Menú principal

Mostrando entradas con la etiqueta MDM. Mostrar todas las entradas
Mostrando entradas con la etiqueta MDM. Mostrar todas las entradas

lunes, 17 de junio de 2019

Varios desarrolladores piden a Apple una prueba de que la empresa está abierta a una competencia sana

El pasado mes Apple puso restricciones e incluso eliminó varias aplicaciones de su App Store dedicadas al control del uso del dispositivo. Ahora el New York Times ha anunciado que 17 de las aplicaciones afectadas han propuesto a Apple la creación de una API para que estas puedan volver a estar disponibles en el App Store sin violar ninguno de los estrictos estándares de privacidad de la compañía. La API propuesta permitiría a algunas aplicaciones de terceros utilizar la propia tecnología desarrollada por Apple cuya principal función es monitorear el uso de pantalla y el consumo de batería realizada por las apps a lo largo del día.

Según el famoso periódico estadounidense, la propuesta ha sido llevada a cabo conjuntamente por los desarrolladores de las aplicaciones que fueron eliminadas hace unos meses por poner en riesgo la privacidad y seguridad de sus usuarios. Apple reclamaba que estas aplicaciones de terceros eran culpables de utilizar una tecnología altamente invasiva conocida como Mobile Device Management (MDM), que ofrecía a dichas aplicaciones control y acceso a información sensible almacenada en el dispositivo, incluyendo la localización, uso de aplicaciones, permisos para utilizar la cámara y el micrófono y acceso al historial de navegación. Según el Times, Apple restringió más de 24 aplicaciones de control parental y monitoreo. Tras realizar su propuesta los desarrolladores afirman que la pelota se encuentra en el tejado de Apple y que desde que la empresa californiana desarrollo Screen Time podría haber compartido su tecnología con los desarrolladores para que estos hubiesen trabajado sobre ella sin violar la seguridad de sus usuarios.

Figura 1: Pagina de soporte de Apple enfocada a las Guidelines de su App Store

La cuestión ahora es que para hacer esto posible Apple debería estar dispuesto a elaborar y lanzar una API con ese propósito. Esto supone una presión añadida para Apple y su enfoque protector hacia la App Store. Recientemente el Tribunal Supremo dictó que los consumidores podrían demandar a Apple por sus políticas monopolísticas en el App Store. En respuesta, Apple publicó una página a principios de esta semana en defensa de la forma en que funciona su App Store. En ella, Apple mantuvo que su estricta gestión es clave para proporcionar una experiencia segura, privada, de alta calidad para sus clientes. También dijo que revisa 100,000 aplicaciones por semana, de las cuales el 40 por ciento son rechazadas por errores menores y posibles problemas de privacidad.

Mientras que muchas personas aprecian que la App Store sea menos propensa a las aplicaciones con malware, muchos usuarios se encuentran frustrados por la dificultades que supone descargar aplicaciones no firmadas o desarrolladas por terceros. De hecho, las estrictas Guidelines del App Store han llevado a la compañía de música en streaming Spotify a denunciar a Apple por competencia desleal y por adaptar sus Guidelines para favorecer e impulsar sus propios servicios.

miércoles, 12 de junio de 2019

Apple y el nuevo programa "BYOD" (Bring Your Own Device), un MDM menos invasivo para la privacidad del usuario

Es bastante habitual que en algunas empresas, colegios, universidades, etc la gente lleve su propio dispositivo y quiera conectarlo a la red. Pero claro, a nadie le gusta que un técnico de IT tenga que manipular el ordenador y realizar cambios de administrador en el dispositivo, eso sin contar el posible problema de seguridad que esto puede acarrear. BYOD es el término anglosajón para definir esta práctica de llevar un dispositivo personal a este tipo de entornos, llamémosles, profesionales. 

Hasta ahora, Apple sólo ofrecía dos formas al equipo de IT para controlar los dispositivos iOS. Por un lado mediante un servicio de inscripciones o "enrollment", y por otro mediante estas mismas técnicas de inscripciones pero con el añadido de procesos de configuración automáticos. En la WWDC de hace una semana, Apple ha anunciado el nuevo MDM (Mobile Device Management) para gestionar estas inscripciones la cual equilibra las necesidades del equipo de IT (enfocadas a proteger los datos corporativos, configuraciones e instalación de software) y por otro lado la privacidad de los datos.

Figura 1. Características principales del nuevo MDM. Fuente.

Este nuevo MDM tiene tres componentes, por un lado un Apple ID Cloud (identificará en todo momento al dispositivo y al usuario) el cual se genera junto al ID personal de usuario, una separación criptográfica entre los datos personales y laborales y finalmente un conjunto limitado de funcionalidades de administración del dispositivo por parte del equipo de IT. El Apple ID Cloud puede ser del tipo Apple School Manager (para educación) o Apple Business Manager (para empresas o corporativo). En el momento que finaliza el proceso de inscripción, todas las aplicaciones, accesos a recursos, etc se realizarán con este nuevo Apple ID Cloud generado.

De esta forma el usuario no podrá realizar ningún cambio en el comportamiento de ejecución de las aplicaciones, modificar los parámetros de configuración o acceder a carpetas a las cuales no esté autorizado previamente. La separación de datos la realiza creando un volumen APFS durante el proceso de inscripción, utilizando claves criptográficas las cuales se borrarán junto al volumen cuando le periodo de inscripción finalize, es decir, el dispositivo ya no esté autorizado a acceder a la red corporativa. 

Figura 2. Captura del proceso actual de subscripción MDM de Apple. Fuente.

Otra característica interesante de este nuevo modelo de inscripción es la gestión de tráfico de red a través de la VPN corporativa. Utilizando una aplicación dedicada para esta funcionalidad, todo el tráfico del correo, contactos, calendarios y cualquier otra aplicación instalada irá a través de la VPN siempre que el dominio coincida con el dominio de la organización o empresa. Es decir, todos los datos y accesos personales no pasarán a través de esa VPN, por lo que la organización no tendrá registro de ellos (aunque es más probable que incluso esos datos privados estén más seguros a través de este túnel cifrado). 

Un organismo o una empresa tiene todo el derecho de gestionar y asegurar sus redes, lo cual implica incluso el borrado de la información si lo ve necesario el equipo de IT. Esto sumado a la capacidad de gestionar la ubicación física del dispositivo y el acceso a los datos personales, hace que la implantación de un BYOD no fuera una tarea fácil en un entorno de Apple. Ahora parece que esto cambiará con esta nueva versión, algo que será beneficioso ya que hay muchas empresas y organismos que no pueden evitar que el usuario utilice su propio dispositivo en vez de uno corporativo. Esto sin mencionar los considerables ahorros en costes relacionados con la compra de hardware. En este enlace se encuentran todas las características del nuevo MDM.

lunes, 10 de diciembre de 2018

Creadores de malware están encontrando nuevos métodos para espiar iPhone

Gracias a la combinación de fuertes controles e innovadoras medidas de seguridad Apple ha convertido su iPhone en uno de los productos más seguros para los consumidores de todo el mundo. Por desgracia, nada es imposible de hackear y el malware en iOS es más común de lo que la gente cree. A principios de este año, la firma de ciberseguridad Kaspersky Lab encontró la prueba de que un desarrollador de spyware para el gobierno llamado Negg había desarrollado un malware personalizado para iOS que permitía el rastreo GPS y que tenía acceso a la actividad de audio. A pesar del descubrimiento Kaspersky Lab no lo hizo público al tratarse de un malware todavía en proceso de desarrollo.

El malware en iOS siempre ha sido poco común gracias al incremento de la dificultad de los Jailbreak en los iPhone y el empeño de Apple por bloquear sus dispositivos. Este esfuerzo por parte de la compañía ha provocado que se ponga precio a los bugs y exploits que se descubran en sus sistemas operativos. A día de hoy hay compañías que ofrecen hasta 3 millones de dólares por softwares que sean capaces de llevar a cabo un jailbreak o sean capaces de hackear dispositivos, haciendo que muchos desarrolladores se muestren reacios a reportar los bugs que encuentran por el simple hecho de que hay compañías que les pagarán mejor. Pero las compañías no son las únicas en ofrecer dinero por este tipo de herramientas, hace tiempo se descubrió que el gobierno de Arabia Saudí pagó alrededor de 55 millones de dólares por un malware para iPhone desarrollado por la firma NSO Group.

Figura 1: iPhone con perfil MDM instalado

A comienzos de este año mientras investigaba un sofisticado spyware para Android desarrollado por Negg, Kaspersky Lab descubrió un servidor preparado para la realización de ataques MDM (Mobile Device Management) en dispositivos Apple. La función MDM de iOS permite a las compañías que utilizan iPhone monitorear la actividad de los dispositivos de sus empleados a través de la instalación de un perfil MDM. Durante la investigación se descubrió que Negg es una pequeña empresa desarrolladora italiana. Todavía no se sabe cómo este malware fue distribuido por los hackers del gobierno, sin embargo los expertos de Kaspersky Lab han especulado acerca de la ingeniería social ya que por el momento no se ha descubierto la forma de instalar un perfil MDM sin tener acceso físico a los dispositivos.

viernes, 31 de agosto de 2018

Guía de seguridad en macOS (Parte 3)

Llegamos al final de nuestra serie de artículos sobre la seguridad en macOS con una entrada sobre las conexiones de red, el control de dispositivos hardware y la política de privacidad que impera en Apple. Con esto hemos tratado todas las aristas que componen la seguridad y fortificación del sistema operativo de Mac.

sábado, 9 de abril de 2016

Sidestepper puede abusar del protocolo MDM para distribuir malware en dispositivos iOS

El titular es muy claro: se puede abusar del protocolo MDM para distribuir malware en iOS 9 y versiones superiores. Esto quiere decir que incluso en la versión 9.3.1 se puede aprovechar este grave fallo. Según han comentado investigadores de Check Point el ataque bypassea las restricciones para el despliegue de aplicaciones en entornos corporativos o MDM introducido en iOS 9. En una presentación de Black Hat Asia que fue celebrada recientemente, los investigadores de Check Point demostraron que la comunicación entre los productos de gestión de datos y dispositivos iOS es susceptible a ataques Man in the Middle

Que la comunicación sea susceptible a ataques Man in the Middle supone que se puede secuestrar dicha comunicación con el fin de instalar malware en un dispositivo sin Jailbreak. La nueva vulnerabilidad ha sido bautizada como Sidestepper y permite a un atacante aprovecharse de las mejoras de seguridad de iOS 9 destinadas a proteger la instalación de aplicaciones empresariales maliciosas.

Estas mejoras de seguridad requieren, por ejemplo, que el usuario realice varios pasos en la configuración del dispositivo para poder confiar en un certificado de desarrollador y evitar así la instalación "accidental" de aplicaciones maliciosas. Sin embargo, para las aplicaciones corporativas que son instaladas a través de un MDM no se necesita utilizar este proceso y de esto es de lo que se abusa con Sidestepper. Los investigadores indicaron que habían descubierto que un atacante puede secuestrar e imitar las instrucciones del MDM contra un dispositivo iOS y de este modo instalar aplicaciones vía OTA.

Figura 1: Esquema MiTM sobre MDM

Por supuesto que las aplicaciones que se instalen de este modo deberán ir firmadas con certificado de desarrollador, pero ya abre una gran puerta a la posibilidad de instalar aplicaciones maliciosas a través de una debilidad de MDM en iOS. Además, hay que añadir que este tipo de brechas dan pie a una serie posibles leaks y acceso a información sensible de la empresa. Por supuesto, el ataque solo funciona contra dispositivos que estén registrados en un servidor MDM, aunque muchos dispositivos móviles utilizados en entornos empresariales lo son.

miércoles, 18 de junio de 2014

CCN-CERT: Guía sobre seguridad en iPhone

El CCN-CERT ha publicado una Guía de seguridad en dispositivos Móviles: iPhone. Este tipo de guías, en general, ayudan a proteger e informar sobre problemas de seguridad que nos podemos encontrar en el uso de las nuevas tecnologías. El CCN-CERT también ha publicado guías para el resto de los dispositivos móviles.

Las razones para crear estas guías es que las comunicaciones móviles y las nuevas tecnologías están revolucionando la forma en la que pensamos en el trabajo y en la forma en la que hoy día nos comunicamos. Detrás de todo esto también nos encontramos que existen las ciberamenazas. Sabemos que cada día hay más malware y elementos que ayudan a ciberdelincuentes a hacer caja en el mundo digital. Por esta razón, este tipo de guía ayudan a concienciarse y a saber como utililizar correctamente estos dispositivos para estar en un grado de seguridad aceptable.

Figura 1: Guía del CCN-CERT para gestionar la seguridad de iPhone

¿Estamos seguros con los dispositivos móviles? 

Según los estudios que se publican sobre vulnerabilidades en dispositivos móviles la seguridad es aceptable. ¿Por qué aceptable? Existen mecanismos y formas de protegerse, y cuando se realiza un jailbreak o rooteo de algún dispositivo se ha necesitado encadenar algunas vulnerabilidades para romper la protección. Esto es un indicador claro de que las cosas no se están haciendo mal en el mercado de los sistemas operativos móviles. Aunque, como todo en la vida para gustos los colores y sabemos que algunos fabricantes hacen más hincapié en la seguridad que otros.

Aunque los sistemas operativos son más robustos, siempre y cuando se encuentren bien configurados y no se eliminen capas de seguridad por parte del usuario, hay que recordar que el eslabón más débil es el propio usuario. Por ejemplo, los casos de phishing siguen existiendo y toman nuevas formas para aprovecharse de los elementos disponibles.

¿Qué podemos encontrar en la guía?

La guía presenta diferentes capítulos, de los cuales enumeramos una síntesis a continuación:
  • Actualizaciones del sistema operativo. 
  • Modelo y arquitectura de seguridad de iOS. Este apartado es realmente interesante para las perosnas que quieren saber como funciona y gestiona la seguridad del sistema operativo. También se explica el uso de la sandbox dentro del sistema operativo.
  • El iPhone en la empresa. En este apartado se especifican soluciones para integran al dispositivo en la organización. Fundamental para los departamentos IT. 
  • Detalles sobre el acceso al físico. Qué cosas se tienen que tener en cuenta, por ejemplo el uso de un Passcode, el pin de la tarjeta, vulnerabilidades conocidas para desbloquear el dispositivo, en función de la versión de iOS, etcétera.
  • Cifrado de datos en el sistema operativo. Se detalla como se explica, y qué áreas se diferencias: aplicaciones, almacenamiento interno del sistema operativo, datos, etcétera.
  • Gestión de certificados digitales y credenciales en iOS. 
  • Localización geográfica. 
  • Seguridad en comunicaciones. Aquí se trata todo tipo de escenarios, desde un entorno Wi-Fi, Bluetooth, pasando por 2G/3G hasta una comunicación USB.
  • Seguridad en aplicaciones del propio dispositivo, en otras palabras, configuración para el gestor de correo, Safari, Find My iPhone, Siri, etcétera.
Más de 200 hojas de guía la cual recomendamos que se descargue y que se haga una lectura para comprender los riesgos y soluciones disponibles. Aunque la guía está enfocada a versiones 5.x de iOS, muchas de las amenazas y técnicas de hacking de iOS que se reflejan siguen siendo válidas hoy en día.

viernes, 30 de mayo de 2014

Utilizar OS X Server como plataforma MDM [Vídeo]

Para hacer el despliegue y la configuración de terminales Apple dentro de una organización existen herramientas como iPhone Configuration Utility y Apple Configurator, pero para gestionar los terminales de forma robusta es necesario usar una solución de MDM (Mobile Device Management) de La empresa de formación inglesa QA ha subido a su canal Youtube un vídeo en el que durante más de 1 hora explica cómo se puede utilizar OS X Server como una plataforma MDM

Figura 1: Vídeo de utilización de OS X Server como una plataforma MDM

El vídeo está en inglés, pero explica paso por paso cómo configurar OS X Server y cómo gestionar los terminales. Merece la pena perder una hora asistiendo a esta formación que nos brindan gratuitamente en la red.

lunes, 24 de marzo de 2014

Configurar una VPN per App en iOS 7 mediante MDM

El mes pasado comentamos que Apple había actualizado su documento de seguridad en la arquitectura iOS. Una de las funcionalidades que más nos llamaron la atención fue su nueva característica empresarial VPN per App.  Las apps pueden conectarse automáticamente a una red VPN simplemente al abrirlas. Este hecho fortifica el entorno en el que el usuario se encuentra, por si se encuentra en redes no seguras, por ejemplo una red wireless de un centro comercial. La filosofía VPN individual por cada app ofrece al departamento IT un control de acceso a la red corporativa, y garantiza que la información que se transmite por parte de las apps se envíen de manera segura.

Esta característica que Apple ha incorporado en iOS 7 hace que la gente de IT pueda elegir que datos deben ir por VPN y cuáles no.  Para implantar esto a nivel empresarial, es la única vía que hay a día de hoy para tener VPN per app, se requiere de un servidor con OS X 10.9 que hará funciones de VPN de backend, y un MDM. Se añadirá un fichero XML hacia los dispositivos iOS desde el MDM, al cual se le denomina payload. Este tipo de payload se designa mediante la especificación com.apple.vpn.managed como valor en el campo PayloadType. Este fichero contiene la información de la conexión VPN, en la que podemos encontrar la clave OnDemandMatchAppEnabled, la cual es la parte relevante para la configuración que queremos lograr. 

Figura 1: Configuración de VPN en iPhone MDM JAMF

La conexión VPN per App se inicia automáticamente cuando las aplicaciones vinculadas a este servicio se arrancan. Además, existe una clave denominada VPNUUID, el cual es un identificador único global para la configuración de la VPN. Este identificador lo utilizamos para configurar aplicaciones para que utilicen el servicio que queremos en todas las conexiones de red. También podemos encontrar una clave SafariDomains. Esta clave es un array de cadenas, las cuales son dominios que deben dar lugar a la conexión VPN en Safari.

En la Figura 1 se muestra la configuración de esta nueva característica a través del MDM JAMF Software. En la imagen se puede visualizar la creación de un perfil de configuración dentro del MDM, en la que se indique la nueva funcionalidad VPN per App.  Una vez creado el perfil de configuración se debe elegir la aplicación o aplicaciones que se configurarán con las características de la VPN configurada anteriormente. Para ello nos vamos a la pestaña Apps que Figura 2 y seleccionamos la o las aplicaciones que tendrán dicha configuración.

Figura 2: Configuración de Apps

Cuando seleccionamos la aplicación tenemos una serie de propiedades que se pueden adaptar a las necesidades, entre ellas la comentada VPN per App, tal y como se puede visualizar en la imagen. Esto ocurre dentro Apps en la pestaña General.

Figura 3: Configuración de una VPN per App

La verdad que la funcionalidad nos parece muy interesante desde el punto de vista de la productividad y la seguridad, ya que nos parece una medida bastante equilibrada entre ambas partes. Para mayor información se puede visitar la dirección URL de la empresa JAMF Software para ver algún video explicativo del proceso.

sábado, 8 de marzo de 2014

Apple prepara herramientas para los departamentos de IT

Una de las quejas habituales de los administradores de sistemas es que las herramientas de Apple no están pensadas para funcionar bien en la empresa. Soluciones como Server.app, iPhone Configuration Utility o Apple Configurator, aunque proveen de ciertas funcionalidades que hacen mucho más cómodo el despliegue terminales iPhone o iPad, siguen teniendo muchas carencias que los equipos de IT echan de menos.

Figura 1: Web destinada a los nuevos programas de despliegue de Apple

Para ellos, parece que Apple está creando nuevos programas y herramientas para gestionar de forma más eficiente las soluciones MDM en Cloud, los contratos de Licencias por Volumen y el enrollment de terminales móviles. Los nuevos programas que Apple está desarrollando se encuentran descritos en el documento Device Enrollment Program Guide.

Figura 2: Guía de Programas de aprovisionamiento de dispositivos

Hace años la compañía tenía claro que su objetivo no era la gestión empresarial de dispositivos, pero debido al auge de las políticas BYOD y a la inclusión masiva de los iPhone y los iPad en los entornos empresariales, se hace necesario que Apple ponga más atención a los equipos IT

viernes, 13 de diciembre de 2013

Latch: Un servicio para proteger tus identidades digitales

Ayer mismo hablábamos por aquí del problema que surge cuando se exponen identidades digitales en Internet debido a que se haya hackeado algún gran servicio en la red. Si esto sucede en identidades en las que se ha reutilizado una contraseña o se ha utilizado algún método de generación de contraseñas que pueda ser descubierto por un atacante, el riesgo crece exponencialmente. Proteger una identidad con una contraseña no es una buena idea, como ya decía el periodista de la revista Wired Mat Honan que fuer "duramente hackeado" cuando le robaron su contraseña de Apple ID con un truco de ingeniería social. Para proteger correctamente las identidades se deben usar soluciones de segundo factor, y Latch proporciona una app para ponder una protección de segundo factor a cada una de las identidades de Internet con la menor de las complejidades.

Su nombre, "pestillo" en inglés, es una buena metáfora de su funcionamiento. La idea es que un usuario que sea dueño de una identidad pueda, desde su usuario de Latch, poner una identidad a ON u a OFF a su antojo desde una app en el terminal móvil. Con esta protección, aunque un atacante haya podido robar una identidad en Internet, si el Latch está OFF, aunque tenga el usuario y la contraseña no conseguirá acceso a la identidad. Aún más, el mero hecho de hacer uso de la identidad robada generaría una alerta que le llegaría al terminal móvil del dueño, alertándole de que su identidad está expuesta, lo que ayudaría a reducir el fraude y detectar el robo de identidad de forma temprana.

Figura 1: Arquitectura General de Latch

Aún no se ha publicado la lista de sitios en los que está integrada la tecnología, pero actualmente están disponibles los plugins para frameworks como PrestaShop, Joomla!, DotNetNuke, RedMine y WordPress, con lo que si entras en el area de Developer de Latch y te sacas una cuenta gratuita podrás instalarlo en cualquiera de esos entornos. Además, también están disponibles los SDKs para los principales lenguajes de servidor, como Python, Java, PHP, C# o C, y está documentada y explicada en detalle el API necesaria para integrar Latch en cualquier solución a medida que tengas en tu entorno.

Figura 2: App de Latch para iOS

Si quieres probarla como un usuario más, se ha creado un falso banco online llamado Nevele donde puedes sacarte una cuenta, y ponerle un Latch desde alguna de las apps de iPhone o Android que ya están disponibles. Para ello, una vez instalada la app tienes que sacarte una cuenta de usuario de Latch y seguir las indicaciones que se explican en la web. Tienes un ejemplo del proceso en El lado del mal. También está integrado el plugin de PrestaShop en la tienda online de 0xWord, así que si quieres probarlo más, puedes sacarte una cuenta allí, y en las opciones de "Mi Cuenta" encontrarás la opción de "Proteger la cuenta con Latch". Ya puedes comenzar a "Latchear" unas cuentas para comenzar el día.

lunes, 8 de julio de 2013

PiOS (Privacy iOS) y PSiOS (Privacy & Security iOS)

El sistema iOS de Apple se ha visto envuelto en muchos escándalos de privacidad por culpa de apps que roban datos de los terminales. Estos casos los hemos visto en el incidente de Path, o el de los juegos de Storm8, por poner solo un par de muestras de lo que se ha vivido a lo largo de los últimos años, pero en el libro de Hacking iOS: iPhone & iPad se explican muchas más situaciones de riesgo. ¿Cómo mejorar la privacidad de nuestros datos en esquemas BYOD?


Entre los investigadores de seguridad se extendieron soluciones para que este tipo de incidentes puedan ser resueltos de forma técnica, pudiendo conocer mejor qué es lo que hacen las apps antes de aprobarlas. Entre las propuestas se publicó PiOS (Privacy iOS) por parte de los investigadores Manuel Egele, Christopher Kruegel, Engin Kirda y Giovanni Vigna, que en su trabajo de 2011 titulado PiOS: Detecting Privacy Leaks in iOS Applications, proponían un análisis estático de todas las apps para saber qué partes de la información sensible de un terminal están consultando en función de las APIs que utilizan.

Figura 1: El objetivo es analizar el workflow de las apps

Para ello, basta con hacer un desempaquetado del código, hacer un análisis del workflow de la aplicación y catalogar las APIs, analizando especialmente aquellas que son utilizadas en servicios de tracking publicitario.

Figura 2: Lista de APIs publicitarias más populares

Apple no se quedó quieto, y además de añadir una mayor granularidad en los permisos que se dan a las apps, es cierto que los análisis de las apps antes de publicarse en la App Store son cada vez más exaustivos, aunque no siempre protejan la privacidad del usuario debido a la necesidad de plegarse al negocio de la publicidad en muchos casos.

Como evolución de ese trabajo, hay que citar PSiOS (Privacy & Security) iOS, publicado por los investigadores Tim Werthmann, Ralf Hund, Lucas Davi, Ahmad-Reza Sadeghi y Thorsten Holz en el paper PSiOS: Bring Your Own Privacy & Security to iOS Devices, donde se propone la creación de un framework que no solo analice el flujo de la app, sino que fuerce el cumplimiento de una política.

Figura 3: Descripción de funcionamiento de PSiOS

La idea de PsiOS es que el usuario, o el administrador de un sistema MDM (Mobile Device Management) pueda configurar una política con una sandbox independiente para cada app, de tal manera que si en tiempo de ejecución una app cambia su workflow pueda ser detectado y bloqueado. Esto podría detectar ataques como el realizado por Charlie Miller en la app InstaStock, que pasó todos los controles de App Store y en tiempo de ejecución conseguía saltarse el control de seguridad de CodeSigning.

Para ello, PSiOS propone reescribir los binarios de las apps después de haber sido verificadas por iOS para parchear las llamadas al Runtime de Obtive-C con un middleware que compruebe en tiempo real si la llamada realizar por la app está saltándose el workflow al que ha sido configurada la app por medio de la política de adminsitración.

Figura 4: Análisis estático (PiOS), Re-escritura de binarios y forzado de política con (PSiOS)

Este framework permitiría tener un mayor control sobre la seguridad de un terminal contra apps maliciosas, lo que haría que una política de BYOD (Bring Your Own Device) fuera mucho robusto en sistemas MDM para la gestión de apps de forma corporativa. Merece que le deis un vistazo a estos dos trabajos de investigación.

viernes, 1 de marzo de 2013

El DoD americano se decide a abrazar el BYOD

No solo las grandes y pequeñas empresas privadas son aquellas en las que habla de la filosofía tan manida ya de Bring Your Own Devide (BYOD) - o trabaja con tu propio terminal - y esto ha acabado llegando hasta los cuerpos de seguridad de los países. El último en tomar un decisión clara y directa con este tema ha sido el Department of Defense (DoD) de los Estados Unidos de América, que por medio de un memorandum de 26 páginas ha dejado clara la estrategia a seguir en esta dirección.

A partir de ahora el DoD se va a encargar de instalar sistemas MDM (Mobile Device Management) que permita aplicar el plan que permita integrar en sus sistemas los terminales CMD (Comercial Devices Mobile) para que los empleados y miembros del DoD lo puedan utilizar en su trabajo día a día. 

Figura 1: Memorandum de despliegue de BYOD con el uso de CMD

Por supuesto, en su política exige que se apliquen ciertas políticas de seguridad y control de los terminales, y supongo que tendrán que revisar algunas de las guías de seguridad publicadas sobre estos dispositivos para que los terminales de los empleados no acaben siendo el punto de entrada de un ataque dirigido al DoD por una mala administración de los mismos. Por otro lado, recordamos que hay soluciones profesionales para utilizar iPhone o iPad como miras telescópicas profesionales en armas de fuego, así que seguro que alguno le da mucho uso a esta nueva política.

viernes, 7 de diciembre de 2012

OS X Server v2.2 Update: Caché de apps y Active Directory

Durante el día de ayer Apple ha publicado una nueva versión de Server.app, en este caso la versión OS X Server v2.2 Update, donde se arreglan varios bugs y se ofrece alguna nueva funcionalidad muy interesante para la gestión de la seguridad en una empresa. OS X Server es la aplicación que convierte tu OS X Mountain Lion en un servidor que puedes utilizar como  MDM (Mobile Device Management) - por ejemplo - pero que trae opciones de servidor de correo electrónico, servidor DHCP, de ficheros o mensajería instantánea, entre otros.

Figura 1: OS X Server 2.2

La aplicación cuesta 17.99 € en la Mac App Store y en la versión 2.2 soluciona algunos problemas con el firewall, contactos, correo electrónico y mensajería, pero lo más llamativo son dos nuevas funciones. 

Un servicio de caché de actualizaciones

La primera es un servicio de caché para la Mac App Store, lo que lo hace que las actualizaciones de seguridad y de aplicaciones solo se descarguen una única vez en el servidor y este las distribuya a los clientes. Esto reduce mucho el ancho de banda en las empresas los días que hay muchas actualizaciones de software. 

Este movimiento recuerda a cuando Microsoft sacó Software Updates Server, que luego se convertiría en el popular WSUS - Windows Server Updates Server - para reducir el impacto de la aparición de nuevas versiones y conseguir tener más base de de clientes actualizada.

Integración con Active Directory en el Profile Manager

La segunda es un movimiento claro y directo hacia la empresa al anunciar que en esta versión el Profile Manager, es decir, el editor de políticas de seguridad y configuración de usuarios, se integra directamente con los grupos de Microsoft Active Directory. Y es que no hay que olvidar que ya hace años, en una Linux World Conference se dijo que la mejor manera de gestionar autenticación de Linux en la empresa era a través de Microsoft Active Directory, y Apple no podía ignorar más tiempo la realidad empresarial, donde la penetración de AD es mayoritaria.

jueves, 18 de octubre de 2012

Mobile Device Management (MDM): Despliegue y gestión de iPhone & iPad en la empresa en el Asegúr@IT Camp 4

El último fin de semana de este mes de Octubre tendrá lugar el Asegúr@IT Camp 4 con un conjunto de charlas el sábado dedicadas a infraestructura y seguridad, además de alguna de arte y animación, pero hay una de ellas que irá destinada a todos los IT Pro que tengan que lidiar con la tarea de desplegar dispositivos iPhones & iPads en una empresa. En esta sesión, Juan Miguel Aguayo, escritor del libro de "Desarrollo de aplicaciones iOS para iPhone & iPad" explicará las opciones de despliegue de los terminales Apple dentro de la empresa.

Entre otros aspectos, en esta sesión analizará cómo funcionan iPhone Configuration Utility, Apple Configurator, el MDM de Apple para la gestión empresarial y algunas otras alternativas para poder ser utilizadas en la gestión diaria de estos dispositivos.


El evento ha pasado ya a la segunda fase de registro, pero si quieres puedes acceder a un registro super-reducido al Asegúr@IT Camp 4 usando el código SegApple durante el proceso de reserva de plaza. Nos vemos allí.

martes, 18 de septiembre de 2012

Desplegar iPhone & iPad: Apple Configurator (4 de 4)

Para terminar con esta serie, vamos a centrarnos en esta parte en cómo se realiza el proceso final de asignación de dispositivos a usuarios de la organización.

Asignar dispositivos

La asignación de dispositivos tiene como objetivo realizar un seguimiento de despliegues de dispositivos a largo plazo, o para compartir dispositivos a corto plazo. Cuando se asigna un dispositivo a un usuario, éste puede personalizarlo con documentos y datos. Si se realizan las respectivas copias de seguridad y se restauran posteriormente, cada usuario puede tener la sensación de tener su dispositivo propio, y acceder a sus datos, con independencia de que dispositivo utilice. Durante este apartado se muestra un ejemplo de cómo se realiza la asignación y registro un dispositivo iPad. A continuación se muestra el aspecto de la sección “Asignar”:

Figura 23: Sección Asignar

Lo primero que se hace es crear los grupos y usuarios necesarios. Para crear/eliminar grupos usuarios tan sólo hay que hacer clic en el “+/-” en cada correspondiente sección. Se puede añadir un imagen de cada usuario (arrastrándola), y se pueden arrastrar usuarios a cada grupo de usuarios. Además se pueden añadir usuarios desde un servidor MDM o utilizando un servicio de directorio, configurado previamente en panel de “Preferencias del Sistema” de nuestro equipo.

Figura 24: Añadiendo usuarios con el servidor MDM

El siguiente paso es añadir todos los documentos que se desean desplegar en los dispositivos, específicamente para cada usuario o grupo de usuarios. En la figura anterior, se aprecia como para el usuario “John Doe”, se han añadido dos documentos, un archivo en formato Word y otro en formato PDF. Para añadir un documento basta con hacer clic en el ya habitual signo “+” y aparece un cuadro de diálogo como el siguiente:

Figura 25: Selección de la app iFile para importar documentos específicos

En dicho cuadro, hay que seleccionar la aplicación deseada para importar el documento o documentos especificados y listo, ya están los documentos deseados configurados para dicho usuario o grupo de usuarios. Una vez se han configurado los grupos y usuarios deseados, y los documentos que se desean instalar en el dispositivo, llega el momento de asignar dispositivos.

Cuando se hace clic sobre el botón “Prestar”, aparece el cuadro de diálogo en donde se deben parear los usuarios con los dispositivos, tal y como se aprecia a continuación:

Figura 26: Cuadro de diálogo para asignar dispositivos

Cuando se hace clic en el siguiente botón “Prestar”, comienza la instalación de los perfiles, las aplicaciones y se copian los documentos indicados

Figura 27: Mensajes de información mientras se realiza la asignación del dispositivo

Cuando finaliza la configuración del dispositivo, el botón “Prestar” se cambia por el botón “Registrar”, tal y como aparece en la siguiente captura:

Figura 28: Dispositivo "iPad i64 2" asignado al usuario "John Doe"

Y ahora se muestra una captura de la aplicación iFile en el dispositivo asignado, en donde se aprecia los documentos desplegados en la asignación:

Figura 29: Dispositivo iPad asignado con los documentos instalados en iFile

Además una vez se ha finalizado de instalar los perfiles de configuración, el terminal iPad solicitará que se le introduzca una contraseña para cumplir con la política indicada en el perfil, tal y como se muestra en la siguiente captura:

Figura 30: iPad solicitando un passcode acorde a la política del perfil desplegado

Ahora queda ver como se registra un dispositivo. Cuando se hace clic sobre el botón registrar, habiendo seleccionado previamente el usuario al que se le ha prestado el dispositivo, Apple Configurator comienza a recuperar los documentos del usuario. En esta parte cabe decir que si el usuario ha generado nuevos documentos, o incluso ha importado algunos desde iTunes, todos serán salvaguardados. Además se realiza una copia de seguridad que se comprime. A continuación se muestran mensajes de estado mientras se está registrando un dispositivo:

Figura 31: Mensajes de estado de Apple Configurator mientras registra un dispositivo

Es importante tener en cuenta que, cuando se registra un dispositivo, el dispositivo se restaura a la configuración que se había especificado inicialmente para ese dispositivo, cuando se preparó para ser supervisado. Si se selecciona una copia de seguridad como parte de la configuración inicial del dispositivo, se borrarán todos los datos de usuario, sin embargo, en el caso de que no haya copia de seguridad especificada para la configuración inicial, los datos permanecerán en el dispositivo hasta que sea prestado a otro usuario.

Por último, cabe decir que se puede revisar los avances de los usuarios, en los documentos desplegados en los dispositivos prestados. Se pueden revisar los documentos en un Mac OS X, conectando el dispositivo a Apple iTunes y descargando el documento, o bien, con la opción de exportar de Apple Configurator. De esta manera se puede exportar un documento, realizar modificaciones, y desplegar en todos los dispositivos la versión actualizada.

Copias de seguridad

Dentro del artículo se ha hablado varias veces de que el sistema realiza una Copia de Seguridad, y queremos matizar cómo es está. Una Copia de Seguridad es una operación que permite guardar y restaurar los datos y ajustes de un dispositivo. Incluye información como la disposición de la pantalla de inicio, datos de aplicaciones - como los favoritos de Apple Safari y los eventos de Calendario, por ejemplo -, las opciones definidas en Ajustes en el dispositivo - tales como restricciones, certificados y algunos tipos de cuentas, entre otros -, los contactos y el carrete - pero no los álbumes de fotos -.

Las copias de seguridad no incluyen las aplicaciones y contenidos que suelen sincronizarse mediante Apple iTunes o almacenarse en Apple iCloud. Una copia de seguridad de un dispositivo no supervisado es idéntica - intercambiable - a una copia de seguridad de Apple iTunes y puede restaurarse solo en un dispositivo no supervisado. Análogamente, una copia de seguridad de un dispositivo supervisado únicamente puede restaurarse en otro dispositivo supervisado.

Importante: Hay que tener muy en cuenta, que las copias de seguridad pueden contener información privada, como datos de aplicaciones, información de cuentas y contraseñas y el historial del navegador.

Con esta parte termina la serie dedicada a Apple Configurator. Esperamos que os sirva como ejemplo para entender mejor la herramienta y poder aplicarla en vuestros entornos de trabajo.

========================================================================
- Desplegar iPhone & iPad: Apple Configurator (1 de 4)
- Desplegar iPhone & iPad: Apple Configurator (2 de 4)
- Desplegar iPhone & iPad: Apple Configurator (3 de 4)
- Desplegar iPhone & iPad: Apple Configurator (4 de 4)
========================================================================

viernes, 14 de septiembre de 2012

Desplegar iPhone & iPad: Apple Configurator (3 de 4)

Un dispositivo puede configurarse como supervisado cuando se realiza la “Preparación” con Apple Configurator. El objetivo, tal y como se ha dicho anteriormente, es supervisar un grupo de dispositivos de manera continua, lo que resulta muy útil para hoteles, restaurantes, hospitales, clases, etcétera.

Preparación de dispositivos

Para supervisar un dispositivo iOS, lo primero importante que hay que tener en cuenta, es que se va a borrar todo el contenido, además de que no puede ser supervisado ni sincronizado con ningún otro computadora que utilice Apple Configurator o iTunes. Se aplica una configuración a cada dispositivo y se puede volver a aplicar tras cada uso, simplemente con reconectar el dispositivo con Apple Configurator.

Es importante tener esto en cuenta, ya que cuando el dispositivo se conecta a Apple Configurator se borra su contenido y se aplica la configuración especificada de nuevo. Aunque en la última versión esto se ha corregido, y existe una opción para desactivar la eliminación automática del perfil o de aplicaciones instaladas. Con lo que el primer paso sería prepararlo activando el interruptor “Supervisión”, tal y como se aprecia en la siguiente captura:

Figura 17: Preparando un dispositivo para ser supervisado.

Una vez se ha finalizado la preparación de un dispositivo de manera exitosa, similar al proceso de preparación visto anteriormente, aparece como conectado en la pestaña de “Supervisar”, tal y como se puede apreciar en la siguiente captura:

Figura 18: Sección Supervisión, donde aparece el dipsositivo conectado.

En el panel de la parte derecha (el mismo que cuando se prepara un dispositivo), se puede configurar los perfiles, las aplicaciones, etcétera y se pueden realizar copias de seguridad una vez se tiene la configuración deseada, para desplegarla posteriormente en otros dispositivos. Así que basta con ir a la pestaña “Restaurar” y seleccionar “Guardar copia de seguridad”.

Para facilitar el seguimiento de los dispositivos (préstamo, registro) y la configuración, se pueden crear y eliminar grupos con los signos +/- correspondientes, además se pueden arrastrar fácilmente los dispositivos a los diferentes grupos, pudiendo un dispositivo estar en varios grupos. En nuestro ejemplo hay dos grupos, “Instructores” y “Alumnos”.

Otra característica interesante cuando se está supervisando una flota de dispositivos, es que Apple Configurator incorpora un inspector que permite exportar datos de los dispositivos supervisados, como la versión de iOS, el número de serie, identificadores y direcciones hardware y la capacidad disponible. Para acceder al el, basta con hacer clic con el botón derecho, o “ctrl-clic” para que aparezca el siguiente menú:

Figura 19: Menú contextual del dispositivo bajo supervisión.

Donde se puede seleccionar “Obtener información” y se muestra el inspector que tiene un aspecto tal que así:

Figura 20: Aspecto del inspector de información de Apple Configurator.

Dicha información se puede exportar a un fichero .csv o en un formato especial para el portal de aprovisionamiento, de cara a crear los perfiles de aprovisionamiento para la distribución interna de apps. Si se selecciona la opción “Exportar información” se muestra un cuadro de diálogo como el siguiente:

Figura 21: Exportando información en los dispositivos.

En dicho panel se puede indicar que tipo formato se desea, y en el caso de seleccionar .csv que datos se desean incluir, aunque el formato no es compatible con el portal de desarrollo iOS. En el caso de que se seleccione “Lista de identificadores de dispositivos para el portal de desarrollo” se crea un fichero con la extensión .deviceids.

Y por último, se puede dejar de supervisar un dispositivo en cualquier momento. Hay que hacer clic en la opción “Dejar de supervisar” y aparecerá un panel de confirmación, advirtiendo de que se borra todo el contenido y ajustes del dispositivo, incluyendo aplicaciones y contenido multimedia, por lo que si se desea salvaguardar el contenido de dicho dispositivo, realizar un copia de seguridad previamente.

Figura 22: Confirmación para dejar de supervisar.

En el caso de que se necesite configurar un dispositivo mediante otro Mac OS X y no puede utilizar Apple Configurator del Mac OS X original para dejar de supervisar el dispositivo, se va a “Ajustes > General > Restaurar > Borrar contenido y ajustes” y el dispositivo dejará de estar supervisado. Si luego se conecta al Mac OS X original lo supervisará de nuevo.

Y con esto finaliza la parte de supervisión. En la siguiente parte, se presentan ejemplos de cómo asignar dispositivos.

========================================================================
- Desplegar iPhone & iPad: Apple Configurator (1 de 4)
- Desplegar iPhone & iPad: Apple Configurator (2 de 4)
- Desplegar iPhone & iPad: Apple Configurator (3 de 4)
- Desplegar iPhone & iPad: Apple Configurator (4 de 4)
========================================================================

martes, 11 de septiembre de 2012

Desplegar iPhone & iPad: Apple Configurator (2 de 4)

En esta segunda parte, vamos a ver cómo se configuran las aplicaciones de los perfiles de despliegue de de los dispositivos.

Configuración de Aplicaciones

Al hacer clic sobre el signo “+”, se pueden ir añadiendo las aplicaciones que se desean instalar. Se abre la carpeta “/Users/Usuario/Music/iTunes/iTunes Media/Mobile Applications” que contiene todas las aplicaciones que se han descargado/comprado a través de iTunes, tal y como se aprecia en la siguiente captura:

Figura 7: Añadiendo aplicaciones a Apple Configurator para preparar un dispositivo

Se pueden seleccionar múltiples aplicaciones e importarlas al mismo tiempo. En el caso de que se añada alguna aplicación de pago, se mostrará el siguiente mensaje:

Figura 8: Mensaje diciendo que debe importar los códigos de canjeo

Aquellos que sean observadores se habrán dado cuenta de que aparece un cero, en lugar de la palabra “libre”, en la aplicación de pago recién añadida. El cero indica que todavía no se ha añadido ningún código de canjeo. Para importar los códigos de canjeo, se hace clic en el número, y aparece el siguiente cuadro de diálogo:

Figura 9: Cuadro de diálogo para importar códigos de canjeo

Hay que tener en cuenta que cuando se instalan aplicaciones a través de Apple Configurator, las aplicaciones están “atadas” al dispositivo y no al Apple ID, por lo que para actualizar las apps, es necesario conectar con el mismo Mac OS X con el que se instalaron. Por ello sólo se recomienda instalar las apps con Apple Configurator, cuando los dispositivos van a ser supervisados o asignados. NOTA: Recordar que el programa de “Ventas Por Volumen” (VPP), de momento sólo está disponible en USA.

Y una vez que se han configurado ambas pestañas, sólo falta hacer clic en el botón “Preparar”.

Figura 10: Confirmación al aplicar la configuración a los dispositivos conectados

Cuando se hace clic sobre aplicar, en este caso que se ha configurado para que se instale la versión más reciente, lo primero que ocurrirá será que se empezará a descargar la última versión de iOS y acto seguido comenzará la instalación. Apple Configurator nos va avisando de cada una de las fases de preparación del dispositivo, mostrando mensajes como descargando iOS, instalando iOS, etcétera, tal y como se puede ver en las capturas:

Figura 11: Mensajes de información de estado de Apple Configurator

El problema que surge es que Apple Configurator no realiza la activación del dispositivo por nosotros, es decir, que no activa los terminales iPhone o iPad de un red de telefonía móvil, pero puede utilizarse para finalizar la activación de un dispositivo comprado ya liberado o con tarjeta SIM activada. En el caso de que se intente preparar un dispositivo sin activar en la red de telefonía móvil, Apple Configurator avisa con un warning tal y como se puede apreciar en la siguiente captura:

Figura 12: Warning en Apple Configurator - Error de activación

Si se sitúa el cursor sobre el warning se puede apreciar la siguiente información: Error de activación. Utilice iTunes. Así que habrá que indicarle el idioma, el país, si deseamos activar localización, proporcionarle una contraseña de acceso Wi-Fi para poder realizar la activación, introducir el Apple ID,  etcétera. En fin, y los restantes pasos ya conocidos para realizar la activación.

NOTA: NO desconectar el dispositivo mientras se realiza la activación manualmente y luego volver a conectarlo, ya que Apple Configurator sigue intentando hacer su trabajo y reinstala de nuevo la última versión otra vez, ya que hasta que todos los dispositivos conectados (hasta 30) no estén correctamente preparados no se detendrá.

Una vez se ha instalado la nueva versión de iOS, y finalizada la activación, en el caso que hubiera que activar, se pueden recibir los perfiles de configuración y de datos en los terminales, que solicitarán confirmación para ser instalados, tal y como se aprecia en las siguientes capturas:

Figura  13: Instalación de pefiles de configuración del dispositivo

El primer paso es aceptar e instalar el perfil, y acto seguido se solicitará el código de seguridad establecido en el perfil de configuración. Entonces el perfil comienza a instalarse, y una vez que se ha terminado de instalar, siempre se podrá consultar que configuraciones vienen dadas por dicho perfil, acudiendo a “Ajustes/General/Perfil”, y seleccionando “Más detalles” se puede ver todas las cargas o payloads de configuración del perfil deseado.

Figura 14: Consultando los payloads de un perfil de configuración

Una vez aceptados e instalados los perfiles, en Apple Configurator, se instalaran las aplicaciones y finalmente aparecerá una marca indicando que el proceso ha ido correctamente.

Figura 15: Apple Configurator, indicando que se ha configurado correctamente el dispositivo

Y como se puede comprobar el las siguientes capturas, se han aplicado las correspondientes configuraciones, y el dispositivo se ha conectado a la red Wi-Fi y a la VPN, el buzón de Exchange ya recibe los correos y se tuvo que configurar un passcode que cumpliese la política establecida por el perfil de configuración para poder instalarlo, con lo que ya he comprobado que todas las configuraciones funcionan de manera correcta.

Figura 16: Wi-Fi, VPN y Correo Exchange funcionando

Y aquí termina nuestro pequeño ejemplo de cómo preparar un dispositivo con Apple Configurator. En la siguiente parte publicaremos más ejemplos de cómo supervisar dispositivos o asignarlos a los usuarios con la herramienta Apple Configurator.

========================================================================
- Desplegar iPhone & iPad: Apple Configurator (1 de 4)
- Desplegar iPhone & iPad: Apple Configurator (2 de 4)
- Desplegar iPhone & iPad: Apple Configurator (3 de 4)
- Desplegar iPhone & iPad: Apple Configurator (4 de 4)
========================================================================

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares