<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>bSecure</title>
	<atom:link href="http://www.bsecure.com.mx/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.bsecure.com.mx</link>
	<description>bSecure es uno de los pocos sitios web en México dedicados a la generación de contenidos, materiales, noticias y artículos de opinión de expertos dentro del campo de la seguridad IT, el cibercrimen y la continuidad de negocios</description>
	<lastBuildDate>Wed, 10 Mar 2010 22:21:30 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Llaman expertos a adoptar estándares mínimos de seguridad</title>
		<link>http://www.bsecure.com.mx/en-linea/llaman-expertos-a-adoptar-estandares-minimos-de-seguridad/</link>
		<comments>http://www.bsecure.com.mx/en-linea/llaman-expertos-a-adoptar-estandares-minimos-de-seguridad/#comments</comments>
		<pubDate>Wed, 10 Mar 2010 22:21:30 +0000</pubDate>
		<dc:creator>Mónica Mistretta</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[bsecure conference]]></category>
		<category><![CDATA[Carlos Chalico]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Ernst&Young]]></category>
		<category><![CDATA[mejores práccticas]]></category>
		<category><![CDATA[políticas seguridad]]></category>
		<category><![CDATA[Ricardo Lira]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1212</guid>
		<description><![CDATA[Sin recursos suficientes, sin gente bien capacitada y sin el  patrocinio de la dirección general, las empresas luchan por estar  protegidas contra el creciente número de riesgos, reconocieron expertos  en servicios de consultoría en riesgos.
En el marco del Séptimo bSecure Conference, Carlos Chalico y Ricardo  Lira, directivos de Risk Advisory Services [...]]]></description>
			<content:encoded><![CDATA[<p>Sin recursos suficientes, sin gente bien capacitada y sin el  patrocinio de la dirección general, las empresas luchan por estar  protegidas contra el creciente número de riesgos, reconocieron expertos  en servicios de consultoría en riesgos.</p>
<p>En el marco del Séptimo bSecure Conference, Carlos Chalico y Ricardo  Lira, directivos de Risk Advisory Services de Ernst &amp; Young,  recordaron a los más de 250 ejecutivos reunidos los estándares mínimos  de seguridad, o Baseline Security Standards (BSS).</p>
<p>“No necesitamos comprar nada para llevarlos a cabo, sería como  pagarle al dentista para que nos diga que tenemos que lavarnos los  dientes tres veces al día. Pero nos hemos dado cuenta a través de  pruebas de penetración de que muchas empresas no los aplican”, dijeron.</p>
<p>Gerente senior de Ernst &amp; Young, Lira dijo en su intervención que  las empresas están lejos del estado ideal de la seguridad, sin recursos  suficientes, sin gente bien capacitada y sin el patrocinio de la  dirección general. Por ello, recomendó a la audiencia que revisen su  gestión tanto táctica como estratégica y comiencen por aplicar los  estándares básicos mínimos de seguridad.</p>
<p>Los BSS son también conocidos como estándares mínimos de seguridad,  línea base estandarizada de controles de seguridad o Hardening inicial.  Equivale a mitigar tanto ataques de aquellos que no tienen acceso al  sistema como de los que intenten abusar de sus privilegios en el  sistema.</p>
<p>Al modelo básico de seguridad por capas, Lira sugirió añadir varios  aspectos: virtualización, dispositivos de seguridad, el browser (el  nuevo OS), terceros y cómputo en la nube. Y en la capa del sistema  operativo considerar usuarios móviles.</p>
<p>A continuación, un resumen de los estándares mencionados por los  conferencistas en los distintos niveles del modelo:</p>
<p><strong>Estándares de seguridad básicos a nivel de RED: </strong></p>
<p>-Inventario de dispositivos de telecomunicaciones</p>
<p>-Aplicación de parches (90 días)</p>
<p>-Filtrado a nivel red-zonas de seguridad (separar red de  producción/desarrollo/usuarios)</p>
<p>-Identificación y depuración de usuarios (particularmente aquellos  con privilegios de admin.)</p>
<p>-Política de contraseñas (vigencia mínima 1 semana/máxima -90 días,  longitud mínima: 8 caracteres, complejidad de contraseña, bloqueado de  cuenta después de 5 intentos fallidos, histórico: 5)</p>
<p>-Administración remota (SSH en lugar de Telnet)</p>
<p>-Identificación y activación de eventos relevantes de auditoría</p>
<p>-Separación de red alámbrica de red inalámbrica –AAA</p>
<p><strong>A nivel de SISTEMA OPERATIVO:</strong></p>
<p><strong>-</strong>Inventario de sistemas operativos (servidor)</p>
<p>-Aplicación de parches (90 días)</p>
<p>-Puertos TCP/UDP únicamente aquellos requeridos.</p>
<p>-Política de contraseñas</p>
<p>-Identificación y depuración de usuarios</p>
<p><strong>A nivel de SISTEMA OPERATIVO (cliente):</strong></p>
<p>-Inventario de equipos cliente</p>
<p>-Aplicación de parches</p>
<p>-identificación y depuración de permisos en archivos y directorios  con información críticas y/o sensible</p>
<p>-Puertos TCP/UDP</p>
<p><strong>A nivel de BASES DE DATOS (1):</strong></p>
<p>-Inventario de base de datos</p>
<p>-Aplicación de parches</p>
<p>-Limitar el acceso a la base de datos desde la red</p>
<p>-Identificación y depuración de usuarios</p>
<p>-Política de contraseñas</p>
<p>-Depuración de roles, perfiles, privilegios</p>
<p>-Permisos de ejecución de procedimientos almacenados (stored  procedures)</p>
<p><strong>APLICACIÓN, PROCESOS Y GENTE:</strong></p>
<p>En este nivel, Carlos Chalico invitó a los asistentes a la 7ª.  edición de la conferencia más importante de seguridad IT a identificar  el soporte de la infraestructura, la administración de usuarios, la  autenticación.  “En otras palabras, sin boleto no pasas. Hay que revisar  periódicamente la asignación de privilegios de acceso y contemplar la  verdadera necesidad de tener súper usuarios”, dijo Chalico en su  intervención.</p>
<p>Con respecto a las aplicaciones, recordó tener controles aplicativos,  preventivos, detectivos y correctivos. “La gente de desarrollo está  orientada a generar programas y no está concientizada con el concepto de  riesgo. A nivel aplicativo en desarrollos internos enfrentamos  problemas de vulnerabilidad. La aplicación será tan segura como la  infraestructura de soporte, los procesos relacionados y la gente que la  utilice”, dijo el socio del área de Risk Advisory Services.</p>
<p>En cuanto a procesos,  recomendó marcos referenciales como Cobit, las  diferentes normas de ISO, y tomar de ellos lo que más valga la pena  para cada organización.</p>
<p>Dijo Chalico que los procesos hay que comprenderlos muy bien,  identificar los riesgos e identificar los controles que mitiguen esos  riesgos, ver que dejen evidencia cuando se ejecutan, monitoreados para  ver que efectivamente están funcionando y que permiten tener habilidades  de reporteo.</p>
<p>La seguridad de la información debe ser vista a sí misma como un  proceso más de la empresa, advirtió el ejecutivo, y los procesos mínimos  son: administración de vulnerabilidades, protección de la red y  telecomunicaciones, administración de la continuidad de la operación,  administración de configuraciones y servicios, cumplimiento y seguridad  física.</p>
<p><strong> </strong></p>
<p>En cuanto a la gente, Chalico dijo: “Estamos alejados de las áreas de  negocio para hacerles ver cómo estamos visualizando la seguridad. El  51% de los directivos de Seguridad en las empresas estadounidenses le  reportan la situación de seguridad a niveles C cuando menos en forma  trimestral, mientras aquí solo el 35% tiene acceso a esos niveles. El  director de seguridad sigue dependiendo del área de Sistemas, pero lo  tiene que ver con los demás interesados del negocio”.</p>
<p>De acuerdo con los resultados de la última encuesta de Ernst &amp;  Young, el tema gente se está convirtiendo en prioridad de atención de  alta demanda. No se tiene la efectividad esperada debido la poca  concientización organizacional y la no disponibilidad de recursos  humanos capacitados.</p>
<p>¿Qué recomendación hacer? Chalico dijo: “Concientizar, entrenar,  contratar, proteger, monitorear, reportar”.</p>
<p><strong>INFORMACIÓN:</strong></p>
<p>-Inventario de activos de información</p>
<p>-Clasificación de información</p>
<p>-Cifrado</p>
<p>-Protección de acceso d dispositivos móviles</p>
<p>-Respaldos periódicos</p>
<p>“Es clave auditar cumplimiento. Tenemos que ver que todo esto  permanezca en el tiempo. Clave aplicarlos a todos, a red de usuarios, a  red de desarrollo de pruebas y a la red producción. Si no se aplica a  todos hay el riesgo de equipos pivote”, dijo a su vez Lira.</p>
<p>Para concluir, Chalico aconsejó<strong>: </strong>“Aplicar estos  estándares básicos, auditarlos para garantizar que en el tiempo  continúen aplicados, analizar qué activos requieren mayor número de  controles o robustecer los Baseline Security Standards”. No confié en el  terror, use su sentido común, la fuerza no lo acompaña. Conozca,  comprenda y compare”.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/llaman-expertos-a-adoptar-estandares-minimos-de-seguridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La falta de parches de seguridad, una gran puerta para los cibercriminales</title>
		<link>http://www.bsecure.com.mx/en-linea/la-falta-de-parches-en-seguridad-una-gran-puerta-para-los-cibercriminales/</link>
		<comments>http://www.bsecure.com.mx/en-linea/la-falta-de-parches-en-seguridad-una-gran-puerta-para-los-cibercriminales/#comments</comments>
		<pubDate>Wed, 10 Mar 2010 20:24:53 +0000</pubDate>
		<dc:creator>Esaú Mejía Doniz</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[DoS]]></category>
		<category><![CDATA[parches de seguridad]]></category>
		<category><![CDATA[robo de información]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[TippingPoint]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1205</guid>
		<description><![CDATA[Los cibercriminales cada vez son más organizados, utilizan herramientas mucho más sofisticadas y logran propagar sus amenazas y ataques de una manera más veloz, principalmente  a los usuarios finales.
Esto lo dijo Carlos Ayala, consultor de seguridad para TippingPoint en el marco del séptimo b:Secure Conference en la plática Cibercrimen: La última ola, en donde tomó [...]]]></description>
			<content:encoded><![CDATA[<p>Los cibercriminales cada vez son más organizados, utilizan herramientas mucho más sofisticadas y logran propagar sus amenazas y ataques de una manera más veloz, principalmente  a los usuarios finales.</p>
<p>Esto lo dijo Carlos Ayala, consultor de seguridad para TippingPoint en el marco del séptimo b:Secure Conference en la plática <em>Cibercrimen: La última ola</em>, en donde tomó como base el estudio <a href="http://www.sans.org/top-cyber-security-risks" target="_blank">Top Cyber Security Risks</a> dentro del cual la firma  subraya las principales amenazas cibernéticas en la actualidad.</p>
<p>“Este estudio fue realizado por 1150 investigadores, los cuales han capturado más de 2000 vulnerabilidades, aunque únicamente 28% han sido aceptadas y clasificadas con el objetivo de proteger los activos de los usuarios,” señaló Ayala.</p>
<p>El experto hizo énfasis  en que  la “motivación” de los cibercriminales son los usuarios finales y su información sensible, personas que en muchos casos tienen bajo nivel de conciencia y educación en ciberseguridad. Su objetivo es realizar ataques a grandes masas, sobre todo de tipo social, de fallas o vulnerabilidades tipo día cero, ambos vectores que no tienen parches de seguridad.</p>
<p>“En la actualidad se llevan malas prácticas de seguridad debido a que no se aplican los parches necesarios y de manera oportuna,” mencionó Carlos Ayala. “La mayoría de los ataques a usuarios finales se llevan a cabo con ingeniería social, aplicaciones web y speerphishing, aprovechándose  de las vulnerabilidades del cliente.”</p>
<p>En entrevista exclusiva con b:Secure Mike Dausin,  investigador en seguridad de Tipping Point afirmó que hoy el cibercrimen es una industria que genera ganancias por arriba de los miles de millones de dólares y la  masificación en la creación y propagación de los códigos maliciosos y ciberataques únicamente acrecentará este dinamismo de negocio clandestino.</p>
<p>“Hay mucho dinero en el mercado del cibercrimen, existe un enorme crecimiento del malware y cada vez es más fácil comprar y armar robos y fraudes electrónicos. Y cada mes más y más personas entran al mundo en línea y junto con ellos el número de mafias en Internet también crece”, apuntó el experto.</p>
<p>Dausin agregó que en los próximos años dado la facilidad para montar ataques veremos en todo el orbe un crecimiento masivo de delitos de extorsión a empresas y usuarios a cambio de beneficios económicos.</p>
<p>“Con el crecimiento de la botnet y la facilidad para hacer ataques de Denegación de Servicios (Dos, por sus siglas en inglés) en los próximos años la extorsión en Internet será  uno de los principales vectores de ataque”, dijo Dausin.</p>
<p>Los expertos de TippingPoint concluyeron que 60% de los ataques vienen en capas aplicativas, y que de este porcentaje dos tercios se hacen por medio de inyecciones SQL, ataques PHP y XSS.</p>
<p>“Es vital e importante estar al día con los parches y soluciones que las diferentes compañías ofrecen para poder contrarrestar o evitar estas amenazas latentes de una manera más eficiente”, subrayaron.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/la-falta-de-parches-en-seguridad-una-gran-puerta-para-los-cibercriminales/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Terror en las redes sociales: b:Secure Conference</title>
		<link>http://www.bsecure.com.mx/en-linea/terror-en-las-redes-sociales-bsecure-conference/</link>
		<comments>http://www.bsecure.com.mx/en-linea/terror-en-las-redes-sociales-bsecure-conference/#comments</comments>
		<pubDate>Wed, 10 Mar 2010 19:14:28 +0000</pubDate>
		<dc:creator>Fabiola González</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[Andrés Valazquez]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Iaacov Contreras]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[robo de información]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1199</guid>
		<description><![CDATA[La historia es de terror, tanto así que 82% de los asistentes a la  conferencia “The Net: socialmente peligrosas” respondieron que no  permiten en su empresa el uso de las redes sociales. Éstas parece ser  que son el enemigo a vencer.
Como bien señaló el conferencista Iaacov Contreras, director de  sistemas de [...]]]></description>
			<content:encoded><![CDATA[<p>La historia es de terror, tanto así que 82% de los asistentes a la  conferencia “The Net: socialmente peligrosas” respondieron que no  permiten en su empresa el uso de las redes sociales. Éstas parece ser  que son el enemigo a vencer.</p>
<p>Como bien señaló el conferencista Iaacov Contreras, director de  sistemas de Netmedia, las redes sociales tienen sus ventajas: son medios  de información ágil que pueden ahorrar tiempo cuando se quiere  comunicar algo, te permiten hacer relaciones con gente que maneja los  mismos intereses personales y laborales, y sirven como espacios de  colaboración y foros de discusión o soporte.</p>
<p>Pero el conferencista Andrés Velázquez, especialista en cómputo  forense, marcó a la audiencia que no hay que dejarse engañar por esa  cara bonita. Ambos “actores” de esta película hicieron incapié en que el  uso de esta dinámica en el entorno laboral incrementan las  vulnerabilidades y pueden minimizar la productividad hasta generarse  pérdidas millonarias.</p>
<p>“La misión, tal vez imposible, es crear una política que nos ayude a  mitigar los riesgos sin perder los beneficios potenciales de las  aplicaciones Web 2.0”, dijo Contreras, agregando que tal política debe  tener componentes IT y no IT. “Es decir, hay que concientizar a los  usuarios, respetando su privacidad, y hay que personalizar la política  según las actividades de la empresa y su postura ante el riesgo.”</p>
<p>Por otro lado, no es cuestión de crear esta política y abandonarla  sólo como parte de los contratos de nuevos reclutados a la organización.  Contreras dejó claro que es muy importante que la política establezca  sanciones por escrito, monitorear su cumplimiento, hacer actualizaciones  y llevar a cabo campañas de awareness.</p>
<p>En este sentido, la participación de Velázquez con ejemplos prácticos  mostró a los asistentes al <em>b:Secure Conference</em> los errores en  los que se cae comúnmente. “De niños, los papás nos enseñaron a  conducirnos en la calle y a evitar riesgos moviéndonos por zonas  seguras. En Internet, nadie nos enseñó a conducirnos; ahí está el  problema inicial”, dijo.</p>
<p>Es común que en Twitter, Facebook o redes similares, los usuarios  compartan dónde están, qué hacen, cuánto tardarán, quiénes son sus  amigos, etc., y como bien  señaló Contreras, de Netmedia, al salir de  casa nadie deja un papel pegado en la puerta avisando que salió y que  deja la casa sola. ¿Por qué sí lo hacemos en la red?</p>
<p>Esta inseguridad alcanza a la organización cuando, vía las redes  sociales, se está compartiendo información confidencial del negocio, o  lo que hacen ejecutivos de alto rango, y demás. ¿Qué hacer?</p>
<p>El experto Velázquez está seguro de que en la mayoría de los  escenarios es imposible bloquear por completo la práctica actual del Web  2.0 y las redes sociales. “Pero tampoco podemos permitirlas  abiertamente”, agregó. Por un lado, la concientización del usuario  sirve, “pero además hay que protegernos, involucrando para ello al  departamento legal, al de recursos humanos, al área de sistemas y al  departamento de seguridad física.</p>
<p>Finalmente, Velázquez invitó a los asistentes, en su mayoría  ejecutivos del área de seguridad informática y/o sistemas de las  empresas, a buscar lo que los empleados están haciendo públicamente en  las redes sociales. “Sabrán quién es el borracho, por qué realmente  alguien llegó tarde a la oficina y demás datos que eventualmente pueden  ser de utilidad”. No cabe duda que el que busca encuentra.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/terror-en-las-redes-sociales-bsecure-conference/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Evolucionamos o perdemos el camino en seguridad: Cisco</title>
		<link>http://www.bsecure.com.mx/en-linea/evolucionamos-o-perdemos-el-camino-en-seguridad-cisco/</link>
		<comments>http://www.bsecure.com.mx/en-linea/evolucionamos-o-perdemos-el-camino-en-seguridad-cisco/#comments</comments>
		<pubDate>Wed, 10 Mar 2010 19:01:07 +0000</pubDate>
		<dc:creator>Carlos Fernández de Lara</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[bsecure conference]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[dispositivos móviles]]></category>
		<category><![CDATA[Gilberto Vicente]]></category>
		<category><![CDATA[keynote]]></category>
		<category><![CDATA[protección de datos]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[Web 2.0]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1189</guid>
		<description><![CDATA[En el séptimo b:Secure Conference llamaron a los profesionales de la seguridad informática a abandonar las estrategias de policías para comprender mejor al negocio.]]></description>
			<content:encoded><![CDATA[<p>Los avances en la industria de cibercrimen y ciberataques, pero también el crecimiento de un planeta sin fronteras digitales y en los negocios, los responsables de seguridad deben evolucionar y dejar de pensar en estrategia de simples policías o guardianes de los datos, aseguró Gilberto Vicente, business development manager, Security and Mobility de Cisco.</p>
<p>En lo que fue la conferencia inaugural de la 7º edición del b:Secure Conference, en la Ciudad de México, Vicente explicó que los profesionales de ciberseguridad enfrentan tres retos primordiales para la operación y continuidad de los negocios.</p>
<p>“El ambiente y las empresas han evolucionado. Ya no sólo se trata de tecnología, gente y procesos, hoy los CISO  y las áreas de seguridad enfrentan retos primordiales como la evolución en sus sistemas  de detección y prevención ante escenarios más adversos; que necesitan aprender a cómo proteger una mayor cantidad de información a un menor precios; y que deben promover en sus empresas la seguridad como una habilitador de su empresa”, apuntó Vicente.</p>
<p>En ese sentido el ejecutivo de Cisco dijo que para alcanzar esa transformación las áreas de seguridad deben comenzar a justificar el uso de equipos y plataformas de protección apalancados con un entendimiento real del negocio, no únicamente como personal operativo.</p>
<p>“Ya no basta con tener una estrategia de policía o de guardianes de los datos para demostrar el valor de nuestro trabajo en la empresa necesitamos tener un conocimiento o compresión vital del negocio”, apuntó Vicente.</p>
<p>Para ello, dijo, existen factores o elementos que pueden transformarse en habilitadores para el valor de ciberseguridad o, por el contrario barreras para su crecimiento. Tales como el crecimiento de la industralización de IT, la expansión de los dispositivos móviles y el crecimiento de los servicios en la nube.</p>
<p>“Hoy, enfrentamos factores  clave en la adopción másica de los recursos de IT en todos los negocios sin importar su tamaño, el uso creciente de los servicios web 2.0 y de comunicaciones unificadas, así como el uso masivo de los dispositivo móviles en el mundo”, citó el experto de Cisco.</p>
<p>La empresa estima que en el caso de dispositivos móviles para finales de 2011 se conectarán más de 1.3 mil  millones de equipos portátiles nuevos a Internet, todos y cada uno de estos con información sensible para los usuarios y también para las empresas.</p>
<p>Sin embargo, son datos que muchas veces las empresas a penas comienzan a lidiar en la manera o forma en la que deben protegerlos o resguardarlos del robo de información, las vulnerabilidades o los ciberataques.</p>
<p>Lo mismo sucede con el crecimiento de servicio web 2.0, entre ellos el uso de video el cual, según Vicente representará 80% de todo el tráfico en internet para finales de 2010. Canal que pocas veces es analizado por los sistemas de seguridad, peor que ya ha comenzado a ser aprovechable por los cibercriminales para ocultar códigos maliciosos.</p>
<p>“Los riesgos van a seguir evolucionando y seguirán siendo un problema constante y alarmante para las empresas, pero hay que entender que muchas veces somos nosotros los responsables de la seguridad los que fallamos en proteger la información del negocio porque no nos damos tiempo para entender cómo funcionan todos los procesos y ambientes de la empresa”, subrayó.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/evolucionamos-o-perdemos-el-camino-en-seguridad-cisco/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Explican expertos implicaciones de seguridad de la nube</title>
		<link>http://www.bsecure.com.mx/en-linea/cuestionan-expertos-implicaciones-de-seguridad-de-la-nube/</link>
		<comments>http://www.bsecure.com.mx/en-linea/cuestionan-expertos-implicaciones-de-seguridad-de-la-nube/#comments</comments>
		<pubDate>Wed, 10 Mar 2010 18:47:33 +0000</pubDate>
		<dc:creator>Efraín Ocampo</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[Adrian Palma]]></category>
		<category><![CDATA[bsecure conference]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[cloud computing]]></category>
		<category><![CDATA[Cómputo en la nube]]></category>
		<category><![CDATA[joel gomez]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1191</guid>
		<description><![CDATA[Expertos consideraron que antes de considerar los atributos  tecnológicos del cómputo sobre la nube, deben tomarse en cuenta aspectos  como la privacidad y la confidencialidad de la información, así como  los contractuales a los que el proveedor y la empresa se obligarán.
En el marco del Séptimo bSecure Conference organizado por  Netmedia, Adrián [...]]]></description>
			<content:encoded><![CDATA[<p>Expertos consideraron que antes de considerar los atributos  tecnológicos del cómputo sobre la nube, deben tomarse en cuenta aspectos  como la privacidad y la confidencialidad de la información, así como  los contractuales a los que el proveedor y la empresa se obligarán.</p>
<p>En el marco del Séptimo bSecure Conference organizado por  Netmedia, Adrián Palma, director general Integridata, dijo a los  asistentes que las organizaciones deben responder a preguntas tales como  qué realmente pueden subir a la nube, si los auditores requerirán mayor  especialización y alcance en las auditorias, cómo puede ser probada la  privacidad en el cumplimiento normativo, cómo se mantendrá el control de  la información y de los niveles de servicio, así como preguntarse qué  pasaría si el proveedor fuera adquirido por otra compañía.</p>
<p>Asimismo recomendó considerar si se utilizará la nube para  información sensitiva y que, de hecho, habría que asumir la seguridad  del cómputo en la nube tal como ya lo hacen con su centro de datos.</p>
<p>“Deben preguntarse si están listos. ¿Están listas las aplicaciones?,  ¿ya definió dónde estarán los datos, cómo serán protegidos, si se verá  afectado el servicio con sus clientes y cuál será su estrategia de  salida si no funciona, para que sea lo menos dolorosa para ambas  partes”, dijo.</p>
<p>Por su parte, el abogado especialista en derecho informático Joel  Gómez reconoció que el cómputo en la nube es un tema que genera muchas  expectativas, mucha discusión y también incertidumbre, debido a  que actualmente no hay leyes ni tratados internacionales que regulen el  cómputo en la nube, por lo que hasta ahora el único instrumento es un  contrato entre las partes, adviritió.</p>
<p>“La ley se mueve más lento que la tecnología. La aplicación de viejas  leyes a nuevas tecnologías genera incertidumbre. Por el momento, los  contratos son la respuesta a los vacíos legales. La idea es que sean  justos (los contratos), que no sean unilateralmente redactados, que sean  negociados con los usuarios. No se vale hacer un contrato para todos  sus clientes porque todos son diferentes”, afirmó.</p>
<p>El especialista en derecho informático ejemplificó los riesgos de  contratos unilaterales desventajosos para el cliente con los contratos  de las empresas de almacenamiento físico de archivos en méxico, las  cuales solo se comprometen a devolver el valor del papel resguardado en  caso de pérdida.</p>
<p>Algunos aspectos legales del cómputo en la nube descritos  por Gómez son la creación de monopolios y oligopolios que llevarían a  elaborar contratos unilaterales y poco ventajosos para los clientes, la  confidencialidad de la seguridad de la información, los riesgos de la  privacidad de la información, así como el uso de información en la nube  para litigar investigaciones gubernamentales.</p>
<p>En el aspecto contractual, opinó el abogado, la organización que  desea contratar cómputo en la nube debe saber si su información residirá  en un solo servidor o si estará viviendo en distintas partes de la nube  de forma dinámica.</p>
<p>Gómez aconsejó que si la orgazación decidiera eliminar su información  almacenada en la nube, el cliente debería especificar en el  contrato que, si lo requiere, el proveedor también la eliminará.</p>
<p>” Además el cliente debe saber en qué países podría residir su  información, sobre todo por cuestiones legales. Además, es necesario  pactar lo relativo a las auditorias para que el cliente pueda verificar  que el proveedor de cómputo en la nube está cumpliendo con lo pactado en  el contrato, incluyendo niveles de servicio, si se encuentra  especificado”, abundó.</p>
<p><strong>Aspectos de seguridad que deben tomarse en cuenta antes de  subir a la nube</strong></p>
<p>Adrián Palma llamó la atención de los asistentes al indicar que la  principal preocupación de los usuarios empresariales cuando piensan en  cómputo en la nube es en dónde vivirán los datos, si lo manejará un  tercero, si ofrecerá seguridad y cumplimiento a normativas, cómo se  manejarán los privilegios de acceso, la disponibilidad de los datos, la  viabilidad del proveedor como atributos de servicio y prácticas de  seguridad, así como si le garantiza reducir el riesgo.</p>
<p>De acuerdo con IDC, la mayor preocupación de las organizaciones en el  tema es la seguridad, seguida del desempeño de sus aplicaciones desde  la nube.</p>
<p>Joel Gómez sugirió a los asistentes que al acercarse a un proveedor  de cloud computing indage sobre qué medidas de seguridad tiene, si se  encripta la información, si su infraestructura está libre de malware  como el spyware y si es segura la transferencia de la información, por  ejemplo.</p>
<p>Las empresas deberán definir qué información es confidencial y cuál  no, cuál debe cumplir con normas de privacidad y cuál no, coincidieron  los expertos.</p>
<p>“Los riesgos en materia de privacidad varían significativamente de un  proveedor a otro, cada uno define una política de privacidad que puede  tener diversas aristas. Cada industria, de hecho, enfatiza los activos  de información de manera distinta”, señaló Gómez</p>
<p>La misma ley en México define qué información es confidencial o de  cuál debe guardarse su privacidad para evitar problemas legales.</p>
<p>La ley de Propiedad Industrial en México dice a la letra en su  artículo 82 que “el secreto industrial es toda información de aplicación  industrial o comercial que guarde una persona física o moral con  caracter de confidencial que le signifique obtener o mantener una  ventaja competitiva o económica frente a terceros en la realización de  actividades económicas y respecto de la cual haya adoptado los medios o  sistemas suficientes para preservar su confidencialidad y el acceso  restringido a la misma.”</p>
<p><strong>Razones a favor y encontra de la nube</strong></p>
<p>Inicio rápido, escalabilidad, agilidad del negocio, desarrollo más  rápido del producto, no hay gastos adicionales como mantenimiento o  actualizaciones.</p>
<p>Por qué no. Ancho de banda puede estropear el presupuesto. El  desempeño de la aplicación puede deteriorarse, si los datos no cumplen o  satisfacen los requerimientos de seguridad en la nube, demasiado grande  para escalar.</p>
<p><strong>Retos de seguridad</strong>.</p>
<p>1. Triángulo CIA</p>
<p>2. Guías y normativas a ser adoptadas.</p>
<p>3. Procedimientos que se emplearán para poder migrar hacia la nube.</p>
<p>4. Privacidad.</p>
<p>5. Debe tenerse un plan de recuperación de desastres.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/cuestionan-expertos-implicaciones-de-seguridad-de-la-nube/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Demandaron a Google por presuntas violaciones a la privacidad</title>
		<link>http://www.bsecure.com.mx/en-linea/demandaron-a-google-por-presuntas-violaciones-a-la-privacidad/</link>
		<comments>http://www.bsecure.com.mx/en-linea/demandaron-a-google-por-presuntas-violaciones-a-la-privacidad/#comments</comments>
		<pubDate>Tue, 09 Mar 2010 23:27:09 +0000</pubDate>
		<dc:creator>Netmedia Online</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ÚLTIMOS ARTÍCULOS]]></category>
		<category><![CDATA[buzz]]></category>
		<category><![CDATA[demanda]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[protección información]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1181</guid>
		<description><![CDATA[El alegato acusa que el servicio de Google Buzz violó leyes de protección de información y privacidad.]]></description>
			<content:encoded><![CDATA[<p>Las demandas y problemas para Google parecieran no detenerse. <a href="http://www.netmedia.info/software/xerox-demanda-google-yahoo">Xerox</a> y <a href="http://www.netmedia.info/gadgets/apple-quiere-prohiban-nexus-one">Apple</a> son algunas de las compañías con las que recientemente comenzó una batalla legal, aunado a esto el problema con el <a href="http://www.netmedia.info/web-news/china-negocia-con-google">gobierno de China</a> y su posible salida del país, lo han envuelto en una serie de escándalos y peleas legales que parecieran no terminar.</p>
<p>La semana pasada Google volvió a ser demandado en Rhode Island, Estados Unidos, por la supuesta violación a las leyes de privacidad y protección de la información con su nuevo servicio Buzz, que combina el correo electrónico Gmail con un ambiente de redes sociales.</p>
<p>“Google intencionalmente ha excedido su autorización para acceder y controlar información privada y confidencial” indicó el demandante Andranik Souvalianre. Su abogado, Peter N. Wasyly prefirió no hacer declaración alguna acerca del daño hecho a su cliente.</p>
<p>La <a href="http://docs.justia.com/cases/federal/district-courts/rhode-island/ridce/1:2010cv00102/27878/1/">demanda</a> indica que “Google, a través de su herramienta de redes sociales Buzz, ha revelado ilegalmente las comunicaciones privadas de sus clientes y registros, incluyendo pero no limitandose a la importación automática  y no autorizada de los contactos privadods de correo electrónico de sus cliente en la red de social de Buzz. Ha planteado preocupaciones sobre la privacidad incluyendo, pero no limitándose, a la importación automática no autorizada de los contactos privados de correo electrónico de sus usuarios y mostrándola a amigos e importando sin autorización las fotos privadas de sus clientes a la red social de Buzz.”</p>
<p>Esta no es la primera vez que Google presenta problemas con este nuevo servicio, <a href="http://www.netmedia.info/security/buzz-ajustes-privacidad">anteriormente</a> se vio obligado a modificar, mejorar y ajustar los controles de privacidad de su red social después de innumerables quejas por parte de los usuarios.</p>
<p>Aunque esto no lo es todo. Unos días después del lanzamiento de Buzz el Centro de Privacidad de la Información Electrónica (EPIC, por sus siglas en inglés) en Canadá documentó una queja contra Google Buzz en el mismo sentido ante la Comisión Federal de Comercio, pues sus acciones no tienen efecto alguno contra la empresa.</p>
<p> Un día antes de que la demanda fuera impuesta por Souvalianre, EPIC hizo una enmienda en su <a href="http://epic.org/privacy/ftc/googlebuzz/Google_Buzz_Supp_Complaint.pdf">queja</a> contra Google ante la Comisión en donde argumenta que Google violó sus políticas de privacidad de Gmail, al usar la lista de contactos de sus usuarios e información relacionada de Gmail en un servicio distinto, el cual es Buzz.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/demandaron-a-google-por-presuntas-violaciones-a-la-privacidad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cibercrimen es una industria de 1,000 billones de dólares</title>
		<link>http://www.bsecure.com.mx/en-linea/la-industria-del-cibercrimen-genero-1000-billones-de-dolares-2009/</link>
		<comments>http://www.bsecure.com.mx/en-linea/la-industria-del-cibercrimen-genero-1000-billones-de-dolares-2009/#comments</comments>
		<pubDate>Tue, 09 Mar 2010 04:24:38 +0000</pubDate>
		<dc:creator>Carlos Fernández de Lara</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ÚLTIMOS ARTÍCULOS]]></category>
		<category><![CDATA[botnets]]></category>
		<category><![CDATA[ciberataque]]></category>
		<category><![CDATA[cibercrimen]]></category>
		<category><![CDATA[cibercriminales]]></category>
		<category><![CDATA[denail of service]]></category>
		<category><![CDATA[hackers]]></category>
		<category><![CDATA[IBM]]></category>
		<category><![CDATA[imperva]]></category>
		<category><![CDATA[Inyecciones SQL]]></category>
		<category><![CDATA[mcafee]]></category>
		<category><![CDATA[redes bot]]></category>
		<category><![CDATA[robo de información]]></category>
		<category><![CDATA[SQL injection]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1173</guid>
		<description><![CDATA[Investigación identificó cómo operan las redes criminales en Internet, ahora compuestas por hackers profesionales, así como su estructura organizacional.]]></description>
			<content:encoded><![CDATA[<p><strong></strong>El robo de información confidencial de empresas e individuos, el secuestro de computadoras, de servicios en línea y el desarrollo y venta de malware hizo de la industria del cibercrimen una de un valor de más de 1,000 billones de dólares durante 2009.</p>
<p>En el siglo XXI el cibercrimen ya no se trata de programadores expertos en informática en busca de fama, sino de entes empresariales con estructuras y cadenas de suministro bien establecidas que han encontrado en el robo de información un mercado con un valor anual por arriba de los 1,000 billones de dólares, asegura reporte de la firma de seguridad Imperva.</p>
<p>El estudio titulado <em><a href="http://www.imperva.com/ld/industrialization.asp">The Industrialization of Hacking</a></em> subraya que la delincuencia en Internet se ha convertido en una industria cuyo valor en propiedad confidencial e intelectual robada rebasó los 1,000 billones de dólares durante 2009 y, en dentro de la que los profesionales en el desarrollo de códigos maliciosos pueden captar ganancias multimillonarias.</p>
<p>“Del mismo modo, que durante el siglo XIX la Revolución Industrial aceleró y desarrolló los métodos para pasar del ensamblado simple a la producción en masa, la industria actual del cibercrimen ha sufrido una transformación similar, en busca de su automatización, escalabilidad y rentabilidad”, cita el texto de Imperva.</p>
<p>Contrario al interés por penetrar infraestructuras empresariales con el uso de códigos maliciosos, los expertos de Imperva aseguran que los cibercriminales actualmente buscan la manera de robar los datos confidenciales, controlando las aplicaciones que transmiten estos archivos, muchas de las cuales operan sobre la nube de Internet.</p>
<p>“Hoy, la complejidad, trabajo en equipo y coordinación global de las organizaciones delictivas en la red, así como su nivel de educación asemejan mucho a la manera de operar que tienen los cárteles de la droga”, explican los autores del estudio de Imperva.</p>
<p>Así, el principal mecanismo o motor de ataques, según Imperva, son las redes bot, programas maliciosos que infectan la computadora del usuario y permiten al criminal el control remoto de la máquina para realizar envíos masivos de malware y spam o manipular los motores de búsqueda con el mismo nivel de eficiencia que el algoritmo de Google.</p>
<p>Análisis de firmas de seguridad como McAfee estiman que actualmente existen más de 14 millones de computadores infectadas por botnets en todo el orbe y en la gran mayoría de los casos los usuarios ignoran que su máquina forma parte de una red criminal.</p>
<p>Ante el crecimiento en el uso de servicios y plataformas en Internet, analistas en seguridad apuntan que durante 2009 60% de los ciberataques iban dirigidos a las aplicaciones web.</p>
<p>Tales son un vector de ataque con un alto nivel de riesgo, pues el análisis de Imperva enfatiza que 92% de estas aplicaciones web tienen una o más vulnerabilidades que pueden ser explotadas por los cibercriminales, particularmente las consideradas como inyección de SQL.</p>
<p>Este tipo de vulnerabilidades, afirma Imperva, son muy utilizadas por los delincuentes informáticos pues facilita el robo de información a través de fraudes al insertar código adicional en el lenguaje de programación de la aplicación.</p>
<p>La división de seguridad de IBM estima que en los últimos doces meses el número de ataques de inyección SQL se disparó a más de 250,000 por día y este tópico ya representa 30% de las conversaciones que los hackers sostienen en los sitios de chat clandestinos en la red.</p>
<p>Si no es a través de inyección SQL, el uso de ataques de Denegación de Servicios (DoS, por sus siglas en inglés) también se coloca como una de las principales vertientes para la generación de ingresos para la industria del cibercrimen.</p>
<p>Los DoS permiten a los atacantes ejecutar miles o millones de peticiones a los servidores de una empresa con el fin de saturar su carga de trabajo y tumbar su operación. Así, de manera similar a  un secuestro los criminales pueden inhabilitar el servicio de una compañía hasta que esta pague un rescate para cesar el ataque.</p>
<p>De igual forma, los Denail of Service se colocan como la principal arma de ataque en materia de ciberguerra o ciberactivismo político. Cabe recordar que durante 2008 y 2009 diversos cibercriminales rusos tumbaron sitios gubernamentales de Georgia con ataques DoS, durante su conflicto bélico por la provincia de Osetia del Sur.</p>
<p><strong>Conozca la cadena de suministro del cibercriminal</strong></p>
<p>Con el fin de comprender más afondo la estructura de las organizaciones criminales en Internet, Imperva define tres personajes claves en la cadena de suministro detrás de todo proceso o intento de robo de información.</p>
<ol>
<li>Los investigadores: expertos en informática que analizan y descubren la vulnerabilidades en las aplicaciones y sistemas operativos, para luego venderlas al mejor postor en a través de subastas ilegales en la web.</li>
<li>Los granjeros: personas dedicadas a sembrar o cultivar la mayor cantidad de botnets en todo el mundo mediante vulnerabilidades en aplicaciones web, el robo de claves de acceso o con la diseminación de correo basura con malware oculto.</li>
<li>Los dealers o despachadores: Son quienes menos conocimiento informático pueden tener dado que únicamente rentan las redes bot o compran las vulnerabilidades a los investigadores para robar información sensible, que su vez revenden en Internet.</li>
</ol>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/la-industria-del-cibercrimen-genero-1000-billones-de-dolares-2009/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Reporte establece que IE es el navegador más seguro</title>
		<link>http://www.bsecure.com.mx/en-linea/internet-explorer-el-mas-seguro-contra-ataques-sociales-nss-labs/</link>
		<comments>http://www.bsecure.com.mx/en-linea/internet-explorer-el-mas-seguro-contra-ataques-sociales-nss-labs/#comments</comments>
		<pubDate>Fri, 05 Mar 2010 19:54:01 +0000</pubDate>
		<dc:creator>Esaú Mejía Doniz</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ÚLTIMOS ARTÍCULOS]]></category>
		<category><![CDATA[ataques sociales]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[IE8]]></category>
		<category><![CDATA[ingeniería social]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[NSS Labs]]></category>
		<category><![CDATA[Opera]]></category>
		<category><![CDATA[robo de información]]></category>
		<category><![CDATA[Safari]]></category>
		<category><![CDATA[Web 2.0]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1168</guid>
		<description><![CDATA[Internet Explorer se colocó como el navegador Web más seguro en la protección contra ataques sociales al detectar 85% de códigos maliciosos con procesos de ingeniería social.]]></description>
			<content:encoded><![CDATA[<p>Internet Explorer se colocó como el navegador más seguro en la protección contra ataques sociales con un nivel de detección de 85% para los códigos maliciosos con procesos de ingeniería social o provenientes de plataformas web 2.0.</p>
<p>Contrario a las críticas que ha recibido el explorador web de Microsoft Internet Explorer 8 (IE8) por su alto nivel de vulnerabilidades y  fallas en código que han sido aprovechados por los cibercriminales, un reporte de  NNS  Labs lo coloca como el browser más seguro en contra de ataques de ingeniería social.</p>
<p>El análisis titulado <a href="http://nsslabs.com/test-reports/NSSLabs_Q12010_GTRBrowserSEM_FINAL.pdf">Web Browser Security Socially-Engineered</a> comparó los niveles de detección de ataques basados en plataformas  sociales de las cinco aplicaciones de navegación web disponibles en el mercado; IE8 de Microsoft, Safari de Apple, Firefox de Mozilla, Chrome de Google y Opera.</p>
<p>En esta ocasión NSS Labs abordó el tema de la seguridad contra sitios con malware de tipo social, utilizado en plataformas como Facebook, Twiiter, MySpace, YouTube entre otros y que, de acuerdo con Symantec será una de los principales vectores de ataque durante 2010 debido a su rápido y constante crecimiento en la web.</p>
<p>“Aunque no todos los ataques son entregados a través de ingeniería social, mucha de la distribución de códigos maliciosos se está dando a través de la web con el fin de evadir los sistemas de detección actuales. Se estima que, actualmente 53% del malware se distribuye vía Internet, contra 12% que lo hace mediante correo electrónico”, cita el reporte de NSS Labs.</p>
<p>Durante más de 18 días en pruebas constante de 24/7 el laboratorio analizó la eficacia de estos exploradores para detectar sitios maliciosos que pudieran burlar la confianza del usuario y con esto instalar y correr malware en sus computadoras.</p>
<p>De acuerdo con el <a href="http://nsslabs.com/test-reports/NSSLabs_Q12010_GTRBrowserSEM_FINAL.pdf" target="_blank">estudio comparativo de exploradores contra ataques de tipo social</a>, después de analizar 562 sitios  Internet Explorer 8 se mantuvo a la cabeza de la lista al detectar y detener el 85% de los ataques, lo que lo colocó 56 puntos porcentuales en nivel de detección por arriba del segundo lugar.</p>
<p>A su vez, Safari 4 de Apple y Mozilla Firefox 3.5.7 detuvieron ambos 29% de estos ataques, seguidos por Google Chrome 4.0.249.78 que fue capaz de detectar 17%, y Opera 10.10 que detuvo menos del 1% del malware.</p>
<p>El estudio fue revelado en el <a href="http://www.netmedia.info/?s=rsa+2010" target="_blank">2010 RSA Security Conference</a> en San Francisco y fue diseñado después de evaluar más de 12,000 sitios con estas características de los cuales, después de varias pruebas sólo quedaron 562, que sí cumplían con la descripción de sitios con ataques de tipo social.</p>
<p>Cabe recordar que la seguridad de Internet Explorer ha sido criticada últimamente a raíz de las vulnerabilidades de día cero, que han permitido la ejecución de ataques como <a href="../../../../../en-linea/reportes-arrojan-mas-luz-sobre-aurora/">“Operación Aurora”,</a> misma que obligó a Microsoft a liberar un parche de seguridad para la aplicación.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/internet-explorer-el-mas-seguro-contra-ataques-sociales-nss-labs/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gobierno estadunidense prepara campaña masiva de ciberseguridad</title>
		<link>http://www.bsecure.com.mx/en-linea/gobierno-estadunidense-prepara-campana-masiva-de-ciberseguridad/</link>
		<comments>http://www.bsecure.com.mx/en-linea/gobierno-estadunidense-prepara-campana-masiva-de-ciberseguridad/#comments</comments>
		<pubDate>Thu, 04 Mar 2010 01:36:05 +0000</pubDate>
		<dc:creator>Carlos Fernández de Lara</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ÚLTIMOS ARTÍCULOS]]></category>
		<category><![CDATA[campaña publictaria]]></category>
		<category><![CDATA[cibercrimen]]></category>
		<category><![CDATA[cibercriminales]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Homeland Security]]></category>
		<category><![CDATA[Janet Napolitano]]></category>
		<category><![CDATA[robo de información]]></category>
		<category><![CDATA[RSA Conference]]></category>
		<category><![CDATA[seguridad interna]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1160</guid>
		<description><![CDATA[Janet Napolitano, cabeza del Departamento de Seguridad Interna de EU, pidió a los desarrolladores de software hacer programas más seguros y sencillos de usar.]]></description>
			<content:encoded><![CDATA[<p>San Francisco, California. Enviado.- A través de un concurso de talento la cabeza del Departamento de Seguridad Interna de Estados Unidos, Janet Napolitano, llamó a todos los miembros del sector privado, academia y expertos en seguridad  IT a desarrollar la campaña de publicidad en ciberseguridad más importante en la historia del país.</p>
<p>Así como las campañas publicitarias para prevenir el consumo de tabaco y alcohol impactaron en la mente de los ciudadanos de todo el orbe, Estados Unidos planea poner el ejemplo en educación y protección en Internet, con el desarrollo de la campaña publicitaría sobre ciberseguridad más importante hasta el momento, explicó Janet Napolitano, secretaria de Seguridad Interna de Estados Unidos.</p>
<p>En  su conferencia magistral durante el RSA Conference 2010 en la ciudad de San Francisco, Napolitano pidió el apoyo de los casi 17,000 asistentes y expertos en el desarrollo de sistemas de seguridad para que aporten sus ideas y conocimientos sobre cómo educar a los población en general sobre los riesgos y peligros en un mundo altamente digitalizado.</p>
<p>“Necesitamos de su apoyo, de su conocimiento, del poder de su cerebro, sabemos que estamos trabajando en el desarrollo  de mejores sistemas de prevención y detección  contra la amenazas cibernéticas, pero creemos que es vital poder promocionar el tema de ciberseguridad para el pueblo americano”, afirmó Napolitano.</p>
<p>Pero la invitación no viene únicamente acompañada de buenos deseos, pues Napolitano mencionó que el Departamento de Seguridad Interna ha desarrollado un concurso de talento que tiene como base la búsqueda de las mejores ideas y conceptos para educar a los estadunidenses en el tema de seguridad IT.</p>
<p>“Estamos seguros  que  hay grandes ideas de ustedes y allá afuera y queremos escucharlas. Tengo la seguridad que esta campaña tendrá el mismo impacto y difusión que el que han tenido otras estrategias de  publicidad sobre prevención e información de temas como el tabaquismo y alcoholismo”, compartió.</p>
<p>A través del sitio oficial del  <a href="http://www.dhs.gov/files/cyber-awareness-campaign.shtm">Department of Homeland Security</a>, (DHS) el organismo gubernamental ha colocado las bases para el desarrollo de la Campañas de educación nacional en ciberseguridad, la cual aceptará proyecto e ideas hasta el 30 de abril y comenzara a difundirse a partir del mes de octubre en todo el territorio nacional.</p>
<p><a class="highslide" onclick="return vz.expand(this)" rel="attachment wp-att-1162" href="http://www.bsecure.com.mx/en-linea/gobierno-estadunidense-prepara-campana-masiva-de-ciberseguridad/attachment/p1010987/"><img class="aligncenter size-full wp-image-1162" title="P1010987" src="http://www.bsecure.com.mx/wp-content/uploads/2010/03/P1010987.jpg" alt="" width="450" height="337" /></a></p>
<p>Napolitano informó que el concurso  tomará en cuenta el uso de herramientas y tecnologías Web 2.0, el cuidado y protección de los datos, el trabajo en equipo, el impacto y distribución del mensaje y  la retroalimentación del público.</p>
<p>“Tenemos retos difíciles  en materia de ciberseguridad desde instituciones federales, sector privado hasta las persona que entran a la web son blanco de ataque para estas amenazas. Tenemos que trabajar juntos para solucionarlo, movernos rápido, de manera innovadora y tratar de poner el ejemplo, como lo hemos hecho en ocasiones anteriores”, apuntó Napolitano.</p>
<p><strong>Desarrollen software más seguro</strong></p>
<p>Junto con su petición de apoyo para el concurso la secretaria del DHS exigió a los asistentes al RSA Conference a buscar una manera de desarrollar soluciones y sistemas de seguridad mucho más avanzados, sencillos de usar y transparentes.</p>
<p>“Se tienen que  redoblar los esfuerzos para incrementar seguridad en los productos que ustedes hacen, en un nivel de desempeño  que nos permite crear un sistema de protección de alto nivel”, comentó.</p>
<p>Napolitano comentó que todo nueva solución de seguridad deben contemplar tres niveles o pilares de funcionamiento: automatización para su fácil manejo, debe ser interoperable  compatible con el resto de los sistemas y tiene que asegurar los niveles de privacidad y autenticación de los usuarios.</p>
<p>“Hemos progresado  en mejorar la infraestructura del gobierno para responder a amenazas y vulnerabilidades que afecten a nuestro país, el DHS, el sector privado y academia son un componente ideal para la protección del espacio digital de la nación” subrayó Napolitano.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/gobierno-estadunidense-prepara-campana-masiva-de-ciberseguridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cae red que controlaba 13 millones de PC conocida como “Mariposa”</title>
		<link>http://www.bsecure.com.mx/en-linea/cae-red-que-controlaba-13-millones-de-pc-conocida-como-%e2%80%9cmariposa%e2%80%9d/</link>
		<comments>http://www.bsecure.com.mx/en-linea/cae-red-que-controlaba-13-millones-de-pc-conocida-como-%e2%80%9cmariposa%e2%80%9d/#comments</comments>
		<pubDate>Wed, 03 Mar 2010 20:46:33 +0000</pubDate>
		<dc:creator>Netmedia Online</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ÚLTIMOS ARTÍCULOS]]></category>
		<category><![CDATA[botner]]></category>
		<category><![CDATA[fbi]]></category>
		<category><![CDATA[guardia civil]]></category>
		<category><![CDATA[mariposa]]></category>
		<category><![CDATA[zombie]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1155</guid>
		<description><![CDATA[Según autoridades españolas, la Mariposa podría figurar entre las botnet más grandes que se haya detectado y desmantelado.]]></description>
			<content:encoded><![CDATA[<p>Mariposa, una botnet  que había conseguido controlar a 13 millones de computadoras en más de 190 países y que tenía en su poder la información de cerca de 80,000 personas en todo el mundo incluyendo 40 de los mayores bancos internacionales, fue desmantelada <a href="https://www.gdt.guardiacivil.es/" target="_blank">anunció</a> este martes la Guardia Civil Española. </p>
<p>De acuerdo con el Grupo de Delitos Telemáticos de la Guardia Española, Mariposa podría una de las redes de computadoras zombie más grande que se haya detectado y desmantelado.</p>
<p>La botnet fue armada gracias a un troyano que fue comprado en el mercado de malware, cuya distribución permitió el control de las computadoras &#8217;secuestradas&#8217;.  Según las investigaciones, Mariposa apareció en Diciembre de 2008 alcanzando en tan sólo un año muy altas tasas de infección.  La proliferación del virus utilizó una vulnerabilidad en el navegador de Internet Explorer de Microsoft y otras puertas de entrada como MSN Messenger y unidades de almacenamiento (USB).</p>
<p>Los ciberdelincuentes se hicieron de un cúmulo de información personal, así como contraseñas y datos financieros a través de PC zombies, para luego vender los datos confidenciales a terceros.</p>
<p>Después de su descubrimiento en mayo del año pasado, se formó un grupo de trabajo integrado por Panda Security, el Grupo de Delitos Telemáticos de la Guardia Civil y técnicos de Defence Intelligence, de manera paralela a las investigaciones que el FBI de Estados Unidos comenzó a realizar.</p>
<p>Dichos investigadores localizaron a un grupo conocido como “DDP Team” (Días de Pesadillas Team), el cual fue responsable de comprar el troyano para después controlarlo y distribuirlo.</p>
<p>El pasado 23 de diciembre se logró bloquear a nivel internacional la botnet e  identificar al responsable del grupo. Gracias a un error cometido por parte de uno de los integrantes, se logró la detección de tres de ellos, comunicaron las autoridades españolas.</p>
<p>El máximo responsable de la red Netkairo o Hamlet1917 de 31 años de edad, fue detenido el 3 de febrero, en Balmaseda, España. Johny Loleante de<strong> </strong>30 años residía en Molina de Segura, en Murcia, España. Finalmente,<strong> </strong>Ostiator de 25 años<strong> </strong>de Santiago de Compostela, también en la península ibérica. Ya han sido puestos a disposición judicial y se enfrentan a penas de hasta seis años de prisión.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/cae-red-que-controlaba-13-millones-de-pc-conocida-como-%e2%80%9cmariposa%e2%80%9d/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La Casa Blanca desclasificó documento para combate al cibercrimen</title>
		<link>http://www.bsecure.com.mx/en-linea/la-casa-blanca-desclasifica-documento-sobre-la-lucha-contra-el-cibercrimen/</link>
		<comments>http://www.bsecure.com.mx/en-linea/la-casa-blanca-desclasifica-documento-sobre-la-lucha-contra-el-cibercrimen/#comments</comments>
		<pubDate>Wed, 03 Mar 2010 19:16:37 +0000</pubDate>
		<dc:creator>Carlos Fernández de Lara</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ÚLTIMOS ARTÍCULOS]]></category>
		<category><![CDATA[barack obama]]></category>
		<category><![CDATA[Casa Blanca]]></category>
		<category><![CDATA[ciberataques]]></category>
		<category><![CDATA[cibercrimen]]></category>
		<category><![CDATA[cibercriminales]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[CNCI]]></category>
		<category><![CDATA[Howard Schmidt]]></category>
		<category><![CDATA[RSA Conference]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1139</guid>
		<description><![CDATA[Schmidt, responsable de seguridad de la Casa Blanca, dijo que liberó el documento para obtener la colaboración del sector privado, la academia y la sociedad.]]></description>
			<content:encoded><![CDATA[<p>Con la finalidad de demostrar el peso, valor y relevancia que la administración de Barack Obama le dará a los temas de ciberseguridad, Howard Schmidt, coordinador en la materia para la Casa Blanca, desclasificó el documento para el combate a las ciberamenazas.</p>
<p>El salón general de congresos del RSA Conference 2010, que hasta un par de horas albergaba cerca de 17,000 almas, ahora se encontraba a  poco más de la mitad de su capacidad.</p>
<p>En el escenario el recién nombrado coordinador de Ciberseguridad del Consejo Nacional de la oficina del Presidente de la Casa Blanca, Schmidt, ocupaba el escenario y anunciaba el cambio más importante desde su ingreso como mano de derecha en tema de seguridad IT para Barack Obama, la desclasificación de la Iniciativa Nacional Comprensiva para Ciberseguridad (CNCI, por su siglas en inglés) y su acceso, a través de la Web, a todo el Orbe.</p>
<p>“El presidente Obama  ha identificado la ciberseguridad como uno de los temas más serios para la economía  y una de los mayores retos que enfrenta nuestra nación, pero como gobierno  y como país no estamos preparados adecuadamente para enfrentarlo”, apuntó Schmidt.</p>
<p>Para enfrentar el cambiante y global escenario del cibercrimen y la seguridad IT el funcionario afirmó que el gobierno necesita trabajar de la mano con todos los involucrados en la materia como el sector privado y la academia, pero una colaboración que sólo puede ser posible, dijo, con transparencia y comunicación.</p>
<p>“He recibido la orden y aprobación de que a partir del  2 de marzo el documento con el plan CNCI sea desclasificado y puesto al alcance de todos los involucrados en la materia, pero también de la sociedad en general. No podemos resolver este problema global sin transparencia y claridad nuestros procesos”, dijo Schmidt.</p>
<p>Así, a través del sitio Web de la Casa Blanca, la coordinación de ciberseguridad liberó al público el <a href="http://www.whitehouse.gov/cybersecurity/comprehensive-national-cybersecurity-initiative">CNCI</a>, un documento que contiene los 12 puntos establecidos por la administración de Barack Obama para establecer un plan de acción contra el fenómeno del cibercrimen y la ciberseguridad</p>
<p>El texto contiene tres líneas centrales de desarrollo: uno, el desarrollo línea de defensa efectiva contra las amenazas inmediatas, dos defender todo el espectro del gobierno estadunidense contra las amenazas y reforzar el ambiente de ciberseguridad del país.</p>
<p><a class="highslide" onclick="return vz.expand(this)" rel="attachment wp-att-1141" href="http://www.bsecure.com.mx/en-linea/la-casa-blanca-desclasifica-documento-sobre-la-lucha-contra-el-cibercrimen/attachment/p1010977/"><img class="aligncenter size-full wp-image-1141" title="P1010977" src="http://www.bsecure.com.mx/wp-content/uploads/2010/03/P1010977.jpg" alt="" width="450" height="337" /></a></p>
<p>Entre las iniciativas más destacadas dentro del CNCI se encuentran el manejo de las redes federales como una red única y con acceso confiables, el desarrollo de un sistema de detección de intrusos con sensores en toda la infraestructura, la creación de sistemas de prevención de intrusos en el sistema federal.</p>
<p>Además de iniciativas como mayores esfuerzos en investigación y desarrollo de ciberseguridad, desplegar contrainteligencia en seguridad IT, expandir la educación en la materia para la población en general e incrementar la protección en las redes clasificadas del gobierno.</p>
<p>“La transparencia y las alianzas son temas que deben ir de la mano y con la finalidad de ser exitosos en el combate contra la amenazas informáticas actuales debemos mantener un trabajo continuo por mantener, innovar y confiar en nuestras alianzas no sólo con todos los niveles de gobierno, sino también con la industria y el pueblo americano en general”, subrayó Schmidt.</p>
<p>Así, minutos antes de dejar el escenario del RSA Conference 2010, Schmidt reconoció que en los próximos años el mundo de la ciberseguridad sufrirá grandes cambios y, que entre ellos, está la labor de entender que el combate al cibercrimen es un tema de todos, donde cada actor “tiene que jugar un papel central si el cambio que buscamos en verdad es para bien”.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/la-casa-blanca-desclasifica-documento-sobre-la-lucha-contra-el-cibercrimen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cómputo en la nube está muerto sin seguridad</title>
		<link>http://www.bsecure.com.mx/en-linea/el-computo-en-la-nube-esta-muerto-sin-seguridad-rsa-conference/</link>
		<comments>http://www.bsecure.com.mx/en-linea/el-computo-en-la-nube-esta-muerto-sin-seguridad-rsa-conference/#comments</comments>
		<pubDate>Wed, 03 Mar 2010 00:09:00 +0000</pubDate>
		<dc:creator>Carlos Fernández de Lara</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ÚLTIMOS ARTÍCULOS]]></category>
		<category><![CDATA[cloud computing]]></category>
		<category><![CDATA[Cómputo en la nube]]></category>
		<category><![CDATA[Coviello]]></category>
		<category><![CDATA[EMC]]></category>
		<category><![CDATA[RSA]]></category>
		<category><![CDATA[RSA Conference]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1129</guid>
		<description><![CDATA[Cómputo en la nube estará condenado a la extinción si no integra seguridad desde su gestación, su expansión y uso masivo, afirman expertos en RSA Conference.
]]></description>
			<content:encoded><![CDATA[<p><strong></strong>San Francisco, California. Enviado.- A pesar de las promesas de grandes ahorros, innovación y evolución tecnológica que representa el cómputo en la nube, si esta plataforma carece  o integra seguridad desde su gestación, su expansión y uso masivo está condenado a la extinción, afirmaron expertos en ciberseguridad.</p>
<p>El cómputo en la nube uno de los paradigmas más prometedores en el mundo de las tecnologías de la información de los últimos 20 años podría morir antes de nacer si la seguridad IT no juega un papel central en el manejo y cuidado de los datos.</p>
<p><a class="highslide" onclick="return vz.expand(this)" rel="attachment wp-att-1132" href="http://www.bsecure.com.mx/en-linea/el-computo-en-la-nube-esta-muerto-sin-seguridad-rsa-conference/attachment/p1010971/"><img class="aligncenter size-full wp-image-1132" title="P1010971" src="http://www.bsecure.com.mx/wp-content/uploads/2010/03/P1010971.jpg" alt="" width="450" height="337" /></a></p>
<p>“En un mundo de servicios en la nube debemos trabajar como nunca para proteger nuestra infraestructura porque no podemos permitir que el cuidado de la información digital  se nos salga de las manos  y no  la podamos controlar”, afirmó Arthur Coviello, vicepresidente ejecutivo de RSA, la división de seguridad de EMC.</p>
<p>Durante la inauguración del RSA Conference 2010, un evento que reune a más de 17,000 profesionales, expertos, matemáticos, criptógrafos y autoridades en la ciudad de San Francisco, Coviello aseguró que el fenómeno del cloud computing es uno de los fenómenos más expansivos y revolucionarios dentro de la industria de IT de los últimos años.</p>
<p>“Estamos estamos en un visión elevada, expansiva y  conectada  hacia la transformación del mundo de IT con el cómputo en la nube, porque por primera vez las empresas se quitan de encima el componente que por años ha mantenido la inversión en tecnología limitada; el mantenimiento. Al fin los negocios pueden invertir su presupuesto de IT en verdadero innovación y no en lidiar con darle continuidad a su infraestructura actual”, compartió.</p>
<p>Sin embargo, mencionó que bajo ese escenario el componente de ciberseguridad jugará el papel central como inhibidor o habilitador de los servicios en la nube, toda vez que el ejecutivo aseguró que 51% de los CIO de todo el  orbe miran la falta o ausencia de seguridad IT como la principal limitante para migrar su infraestructura a la nube de Internet.</p>
<p>En ese sentido, el ejecutivo de EMC y RSA comentó que es necesario que las empresas de seguridad tenga un papel central para fomentar el crecimiento de este fenómeno.</p>
<p>“Nuestra labor, como expertos, es asegurar que los niveles de protección  estén  construidos  dentro de  todos los procesos y servicios que van a la a nube y desde su nacimiento, para que el usuario este tranquilo con la seguridad de sus datos y que puedan tener confianza en el cloud computing, aunque  literalmente no lo pueda ver”, enfatizó Coviello.</p>
<p>Aunque el ejecutivo no elaboró mucho en el  objetivo de la compañía para el desarrollo de un cómputo en la nube confiable, sí aseguró que RSA apalancará sus esfuerzos con el resto de las tecnologías de EMC  en almacenamiento y virtualización con VMware.</p>
<p>“La virtualización juega  un papel central en el futuro del  cómputo en la nube,  es el motor propela para que las organizaciones asuman está tecnología.  Si integramos seguridad en la capa virtual estamos entregando una infraestructura de información  con la capacidad de  entregar datos en tiempo real sobre quién, cuándo y dónde están accediendo a la información y no por simple identidades” aseguró.</p>
<p>A pesar de la necesidad por la integración y desarrollo de sistemas seguros Coviello  subrayó que las empresas deben trabajar mucho en el desarrollo  de mejores  prácticas, generar nuevas procesos y políticas claras en torno a la renta o migración de servicios en la nube.</p>
<p>“La seguridad de la información debe de ser un habilitador para que el cómputo en la nube aproveche al máximo la ventajas de internet, un cambio que sin duda convertirá  los modelos actuales de IT, pero que traerá consigo nuevas formas de eficiencia, agilidad y colaboración para las organizaciones de todo el mundo. Luego de 15 años en esta industria estoy seguro que tenemos la capacidad para hacerlo”, dijo.</p>
<p><strong>Dime con quién eres…</strong></p>
<p>En el siglo XXI con el fenómeno del cómputo en la nube en el escenario  la información digital ha alcanzado un nivel de flexibilidad que no tenía desde hace más de dos décadas, gracias el desarrollo y evolución de plataformas como los dispositivos móviles y las redes sociales, explicó Enrique Salem, presidente mundial de Symantec.</p>
<p>Sin embargo, es una flexibilidad que no ha venido ausente de riesgos, pues Salem mencionó que actualmente los criminales tienen  la capacidad de robar información de la manera más efectiva, directa y precisa.</p>
<p>“Hoy, la premisa de que la información es el  activo más valioso de la compañía no es falsa, estudios reciente de Symantec muestran que en todo el mundo más de 75% de las empresas han sufrido uno o varios ciberataques a su infraestructura y, lo que es peor aún es que 100% de la compañías reconocieron sufrir un tipo de pérdida  a consecuencia de dichos ataques”, citó Salem.</p>
<p>Lo cierto es que el robo de información de las compañías ya no tienen que ver con cantidad, sino con calidad pues el presidente de Symantec mencionó que los delincuentes van en busca de datos de propiedad intelectual, archivos de acceso personales  o bancarios.</p>
<p>Nivel de robo de podría incrementarse en los próximos meses a medida que los ambientes empresariales se vuelven más heterogéneos y dinámicos derivados de la fuerte adopción de teléfonos inteligentes y redes sociales.</p>
<p><a class="highslide" onclick="return vz.expand(this)" rel="attachment wp-att-1133" href="http://www.bsecure.com.mx/en-linea/el-computo-en-la-nube-esta-muerto-sin-seguridad-rsa-conference/attachment/p1010972/"><img class="aligncenter size-full wp-image-1133" title="P1010972" src="http://www.bsecure.com.mx/wp-content/uploads/2010/03/P1010972.jpg" alt="" width="450" height="337" /></a></p>
<p>“En estos escenarios donde los datos corren en diversos niveles y se puede acceder a ella desde múltiples aristas las empresas enfrenta el riesgo de cómo manejarla y asegurarla  estos archivos, sin importa de dónde provenga, quién la genere, modifique o acceda a ella”, explicó.</p>
<p>Retos que no puede resolverse bajo los sistemas de seguridad basados en firmas de detección de códigos maliciosos y malware debido al incontrolable ritmo de expansión y propagación de los mismos.</p>
<p>Según Salem, tan sólo en 2008 la firma agregó más de 1.6 millones de firmas maliciosos,  cantidad incluso mayor a la sumatoria de los 12 años anteriores, para 2009 la cifra se elevó a más de 2.9 millones de firmas.</p>
<p>Diversas empresas de seguridad han confirmado que el ciclo de vida de un malware no rebasa las cinco horas y que en algunos casos en menos de un día este puede mutar varias veces para pasar desapercibido por sistemas de detección basado en firmas digitales.</p>
<p>“Nos es posible darse abasto ante el crecimiento y ciclo de vida de los códigos maliciosos debemos trabajar bajo un esquema de reputación que nos permita  prevenir y no sólo reaccionar ante los incidentes y riesgos”, afirmó.</p>
<p>Una iniciativa que no es nuevo ni para Symantec ni para el resto de los jugadores en el mercado, que desde el año pasado comenzaron a desarrollar sistema de reputación de sitios web, listas blancas o negras de aplicaciones y programas.</p>
<p>A la fecha esta tecnología ya cuenta con más de 1,000 millones de evaluaciones de reputación y le ha permitido a Symantec elevar 15% el rango de detección en sus soluciones de seguridad.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/el-computo-en-la-nube-esta-muerto-sin-seguridad-rsa-conference/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cómo detectar ataques de phishing en Twitter</title>
		<link>http://www.bsecure.com.mx/en-linea/como-detectar-ataques-de-phishing-en-twitter/</link>
		<comments>http://www.bsecure.com.mx/en-linea/como-detectar-ataques-de-phishing-en-twitter/#comments</comments>
		<pubDate>Sat, 27 Feb 2010 01:04:14 +0000</pubDate>
		<dc:creator>Carlos Fernández de Lara</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ÚLTIMOS ARTÍCULOS]]></category>
		<category><![CDATA[Biz Stone]]></category>
		<category><![CDATA[DM]]></category>
		<category><![CDATA[Nielsen]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[red social]]></category>
		<category><![CDATA[Reino Unido]]></category>
		<category><![CDATA[robo de claves de acceso]]></category>
		<category><![CDATA[robo de información]]></category>
		<category><![CDATA[twitter]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1118</guid>
		<description><![CDATA[Cuentas de todo el mundo han sido comprometidas, en algunos casos incluso ministros de gobiernos como el del Reino Unido han caído presas del robo de sus claves de acceso y usuarios en Twitter en  un fraude de phishing.]]></description>
			<content:encoded><![CDATA[<p>Cuentas de todo el mundo han sido comprometidas, en algunos casos incluso ministros de gobiernos como el del Reino Unido han caído presas del robo de sus claves de acceso y usuarios en Twitter en  un fraude de phishing.</p>
<p>Puede parecer en simple mensaje directo, DM, como ya le dice la comunidad de Twitter de todo el orbe, sin embargo en el enlace que promete llevar al usuario a un video o imagen chistosa se alberga un sitio de phishing, que ya ha comprometido las claves de usuarios de la red social en todo el mundo.</p>
<p>El impacto por el más reciente fraude de phishing en Twitter obligó a la compañía, por <a href="http://www.netmedia.info/security/penetran-twitter/">segunda ocasión</a>, a pedir que sus usuarios cambien sus datos personales y contraseña de acceso en caso de hayan caído víctimas del engaño de phishing y que estén enterados o no de que su cuenta fue comprometida.</p>
<p>En el <a href="http://blog.twitter.com/2010/02/avoid-phishing-scams.html">blog</a> oficial de la red social de microblogging  Isaac &#8220;Biz&#8221; Stone, uno de los cofundadores y directos creativo de Twitter escribió el pasado 26 de febrero “Eviten engaños de phishing”.</p>
<p>“En las últimos días, Twitter ha ayudado a sus usuarios que han caído víctimas del ataque de phishing. Un fraude en el que los atacantes intentan mediante engaños adquirir información de tu cuenta de Twitter como tu nombre de usuario y contraseña”, cita el ejecutivo.</p>
<p>Stone agrega en el texto del blog que el ataque inicia mediante el envió de un DM (Direct Message) proveniente de alguno de los miembros de tu Time Line o usuarios que sigues.</p>
<p>El DM, explica el texto de Stone,  puede decir frases como ‘LOL ¿acaso eres tú?’, seguido de un link que te lleva al sitio parecido la página principal de Twitter y te solicita introduzcas tu nombre de usuarios y clave de acceso. Si lo haces los atacantes pueden, entrar a tu cuenta y engañar a más gente como lo hicieron contigo.</p>
<p>El ejecutivo de la empresa incluso reconoce que el proceso para comprometer credenciales de acceso en Twitter afecta el nivel de confianza en los usuarios por los  DM y sugiere que los “twitteros” tengan cuidado a quien siguen en la red social.</p>
<p>“Diseñamos el sistema de Mensajes Directos para que sólo las cuentas que sigues te puedan mandar DM y evitar el nivel de comunicaciones basura. Nuestro equipo de seguridad elimina cuentas de spam todos los días, aun así recomendamos a nuestros usuarios que analicen primero, antes de seguir miles de  usuarios indiscriminadamente”, subraya Stone en el blog.</p>
<p><strong>Los políticamente incorrectos</strong></p>
<p>El fraude de phishing en Twitter dejó entre ver que la cultura y educación en seguridad no respeta países, razas, color, sexo o incluso profesión.</p>
<p>Esto, luego de que diversas agencias de noticias londinenses detectaran que entre los afectados por el fraude hubo varios políticos británicos, cuya cuentas en Twitter tenía mensajes explícitos de índole sexual.</p>
<p>Según los datos publicados uno de los afectados fue Ed Miliband, ministro de energía del Reino Unido, quien público en su cuenta tras descubrir los mensajes apócrifos.</p>
<p>“Oh cielos, parece ser que he caído víctima del más reciente fraude de phishing en Twitter”.</p>
<p>Trampa en la que no sólo cayó Miliband, pues la líder de la Cámara Baja del Reino Unido, Harriet Harman reconoció que su cuenta envío mensajes DM falsos a algunos de sus seguidores.</p>
<p>Aunque el contenido de estos mensajes no fue revelado, la Harman publicó en su cuenta en Twitter que ella “jamás mandaría algo así”.</p>
<p>Twitter se ha colocado como una de las plataformas sociales web con mayor crecimiento en los últimos años. De acuerdo a un reporte publicado por la firma de análisis Nielsen tan sólo en diciembre de 2009 el número de usuarios usando la plataforma ascendió a más de 18.1 millones, un crecimiento de 579% en comparación con el mismo mes, pero de 2008.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/como-detectar-ataques-de-phishing-en-twitter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Menos vulnerabilidades en 2009, pero 359% más sitios maliciosos</title>
		<link>http://www.bsecure.com.mx/en-linea/menos-vulnerabilidades-en-2009-pero-359-mas-sitios-maliciosos/</link>
		<comments>http://www.bsecure.com.mx/en-linea/menos-vulnerabilidades-en-2009-pero-359-mas-sitios-maliciosos/#comments</comments>
		<pubDate>Fri, 26 Feb 2010 23:28:34 +0000</pubDate>
		<dc:creator>Esaú Mejía Doniz</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ÚLTIMOS ARTÍCULOS]]></category>
		<category><![CDATA[aplicaciones Web]]></category>
		<category><![CDATA[IBM]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[plug-in]]></category>
		<category><![CDATA[robo de información]]></category>
		<category><![CDATA[sitios maliciosos]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[X-Force]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1114</guid>
		<description><![CDATA[El año pasado se registraron un total de 6.601 nuevas amenazas detectadas, 11% menos que en 2008.]]></description>
			<content:encoded><![CDATA[<p>Ante el avance y mejora de las soluciones de seguridad el número de vulnerabilidades han comenzado a disminuir. Sin embargo, ahora el blanco débil está en la cantidad de ataques registrados a diario y el crecimiento exponencial de los sitios con malware.</p>
<p>Aunque el número de vulnerabilidades en aplicaciones, sistemas y servicios Web se redujo de manera notable en 2009, el número de sitios maliciosos creció 345%, al compararse con la cifras de 2008, de acuerdo con el reporte <a href="http://www-935.ibm.com/services/us/iss/xforce/trendreports/">X-Force Trend and Risk Report realizado por la división de seguridad de IBM.</a></p>
<p>Según los datos entregados el año pasado se registraron un total de 6.601 nuevas amenazas detectadas, lo cual significa 11% menos que en 2008, también se registró una disminución de las vulnerabilidades en exploradores Web, tipo Firefox, Internet Explorer y Safari sin parches de seguridad.</p>
<p>El reporte arrojó que la cantidad de peligros cibernéticos críticos se ha visto reducido comparado con años anteriores, reflejo, según el estudio, de que los distribuidores de software de seguridad se han vuelto más responsables con el tema de amenazas en la red.</p>
<p>“La industria de la computación está mejorando cada vez más al desarrollar software de seguridad y responder a las constantes vulnerabilidades,” dijo Tom Cross gerente de Investigación IBM X-Force en el reporte. “Sin embargo, la actividades en los ataques se está expandiendo a un ritmo acelerado.”</p>
<p>Por ejemplo el número de sitios maliciosos creció 345% en 2009 comparado con 2008 según el reporte. Así como los volúmenes de spam y phishing que registraron su mayor aumento en la segunda mitad del año.</p>
<p>De acuerdo con el reporte los ataques con phishing disminuyeron dramáticamente a principios del 2009, pero retomaron sus niveles para el tercer cuarto del año. Septiembre pasado estos niveles incluso sobrepasaron los registrados durante los 12 meses de 2008.</p>
<p>Las vulnerabilidades en las aplicaciones web representaban la categoría más grande de amenazas en la red, según el reporte X-Force Trend and Risk Report.</p>
<p>Y aunque los desarrolladores de las aplicaciones y servicios web han realizado un buen trabajo en cubrir la mayoría de las vulnerabilidades con parches de seguridad, el principal problema se encuentran en los plug-ins, que corren en dentro de estas, pues sus creadores no liberan actualizaciones de seguridad tan periódicamente.</p>
<p>Los principales tipos de vulnerabilidades que afectaban las aplicaciones web durante 2009 fueron aquellas utilizando cross-site scripting (XSS) y que también contenían inyecciones SQL, cita el análisis de IBM.</p>
<p>Las empresas deben encargarse de analizar sus redes de manera que se pueda detectar cualquier tipo de anormalidad o vulnerabilidad en sus aplicaciones web, dijo Cross de IBM.</p>
<p>Asimismo, agregó el experto, se debe buscar proteger los sistemas contra cualquier ataque con inyecciones SQL por medio de herramientas para prevención de intrusos.</p>
<p>“Si aún no se ha buscado eliminar vulnerabilidades de inyecciones SQL de su red definitivamente están siendo un blanco para cualquier ataque,” mencionó Cross. “No hay duda alguna de eso.”</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/menos-vulnerabilidades-en-2009-pero-359-mas-sitios-maliciosos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Los rootkits en equipos móviles, una amenaza latente y peligrosa</title>
		<link>http://www.bsecure.com.mx/en-linea/los-rootkits-en-equipos-moviles-una-amenaza-latente-y-peligrosa/</link>
		<comments>http://www.bsecure.com.mx/en-linea/los-rootkits-en-equipos-moviles-una-amenaza-latente-y-peligrosa/#comments</comments>
		<pubDate>Thu, 25 Feb 2010 16:45:32 +0000</pubDate>
		<dc:creator>Netmedia Online</dc:creator>
				<category><![CDATA[EN LÍNEA]]></category>
		<category><![CDATA[FEATURED]]></category>
		<category><![CDATA[ÚLTIMOS ARTÍCULOS]]></category>
		<category><![CDATA[códigos maliciosos]]></category>
		<category><![CDATA[equipos móviles]]></category>
		<category><![CDATA[Liviu Iftode y Vinod Ganapathy]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[rastreo]]></category>
		<category><![CDATA[robo de información]]></category>
		<category><![CDATA[rootkits]]></category>
		<category><![CDATA[Rutgers]]></category>
		<category><![CDATA[teléfonos inteligentes]]></category>

		<guid isPermaLink="false">http://www.bsecure.com.mx/?p=1110</guid>
		<description><![CDATA[Una de las principales amenazas en el mundo del cómputo, los rootkits colocan su mirada en el campo de la telefonía móvil, uno donde su impacto y riesgo podría  ir mucho más allá de robo de datos.
El crecimiento de las plataformas móviles, como los teléfonos inteligentes en todo el orbe ha puesto sobre la mesa [...]]]></description>
			<content:encoded><![CDATA[<p>Una de las principales amenazas en el mundo del cómputo, los rootkits colocan su mirada en el campo de la telefonía móvil, uno donde su impacto y riesgo podría  ir mucho más allá de robo de datos.</p>
<p>El crecimiento de las plataformas móviles, como los teléfonos inteligentes en todo el orbe ha puesto sobre la mesa la necesidad por desarrollar mejores técnicas de detección para limitar el impacto de programas espías como los rootkits, explicaron  Liviu Iftode y Vinod Ganapathy, profesores de ciencias en computación de la Universidad Rutgers en New Brunswick, Nueva Jersey</p>
<p>A través de un estudio divulgado por la Universidad titulado <a href="http://www.google.com/url?url=http://www.cs.rutgers.edu/research/technical_reports/report.php%3Freport_id%3D654%26series_id%3D1&amp;rct=j&amp;ei=c6WGS7zkC5WINomM7JwM&amp;sa=X&amp;oi=nshc&amp;resnum=1&amp;ct=result&amp;cd=2&amp;ved=0CAsQzgQoAQ&amp;q=Liviu+Iftode+y+Vinod+Ganapathy+rootkits+rutgers&amp;usg=AFQjCNGdkKKKAohmxeUfqVI4r-Lr0H2mTQ"><em>Rootkits</em> on Smart Phones: Attacks and Implications</a> los investigadores comentaron que los celulares se han convertido en presas fáciles para este tipo de códigos maliciosos, de la misma forma que su contraparte las computadoras.</p>
<p>Los rootkits se consideran una peligrosa clase de malware que tienen la habilidad de permanecer en el sistema operativo durante largos periodos y completamente inadvertidos a la mayoría de las soluciones de seguridad,  mencionó Ganapathy</p>
<p>Una vez dentro del núcleo del sistema afectan el funcionamiento de la máquina y actúan como puerta de entrada para otro tipo de códigos maliciosos.</p>
<p>El riesgo dijo Iftode es que el impacto de los rootkits en los teléfonos celulares va mas allá del simple robo de información, pues el atacante eventualmente podría interceptar y redirigir llamadas, reducir la vida de la batería del dispositivo e identificar la localización del usuario por medio del GPS.</p>
<p>“Estos son sólo algunos ejemplos de los posibles ataques,” dijo Ganapathy. “Está en la creatividad del atacante crear nuevas formas para aprovecharse de la interfaz de los teléfonos inteligentes.”</p>
<p>Los expertos también  mencionaron que la localización de los rootkits dentro  de los dispositivos móviles es mucho más compleja que en las computadoras, dado que los métodos de detección no aplican para la misma plataforma.</p>
<p>Actualmente los profesores se encuentran investigando soluciones potenciales para contrarrestar estas amenazas y evitar su posible propagación.</p>
<p>Sin embargo, confesaron que el desarrollo y presentación de un resultado eficaz contra este tipo de malware todavía podría tardar  varios años.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bsecure.com.mx/en-linea/los-rootkits-en-equipos-moviles-una-amenaza-latente-y-peligrosa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
