Seguridad: la solución debe ser mixta

Por Alejandro de Montmollin *

El principal problema en materia de seguridad bancaria está dado por los ataques a través de Internet, práctica habitualmente conocida como phishing. Este es un fenómeno que se sucede de forma continua y con un nivel de sucesos importante, pero que en general se trata de ocultar ya sea que se trate de intentos exitosos o de tentativas que se frustran.

En realidad, para un usuario común resulta bastante complicado distinguir una operatoria habitual que realiza con su banco a través de Internet de algo que está fraguado. Entonces, el problema trasciende a la tecnología. Hay que utilizar mecanismos complementarios para poder alertar al usuario si se identifica alguna operación que pueda resultar sospechosa, con el agravante de que esto genera cierta molestia, que podría traer como consecuencia extrema una conducta como no hacer uso del servicio.

Desde el punto de vista del cliente, hay una difusión permanente de alertas acerca de cómo se maneja un banco de manera habitual. Así, por ejemplo, en cada correo electrónico que se envía, los bancos incluyen el recordatorio de que nunca solicitan claves por ningún medio.

La otra parte tiene que ver con la implementación de mecanismos de seguridad para evitar accesos indebidos en sus redes, y todo lo que tiene que ver con filtrado de tráfico y encriptación de información, entre otros temas.

Podría decirse que en nuestros días, y sobre todo en el sector bancario, la seguridad se ha convertido en una especie de commodity. Por eso es que, aún en un escenario de crisis mundial, no se puede bajar la inversión en este sector, porque el efecto sería catastrófico no simplemente en cuestión de imagen sino también en términos concretos de pérdida de dinero.

Aunque el de la seguridad es un segmento dentro de las tecnologías de la información que por ahora no está consumiendo un porcentaje significativo del presupuesto (entre el 3% y 5%, dependiendo del mercado vertical y del tamaño de la empresa), cualquier variación será siempre hacia arriba.

Y mirando hacia delante, la tendencia está fuertemente apuntada a todo lo que es móvil. Cada vez más, la terminal empieza a viajar con las personas para todos lados. Esto obliga, desde el punto de vista tecnológico, a adaptar y/o adoptar la tecnología necesaria para poder absorber los nuevos mecanismos de comunicación con los usuarios.

Al mismo tiempo, esta tendencia genera un desafío muy importante en materia de seguridad. En la actualidad, el compromiso en que puede poner a un usuario el robo o la pérdida de su dispositivo de acceso está relativamente acotado. Pero al abrirse todo el mercado hacia los dispositivos móviles, la probabilidad de ocurrencia de robo de este tipo de equipos, y a través de ellos el acceso a información confidencial, se vuelve mucho más elevada. El principal desafío será, entonces, proteger los accesos sin que esto sea un impedimento para el usuario genuino.
Por estos días se ven iniciativas respecto de soluciones que son mitad tecnológicas y mitad no, como el uso de tokens, aparatos o tarjetas de seguridad. Por las características de nuestro mercado, de aquí en adelante tal vez las medidas de seguridad tendrán que ser de este estilo: No del todo técnicas, y que tampoco que se reduzcan sólo a la concientización del cliente. Tendrán que ser mixtas, con mecanismos que permitan reducir la posibilidad de fraude, pero que no sean soluciones totalmente automáticas ni de alto costo.

* Alejandro de Montmollin es especialista de Trends Consulting

Fuente: http://www.bloggers.com.ar/system/noticia_detalle.php?id_prod=2358&id_cat=100

Libro gratuito sobre Ubuntu

[Nota de Segu-Info: puede descargar más libros de nuestra sección Libros.]

“Ubuntu. Pocket Guide and Reference” es un excelente manual para usuarios de Ubuntu, que abarca hasta la última versión 8.10.

Aunque el libro (de 170 páginas) se vende en Amazon en forma impresa, en formato electrónico (pdf) está disponible para libre descarga. El fichero ocupa alrededor de 2 MB.

Obviamente está disponible sólo en inglés, pero tras un primer vistazo me parece altamente recomendable, tanto para usuarios actuales de Ubuntu como para aquellos usuarios de Windows que quieran dar un salto guiado a Linux.

Fuente: http://www.kriptopolis.org/excelente-libro-gratuito-sobre-ubuntu

Empresas y spammers a través de las redes sociales

En la última semana he estado cierto comportamiento interesante en las invitaciones de las redes sociales.

Resulta que ciertas empresas nacionales e internacionales están utilizando el sistema de invitaciones de las redes sociales (en este caso Facebook) para realizar spam, enviando invitaciones masivas a visitar y a unirse al perfil que crean para ese objetivo.

Un ejemplo es una empresa argentina, muy conocida en el medio y que brinda capacitación sobre seguridad y que ya ha sido motivo de otro post anterior, sobre el ofrecimiento de cursos extraños.

A continuación podemos ver el correo de invitación de Facebook:


Si hacemos clic en el enlace para ver la invitación, efectivamente vemos que se trata de la misma empresa:
Es decir que están utilizado las direcciones de correo de su base de datos y la plataforma de Facebook para enviar invitaciones masivas, como se ve a continuación, a usuarios que quizás no tengan interés de recibir estas invitaciones y que no han autorizado el uso de su información para que la empresa lo haga:

Entiendo este comportamiento por parte de spammers, pero ¿hay necesidad de hacerlo cuando se intenta ser una empresa seria?

Cristian de la Redacción de Segu-Info

Ejemplar de Hakin9 gratuito (en ingles)

La conocida revista de seguridad Hakin9 está ofreciendo en forma gratuita un ejemplar de Junio de 2008 (en inglés). Es requerido proveer una dirección de e-mail que juran no ceder a nadie.

Los temas de este ejemplar de 10,5MB en formato PDF:

Hakin9 issue includes articles on Registry Analysis by Harlan Carvey, Client-side Exploits by Anushree Reddy, Simple WiFi Hacking with Eee Pc by Marco Lisci and many more.

Descarga: http://www.hakin9.org/prt/view/hakin9-issue/issue/974.html

Redacción de Segu-info

Copia de WinRAR infectada es distribuida mediante Google AdWords

Los estafadores están con esto de nuevo – aprovechándose de las publicidades patrocinadas de Google para conseguir tráfico con el propósito de redirigirlo hacia copias de software legítimo infectadas con malware. win.rar GmbH está advirtiendo a sus usuarios de una campaña en curso de AdWords fraudulento que “empuja” una copia de WinRAR infectada con malware, la popular aplicación de archivado. Comenzado con el hecho básico que, ambos, usuarios legítimos como maliciosos pueden comprar su visibilidad, la copia falsa de WinRAR es sólo la punta del iceberg.


Demos un vistazo a la campaña de imitación de Download.com – imitación es una forma de halago – y discutamos una campaña separada que promete entregar copias gratuitas de las generalmente gratuitos, WinRAR y WinZip, manejada por el filiado de adware Zango.

Luego de buscar WinRAR, el aviso falso aparece al tope de los resultados de la búsqueda, con el sitio actualmente falso Download.com ubicado en dreamcentury .cn/winrar.htm. Luego de la ejecución, el WinRAR falso sienta las bases para la segunda parte de la estafa, ya que los usuarios afectados serán redirigidos periódicamente a sitios de falsos software de seguridad, urgiéndolos a realizar una acción y desinfectarse.

WinRAR también es imitado por otra campaña AdWords activa actualmente, próxima a WinZip, con la segunda campaña operada por la filial Zango, un conocido proveedor de adware. La campaña de Zango naturalmente no esta enviando ninguna copia de WinRAR ni de WinZip, en lugar de eso esta impulsando una copia de su barra de herramientas que se aprovecha de prácticas fraudulentas.

Los participantes en la filial de la red de Zango y del software de seguridad falso, están generando ganancias basadas en el número de instalaciones, con el modelo de la filial de altas tasas de pagos como el incentivo principal por la introducción de nuevas tácticas. Y mientras los Adwords de Google parecen ser parte de su presupuesto de publicidad en este caso, los avisos patrocinados son solo parte de la (fraudulenta) combinación de marketing, con técnicas de optimización de motor de búsqueda engañosas, como la táctica de preferencia para conseguir tráfico.
Traducido para blog de Segu-info por Raúl Batista
Autor: Dancho Danchev
Fuente: blogs.zdnet.com/security/

Vea también

Campaña masiva de sitios e instaladores falsos en español