Menú principal

Mostrando entradas con la etiqueta BYOD. Mostrar todas las entradas
Mostrando entradas con la etiqueta BYOD. Mostrar todas las entradas

miércoles, 12 de junio de 2019

Apple y el nuevo programa "BYOD" (Bring Your Own Device), un MDM menos invasivo para la privacidad del usuario

Es bastante habitual que en algunas empresas, colegios, universidades, etc la gente lleve su propio dispositivo y quiera conectarlo a la red. Pero claro, a nadie le gusta que un técnico de IT tenga que manipular el ordenador y realizar cambios de administrador en el dispositivo, eso sin contar el posible problema de seguridad que esto puede acarrear. BYOD es el término anglosajón para definir esta práctica de llevar un dispositivo personal a este tipo de entornos, llamémosles, profesionales. 

Hasta ahora, Apple sólo ofrecía dos formas al equipo de IT para controlar los dispositivos iOS. Por un lado mediante un servicio de inscripciones o "enrollment", y por otro mediante estas mismas técnicas de inscripciones pero con el añadido de procesos de configuración automáticos. En la WWDC de hace una semana, Apple ha anunciado el nuevo MDM (Mobile Device Management) para gestionar estas inscripciones la cual equilibra las necesidades del equipo de IT (enfocadas a proteger los datos corporativos, configuraciones e instalación de software) y por otro lado la privacidad de los datos.

Figura 1. Características principales del nuevo MDM. Fuente.

Este nuevo MDM tiene tres componentes, por un lado un Apple ID Cloud (identificará en todo momento al dispositivo y al usuario) el cual se genera junto al ID personal de usuario, una separación criptográfica entre los datos personales y laborales y finalmente un conjunto limitado de funcionalidades de administración del dispositivo por parte del equipo de IT. El Apple ID Cloud puede ser del tipo Apple School Manager (para educación) o Apple Business Manager (para empresas o corporativo). En el momento que finaliza el proceso de inscripción, todas las aplicaciones, accesos a recursos, etc se realizarán con este nuevo Apple ID Cloud generado.

De esta forma el usuario no podrá realizar ningún cambio en el comportamiento de ejecución de las aplicaciones, modificar los parámetros de configuración o acceder a carpetas a las cuales no esté autorizado previamente. La separación de datos la realiza creando un volumen APFS durante el proceso de inscripción, utilizando claves criptográficas las cuales se borrarán junto al volumen cuando le periodo de inscripción finalize, es decir, el dispositivo ya no esté autorizado a acceder a la red corporativa. 

Figura 2. Captura del proceso actual de subscripción MDM de Apple. Fuente.

Otra característica interesante de este nuevo modelo de inscripción es la gestión de tráfico de red a través de la VPN corporativa. Utilizando una aplicación dedicada para esta funcionalidad, todo el tráfico del correo, contactos, calendarios y cualquier otra aplicación instalada irá a través de la VPN siempre que el dominio coincida con el dominio de la organización o empresa. Es decir, todos los datos y accesos personales no pasarán a través de esa VPN, por lo que la organización no tendrá registro de ellos (aunque es más probable que incluso esos datos privados estén más seguros a través de este túnel cifrado). 

Un organismo o una empresa tiene todo el derecho de gestionar y asegurar sus redes, lo cual implica incluso el borrado de la información si lo ve necesario el equipo de IT. Esto sumado a la capacidad de gestionar la ubicación física del dispositivo y el acceso a los datos personales, hace que la implantación de un BYOD no fuera una tarea fácil en un entorno de Apple. Ahora parece que esto cambiará con esta nueva versión, algo que será beneficioso ya que hay muchas empresas y organismos que no pueden evitar que el usuario utilice su propio dispositivo en vez de uno corporativo. Esto sin mencionar los considerables ahorros en costes relacionados con la compra de hardware. En este enlace se encuentran todas las características del nuevo MDM.

martes, 22 de abril de 2014

Apple, Microsoft y el soporte de Sistemas Operativos OS X

Muchas veces se valora la seguridad de un sistema operativo u otro sin cuantificar muchas de las características que afectan en el día a día de la seguridad de las empresas. Muchos usuarios valoran las vulnerabilidades que se detectan en los sistemas operativos, sin observar la rapidez del fabricante a la hora de solventar la vulnerabilidad, el tiempo de soporte que proporciona del producto o su cuota de mercado para medir el impacto.

Hace poco tiempo que uno de los sistemas operativos de Microsoft más utilizados de la historia ha terminado su soporte, el famoso Windows XP, y nos hemos interesados por saber un poco las reglas del juego que aplica Apple respecto al tiempo que da de soporte a sus sistemas operativos. Por supuesto, sin objetivo alguno de valorar si uno es mejor o peor, pero sí por comparar el tiempo que soportan sus productos cada una de las dos compañías. 

Ciclo de vida de producto

Apple siempre ha sido bastante firme en cuanto a su regla de 5 años de soporte para el hardware, y después no habrá soporte para dicho elemento. Los desarrolladores de soluciones que se basen en el hardware de Apple son conscientes de ello y aunque a veces hay pequeñas variaciones temporales, esta viene siendo la tónica habitual.

Por otro lado, Apple no dispone de un ciclo de vida oficial para software, y deja bastante en el aire en qué se basa y qué decisiones tomará en el futuro sobre el fin de soporte de sus software. ¿Podemos predecir lo que cuesta OS X en la empresa? Si tuviéramos un fallo grave de seguridad se podría requerir una actualización de versión del sistema operativo, y en tal caso un ciclo de producto permitiría a un departamento TI saber bien lo que cuesta mantener esta flota de sistemas.

Figura 1: Mac OS X 10.1 Puma con Internet Explorer como navegador por defecto

Actualmente las nuevas versiones de OS X son gratis para todos los que tengan un equipo Apple que lo soporte y se vienen dejando sin soporte cada dos o tres versiones de sistemas operativos, más o menos, porque Snow Leopard aún tiene soporte de parches críticos de seguridad. 

¿Qué política sigue Microsoft para el soporte de sus sistemas operativos?

Microsoft ofrece un política clara que se puede utilizar para hacer planificación presupuestaria y gestionar un ciclo de vida completo de sistemas informáticos en una empresa: 
  • El producto es apoyado oficialmente durante 5 años después de la liberación del producto.
  • Los parches de seguridad y correcciones están disponibles. 
  • Durante este tiempo el fabricante presta actualizaciones funcionales y tecnológicas, añadiendo nuevas tecnologías y soporte para nuevos estándares.
Además, en una segunda fase se establece un periodo de mantenimiento de seguridad, donde se fija por un período mínimo de 2 años una política donde sólo los bugs de seguridad se solucionan con parches o service packs. Así que, en teoría, una empresa puede contar como mínimo con un sistema soportado por fabricante durante al menos 7 años, y ser capaz de estimar lo que durante ese periodo será el costo de usar ese software.

Por supuesto que lo más probable es que desee nuevas características y pueda pensar en actualizar a los nuevos sistemas operativos durante ese periodo. Pero al menos tienen un paréntesis de como mínimo 7 años de vida, si no más, como en el caso de Windows XP donde se ha pasado la década de soporte al sistema operativo.

¿Qué ha sucedido con los sistemas operativos de Apple?

En la siguiente imagen se puede visualizar un resumen de cuándo se publicó la versión del sistema operativo de OS X y cuándo se liberó la última versión, por lo que se puede estimar con cierto grado de precisión cuándo se dejó sin soporte el sistema.

Figura 2: Lista de sistemas operativos de OS X y fechas de publicación de versiones

Como se puede ver, el sistema operativo que salió a la para de Windows XP fue la versión Mac OS X 10.1 Puma, que fue abandonada al año siguiente. Mientras que Microsoft ha dado soporte a Windows XP, Apple ha abandonado un total de 5 sistemas operativos - teniendo en cuenta que aún saca Security Updates que soportan Snow Leopard.

Algunos piensan que realmente las versiones de nuevos sistemas operativos OS X no son cambios tan radicales, pero lo cierto es que entre una versión Windows Vista, Windows 7 y Windows 8 de Microsoft tampoco hubo cambios de arquitectura. Sí que es cierto que entre Windows XP con el kernel 5.X y las nuevas versiones de Windows Vista, con el kernel 6.x hubo un cambio que podría ser equivalente al paso de PowerPC a Intel de los equipos OS X, algo que Apple tampoco alargó demasiado cuando decidió pasar a Intel definitivamente.

Tal vez, si alguna vez Apple decide que quiere entrar de forma definitiva en los sistemas operativos de escritorio de una empresa, sería deseable que hubiera un roadmap más longevo y un soporte más largo que de soporte a las aplicaciones y sistemas que se integren con él, aunque si bien es cierto, cada vez las aplicaciones son más independientes del sistema operativo y más dependientes de plataformas y tecnologías web. 

miércoles, 16 de abril de 2014

7 Consejos de seguridad básicos para iOS en la empresa

La gente tiende a pensar que la seguridad informática concierne únicamente a los desarrolladores de software, y por tanto se desentiende del tema. Esto conlleva un gran riesgo, puesto que muchos usuarios adoptan hábitos poco recomendables con sus dispositivos, que pueden afectar a la efectividad de las medidas de seguridad establecidas por los fabricantes. A pesar de los esfuerzos de Apple por hacer dispositivos y software más seguros, en muchas ocasiones es el usuario final el punto débil de la cadena. El sitio CSO Online ha realizado un estudio donde presenta los siete errores más comunes que pueden comprometer la seguridad de los dispositivos.

1.- Pon Passcode

En primer lugar, una característica a priori tan básica como el bloqueo puede suponer la diferencia entre exponer todos tus datos o mantenerlos a salvo. Ya sea con un pin, un patrón complejo o biometría, el bloqueo del teléfono es fundamental, y mucha gente no lo aplica de forma adecuada en pos de una mayor comodidad.

2.- Actualiza el software y las apps

Otro punto crítico es la actualización de aplicaciones. La gente tiende a no actualizar el software de su dispositivo por pereza, olvidando que las actualizaciones tienen su razón de ser: no solo añaden nuevas características, sino que parchean fallos de seguridad. No actualizar supone dejar una puerta abierta a potenciales atacantes. En Apple estos resultados son bastante buenos, como atestigua el 87% de actualizados a iOS 7 y un 11% de usuarios en iOS 6.

3.- Pon una política de BYOD controlada en tu empresa

La implantación de la política BYOD (Bring Your Own Device) por parte de muchas empresas supone otro problema en lo que a seguridad se refiere. Almacenar datos corporativos sensibles en un dispositivo no autorizado se ha vuelto una práctica habitual, y puede tener consecuencias muy graves, por lo que es recomendable que esos datos solo estén en dispositivos seguros y autorizados por la empresa. De esta forma evitaremos fugas de información.

4.- Controla donde accedes

El acceso a contenido “sospechoso” o “cuestionable” también es clave. Hay gente que no duda en hacer clic sobre los links que recibe vía Whatsapp o SMS, sin saber de quién proceden o a dónde llevan. Esa imprudencia, unida a la tendencia a descargar aplicaciones desde sitios de terceros en lugar de hacerlo desde la App Store/Google Play, compromete la seguridad del dispositivo. En el mundo de Internet, la desconfianza es la mejor defensa. Esto en Apple solo se puede hacer si el dispositivo tiene jailbreak, así que controla si permites estos dispositivos en tu política BYOD.

5.- Controla qué se publica a través de los terminales en las redes sociales

Muchas compañías tienen políticas para controlar la exposición de sus trabajadores en las redes sociales. Sin embargo, son pocos los que realmente siguen estas directivas. Hacer caso omiso de la política de empresa y revelar información, incluso el más nimio detalle, en una red social, puede desencadenar una fuga de información y meterte en un problema.

6.- Gestiona los dispositivos de una empresa con un MDM

Por parte de las empresas, el no aplicar ningún tipo de gestión de dispositivos móviles (MDM) o no usar cifrado puede poner en riesgo información vital, especialmente si se aplica una política BYOD, donde el control de los dispositivos es mucho menor.

Gracias a una gestión centralizada mediante un MDM podrás configurar todos los consejos de seguridad que se citan en este artículo.

7.- Conéctate solo a redes WiFi seguras o usa VPN

Por último pero no por ello menos importante, un consejo de sentido común: conectarse a redes WiFi públicas conlleva siempre un grave riesgo. Conectándonos a estas redes nos estamos exponiendo a que atacantes accedan a nuestro dispositivo, pudiendo desde robar información hasta tomar el control del mismo, así que hazlo solo a las redes seguras y siempre que te conectes a alguna usa una conexión VPN que proteja tu tráfico.

Si aplicamos el sentido común a la hora de usar nuestro smartphone, estamos concienciados frente a las amenazas de seguridad y respetamos las sugerencias anteriormente mencionadas, nuestro dispositivo será mucho más seguro. Conviene recordar, no obstante, que la seguridad absoluta es inalcanzable, y siempre habrá un riesgo, aunque en nuestra mano está poder minimizarlo.

lunes, 8 de julio de 2013

PiOS (Privacy iOS) y PSiOS (Privacy & Security iOS)

El sistema iOS de Apple se ha visto envuelto en muchos escándalos de privacidad por culpa de apps que roban datos de los terminales. Estos casos los hemos visto en el incidente de Path, o el de los juegos de Storm8, por poner solo un par de muestras de lo que se ha vivido a lo largo de los últimos años, pero en el libro de Hacking iOS: iPhone & iPad se explican muchas más situaciones de riesgo. ¿Cómo mejorar la privacidad de nuestros datos en esquemas BYOD?


Entre los investigadores de seguridad se extendieron soluciones para que este tipo de incidentes puedan ser resueltos de forma técnica, pudiendo conocer mejor qué es lo que hacen las apps antes de aprobarlas. Entre las propuestas se publicó PiOS (Privacy iOS) por parte de los investigadores Manuel Egele, Christopher Kruegel, Engin Kirda y Giovanni Vigna, que en su trabajo de 2011 titulado PiOS: Detecting Privacy Leaks in iOS Applications, proponían un análisis estático de todas las apps para saber qué partes de la información sensible de un terminal están consultando en función de las APIs que utilizan.

Figura 1: El objetivo es analizar el workflow de las apps

Para ello, basta con hacer un desempaquetado del código, hacer un análisis del workflow de la aplicación y catalogar las APIs, analizando especialmente aquellas que son utilizadas en servicios de tracking publicitario.

Figura 2: Lista de APIs publicitarias más populares

Apple no se quedó quieto, y además de añadir una mayor granularidad en los permisos que se dan a las apps, es cierto que los análisis de las apps antes de publicarse en la App Store son cada vez más exaustivos, aunque no siempre protejan la privacidad del usuario debido a la necesidad de plegarse al negocio de la publicidad en muchos casos.

Como evolución de ese trabajo, hay que citar PSiOS (Privacy & Security) iOS, publicado por los investigadores Tim Werthmann, Ralf Hund, Lucas Davi, Ahmad-Reza Sadeghi y Thorsten Holz en el paper PSiOS: Bring Your Own Privacy & Security to iOS Devices, donde se propone la creación de un framework que no solo analice el flujo de la app, sino que fuerce el cumplimiento de una política.

Figura 3: Descripción de funcionamiento de PSiOS

La idea de PsiOS es que el usuario, o el administrador de un sistema MDM (Mobile Device Management) pueda configurar una política con una sandbox independiente para cada app, de tal manera que si en tiempo de ejecución una app cambia su workflow pueda ser detectado y bloqueado. Esto podría detectar ataques como el realizado por Charlie Miller en la app InstaStock, que pasó todos los controles de App Store y en tiempo de ejecución conseguía saltarse el control de seguridad de CodeSigning.

Para ello, PSiOS propone reescribir los binarios de las apps después de haber sido verificadas por iOS para parchear las llamadas al Runtime de Obtive-C con un middleware que compruebe en tiempo real si la llamada realizar por la app está saltándose el workflow al que ha sido configurada la app por medio de la política de adminsitración.

Figura 4: Análisis estático (PiOS), Re-escritura de binarios y forzado de política con (PSiOS)

Este framework permitiría tener un mayor control sobre la seguridad de un terminal contra apps maliciosas, lo que haría que una política de BYOD (Bring Your Own Device) fuera mucho robusto en sistemas MDM para la gestión de apps de forma corporativa. Merece que le deis un vistazo a estos dos trabajos de investigación.

viernes, 24 de mayo de 2013

El DoD americano aprueba iOS 6 en su política BYOD

Hace menos de un mes se comentaba por aquí que el Departamento de Defensa de los EEUU planteaba usar los terminales de iOS , tras un proceso extenso de rigurosas pruebas, la Agencia de Sistemas de Información de Defensa (DISA) anuncio la aprobación de la guía de iOS 6 de Implantación Técnica de Seguridad (STIG).

Esta aprobación supone un logro y una ventaja para Apple ya que tanto iPhone como iPad podrán usarse en las redes del Departamento de Defensa. 

Actualmente la estimación más reciente emitida por Bloomerg dice que el Departamento de Defensa de los EEUU utiliza 600.000 dispositivos diferentes para distintos fines, 470.000 dispositivos BlackBerry, 41.000 productos de Apple y 8.700 dispositivos basados en Android.

El lanzamiento de STIG de Apple iOS 6 no solo es un paso importante para la compañía, si no que junto con las recientes aprobaciones hacia los dispositivos Samsung y BlackBerry demuestran un compromiso por parte de DISA para validar y verificar que se cumplen unos mínimos de seguridad y así cumplir con el objetivo del Departamento de Defensa de aplicar el BYOD.

Uno de los objetivos del plan de implementación de dispositivos móviles es establecer una solución empresarial que permita el uso de la última tecnología como smartphones, tablets y el desarrollo de la gestión de la empresarial. “Todas las piezas deben encajar para permitir el uso seguro de los dispositivos móviles en las redes comerciales del departamento” dijo Mark Orndorff, ejecutivo de la seguridad de la información, director ejecutivo del Programa de Aseguramiento de la Misión y Operaciones de red.

viernes, 1 de marzo de 2013

El DoD americano se decide a abrazar el BYOD

No solo las grandes y pequeñas empresas privadas son aquellas en las que habla de la filosofía tan manida ya de Bring Your Own Devide (BYOD) - o trabaja con tu propio terminal - y esto ha acabado llegando hasta los cuerpos de seguridad de los países. El último en tomar un decisión clara y directa con este tema ha sido el Department of Defense (DoD) de los Estados Unidos de América, que por medio de un memorandum de 26 páginas ha dejado clara la estrategia a seguir en esta dirección.

A partir de ahora el DoD se va a encargar de instalar sistemas MDM (Mobile Device Management) que permita aplicar el plan que permita integrar en sus sistemas los terminales CMD (Comercial Devices Mobile) para que los empleados y miembros del DoD lo puedan utilizar en su trabajo día a día. 

Figura 1: Memorandum de despliegue de BYOD con el uso de CMD

Por supuesto, en su política exige que se apliquen ciertas políticas de seguridad y control de los terminales, y supongo que tendrán que revisar algunas de las guías de seguridad publicadas sobre estos dispositivos para que los terminales de los empleados no acaben siendo el punto de entrada de un ataque dirigido al DoD por una mala administración de los mismos. Por otro lado, recordamos que hay soluciones profesionales para utilizar iPhone o iPad como miras telescópicas profesionales en armas de fuego, así que seguro que alguno le da mucho uso a esta nueva política.

sábado, 27 de octubre de 2012

Mundo Hacker TV: Demos de hijacking de iOS apps

A principios de Septiembre se emitió el Episodio número 8 de Mundo Hacker TV, dentro de lo que es la segunda temporada, dedicado esta vez a la seguridad de los dispositivos móviles. El título del programa fue "Bring Your Own Device". y en el se tocaron muchos de los temas que tratan aquí en Seguridad Apple. Nuestro compañero Chema Alonso estuvo hablando de iOS. En la parte de Welcome to the real world, hizo las demos de Hijacking  de Facebook para iOS y Hijacking Linkedin para iOS


Esta es la tercera vez que Chema Alonso participa en un programa, ya que estuvo en el Mundo Hacker de TV de los metadatos, del que luego se grabó una versión más reducida para Televisión que nunca se llegó a emitir.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares