir, cómo y para qué lo queremos someter a medición. Las métricas, en su amplia mayoría, son muy simples, pero que nadie se frote las manos: son herramientas que requieren, además de su definición inicial, la objetivación necesaria para poder extraer de ellas las pautas de actuación precisas y adecuadas.

Un ejemplo clásico dentro de la seguridad aplicativa, presente en el Consensus Metric Definitions, es el porcentaje de aplicaciones críticas (PAC), y es tan simple de obtener como calcular el porcentaje que representan, dentro del total de aplicaciones, aquellas que se consideran críticas para el negocio.

PAC = (Número de aplicaciones críticas / Total aplicaciones ) * 100

Muchos dirán que vaya simpleza. Nada más lejos de la realidad:

  • ¿Qué convierte a una aplicación en crítica?
  • ¿Qué objetivación asociaremos a los distintos porcentajes obtenidos?
  • ¿Qué decisiones deben emanar de los porcentajes?
  • ¿Qué programas específicos de seguridad serán de aplicación en cada banda porcentual?

Métricas: representaciones sencillas de estrategias complejas

Al final, como podéis imaginar, esta es una métrica sobre la que no hay datos experimentales suficientes como para obtener un consenso pleno sobre los objetivos que deben derivar del porcentaje de aplicaciones críticas. Preguntas como las anteriores pueden surgir cientos, y finalmente, lo más aconsejable es que se actúe en función a la estrategia de TI de la empresa. Lo que inicialmente parece muy simple (un porcentaje) finalmente tendrá una traducción estratégica con un componente de dificultad notorio, ya que lo que es crítico o no para el negocio, y cómo se espera se actúe en estos casos, es algo muy subjetivo y variable.

Ejemplos de lo anterior se nos pueden ocurrir muchos. Para una notaría, una aplicación en línea de gestión documental puede ser crítica, ya que su negocio depende directamente de la documentación recibida y generada, que además está sujeta a una estricta legislación, mientras que, por ejemplo, la gestión documental que los usuarios de Terra Giga puedan realizar no parece ser el alma mater de Terra, y aunque es importante y relevante custodiar adecuadamente los documentos de los usuarios, esta aplicación, probablemente, no será crítica a la hora de sustentar las operaciones del citado proveedor.

Center for Internet Security Consensus Metric Definitions

En el documento Consensus Metric Definitions encontraréis métricas para los siguientes ámbitos:

  • Seguridad aplicativa
  • Gestión del cambio y de la configuración
  • Correlación financiera de partidas de TI
  • Gestión de incidentes
  • Gestión de parches (no tipificada como gestión del cambio)
  • Gestión de vulnerabilidades (podría ser parte de la gestión del cambio, si bien está considerada aparte)

Consensus Metric Definitions (PDF 83 páginas, 1,31 MB) se puede descargar, previo registro y sin coste alguno.

Fuente: Sergio Hernando

View original here:
Métricas de seguridad del Center for Internet Security |

Microsoft bloqueó el acceso de los cubanos al Messenger

La empresa se justificó aludiendo a la obligación de someterse al embargo que rige contra la isla. Pero no precisó porqué tomó la determinación ahora, teniendo en cuenta que el programa lleva activo desde 1999. La medida también afectó a Irán, Corea del Norte, Siria y Sudán

El gigante del software Microsoft bloqueó su servicio de mensajería instantánea MSN Messenger en Cuba y otros países embargados por EE.UU., aludiendo a su obligación de someterse a la legislación estadounidense, según informó hoy la empresa. El bloqueo de MSN Messenger, conocido también Windows Live Messenger, afecta a países como Cuba, Irán, Corea del Norte, Siria y Sudán con los que EE.UU. mantiene una restricción comercial.

En un comunicado difundido hoy, Microsoft señaló que, al igual que muchas otras compañías, “está limitada en cuanto a los productos y servicios que puede ofrecer a aquellas personas de países sometidos a embargo, en cumplimiento de la legislación del Gobierno de EE.UU”. “Microsoft es una entre varias grandes empresas de Internet que han tomado medidas para cumplir con su obligación de no hacer negocios con mercados en la lista de sanciones de EE.UU.”, añade la nota.

Microsoft “ha cortado Windows Live Messenger IM para los usuarios de países embargados por EE.UU. y no ofrecerá más servicio en tu país”, informaba hoy el servicio técnico de Windows Live a las personas que hoy intentaban acceder a Messenger en esas naciones.

Un portavoz de Microsoft consultado por la agencia española EFE destacó que el bloqueo no afecta al servicio de correo electrónico gratuito Hotmail, que sigue estando disponible en Cuba y el resto de los países embargados por EE.UU.

“La diferencia reside en las herramientas descargables frente a los servicios online”, explicó. MSN Messenger requiere la descarga de una aplicación en el ordenador del usuario, mientras que Hotmail está basado completamente en la red.

El portavoz no precisó por qué la compañía ha tomado esta medida precisamente ahora, pese a que MSN Messenger lleva activo desde 1999 y el embargo estadounidense a países como Cuba se remonta a la década de

Fuente: Clarin

View post:
Microsoft bloqueó el acceso de los cubanos al Messenger |

El gran juicio: contra el negocio de la "piratería" on line en España

Las discográficas le reclaman 13 millones de euros en daños. ¿Su «pecado»? Haber creado un eficacísimo programa para bajar canciones de la red. Con el juicio contra Pablo Soto, que comienza el martes, el acoso a las descargas alcanza su clímax.

Hasta el pasado 5 de junio, la vida de Pablo Soto parecía sacada del cajón de un guionista de Hollywood. Era la historia de un chaval sin estudios que, a golpe de talento, se había convertido en uno de los diseñadores de software más admirados del mundo. Ese día, sin embargo, Pablo descubrió que el mundo no funciona igual que las películas con «happy end» incorporado. Sin aviso previo, se topó con una demanda de trece millones de euros a cargo de la industria del disco, que le acusaba de estar hundiendo el sector con sus popularísimos programas de intercambio de música.

Un año después, el asunto está a punto de llegar a los tribunales. Para muchos, se trata del juicio contra la «piratería» más importante de nuestra historia: una especie de «caso Napster» a la española. De ahí que las multinacionales se hayan volcado: si ganan la demanda, supondría un punto de inflexión en la lucha contra el trapicheo de canciones on-line. Y, a su vez, el caso ha convertido a Soto, de 29 años, en el ídolo de los militantes de la «cultura libre», que denuncian que las «majors» del disco se ceban con él para achantar al resto.

No soy un héroe

Desde su modesta oficina madrileña, Pablo asegura que nunca tuvo vocación de héroe. Para él, su pulso con la industria discográfica es una secuela inesperada de su pasión por el software. Ya lo demostró con sólo ocho años, cuando diseñó un programa de gestión de clientes para su tío, que entonces trabajaba en el Banco Hipotecario. En aquella época, sólo una cosa igualaba su pericia con las maquinitas: su capacidad para catear exámenes. De ahí que, con sólo 16 años, dejara los estudios y se pusiera a trabajar: primero como camarero y, al cabo de un par de meses, como informático en diversas empresas.

En sus ratos libres, Pablo se puso a hurgar en una tecnología que empezaba a despuntar a finales de los 90: el P2P. Este sistema permite que los usuarios intercambien todo tipo de archivos (canciones, vídeos, fotos…) a través de la red. Su primera criatura fue Blubster, un sencillo programa que, en cuestión de semanas, se convirtió en un «hit» entre los internautas. «De repente, me llamó un amigo y me dijo: “Oye, Pablo, que llevas tres millones de descargas”», recuerda Soto, el pequeño de ocho hermanos. «Imagínate: tenía 20 años y era algo que hacía en ratos sueltos».

El éxito le animó a montar su propia empresa y lanzar diversas variantes del programa, como Piolet o Manolito. Y el crecimiento fue espectacular: ya lleva 25 millones de descargas de su software. En cualquier momento del día, entre 70.000 y 250.000 inter- nautas están usando uno de sus programas. Estas cifras le permitieron codearse con gigantes del p2p como Emule, Kazaa o Audiogalaxy. Para sus «fans» era I+D en estado puro, pero no para las multinacionales del disco, que contrataron un detective y, tras acumular pruebas, presentaron una demanda sin precedentes.
En un escrito de más de cien páginas, los demandantes le acusan de «una conducta parasitaria» para aprovecharse de obras ajenas. Según ellos, el programador incitó a sus usuarios a intercambiar archivos protegidos por derechos de autor usando su software. Y, para reparar estos daños, exigieron 13 millones de euros: la cantidad que habrían facturado si cada uno de los usuarios hubiese comprado una canción de su propiedad.

Un dilema jurídico

El caso plantea un intrigante dilema jurídico: si el creador de un programa debe responsabilizarse del uso que le den sus clientes. Para los abogados de Soto, la respuesta es evidente: es como «empapelar» al fabricante de un cuchillo con el que se comete un asesinato. Además, recuerdan que el p2p tiene aplicaciones que no vulneran la propiedad intelectual:por ejemplo, cada vez más empresas lo usan para transmitir datos de forma rápida y segura.
Mientras, las discográficas responden con una analogía similar: «Aquí el demandado vendería armas a quien no tiene licencia para usarlas», explica Antonio Guisasola, presidente de Promusicae, la asociación que representa a la industria del disco. «Se lucra con ello y queda probado que, al menos en nueve de cada diez casos, el arma se utiliza para cometer un crimen. ¿Debemos permitirle que siga vendiendo y desplace la responsabilidad a sus clientes?».

Hemorragia de ingresos

En el fondo, la demanda refleja el choque inevitable entre dos formas de entender el negocio musical. En el modelo tradicional, las discográficas ofrecían cuatro servicios a los músicos: detectar nuevos talentos, grabar sus discos, llevarlos a las tiendas y controlar su promoción. Todo esto cuesta mucho dinero, así que la hemorragia de ingresos del p2p amenaza su supervivencia: según ellos, el año pasado se descargaron 2.000 millones de canciones de forma ilegal. «Es importante que la gente tome conciencia de la importancia de pagar por la música grabada para que siga existiendo», argumenta Guisasola.

Frente a esto, está el patrón que defiende Pablo Soto, que también es músico y tiene su propia compañía: Blubster Records. Por primera vez, los artistas pueden prescindir de los servicios de las discográficas tradicionales. Gracias a las nuevas tecnologías, los músicos se dan a conocer y promocionan sus propios lanzamientos. El p2p les sirve para distribuir su música, una forma de promoción de su gran fuente de ingresos: el directo. «El problema de las discográficas es que la tecnología las vuelve irrelevantes», dice Soto. «Me acusan de arruinar a los músicos, pero quienes realmente les matan de hambre son quienes les fuerzan a firmar contratos leoninos».
A partir de este martes, el juez deberá analizar los méritos de ambas partes. La batalla se prevé feroz: lo más probable es que el caso llegue al Tribunal Supremo y la sentencia definitiva tarde años. Hasta entonces, Soto vivirá instalado en la incertidumbre. Desde que recibió la demanda, está volcado en ganar el caso. Por eso, ha tenido que paralizar sus proyectos y despedir a cuatro de sus ocho empleados. «Imagina que cuatro multinacionales contratan al mejor despacho de abogados y te piden 13 millones de euros: aunque sepas que tienes razón, esa noche no duermes», explica uno de sus abogados, Javier de la Cueva.

La presión se nota en el fatigado rostro de Soto, que padece distrofia muscular. Dice que no ha buscado esta batalla: sería más feliz en su cuarto, tramando nuevos programas. Pero el destino lo ha querido así y lo asume sin quejarse. «Es un trago desagradable, pero lo acepto porque es una batalla importante», asegura. «Gracias a internet, las discográficas no podrán convencernos de que Bisbal o Ramoncín son la verdadera cultura popular».

El precedente de agujero.com

La incertidumbre es máxima ante el juicio de Pablo Soto: nunca antes se había empleado la vía civil contra las descargas en nuestro país. Así, la sentencia sentará un precedente muy valioso para los casos que vayan llegando a los tribunales. El único precedente se produjo esta semana, cuando un juzgado de Barcelona rechazó tomar medidas cautelares contra la página Agujero.com, demandada por la SGAE por contener enlaces a material protegido. No se trata de una sentencia definitiva sobre el fondo del asunto, pero sí un indicio de que quizá la vía civil tampoco sea la salvación que buscan desde hace años los defensores de los derechos de autor.

La maraña legal de las descargas

- La demanda contra Pablo Soto es la primera que llega a juicio en España por la vía civil. Hasta ahora, los detractores del P2P se habían centrado en la vía penal sin excesivo éxito.
- Según los tribunales, intercambiar archivos es legal, siempre que no exista ánimo de lucro. Éste fue el detalle que permitió el sobreseimiento de las denuncias contra páginas de enlaces como Sharemula.
- La única condena por lucrarse por el p2p se produjo el mes pasado. El administrador de InfoPSP aceptó una condena de seis meses de cárcel por ofrecer enlaces a contenidos protegidos. Así, evitó una demanda civil como la que ahora afronta Soto.
- La vía civil es la gran esperanza de los enemigos del p2p. Por eso, la demanda contra Soto resulta tan importante.

Fuente: La Razon

See the rest here:
El gran juicio: contra el negocio de la "piratería" on line en España |

Guía de Seguridad de Internet Explorer 8

En marzo se publicó la versión final de Internet Explorer 8, seguramente la aplicación que supone la entrada principal a los problemas de seguridad para el usuario.

Los cambios que presenta se han discutido ampliamente cuando se liberaron las betas el año pasado en el blog oficial IE:

Además de esta información, Microsoft crea un extenso y amplio documento para su securización. La guía, se puede descargar desde la siguiente página web:
http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=44405777-51b4-4376-9cef-f0341b13fcde#tm

Este mismo documento, también está disponible para la versión 7 del famoso navegador:
http://www.microsoft.com/DOWNLOADS/details.aspx?FamilyID=6aa4c1da-6021-468e-a8cf-af4afe4c84b2&displaylang=en

La guía detalla la fortificación mediante la modificación de parámetros en seis categorías principales:

  • Controles ActiveX
  • Controles de privacidad
  • Otras configuraciones de Seguridad
  • Zonas de Seguridad
  • Configuración de Seguridad
  • Filtro “SmartScreen”

El resumen de las principales recomendaciones son:

  1. Activar el filtro “SmartScreen”
  2. Activar la prevención para la eliminación de avisos del filtro SmartScreen
  3. No permitir a los usuarios añadir o borrar Zonas de Seguridad
  4. No permitir a los usuarios modificar las políticas de las Zonas de Seguridad
  5. No permitir al usuario desactivar el Modo Protegido
  6. Activar la prevención para ignorar errores de certificados
  7. Desactivar el autocompletado de formulariosr

Fuente: Security By Default

Original post:
Guía de Seguridad de Internet Explorer 8 |

Ya está disponible Windows Vista SP2 y Server 2008 SP2

Un par de semanas antes de lo esperado, Microsoft acaba de poner a disposición pública la versión SP2 para Windows Vista y Windows Server 2008 tanto para 32-bits (348MB) y 64-bits (577MB).

Desde hoy podrás bajar esta mejora solamente en inglés, alemán, español, francés y japonés. Los 31 idiomas restantes se irán incorporando durante las próximas semanas.

Es importante mencionar que para poder instalar esta versión, tienes que tener la versión SP1 previamente instalada en tu sistema, ya que no lo incluye de forma nativa.

Esta versión es para actualizar Vista de manualmente. La actualización automática por medio de Windows Update estará disponible dentro de las próximas semanas.

SP2 incorpora todas las actualizaciones de seguridad desde el SP1 lanzado en marzo del año pasado. Además tiene mejoras como la grabación nativa en Blu-ray, soporte para Bluetooth 2.1 y recuperación más rápida de la señal WiFi después de que la computadora sale del modo de hibernación.

Desde un punto de vista de las redes, el SP2 ahora permite manejar el número máximo de conexiones TCP disponibles de una manera más eficiente.

Para las computadoras portátiles, el SP2 también optimiza de una manera más eficiente las políticas de manejo de energía del sistema operativo, prometiendo hacerlas hasta un 10% más eficientes.

Links:

Windows Vista SP2 / Server 2008 SP2 32-bits Español (Microsoft)
- Windows Vista SP2 / Server 2008 SP2 64-bits Español (Microsoft)

Fuente: FayerWayer

See original here:
Ya está disponible Windows Vista SP2 y Server 2008 SP2 |