Menú principal

Mostrando entradas con la etiqueta Telefónica. Mostrar todas las entradas
Mostrando entradas con la etiqueta Telefónica. Mostrar todas las entradas

jueves, 13 de septiembre de 2018

ElevenPaths Code Talks: Wordpress in Paranoid Mode


El próximo 19 de septiembre se impartirá un nuevo CodeTalk de la segunda temporada. En esta ocasión, el webinar lo impartirá nuestro compañero Pablo González, responsable del equipo de Ideas Locas del área CDO de Telefónica. El talk estará presentado y moderado por nuestro compañero Fran Ramírez, investigador de seguridad en el departamento de Ideas Locas en el área CDO.

Se dice que uno de cada cuatro sitios en Internet es un WordPress y debemos fortificarlo lo mejor posible. Desde ElevenPaths hemos llevado a cabo durante el último año y medio un trabajo de investigación sobre cómo fortificar un sistema WordPress. Se ha desarrollado una herramienta denominada WordPress in Paranoid Mode. La idea de esta herramienta es poder proteger la base de datos de accesos no controlados. Para ello, se hace uso de Latch a nivel de trigger en la base de datos, teniendo tres modos de funcionamiento: Administración, Edición y Sólo Lectura. Conoce este nuevo modelo de protección para tu WordPress en este talk. Además, se ha creado un docker para simplificar el proceso de configuración de tu Wordpress in Paranoid Mode.


Figura 1: Code Talk for Devs

Tienes una cita con nosotros en la comunidad de ElevenPaths. Podrás visualizar el webinar y a su vez dejar todos los comentarios o dudas que te vayan surgiendo para que los expertos de ElevenPaths e incluso otros usuarios de la comunidad te respondan. Si no puedes acceder a esta hora, ¡no te preocupes! todos los webinar están disponibles en la web de ElevenPaths pasados un par de días del estreno.

lunes, 11 de junio de 2018

Network Innovation Day: El 14 de junio te esperamos

El próximo 14 de junio tendrá lugar el Network Innovation Day en el Auditorío de Telefónica en Madrid. El evento es una muestra de lo que está por llegar, de lo que ha llegado, la verdadera transformación de la red, en gran medida a la Inteligencia Artificial, el Big Data, el 5G y la seguridad. Se mostrará el camino innovador, revolucionando los procesos e infraestructuras técnicas hacia el futuro digital. 

El evento contará con grandes ponentes como Chema Alonso, Guillermo Ansaldo, Inés Vidal, Enrique Blanco, David del Val, y destacados miembros del sector. Sin duda un evento en el que se verá el presente y futuro de la red. La agenda puede consultarse a través de este enlace. Por todas estas cosas, el lema de este evento es 'We are in'. Desde dentro. Desde el corazón. Desde el centro neurálgico de Telefónica, llega la verdadera transformación de la red. Te esperamos en Ronda de la Comunicación S/N. En el edificio del auditorio. Edificio Central. Regístrate desde este enlace y no dejes escapar la oportunidad. 


Te esperamos el próximo 14 de junio a partir de las 9.30. No dejes que te lo cuenten, vive el momento con nosotros, vive la experiencia de la nueva transformación de la red. Regístrate desde este enlace y no dejes escapar la oportunidad.

miércoles, 28 de marzo de 2018

Utiliza a Siri para abrir y cerrar tus cerrojos de Latch con HomeAssistant

En el pasado Equinox del área de CDO de Telefónica se presentaron diferentes proyectos muy interesantes. Uno de ellos trataba el tema de Siri y cómo se podía integrar en el proyecto HomeAssistant a través del manejo del HomeKit. Esto hizo que los participantes hicieran un proyecto en el que desde Siri, ya sea en tu Apple Watch, en tu iPhone o iPad puedas cambiar el estado de los cerrojos de Latch. Al final, cualquier cerrojo de Latch que tengas en tu cuenta puede ser modificado a través del uso del asistente de voz de Apple, gracias al uso del intermediario HomeAssistant, por lo que es una solución ideal para la domótica. 

La solución fue la creación de una plataforma que se autentica en tu cuenta de Latch y trae todos los cerrojos que tengas, los integra dentro de la plataforma HomeAssistant, pudiendo abrir y cerrar desde el propio el HomeAssistant dichos cerrojos y poder interactuar con ellos a través del uso de Siri, tal y como se puede ver en el video. El proyecto fue deominado Latch (Voice) Assistant. El proyecto fue llevado a cabo por Álvaro Nuñez-Romero, Pablo González y Enrique Blanco, investigadores del área CDO de Telefónica.


Si eres uno de los usuarios de HomeAssistant en tu hogar, aprovecha la integración de HomeKit y para poder manejar a tu antojo el uso de los cerrojos de Latch. Seguro que pronto podemos disfrutar de este hack en un Code Talk 4 Dev de ElevenPaths. Pronto os daremos alguna novedad sobre el asunto, esperemos que disfrutéis de Latch (Voice) Assistant.

lunes, 25 de diciembre de 2017

Seguridad Apple te desea felices fiestas

Desde el equipo de Seguridad Apple no queríamos dejar pasar la oportunidad de felicitaros las fiestas. A vosotros lectores que nos leeis, que nos elegís para informaros sobre el mundo tecnológico y, en especial, del mundo Apple. Ha sido un año repleto de información, noticias y sucesos interesantes. Sin duda, un año de mucho trabajo dónde nos hemos dejado la piel para estar al día y poder acercaros lo mejor de la actualidad y lo mejor en contenido técnico. 

Queremos hacer una mención especial a nuestro querido Dirtytooth. Sin duda, uno de nuestros proyectos estrella este año. 


Disfruta de este día en familia. Nos vemos mañana con más actualidad, con más noticias y siempre al pie del cañón en Seguridad Apple.

martes, 28 de noviembre de 2017

#CodeTalks4Devs Construyendo Latch en la palma de tu mano

El próximo 29 de noviembre nuestro compañero Álvaro Nuñez-Romero nos hablará, en un nuevo Code Talk for Devs, sobre la implementación y uso de MicroLatch y cómo se puede puede llevar a cabo. Ya hablamos de MicroLatch en el blog de Chema Alonso y de las posibilidades que esto abría. En el webinar se detallarán los pasos y el código utilizado para llevar a cabo esta implementación. Además, se mostrarán ejemplos de uso y cómo hacer la implementación de forma sencilla.

MicroLatch es una manera de poner Latch al mundo físico. Se trata de un chip con Wi-Fi muy habitual en dispositivos IoT actuales y siguiendo la filosofía “Do It Yourself”, con lo que es posible aplicar Latch al mundo real de manera sencilla con este pequeño microcontrolador. El microcontrolador en cuestión es el ESP8266-01, que debido a sus características ha llamado mucho la atención y se ha creado un firmware específico, NODEMCU, para poder programar este chip con el lenguaje Lua. De esta manera es muy sencillo crear un proyecto con conectividad a internet y con pocas lineas de código. En el caso de MicroLatch, se puede aplicar Latch a cualquier proyecto DIY para tener un poco más de seguridad en nuestros desarrollos de hardware y software.sistema convencional de autenticación de usuarios (email + contraseña) y cuenta con un perfil de configuración de usuario.

Figura 1: ElevenPaths Code Talks for Devs

Si quieres saber más sobre la implementación de MicroLatch te esperamos el próximo miércoles 29 de noviembre a las 15:30h (CET) en nuestro canal de YouTube y también en nuestra comunidad, donde nuestros expertos estarán disponibles para responder cualquier tipo de duda respecto al webinar ¡Te esperamos!

miércoles, 17 de mayo de 2017

Big Data for Social Good in Action 2017

El próximo 18 de Mayo, a las 19.00 en Wayra, en la sede de Telefónica en Gran Vía,  se celebra el evento Big Data for Social Good en Telefónica con el objetivo de reunir a todas aquellas personas que quieran transformar el Big Data for Social Good de "storytelling" a "storydoing". Queremos construir una comunidad con partnerships y colaboradores que permitan que, juntos, podamos llegar a los objetivos de desarrollo sostenible, sacando el máximo jugo al Big Data, Data Science, Inteligencia Artificial y Machine Learning.

El Big Data y la Inteligencia Artificial jugarán un papel crucial en la evaluación de nuestro progreso en los Objetivos de Desarrollo Sostenible de Naciones Unidas utilizando datos de pago para medir el impacto económico de los terremotos, sirviéndose de imágenes satélite para señalar zonas de riesgo de inundación, identificando preguntas en motores de búsqueda para monitorear la propagación del dengue o incluso usando datos móviles para analizar el nivel de analfabetismo en zonas de difícil acceso. Las posibilidades son infinitas. La agenda del evento es la siguiente:

Figura 1: Agenda de Big Data for Social Good

Durante los últimos años se ha hablado mucho sobre cómo puede la tecnología del Big Data ayudar a optimizar nuestras organizaciones, maximizar los beneficios y acercarnos a los consumidores. Sin embargo, los datos también pueden usarse para desarrollar una faceta social, utilizando esta ingente cantidad de información para cambiar nuestra sociedad. Esto es lo que llamamos Big Data for Social Good. ¡Te esperamos!

lunes, 26 de septiembre de 2016

Vente al "Security Innovation Day 2016: Let Security Be"

El Security Innovation Day es el evento desde el que Telefónica y ElevenPaths comparten los últimos lanzamientos y novedades en innovación y seguridad. Es nuestro evento estrella y en el que mostramos todo en lo que hemos estado trabajando durante el último año. Es nuestro evento de referencia en el sector, en el que contaremos con la participación de ponentes de referencia. Ven y acompáñanos en la cuarta edición del Security Innovation Day

Figura 1: Security Innovation Day 2016

El evento será el próximo 6 de Octubre de 2016 a las 15.00 horas en el Auditorio de Telefónica en Madrid, localizado en el Edificio Central de Distrito Telefónica. El lema de esta cuarta edición es "Let Security Be", y es que solo los que realmente están concienciados con la ciberseguridad la delegan en manos expertas. Nuestro reto es ofrecer soluciones de seguridad que permitan estar siempre un paso por delante de todo tipo de ataques. Por esta razón, apostamos por la innovación como un valor constante y las alianzas con los grandes players del mercado. 

Figura 2: Asiste al Security Innovation Day 2016 vía Streaming

Si quieres puedes asistir vía Streaming por Internet, registrándote en la URL: Security Innovation Day 2016 Streaming. A continuación os dejamos la agenda del evento de este año. Os esperamos el próximo 6 de Octubre a las 15.00:
  • 15.00. Acreditación.
  • 15.30. Bienvenida.
  • Soluciones Vs Cibercrimen.
  • La unión hace la fuerza.
  • La innovación: El camino hacia un futuro más seguro.
  • Los ciberataques en la era digital.
  • Cuatro ojos ven más que dos.
  • Invitado especial: Hugh Thompson.
  • 19.00 Cóctel.
Además, si quieres saber más del evento puedes visitar su sitio web dónde podrás encontrar más detalles y sorpresas sobre esta nueva edición. Pásate por nuestra comunidad y comparte el debate con nuestra comunidad técnica.

viernes, 5 de febrero de 2016

Sinfonier: Aprender, ganar dinero y ser un CyberAnalyst

Las próximas semanas se presentan interesantes en lo relativo a actividades con Sinfonier. El próximo 12 de Febrero nuestros compañeros de Sinfonier darán un taller gratuito en Leganés bajo el título de "Sinfonier: Cómo convertí a mi abuela en una analista de datos". El seminario lo impartirá nuestro compañero de Eleven Paths Francisco Gómez Rodriguez. El procesamiento de datos en tiempo real es una tendencia al alza y en este taller se verá cómo hacer que todo ese potencial se pueda utilizar de manera sencilla y construir sobre ello usando el interfaz gráfico que ofrece Sinfonier.

Además, no debes perder el foco y seguir entregando tus plugins para el concurso de Sinfonier. Recuerda que hay más de 14.000 dólares en bitcoins en juego, no dudes y entrega tus plugins antes del 15 de Febrero de 2016. Además, recuerda que también tenemos el concurso de Latch en el que se premiarán aquellos plugins originales, con calidad, con impacto en la comunidad y grandes ideas.

Figura 1: Sinfonier Community Contest 2015

El próximo 17 y 18 de Febrero en la Universidad de Granada habrá un Hackathon de Sinfonier. Para participar debes registrarte aquí y podrás acceder a un evento en el que la imaginación es el secreto para triunfar. Tal y como se puede ver en la imagen el evento se realizará en el Salón de Grados de la ETSIIT de Granada y se entregarán como regalos un iPad Air 2 y libros de 0xWord.

Figura 2: Hackathon de Sinfonier

No pierdas esta oportunidad y participa en los eventos, construye, imagina, implementa y sobretodo disfruta con la tecnología. Además, puedes pasar por nuestra Comunidad Técnica para recopilar ideas sobre lo que realizar en estos eventos con Sinfonier.

miércoles, 11 de noviembre de 2015

Encuentro Sinfonier sobre Ciberterrorismo: 19 Noviembre

El próximo Jueves 19 de Noviembre se realizará el tercer MeetUp de Sinfonier con una agenda cargada de charlas y casos de uso, en esta ocasión el tema central es el ciberterrorismo. Si queréis aprender más sobre esta tecnología y profundizar en esta temática pasaros a las 18.00 por la Flag-Ship de Telefónica en la Calle Gran Vía 28 de Madrid.

Cada día son más las noticias que aparecen en los medios de comunicación que tratan sobre terrorismo en la red. En el MeetUp se hablará sobre las diferencias entre el terrorismo que conocemos del ciberterrorismo, cómo se mitiga, y que significa realmente. Además, se responderán a las preguntas tras las intervenciones de 20 minutos. 

Contaremos con profesionales de primer nivel que se anunciarán en los próximos días. A día de hoy solo se puede adelantar que seremos acompañados por representantes del principal Think Tank de ciberserguridad de nuestro país.

Figura 1: Tercer MeetUp

Además, os animamos a participar en nuestra comunidad de Eleven Paths, dónde podéis interactuar con grandes profesionales del sector de la Seguridad de la Información, y también os animamos a participar en el Concurso Sinfonier Community 2015. Para participar en el concurso puedes utilizar cualquier idea e implementarla a través de módulos y topologías innovadoras con Sinfonier. Por último, y como siempre, al final del encuentro tendremos un rato para hacer networking.

sábado, 31 de octubre de 2015

Internet of Things Day: Hackaton con Latch & IoT @Madrid

IoT Day
El próximo 19 de Noviembre OpenBank organiza un hackathon dónde los participantes podrán presentar prototipos e ideas innovadoras sobre nuevas tecnologías y el Internet de las Cosas. En las bases legales del concurso se indica que hay 4 áreas temáticas en las que participar que son la seguridad y autentificación de usuarios y cuentas, IoT, servicios financieros y gamificación. Además, los participantes pueden hacerlo de forma individual o en grupo. El premio para el ganador de la categoría individual son 3.000 euros y 1 Smartwatch Samsung, mientras que para la categoría de grupo son 3.000 euros, viaje a Londres para dos personas dónde realizarán actividades de formación e irán al evento Finovate

En este evento celebrado en Madrid con el apoyo de diferentes empresas entre las que se encuentran Telefónica y Eleven Paths se contará con la participación de Chema Alonso, Tomasso Canonici, Roberto Espinosa y Sergio Cortés.  Además, nuestro compañero de Eleven Paths Jorge Rivera, autor de las integraciones de Latch con un timbre usando Arduino y de Latch con un cerrojo físico, dará un taller para integrar Latch con otros dispositivos, como por ejemplo los smartgrids.

Figura 1: Ponentes del Internet of Things Day

Con lo que se verá en el taller y con vuestras ideas desarrolladas durante el hackaton de IoT os animamos a que participéis también en el concurso de plugins de Latch de 2015, dónde podréis ganar enormes premios y conseguir que vuestros proyectos ayuden a mejorar la seguridad en Internet. Os animamos a que participéis en la Comunidad de Eleven Paths en la que podrás interactuar con profesionales de la Seguridad de la Información.

miércoles, 28 de octubre de 2015

Apple ofrece Carrier Billing en Alemania con Telefónica

Apple ha decidido, por primera vez desde que iTunes Store fuera lanzado allá por 2003, añadir una nueva forma para que los clientes puedan realizar compras sin necesidad de utilizar una tarjeta de crédito, de débito o una tarjeta de regalo de iTunes. A partir de ahora gracias a un acuerdo con Telefónica, por medio de O2 en Alemania, podrá ser vinculada con el cliente y realizar el pago a través de la operadora usando lo que se conoce como "Carrier Billing". En otras palabras, el cliente podrá vincular un número de teléfono a su cuenta y las compras serán facturadas a través de dicha cuenta.

El nuevo método de pago permite a los millones de clientes pagar por aplicaciones, canciones, series, películas, iBooks y otros contenidos de iTunes sin necesidad de introducir la tarjeta de crédito o débito.  En su lugar, se añaden las compras a cuenta de la línea telefónica del usuario, recibiendo los gastos en su cuenta a final de mes, o cuando el usuario pague la factura telefónica.

Figura 1: Configuración de la nueva forma de pago con O2 en Alemania

Los clientes sin contrato pueden tener compras mediante el uso de una cantidad prepago aplicada al dispositivo. La empresa Telefónica confirmó que está trabajando en la facturación del operador con Apple. El pago a través de la factura telefónica en O2 está disponible para Apple Music, iTunes, AppStore e iBooks Store. El servicio se está implementando gradualmente y estará disponible para todos los clientes de O2 en Alemania a principios de Noviembre de 2015.

miércoles, 30 de septiembre de 2015

Ven al Security Innovation Day 2015 y ¡Siente el Poder!

Estamos a una semana de que Eleven Paths junto con Telefónica de España anuncie y presente las novedades en las que todos los miembros de la empresa hemos estado trabajando durante este año. Todo esto será en el evento Security Innovation Day al que te puedes apuntar ya - y deprisa que quedan muy pocas plazas -.

Figura 1: Security Innovation Day 2015. 8 de Octubre de 2015. Madrid & Streaming.

La fecha elegida para la celebración del evento es el Jueves 8 de Octubre de 2015. En la agenda se puede ver que a partir de las 15.00 hora local de España se podrá disfrutar de la siguiente agenda.

Figura 2: Agenda del Security Innovation Day 2015

Contaremos con Nir Zuk fundador y CTO de Palo Alto Networks y con Ben Matzkel fundador y CTO de Vaultive. Además, Chema Alonso, CEO de Eleven Paths, Pedro Pablo Pérez, Business Development Director y Francisco Ginel, Vice President of Strategic Alliances and Vice President Eleven Paths Brasil, nos anunciarán las novedades para 2016 en la oferta de seguridad de todas las empresas del Grupo Telefónica

El evento se podrá seguir vía Streaming en la propia web del evento. Además, también habrá seguimiento en tiempo real a través de la Cuenta Twitter de @ElevenPaths. Si quieres asistir debes registrarte cuanto antes. Además, a los asistentes que tengan Latch en al menos dos identidades, podrán llevarse una de nuestras famosas camisetas de Latch.

miércoles, 15 de abril de 2015

Aprende Sinfonier Project los días 16 y 17 de Abril en Jaén y gana un MacBook Pro, un iPhone o un iPad Air

Tras su participación en eventos por todo el mundo, el grupo de personas que está detrás de Sinfonier Project hará una parada en la Escuela Politécnica Superior de Jaén los días 16 y 17 de Abril con el Hackathon Desfragmentando la Identidad. Este evento organizado por Telefónica, la Escuela Politécnica Superior, la Universidad Jaén, y la Sociedad Española de Procesamiento del Lenguaje Natural pretende ser un punto de encuentro para la generación de inteligencia a través de fuentes abiertas de información utilizando las topologías de Sinfonier.

Durante estos dos días, expertos y apasionados de la seguridad se darán cita para conocer este proyecto abierto que pretende democratizar el procesamiento de datos en tiempo real. Para ello, se plantearán diferentes objetivos enfocados al diseño y desarrollo de módulos y topologías que aporten soluciones óptimas relacionadas con el problema de la “Atribución” en base a la información de las identidades digitales.

Objetivos del hackathon
  • Obtener información de identidades digitales a través de técnicas de scraping.
  • Identificar identidades digitales asociadas al mismo sujeto.
  • Establecer relaciones entre los perfiles de diferentes for.
Requisitos de los/as participantes:
  • Conocimientos de desarrollo en Java y/o Python.
  • Inquietudes en el ámbito de la ciberseguridad y del procesamiento de información en tiempo real.
  • Ganas de pasarlo bien.
Como novedad para este evento el equipo de Sinfonier ha preparado un entorno de desarrollo para facilitar aún más el desarrollo sobre la plataforma. Conscientes de la necesidad de tener un entorno agíl durante eventos de este tipo por un lado y un entorno que permita una depuración sencilla y profunda la comunidad de Sinfonier se puso manos a la obra. Durante unas semanas Gaspar Muñoz, miembro y parte del equipo que hizo posible el nacimiento del proyecto, trabajó en un entorno de pruebas donde poder realizar pruebas unitarias a los diferentes módulos que se crean en Sinfonier.

Figura 1: Github de Sinfonier Project
Para ello Gaspar creó un entorno que simula la ejecución de una topología y que permite definir tanto los parámetros de entrada de un módulo como la información que va a recibir durante su ejecución. Además una vez se produce la ejecución, haciendo uso de la librería JUnit, es posible escribir una serie de test unitarios para validar que la ejecución ha sido correcta.

Figura 2: Ejemplo de código de Sinfonier
El proyecto creado por Gaspar se presentó en el último MeetUP que se realizó el mes de Marzo de este mismo año y con ese trabajo como base el equipo ha creado una maquina virtual que contiene todo lo necesario para comenzar a trabajar en ese entorno de desarrollo. La maquina virtual, distribuida en formato .ova, contiene una distribución de eclipse con los plugins necesarios para trabajar con Maven y los repositorios GIST de Github (que iremos ampliado con documentación y todos los recursos que vayamos teniendo disponibles). Lo que permite a los usuarios de Sinfonier poder desarrollar sus módulos, probarlos de forma exhaustiva y al finalizar la fase de desarrollo crear con un simple clic un repositorio GIST con el que poder crear el módulo en el portal de Sinfonier.

Si eres alumno de la Escuela Politécnica Superior de Jaén y crees que esto es para ti registrate. Si no eres alumno y también crees que esto es lo tuyo, puedes pedir acceso a la comunidad y estar a atentos a nuestro próximos eventos para participar en alguno de nuestros múltiples retos que se realizarán en España y en otros países s lo largo del año. Además, como en cualquier concurso las tres mejores soluciones al problema planteado obtendrán Premio. Un MacBook Air, un iPhone o un iPad Air pueden ser tuyos. Apúntate!

lunes, 16 de marzo de 2015

2º Sinfonier MeetUp: Mañana por la tarde en Madrid

Mañana se realiza el segundo MeetUp de Sinfonier con una agenda cargada de charlas y casos de uso de la herramienta. En la RootedCON de 2015 desarrollamos topologías para Sinfonier con las que generar CiberINT a partir de apps sospechosas, las cuales son detectadas por Tacyt, nuestro querido Codename Path 5. Os recomendamos que si queréis sacarle todo el jugo a Sinfonier os animéis a pasaros el Martes 17 de Marzo a las 18.30 por la Flag-Ship de Telefónica

Figura 1: Agenda del 2º Sinfonier MeetUP en Madrid

La agenda de la que podréis disfrutar mañana consta de tres charlas. La primera trata sobre el front-end de Sinfonier y será impartida por José Miguel Diez. La segunda será una charla muy interesante sobre programación eficiente en Storm llevada a cabo por Gaspar Muñoz, una de las tecnologías del momento y que construye el core de Sinfonier. Por último, nuestro compañero de Eleven Paths Alberto Sánchez, detallará un caso de uso de Sinfonier con su charla "Volar en tiempos de crisis".

Figura 2: Conferencia de Presentación de Sinfonier en RootedCON 2014


Si quieres asistir al evento es necesario que te registres al MeetUp y es totalmente gratuito. Además, si quieres comenzar a trabajar con Sinfonier puedes solicitar tu cuenta gratuita para la versión community a través del sitio web de Sinfonier Project. También puedes seguir la actualidad de Sinfonier a través de su cuenta de Twitter, @e_sinfonier o su blog.

martes, 7 de agosto de 2012

Tecnología NFC (Near Field Communication) [3 de 3]

Para esta última parte del artículo hemos querido dejar los temas relativos a la seguridad de las tecnologías NFC, revisando las principales características intrínsecas a ella, y algunos de los trabajos de seguridad publicados ya por investigadores sobre los riesgos y los peligros de los sistemas NFC.

Seguridad en tecnologías NFC

A pesar de que NFC es una tecnología novedosa, ya se conocen vulnerabilidades de seguridad que afectan a las aplicaciones que hacen uso de estas tecnologías, así como a diferentes implementaciones por parte de distintos fabricantes. Si bien estos fallos no han sido explotados  aún en un entorno real sino encontrados por investigadores de seguridad, podrían suponer una amenza en el futuro, por lo que es necesario tomar medidas contra fallos similares en el futuro.

Para afrontar el análisis de la seguridad es necesario hacer una distinción entre las comunicaciones NFC y los dispositivos, ya sean terminales móviles, smartposters o tarjetas.

Seguridad en las comunicaciones

Las amenazas de seguridad en las comunicaciones coinciden con la mayoría de las tecnologías inalámbricas de comunicaciones. Se destacan las siguientes:
Sniffing o eavesdropping: como sucede en la mayoría de tecnologías inalámbricas el atacante puede utilizar una antena que amplifique la banda de 13.56MHz y de esta manera recibir la señal NFC. Este ataque es muy poco factible en la tecnología NFC debido a su bajo alcance, no obstante si se produjera, sería mucho más difícil en modo pasivo que activo. 
Lectura de datos: este ataque es semejante al anterior pero en este caso el atacante utiliza la antena para interaccionar con el dispositivo de la víctima. Esta interacción se puede producir con dispositivos activos y pasivos. En el caso de los primeros, la interacción en el lado de la víctima, será controlada vía software, por lo tanto el ataque deberá estar mucho más elaborado. Además cuando el teléfono móvil esta bloqueado NFC esta deshabilitado. 
Mucho más factible es el ataque a un dispositivo pasivo, en el caso de etiquetas o tarjetas RFID éstas responderán al estímulo enviado por la antena. Si el dispositivo pasivo es un móvil de nuevo el estímulo será controlado vía software. 
Figura 8: Equipo de lectura de tags NFC usado por Charlie Miller  
Man in the Middle: este es el ataque por excelencia en las comunicaciones. Pero es casi imposible de realizar en NFC. El principal motivo es la escasa distancia entre dispositivos y además cuando éstos se comunican entre sí, comprueban si la señal recibida no coincide con la señal transmitida, detectando colisiones o incoherencias.
Seguridad en los dispositivos

Desde el punto de vista de los dispositivos las amenazas de seguridad se multiplican. En función del tipo de dispositivo y la implementación que se haya realizado de la capa NFC o las aplicaciones disponibles en él, las amenazas pueden variar.
Etiquetas: el ataque más conocido es el URL Spoofing en smartposters. Este ataque fue expuesto por el investigador de seguridad alemán Collin Mulliner. Consiste en modificar el campo URL, manteniendo un campo title amigable para el usuario. Así, el usuario al abrir la URL es redireccionado a la web del atacante. 
Como consecuencia de este ataque el NFC Forum modificó el estándar creando un nuevo registro para firmar tags y proteger los smartposters contra este tipo de prácticas. A raíz de esta nueva especificación, varios especialistas de seguridad, entre ellos Michael Roland de la Universidad de Austria, publicaron que esta nueva modificación, aunque mejoraba la seguridad, dejaba sin cubrir ciertos aspectos. Las modificaciones introducidas permitían firmar mediante un registro Signature otros registros. En concreto un registro Signature firma todos los registros entre un registro de firma anterior y el propio registro.
Figura 9: Ejemplo de etiquetas NFC
El investigador español José Miguel Esparza publicó al respecto un interesante artículo que ayuda a comprobar si leer una etiqueta NFC es seguro: Checking if reading a NFC tag is secure
Tarjetas RFID: se ha visto que las tarjetas RFID son vulnerables ante posibles ataques externos. Desde el punto de vista del almacenamiento de la información ocurre algo similar. Existen múltiples casos de tarjetas que almacenan información, relacionada con el servicio que soportan, en texto plano. Esto ocurre en el servicio de transporte de algunas ciudades estadounidenses, donde se puede utilizar una sencilla aplicación para leer esos datos. 
Por su parte, las tarjetas Mifare Classic, ampliamente utilizadas en universidades, transportes, gimnasios, etcétera, utilizan un algoritmo de cifrado denominado CRYPTO1 para almacenar la información. La escasa aleatoriedad de la semilla y el uso de llaves por defecto ha hecho que se rompiese el cifrado, pudiendo leer, y además, modificar todos los sectores de la tarjeta. 
Malware en Teléfonos móviles: la principal amenaza de seguridad para la tecnología NFC son los dispositivos móviles. Cada día aumentan los casos de terminales infectados debido a aplicaciones maliciosas, que en muchos casos roban información del usuario. En particular esta amenaza se hace más pronunciada en Android, debido al escaso control de las aplicaciones del Google Play.
Para evitar el robo de información los fabricantes incorporan el elemento seguro, que será usado únicamente en el Modo Card Emulation. Éste es un entorno dinámico donde se almacena y se ejecutan aquellas aplicaciones críticas para el usuario. Este elemento reside en chips altamente asegurados, similares a los que existen actualmente en las tarjetas de crédito o en el DNI electrónico. Actualmente existen tres variantes para almacenar datos y aplicaciones en un elemento seguro: 
- Tarjetas Universal SIM (Universal Subscriber Identity Module)
- Elemento seguro integrado en la placa base del móvil conocido como UICC (Universal Integrated Circuit Card)
- Tarjeta de memoria segura SD (Secure Digital)
Los fabricantes de dispositivos aún están evaluando los pros y los contras de estas soluciones. Las alternativas mejor colocadas son las tarjetas SIM y la solución UICC
El problema de las tarjetas SIM es que el acceso debe llevarse a cabo mediante el protocolo SWP, que sólo han desarrollado dos compañías, NXP e Inside Secure. Además sería necesario utilizar una tarjeta SIM que soportará dicho protocolo y, de momento, sólo tres compañías la fabrican, Gemalto, G&D y Oberthru
La alternativa que se esta utilizando actualmente es el chip integrado. En el caso del Galaxy Nexus o el Nexus S de Google incorporan el elemento seguro en el chip PN65N de NXP (uno de los partners del NFC Forum). Aunque actualmente ni Google ni NXP han publicado la API para acceder a este chip y por tanto no se pueden desarrollar aplicaciones que hagan uso de este elemento. 
Muchos fabricantes y empresas del sector servicios han decidido soportar ambas soluciones, en vista de que la industria no se arriesga. Por ejemplo Visa y Mastercard, con sus plataformas PayWave y PayPass, respectivamente, implementan ambos elementos seguros. Si bien, parece que la industria y el NFC Forum pretenden integrarlo directamente en la tarjeta SIM, debido a la universalidad de la misma.
Figura 10: Crash de NFC en Android por medio de fuzzing 
Aplicaciones NFC vulnerables: Uno de los problemas que se presenta es la posibilidad de encontrar bugs de seguridad en aplicaciones con acceso al API NFC, que puedan ser explotadas en remoto. El investigador Charlie Miller, en la pasada BlackHat USA 2012, mostró vulnerabilidades de seguridad en aplicaciones NFC en terminales Android, N9, etcétera, que podrían ser explotadas con solo estar cerca de una aplicación maliciosa. En su trabajo "Exploring the NFC Attack Surface", el investigador hablaba del problema de que una aplicación, con posibilidad de acceder al elemento seguro del terminal pueda ser explotada y ejecutar código malicioso.
Para terminar

Las tecnologías NFC están aquí y están recibiendo el apoyo generalizado de la industria. Tras intentos anteriores de comunicaciones inalámbricas de corto alcance como IR, BlueTooth o las mismas comunicaciones WiFi, parece que NFC se está abriendo un hueco en las comunicaciones inalámbricas de proximidad. Esperamos que con este artículo hoy en día puedas estar un poco más informado de lo que son y pueden ser en el futuro. Si quieres empezar a trabajar con estas tecnologías, te recomendamos que te leas el trabajo de Charlie Miller, y el artículo de José Miguel Esparza de How to setup your NFC lab.


========================================================================
========================================================================

sábado, 4 de agosto de 2012

Tecnología NFC (Near Field Communication) [2 de 3]

Con los diferentes modos de funcionamiento de las tecnologías NFC se han construido diferentes tipos de proyectos para el uso diario. En esta parte del artículo vamos a recorrer las principales aplicaciones desarrolladas para sistemas en Modo Card Emulation, en Modo Lectura/Escritura y en Modo Peer-to-Peer (P2P). Como se puede ver en ellos, sus aplicaciones en el día a día mediante el uso de tecnologías NFC, son de gran popularidad, y en todos los sectores, grandes empresas están apostando por ellas.

Aplicaciones de pago con Card Emulation

Si por algo es conocido NFC es precisamente por las aplicaciones de pago con esta tecnología. El corto alcance hace que el usuario deba acercar el móvil de manera explícita y por tanto dando su consentimiento. Además en la mayoría de soluciones es necesario introducir un PIN - o un reconocimiento biométrico -. Por lo tanto se produce una autenticación de doble factor.

En este ámbito existe toda una plataforma de pago en la que están involucrados multitud de actores de diversos sectores: instituciones financieras, comercios, terceras partes de confianza, operadoras y fabricantes.

Actualmente ningún teléfono tiene habilitado el modo card emulation, ya que este modo es el único que necesita acceso al elemento seguro, cuya API aún no es pública. Pero ciertas empresas como Google o Visa - con acceso a esa API - han lanzado ya aplicaciones que hacen uso de NFC como medio de pago.

Figura 4: Pago con tarjetas de crédito en modo Card Emulation

Coincidiendo con la celebración de los JJOO de LondresO2  - filial de Telefónica en UK - junto con Lloyds y Visa han desarrollado una plataforma de pago para dispositivos Samsung Galaxy SIII. Como elemento seguro se utilizará la SIM.

Aplicaciones de  Lectura/escritura

Este tipo de aplicaciones se basan en la interacción entre un dispositivo activo y otro pasivo. Esta interacción se puede producir en multitud de ambientes permitiendo al usuario interaccionar con su entorno de manera mucho más dinámica. Algunos ejemplos son:
Smartposter: posiblemente esta sea sea el uso más extendido, además del pago por NFC. Consiste en colocar una etiqueta en un poster de tal manera que el usuario al pasar el móvil pueda acceder a tickets electrónicos, tonos de móvil, fondos de pantalla, determinadas ofertas, etcétera.
Figura 5: Smartposter de X-Men First Class 
Estos smartposter pueden ponerse en cualquier sitio donde ya existe publicidad, desde teatros a cines, pasando por paradas de autobus que informen mediante la etiqueta del horario de autobuses. 
Marketing: Nuevas campañas de marketing asociadas a la geolocalización del usuario. 
Información de los productos de una tienda: se pueden colocar etiquetas en cada uno de los modelos expuestos en una tienda de calzado, así el usuario podrá tener acceso a más información, como puede ser el número de pares disponibles, los colores, información de otros clientes, etcétera. 
Educación: se puede desarrollar una plataforma que permita integrar NFC en el día a día de la escuela. Algunos proyectos los integran para la lectura de notas, publicación de información, etcétera.

Aplicaciones en modo P2P

P2P Este tipo de aplicaciones se producen entre dos dispositivos activos. En este caso el abanico de posibilidades aumenta aún más, gracias al intercambio de información entre dispositivos:
Intercambio de información entre dispositivos móviles de cualquier fabricante: vídeos, contactos, mapas, páginas web, recomendaciones para aplicaciones del market, etcétera. Actualmente los teléfonos Android disponen de la plataforma Beam para el intercambio de información.
Registro en hoteles: mediante una plataforma común el empleado del hotel puede añadir la habitación asignada a su aplicación. 
Figura 6: Apertura de hoteles con llaves NFC
Historial médico y farmacéutico: el medico, utilizando una plataforma común, almacena la información en el teléfono móvil del paciente y éste puede acudir a la farmacia a comprar lo que le ha recetado. De la misma manera el médico puede revisar el historial de medicamentos recetados de ese paciente. 
Apertura de inmuebles: adecuando el entorno del hogar o la oficina, se pueden abrir las puertas con el móvil. 
Control de accesos: la tecnología NFC permite identificar al usuario en el acceso a una empresa. Además es compatible con el modelo actual de control de accesos mediante tarjetas de contacto. Esta fue la base del proyecto SmartBouncer, para apertura de puertas en una empresa mediante el uso de BlueTooth, RFID y NFC.
Figura 7: Estructura del proyecto SmartBouncer
Este proyecto fue desarrollado como Proyecto de Fin de Master del Master de Seguridad de la UEM y el código fuente de la aplicación Android que gestiona los accesos al módulo NFC del terminal está disponible en la web del proyecto.

========================================================================
========================================================================

viernes, 3 de agosto de 2012

Tecnología NFC (Near Field Communication) [1 de 3]

En los últimos años la sociedad ha experimentado un gran cambio en su vida diaria gracias al avance de las comunicaciones móviles. La mayoría de la población dispone de un dispositivo móvil que ofrece altas prestaciones y una gran versatilidad en diferentes campos de la comunicación y el entretenimiento. Una de estas funcionalidades que empiezan a ofrecer todos los terminales móviles y que se encuentra en pleno auge es la tecnología NFC (Near Field Communication).

Debido a su popularidad, ya son muchos los trabajos realizados por investigadores sobre la seguridad de estas tecnologías, como los que ha publicado Charlie Miller  "Don´t stand close to me" en la última BlackHat USA 2012 o los artículos de José Miguel Esparza (@eternaltodoen su blog. Como el próximo iPhone 5 de Apple más que probablemente tendrá soporte para esta tecnología - de hecho Apple está patentando soluciones basadas en NFC ya -, queremos hacer un repaso a los conceptos fundamentales de ella.

Near Field Communication

Se trata de una comunicación inalámbrica que permite el intercambio de información entre dos dispositivos. Aparentemente esta tecnología puede parecer muy similar al Bluetooth o WiFi, pero la principal ventaja que ofrece es la seguridad, ya que las comunicaciones NFC solo se pueden realizar en un rango de distancia muy limitado, intentando evitar así, a diferencia de otras tecnologías como WiFi o Bluetooth, un uso mal intencionado por parte de terceros.

La tecnología NFC puede estar integrada en multitud de dispositivos, entre los que se encuentran los teléfonos móviles con soporte NFC, los cuales, gracias a esta tecnología, pueden interactuar con el entorno de una manera rápida e intuitiva.

Los campos de aplicación de esta tecnología son muy variados: recoger información de nuestro entorno mediante la lectura de etiquetas RFID, emitir billetes de transporte, pagar en las tiendas, identificación, etcétera. En la actualidad grandes empresas han centrado sus esfuerzos en el desarrollo de una plataforma de pago seguro mediante NFC, como veremos un poco mas adelante, y se rumorea que la propia Apple tendrá este soporte, motivo por el que podría haber comprado la compañía especializada en biometría Authentec.

Principales características

NFC es una tecnología de corto alcance que permite la comunicación entre dispositivos situados a menos de 10cm. Esto hace que la comunicación sea intrínsecamente segura frente a atacantes localizados a más distancia, uno de los motivos por los que se creo este protocolo. Se recogen a continuación algunas de las principales características técnicas.

Trabaja en la banda de los 13.56MHz, por lo tanto no se aplica ninguna restricción al ser una banda ISM. El radio de alcance de la tecnología no supera los 10cm. Es capaz de transmitir a distintas velocidades: 106kbit/s, 212Kbit/s o 424kbit/s.

La comunicación NFC se establece entre dos dispositivos, que pueden ser de dos tipos, según éstos tengan alimentación independiente - por ejemplo un teléfono móvil - o hagan uso de la inducción magnética generada por un lector NFC - por ejemplo etiquetas RFID -. Esto da lugar a dos modos de comunicación:
Modo activo: requiere de dos dispositivos que generen su propio campo electromagnético. Para trabajar en este modo ambos dispositivos necesitan energía. Este modo funcionamiento es característico de las comunicaciones Peer to Peer (P2P) entre dispositivos NFC
Modo pasivo: sólo un dispositivo genera el campo electromagnético y el otro se aprovecha de la modulación de la señal generada para transmitir los datos. La lectura de etiquetas RFID pertenecen a este tipo de funcionamiento.
Atendiendo a la naturaleza de los dispositivos se pueden establecer varios tipos de comunicación.

Modo Lectura/Escritura

En este modo el dispositivo NFC actúa como lector de tarjetas o etiquetas RFID. Si dos o más tarjetas se encuentran en el radio de alcance del lector se utiliza un algoritmo de anti-colisión.

Figura 1: Modo lectura y Escritura de smart tags

Si se trabaja en este modo, el dispositivo activo puede leer o escribir, siempre que sea soportado, en la etiqueta. Estas etiquetas pueden estar situadas en multitud de sitios, un ejemplo son los Smart Posters. Al pasar el móvil por estas etiquetas se lee la información y de forma transparente al usuario se toma la acción apropiada, por ejemplo, abrir el navegador y cargar una página.

Modo card emulation

Este caso es el contrario al anterior, es decir, el dispositivo, que puede ser activo, actuará como pasivo emulando una o varias tarjetas sin contacto. Estas tarjetas son emuladas vía software de una manera segura. El lector externo, activo, no distingue entre una tarjeta sin contacto real o emulada por un teléfono móvil.

En la actualidad este modo de comunicación se encuentra estancado por dos motivos: Los fabricantes no consiguen ponerse de acuerdo en el tipo de tarjeta a emular. Cada tarjeta emulada necesitará una serie de recursos - del orden de 2 Kilobytes -, pero el problema se encuentra en qué aplicación manejará esos recursos. Varias aplicaciones manejando el mismo recurso sería, cuanto menos, poco seguro; en cambio, una única aplicación limitaría las posibilidades de mercado para los fabricantes.

A pesar de estos contratiempos las grandes compañías se encuentran trabajando en esta solución al ofrecer numerosas ventajas. A finales de 2011, Telefónica y RIM presentaron su servicio Wallet para terminales Blackberry. Otro ejemplo es la plataforma Google Wallet ya en funcionamiento desde el año 2011.

Si bien es necesario indicar que las APIs para acceder al elemento seguro - ya sea implementado en la SIM o en chip -  no son públicas, y a julio de 2012 no parece que vayan a serlo. Por lo tanto este modo de comunicación se restringe a las grandes compañías.

Modo Peer to Peer (P2P)

Aunque los dos modos anteriores están recogidos en el estándar NFC, únicamente son una extensión del estándar ISO 14443 para mantener la compatibilidad. La novedad con estas tecnologías reside en este modo de comunicación.

Cuando dos dispositivos están en contacto, uno actúa como Initiator y el otro como Target. El Initiator deberá estar en modo activo; por el contrario, el Target puede pasar a modo pasivo en el caso de que el consumo de energía sea un factor crítico. La comunicación se produce automáticamente mediante el intercambio de paquetes con una MTU de 256 bytes, denominados mensajes NDEF.

Figura 2: Comunicación P2P entre dos smartphones para compartir contenido

Una comunicación P2P permite intercambiar contactos, fotos, llevar a cabo el pariring de Bluetooth, etcétera.

Aplicaciones

Las grandes empresas, conocedoras de las importantes ventajas de esta tecnología, han comenzando a lanzar sus productos al mercado a finales de 2011. Principalmente las aplicaciones que se están lanzando al mercado siguen tres líneas, que coinciden precisamente con los modos de comunicación de lectura/escritura, peer to peer y card emulation.

Figura 3: Distribución mundial de proyectos que hacen uso de NFC

En la siguiente parte de este artículo veremos algunas de las aplicamos más significativas de cada modo de funcionamiento, la seguridad de la tecnología y algunos trabajos de hacking publicados sobre ella.

Autor: Jesús González Tejería

========================================================================
Tecnología NFC (Near Field Communication) [1 de 3]
Tecnología NFC (Near Field Communication) [2 de 3]
Tecnología NFC (Near Field Communication) [3 de 3]
========================================================================

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares