Menú principal

Mostrando entradas con la etiqueta ciberseguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta ciberseguridad. Mostrar todas las entradas

jueves, 7 de febrero de 2019

Estos son algunos de los problemas que ha tenido Apple relacionados con la seguridad de los usuarios

Cuando hablamos de Apple sabemos que una de sus principales características es la seguridad, sin embargo con el incremento del malware con Apple como objetivo se ha  demostrado que en muchas ocasiones los productos de Apple no son tan seguros como aparentan. Un hábito común que demuestra nuestra "ignorancia" en este aspecto es cuando tapamos la webcam de nuestro ordenador portátil y no lo hacemos con la cara frontal de nuestro iPhone, si lo pensamos bien, nuestro teléfono móvil nos acompaña durante más horas a lo largo del día y a sitios en los que nuestra intimidad se puede ver mucho más comprometida. Aquí teneis algunos ejemplos de ello.
  1. Brecha en el centro de desarrolladores: En este caso los afectados no fueron los usuarios de dispositivos Apple, sino su propia comunidad de desarrolladores. Durante 2013 un grupo de hackers atacaron el centro de desarrolladores de Apple comprometiendo el nombre, direcciones y correo electrónico de miles de desarrolladores. Mientras solucionaba el problema Apple decidio desactivar temporalmente su página de desarrolladores. Pocos meses después se supo la compañía fue avisada por el investigador Ibrahim Balic de su brecha de seguridad, sin embargo este fue ignorado con terribles consecuencial para Apple.                                                      
  2. Figura 1: Apple deshabilita su página de desarrolladores temporalmente
                                                                                                                                                   
  3. Hack de iCloud con filtraciones de las celebrities: Apenas un mes antes del lanzamiento del iPhone 6 se filtraron fotografías intimas de al menos 500 celebrities, este leak recibió el nombre de The Fappening y fue posible debido a una mala configuración. Los ajustes por defecto en los iPhone hacían que al sacar una fotografía automáticamente se almacenase una copia en el servidor de iCloud. La duda entre la fuerza bruta y la no restricción de intentos y el engaño a las víctimas mediante ingeniería social produjo, seguramente, este incidente. Ya hemos hablado mucho sobre este tema en el blog. Nuestra opinión, es que el engaño a la víctima fue claro y la fuerza bruta no tuvo que ver.                                                                                                                                         
    Figura 2: Vulnerabilidad crítica de High Sierra
     
  4.  La vulnerabilidad crítica de High Sierra en 2017:  Con el lanzamiento de MacOS High Sierra se descubrió un fallo de seguridad crítico que permitía acceder a cualquier equipo bloqueado sin necesidad de introducir una contraseña. El co-fundador de CraftBase, Lemi Orhan Ergin descubrió que introduciendo el texto “root” en el campo de usuario y dejando el campo de la contraseña en blanco era posible acceder al equipo, sin duda un fallo crítico y que dio mucho de lo que hablar.

martes, 13 de noviembre de 2018

Apple realiza una reunión privada en la conferencia SIBOS

Apple ha lanzado una ofensiva silenciosa contra la banca senior y algunos ejecutivos del mundo de las finanzas. Tras varios conflictos con diversas entidades bancarias durante los últimos años, Apple ha intentado reparar sus rebeldes relaciones con las instituciones durante la pasada SIBOS (Swift International Banking Operations Seminar) que ha tenido lugar en Australia. SIBOS no es un evento con fines comerciales, en él se reúnen hasta 7000 personas de todo el mundo representando a las entidades en las que trabajan. Apple parece haber comprendido su necesidad de acercarse a los bancos en vez de esperar que estos lo busquen.

El gran proveedor dejó a varios banqueros confusos durante la pasada SIBOS de Sydney en la que la empresa llevo a cabo un evento muy exclusivo en medio de uno de los salones de exhibición abiertos al público. La gente que se encontraba cerca de la reunión fue expulsada de uno de los espacios públicos destinados al descanso de los asistentes. Conocido como Innotribe el espacio fue despejado y limpiado rápidamente por lo que parecía la cortina en la película de el mago de oz, llamando la atención de los asistentes a la conferencia y dejando fuera a muchos de ellos, algo que resultó bastante molesto.

Figura 1: Salón Innotribe donde tuvo lugar la reunión

El representante de Apple en la conferencia fue Todd Schofield, cuya tarea era hablar del servicio de Apple Pay e intentar limar asperezas con los bancos asistentes al evento. Apple Pay todavía resulta un método poco rentable para los bancos a la hora de realizar pagos y transferencias. Con este intento de acercamiento Apple parece haber dado un primer paso por acercarse a las entidades bancarias en vez de presionarlas para que habiliten Apple Pay en ellas. A pesar de este intento de acercamiento varios representantes han mantenido su posición en contra del uso de Apple Pay y han tachado a la compañía de Cupertino de arrogante e irrespetuosa.

jueves, 4 de octubre de 2018

Consejos para no caer en una estafa a través de tu e-mail

Tanto en el ámbito empresarial como en el personal, el uso del correo electrónico se ha convertido en algo habitual durante los últimos años. El correo electrónico nos permite recibir alertas de nuestras cuentas, recibir facturas de compra y realizar muchas otras gestiones de nuestro día a día de una forma más rápida y efectiva. Por desgracia esto es algo que también saben los estafadores y que aprovechan para realizar ataques phishing que pueden tener graves consecuencias para nosotros. Según un informe publicado por Verizon Data Breach Investigations, el 90% de casos de sustracción de datos son resultado de ataques phishing.

Octubre es el mes de la concienciación en el ámbito de la ciberseguridad y en Seguridad Apple aprovechamos para daros unos consejos y trucos para no caer en un ataque phishing a través del correo electronico. Comenzamos recordándoos que el uso de enlaces falsos es una de las prácticas más habituales. En la mayoría de los casos el atacante intenta que su víctima acceda a una página falsa que suplante alguno de los servicios que utiliza habitualmente, para ello se utiliza un link de apariencia legítima. Para comprobar que un link no es malicioso solo tendremos que situar el puntero del ratón sobre él y comprobar que la dirección que nos muestra corresponde con la del sitio oficial. Muchas veces los atacantes suplantan la dirección de contactos o empresas que nos resultan conocidas para que resulte más fácil caer en la estafa, por eso es importante comprobar siempre los enlaces y en caso de tener cualquier duda acerca de su legitimidad contactar con la persona o empresa para confirmar que no se está corriendo ningún riesgo.

Figura 1:Estafa de phishing a cliente de Apple

Un fallo común que nos puede ayudar a detectar un ataque phishing es una ortografía incorrecta o la falta de signos de puntuación. Se han dado muchos casos en los que un error gramatical ha alertado a los usuarios de que no estaban accediendo a una página legítima. Otra de las tácticas más comunes para hacer que alguien caiga en la trampa es el uso de mensajes urgentes, al alertar a un usuario de que alguna de sus cuentas se ha visto comprometida este tiende a intentar solucionar el problema lo antes posible haciendo que sea más fácil que utilice un link malicioso. Para terminar hay que tener cuidado con los archivos adjuntos en los correos, ya que puede darse el caso de que contengan malware.

domingo, 2 de septiembre de 2018

Fue noticia en Seguridad Apple: del 30 de julio al 1 de septiembre

Entramos en el mes de septiembre y en Seguridad Apple seguimos trabajando para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 30 presentándoos Sileo, una nueva alternativa para el jailbreak que te permitirá conservar todos los tweaks que obtuvieses con Cydia en versiones de jailbreak anteriores.

El martes 31 os hablamos de iBombShell y de cómo usar esta herramienta para crear funciones para macOS.

El miércoles 1 os invitamos a seguir la última temporada de las ElevenPaths Talks y os recordamos que si os perdisteis algún capítulo de las temporadas anteriores podréis encontrarlo en nuestro canal de YouTube.

El jueves 2 os presentamos AnyTrans For Cloud, una herramienta con la que administrar todos tus servicios en la nube simultáneamente de una manera más sencilla.

El sábado 4 indagamos un poco más en la historia de Apple, esta vez para hablaros del primer fracaso de la empresa californiana, el Apple III.

El lunes 6 os alertamos de un nuevo scam. En este caso la estafa se centra en torno al call center de Apple Care y tiene como objetivo a los consumidores de contenido pornográfico.

El miércoles 8 os presentamos JelbrekTime, un nuevo jailbreak, en este caso para watchOS 4.1, sin duda un gran paso para acercar Cydia a nuestras muñecas.

El jueves 9 os hablamos del modo protección de USB recientemente implementado por Apple y con el que se pretende erradicar el uso de herramientas como GrayKey diseñadas para crackear dispositivos iOS.

El sábado 11 echamos la vista atrás para indagar en la historia de cupertino y os contamos como levantar el ordenador y dejarlo caer era una solución que recomendaba el servicio técnico de Apple.

El lunes 13 os invitamos a seguir de cerca la segunda temporada de Code Talks for Devs, en la que se abordan temas tan interesantes como el uso de los webhooks implementados por Latch.

El martes 14 damos comienzo a una serie de artículos en las que os damos una serie de consejos para no comprometer la seguridad de vuestro Mac este verano.

El miércoles 15 finalizamos la serie: Como evitar que te roben la password en el chiringuito este verano, una interesante lista de consejos que te ayudaran a mantener tu Mac más seguro.

El jueves 16 os contamos como podéis convertir vuestras llamadas telefónicas en combates Pokemon con un interesante tweak de Pokemon Go.

El viernes 17 damos comienzo a una serie en la que os presentaremos algunos de los tweaks más interesantes para este verano.

El sábado 18 iniciamos una interesante serie de dos artículos en la que os contaremos algunas curiosidades y anécdotas interesantes acerca de la historia de Apple.

El domingo concluimos con la segunda y ultima parte de la serie: Top 10 tweaks que no puedes perderte para este verano, la serie en la que os presentamos algunos de los mejores tweaks gratuitos de este 2018.

El lunes comenzamos la elaboración de una guía de seguridad con la que ayudaros a proteger vuestros equipos durante las vacaciones y que os ayudará a comprender la terminología en ciberamenazas.


El martes 21 os presentamos el chip T2 de Apple, un chip que incorpora nuevas características de seguridad que podría significar el fin de los Hackintosh.

El miércoles 22 continuamos con la guía de seguridad para tu Secure Summer, la guía con la que os ayudamos a comprender mejor la terminología de las ciberamenazas.

El jueves 23 os avisamos de que ya está disponible el paper de iBombShell para macOS, el cual se puede encontrar en inglés y castellano.

El viernes 24 concluimos la serie Guía de seguridad para tu Secure Summer, en esta última parte abordamos los últimos términos de nuestro diccionario de amenazas y os damos algunos consejos para protegeros de ellas.

El sábado 25 finalizamos la serie Anécdotas y curiosidades de la historia de Apple, una recopilación de interesantes historias acerca de la compañía de cupertino.

El domingo, tras haber concluido con una serie en la que os enseñábamos terminología de ciberseguridad, damos comienzo a una nueva guía de seguridad para macOS.

El lunes comenzamos la semana hablándoos de la ultima entrevista realizada a Patrick Wardle, uno de los mayores expertos en seguridad de Apple.


El martes 28 continuamos con nuestra guía de seguridad para macOS, en esta entrega os hablamos del cifrado y la protección de la información.

El jueves 30 os presentamos SmallSiri, un interesante tweak que reduce el tamaño del interfaz de Siri ofreciendo a los usuarios un asistente con un aspecto más minimalista.

El viernes 31 finalizamos el mes de agosto y con él nuestra guía de seguridad para macOS. En esta última entrega os hablamos de la seguridad de red.

Finalmente, ayer sábado hablamos de System 1.0 y el primer huevo de pascua de Apple. Un interesante artículo que vino de la mano de nuestro compañero especializado en la historia de la informática.

Dentro de dos semanas volveremos con un nuevo resumen sobre la actualidad del mundo Apple. Seguro que Septiembre trae grandes novedades, no hay que olvidar que en dos semanas tenemos keynote.

viernes, 6 de abril de 2018

ElevenPaths Talks: Temporada 4. Un poco DDoS y herramientas para detener el ataque

Vuelve la serie de webinars ElevenPaths Talks, en esta ocasión con la cuarta temporada. De la mano de los CSA de ElevenPaths y de los mejores invitados sobre las diferentes temáticas que se tratarán, volveremos a disfrutar del conocimiento sobre las temáticas más actuales en el mundo de la Ciberseguridad. El próximo 12 de abril tendrá lugar la primera talk de la temporada, dónde se hablará de lo que son los ataques DDoS y las herramientas que se disponen para hacer frente a dichos ataques.

Sin ir más lejos, el pasado 1 de marzo, se registró el ataque más potente hasta la fecha, alcanzando aproximadamente 1.35 Terabytes por segundo contra los servidores de Github, explotando una vulnerabilidad sobre más de 100.000 servidores memcache. La buena noticia es que Github salió airoso del ataque, estando tan solo unos pocos minutos inoperativos.

Figura 1: ElevenPaths Talks

La sesión comenzará a las 17.30, hora española. El talk dura unos 40 minutos. Se publicarán en nuestro la web de ElevenPaths Talks. Si te perdiste algún capítulo de la primera, de la segunda o de la tercera temporada puedes revisarlos en el canal de Youtube de Eleven Paths. Además, no pierdas la ocasión de exponer tus ideas y hablar con otros usuarios en la Community de Eleven Paths ¡Te esperamos!

miércoles, 31 de enero de 2018

Apple actualiza la guía de seguridad de iOS

Apple ha publicado una versión actualizada de su guía de seguridad para iOS, en la cual se detallan las características añadidas en iOS 11.2 (lanzado el 4 de diciembre del pasado año) y de iOS 11.1 (octubre de 2017). La compañía compartió este documento por primera vez en junio del año 2012 y lo ha estado actualizando desde entonces. Esta última iteración contiene nuevos detalles y datos sobre Apple Pay Cash, certificaciones de seguridad y programas, Touch ID y Face ID, Notas compartidas, CloudKit y encriptación de extremo a extremo, TLS, pagos con Apple Pay desde la red, Sugerencias de Siri y la función de iPad compartido.

En el documento se explica que tanto para iOS 11 como para macOS High Sierra, los certificados SHA-1 no serán permitidos para conexiones TLS a no ser que sean de confianza para el usuario y certifiquen que las claves RSA más cortas de 2048 bits estén deshabilitadas. El documento también explica detalladamente la seguridad del sistema peer-to-peer utilizado en Apple Pay Cash lanzado en junio de 2017. Al parecer, la información provista a Apple cuando configuraba el sistema va a ser compartida con su banco asociado (Green Dot Bank) y con Apple Payments Inc. (Una filial poseída por la empresa y creada para proteger la privacidad de sus clientes a través del almacenamiento y procesado de información).


Figura 1: Guía de Seguridad en iOS actualizada

“Esta información y datos sobre transacciones serán usadas para la resolución de problemas, prevención de fraudes y propósitos reglamentarios, pero el resto de la compañía no sabe a quién envías o con quien intercambias dinero”, puntúa Apple en el documento.

Hace unos meses con el lanzamiento del Face ID, Apple publicó un documento en el que se explicaba la seguridad y el funcionamiento de su nuevo sensor biométrico. Esta información ha sido también incluida en la actualización de la guía de seguridad de iOS. Para todos aquellos interesados en conocer un poco más sobre la seguridad de iOS y sus servicios asociados la actualización de este White paper puede resultar de bastante interés.

miércoles, 11 de octubre de 2017

ElevenPaths Talks: Gestión de monitoreo y alerta

El próximo 12 de octubre de 2017, tenemos un nuevo ElevenPaths Talks, la serie dónde nuestros expertos hablan de seguridad y de temas de actualidad. Nos toca hablar, en esta ocasión, sobre los conceptos de la gestión de monitoreo y alerta. La monitorización y alerta en la seguridad es algo fundamental, para entender qué esta ocurriendo en nuestras redes. Estamos seguros que te llamarán la atención las diversas aplicaciones y retos que en la ciberseguridad tienen.

Según estudios realizados en todo el mundo la implementación de sistemas de monitoreo y alerta de incidentes ha llegado casi a un 90% de las empresas grandes del mercado, teniendo en cuenta algunas limitaciones en cada caso, debido a las diversas fuentes de información que se pretenden correlacionar o analizar. El principal objetivo de la gestión de monitoreo es generar alertas de incidentes en el menor tiempo, con la mayor precisión y con la mayor cantidad de detalles posibles, por lo cual es necesario integrar a estos sistemas todas las fuentes que nos brinden información sobre cada uno de los paquetes de la red o de las acciones en los servicios que ofrecemos y que todas estén sincronizadas en el tiempo, para poder así generar un análisis avanzado de cualquier incidente.

Figura 1: Pablo San Emeterio y Diego Espitia

La sesión comenzará a las 15.30, hora española. El talk dura unos 50 minutos, divididos entre 10 minutos de comentarios sobre noticias interesantes relacionadas con las diferentes temáticas, 30 minutos de debate entre dos de nuestros CSA y 10 minutos sobre consejos y herramientas. Se publicarán en nuestro canal de Youtube. Si te perdiste algún capítulo de la primera temporada o de la segunda temporada puedes revisarlos en el canal de Youtube de Eleven Paths. Además, no pierdas la ocasión de exponer tus ideas y hablar con otros usuarios en la Community de Eleven Paths ¡Te esperamos!

viernes, 6 de octubre de 2017

Según los expertos de la Black Hat el Phishing es el mejor método de exfiltración de datos

Seguro que alguna vez te has preguntado cual es el camino más fácil que tienen los ciberdelincuentes para robar tus datos. Bien, según algunos de los mejores expertos en ciberseguridad el mejor método para hacerlo es el Phishing. Este ha sido el resultado del estudio realizado por Bitglass sobre la seguridad en un entorno empresarial publicado el pasado martes. Para la realización del estudio Bitglass encuestó a 129 hackers de la White Hat y Black Hat que acudieron a la conferencia Black Hat de 2017 celebrada en Las Vegas.

En Seguridad Apple ya os hemos hablado antes del Phishing, pero para los que no estén familiarizados con este término, Phishing se refiere a un tipo de ataque en el que los atacantes envían emails fraudulentos suplantando a una empresa que parecen una forma legítima de ponerse en contacto con ellos para solucionar un problema de seguridad o con tu cuenta. El objetivo del ataque es adquirir información personal o sensible de los usuarios (cuentas, contraseñas, datos bancarios…). El 59% de los encuestados afirmaron que el Phishing es el mejor método para exfiltrar o robar este tipo de datos. La razón de ello, según un artículo de la prensa (en el que se anunciaba la publicación del estudio) es que los ciberdelincuentes siempre serán capaces de explotar los errores cometidos por los humanos o su ignorancia. El segundo mejor método según los encuestados es el malware o ransomware.

“El Phishing y el malware son estafas que se hacen más potentes cuando llegan a la nube ya que los empleados suelen usarla para compartir información corporativa” dijo Mike Schuricht, vicepresidente de dirección de productos en Bitglass.

Figura 1: Mejores metodos de exfiltración de datos.

Otro tema que quisieron resaltar los encuestados fue la deficiente seguridad que ofrece la protección de dispositivos por medio del uso de contraseñas, reconocimiento facial y controles de acceso. De hecho el reconocimiento facial resulta ser hasta 6 veces menos seguro que el uso del lector de huellas, algo que puede ser una mala noticia para Apple y el nuevo iPhone X. A parte del reporte, los expertos identificaron algunas áreas de la seguridad que comúnmente se pasan por alto en las empresas. Según ellos el mayor punto ciego en la seguridad de una empresa se encuentra en los dispositivos no administrados, las aplicaciones y programas obsoletos, dispositivos móviles, datos almacenados en la nube y en una incorrecta gestión de servicios.

martes, 19 de septiembre de 2017

Apple confirma que publicará un informe sobre el funcionamiento de Face ID

Durante los días posteriores a la presentación del iPhone X, Apple ha logrado llamar la atención de millones de personas gracias a su nueva funcionalidad de reconocimiento facial. Los fans de Apple han acogido Face ID como el futuro y el mejor modo de desbloquear el iPhone X. Algunos defensores de la privacidad han dicho que el concepto parece un poco distópico, pero otros, como el senador de Minnesota, Al Franken (quien preside un comité privado de senado) quiere respuestas sobre cómo funciona exactamente.

Apple proporcionó pocos detalles sobre el funcionamiento de su herramienta de reconocimiento facial durante la presentación de su nuevo buque insignia. La empresa californiana ha confirmado que planea revelar más información sobre la privacidad y la seguridad de Face ID antes de que el iPhone x salga a la venta el 3 de noviembre. El vicepresidente de software de Apple, Craig Federigui, dijo que Apple planea revelar un “WhitePaper” (informes detallados y técnicos sobre aspectos críticos de la seguridad) sobre Face ID durante los próximo días. En el informe se hablará de uno de los mayores fallos de Face ID que Apple está empeñado en solucionar. El fallo se basa en que Apple está construyendo una base de datos a base de su nueva funcionalidad.

No recopilamos datos de tu Face ID, se quedan en tu dispositivo, no los enviamos a la nubeesto es lo que ha contestado uno de los representantes la petición de Franken. "Nuestros equipos han estado desarrollando las tecnologías detrás del Face ID durante varios años y la privacidad de los usuarios ha sido nuestra prioridad desde el principio del proyecto” 

Figura 1: Utilizando Face ID

Face ID proporciona una autenticación segura gracias al sistema de la cámara TrueDepth y el chip biónico A11, el cual utiliza tecnologías avanzadas para encontrar coincidencias en la forma y geometría de la cara de un usuario. La información recopilada por Face ID nunca abandona los dispositivos, esta encriptada y protegida por un enclave de seguridad.

Hemos probado Face ID en gente de muchos países, culturas, razas y etnias, utilizando más de un billón de imágenes para entrenar y prevenir las estafas. Estamos confiados de que nuestros clientes estarán encantados de utilizar esta nueva característica y que la encontrarán como un modo natural de desbloquear su iPhone X. Os ofreceremos más detalles de Face ID según se acerque la  fecha de lanzamiento del iPhone X

miércoles, 9 de agosto de 2017

Eleven Paths Talks: Seguridad Defensiva vs Seguridad Ofensiva

El próximo 10 de Agosto de 2017, tenemos un nuevo Eleven Paths Talks, la serie dónde nuestros expertos hablan de seguridad y de temas de actualidad. Toca hablar de los conceptos de Seguridad Defensiva y Seguridad Ofensiva dónde se analizarán, junto a un invitado especial, las ventajas y desventajas de las técnicas de Seguridad Defensiva frente a las de Seguridad Ofensiva.

En los últimos años, la discusión respecto a si la seguridad de una empresa debe basarse en técnicas defensivas puras o si debe evolucionar a técnicas ofensivas ha ocupado bastante tiempo de debate y varios post en muchos famosos blogs del sector, sin embargo, el tema ¿ha quedado cerrado? Lejos de ello, seguimos viendo que existe el fanatismo en ambos extremos y en este webinar queremos trabajar la idea con el fin de permitirle a nuestros participantes analizar junto a nosotros las ventajas y desventajas de cada uno de los modelos, y también plantear escenarios de convivencia dentro de una misma empresa, con un mismo objetivo: proteger los activos de información de la compañía.

Figura 1: Eleven Paths Talks

La sesión comenzará a las 15.30, hora española. El talk dura unos 50 minutos, divididos entre 10 minutos de comentarios sobre noticias interesantes relacionadas con las diferentes temáticas, 30 minutos de debate entre dos de nuestros CSA y 10 minutos sobre consejos y herramientas. Se publicarán en nuestro canal de Youtube. Si te perdiste algún capítulo de la primera temporada o de la segunda temporada puedes revisarlos en el canal de Youtube de Eleven Paths. Además, no pierdas la ocasión de exponer tus ideas y hablar con otros usuarios en la Community de Eleven Paths ¡Te esperamos!

jueves, 6 de julio de 2017

Apple y Cisco forman alianza para rebajar el precio de un ciberseguro

Desde hace un tiempo Apple y Cisco Systems han estado trabajando conjuntamente para ayudar a las empresas que trabajan con tecnologías de estas compañías a obtener un descuento en su seguro de ciberseguridad. Tras compartir escenario con Chuck Robbins (CEO de Cisco Systems) en Las Vegas y asegurar que la combinación de las tecnologías de ambas empresas resulta más seguro que el uso de tecnologías desarrolladas por la competencia el director ejecutivo de Apple, Tim Cook dijo:

La idea que compartimos es que si tu compañía o empresa está usando tecnología de Cisco y Apple, la combinación y uso de los productos de ambas compañías debería hacer que el precio de su seguro de ciberseguridad bajase bastante. Esto es algo en lo que estamos invirtiendo mucha energía y esperamos observar resultados

Cisco también anunció en uno de los blogs de la compañía que estaba trabajando conjuntamente con Apple y algunos pesos pesados de la industria para desarrollar políticas más robustas para los clientes. La empresa planea Desarrollar una herramienta capaz de monitorear la seguridad de los sistemas de manera continua, tanto para clientes como para aseguradores, pudiendo comprobar así el correcto funcionamiento de los mismos.

Figura 1: Apple y Cisco trabajan conjuntamente.

Cisco, una compañía que se ha integrado en el mundo de la ciber-seguridad durante los últimos años, también ha querido resaltar otros grandes esfuerzos que ha llevado a cabo conjuntamente con Apple. Ha desarrollado una aplicación para iPhone cuyo fin es proteger los dispositivos contra ataques Phishing, ataques en los que se envía un link malicioso pretendiendo hacerse pasar por uno legítimo y que pueden desenlazar en un robo de credenciales.

Cook también dijo que la “vía rápida” que cisco ha creado en 2015 para acelerar las conexiones a internet de los iPhones en sus rúters se ha expandido a los ordenadores Mac. Ya es sabido para los consumidores de Apple que la empresa de Cupertino ha animado a los usuarios añadiendo nuevas funciones de seguridad a sus iPhones e iPads. En 2015, Cook dijo que la empresa estaba generando al menos 25 billones de dólares en ingresos vendiendo a empresas. Durante los últimos años Apple también ha trabajado con IBM y SAP para animar a los desarrolladores a crear aplicaciones de negocios enfocadas a un uso empresarial.

viernes, 16 de junio de 2017

Luca Talks: Redes más seguras con Machine Learning

El próximo 20 de Junio, a las 16.00 hora España,  se celebrará un nuevo Luca Talk. En esta ocasión el tema del que se hablará y se detallará es la aplicación del Machine Learning ligado a la Ciberseguridad en búsqueda de redes de ordenadores más seguras. Hoy en día, nadie duda que el Machine Learning puede aportar un gran valor al mundo de la seguridad. Para ejemplificarlo, durante el talk se hablará de una aplicación directa: la detección de anomalías de tráfico de red. La pregunta que nuestro experto en Ciberseguridad, Rafa Sánchez, intentará responder es si es factibre utilizar Machine Learning para proteger las redes ante las amenazas de Internet. 

El webinar tiene un enfoque eminentemente práctico y Rafa nos irá guiando a través de pruebas de concepto que ayudarán a los usuarios a entender los conceptos. Las pruebas de concepto que se mostrarán ayudarán a ver cómo empezar a trabajar en este campo. Para ello, se utilizará un piloto montado en Eleven Paths. El objetivo es detectar ataques de red a partir de estadísticas de tráfico en el que se aplican algoritmos de Machine Learning.

Figura 1: Redes más seguras con Machine Learning

No dudes en apuntarte al talk de la mano de Rafa Sánchez y el equipo de Luca. Registrate en este sitio y web, accede a nuestra comunidad y no olvides visitar nuestros canales de Youtube: Eleven Paths y Luca.

sábado, 29 de abril de 2017

Warning: Nuevo ataque de Phishing de Apple

Como ya os hemos contado anteriormente en Seguridad Apple los ataques  Phishing no son nada nuevo, recientemente se ha descubierto otro nuevo ataque de este tipo cuya finalidad es sustraer los datos personales y bancarios de las víctimas. La Oficina de Seguridad Interna (OSI) del Instituto Nacional de Ciberseguridad (INCIBE) ya ha lanzado un importante aviso en su página web con la finalidad de advertir a los usuarios de Apple y a la propia compañía. El número de atques Phishing ha incrementado exponencialmente durante los últimos años haciendo que sea de vital importancia comprobar la legitimidad de muchas de las páginas que visitamos.

En este caso el ataque sigue un modus operandi muy común, los atacantes envían un correo electrónico fraudulento que  aparenta ser un correo de Apple, en el correo se advierte a los usuarios que su cuenta ha quedado bloqueada debido a un intento de violación de la seguridad en los servidores de la compañía y que debe verificar tanto su correo como la información personal y bancaria asociada a su cuenta. En el cuerpo del mensaje también se incluye un enlace que supuestamente  te dirige a la página legítima de Apple, sin embargo al dejar apoyado el cursor sobre él podremos observar que la URL ni se parece a la de la página  de Apple.

Figura 1: Página fraudulenta que imita a Apple

Al pinchar en el enlace accedemos a una página con un aspecto idéntico a la página oficial de Apple, además esta página cuenta con un certificado de seguridad para hacer que las victimas confíen en su legitimidad. A continuación la página solicita tus credenciales, que en caso de introducirlos serán almacenados en la base de datos del atacante, después de esto te pide que introduzcas tus datos personales y los de tu tarjeta de crédito, incluyendo la fecha de caducidad y el código de seguridad. Además también te pide introducir el pin de la tarjeta, un dato que Apple jamás solicita. Tras introducir todos tus datos y enviar el formulario la web te redirige a la página de inicio de Apple, en este caso la página oficial para mitigar sospechas.

Desde Seguridad Apple os recordamos que aunque este tipo de ataques parezca sencillo de detectar el número de víctimas que son engañadas es inmenso lo que lo convierte en una de las principales amenazas de Internet. Para protegeros frente a este tipo de ataques y muchos otros os recomendamos el uso de segundos factores de autenticación.

miércoles, 5 de abril de 2017

ElevenPaths Talks: Quebrando aplicaciones

El próximo 6 de Abril tenemos una nueva sesión de Eleven Paths Talks con nuestros compañeros Diego Samuel Espitía y Pablo San Emeterio. La temática del talk tratará sobre el las aplicaciones y la posibilidad de buscar vulnerabilidades en ellas. Es indispensable para los analistas de seguridad y para las empresas entender cómo se deben asegurar las aplicaciones a través de metodologías de desarrollo, de pruebas de funcionamiento y de análisis de ingeniería inversa, para detectar y contrarrestar las posibles brechas de seguridad en las aplicaciones.

En este webinar hablaremos de los mecanismos de análisis de las aplicaciones y trataremos de comprender cómo los ciberdelincuentes pueden aprovechar las brechas detectadas para su beneficio, con el objetivo de brindar información clara sobre los requerimientos y las pruebas que se deben realizar cuando una aplicación empresarial va a salir al mercado.

Figura 1: Eleven Paths Talks

La sesión comenzará a las 15.30, hora española. El talk dura unos 50 minutos, divididos entre 10 minutos de comentarios sobre noticias interesantes relacionadas con las diferentes temáticas, 30 minutos de debate entre dos de nuestros CSA y un invitado especial y 10 minutos sobre consejos y herramientas. Recordar que las sesiones se llevarán a cabo a través de la plataforma GoToWebinar. Posteriormente, y como siempre, se publicarán en nuestro canal de Youtube. No pierdas la ocasión y registrate para el webcast. Si te perdiste algún capítulo de la primera temporada o de la segunda temporada puedes revisarlos en el canal de Youtube de Eleven Paths. Además, no pierdas la ocasión de exponer tus ideas y hablar con otros usuarios en la Community de Eleven Paths ¡Te esperamos!

lunes, 26 de septiembre de 2016

Vente al "Security Innovation Day 2016: Let Security Be"

El Security Innovation Day es el evento desde el que Telefónica y ElevenPaths comparten los últimos lanzamientos y novedades en innovación y seguridad. Es nuestro evento estrella y en el que mostramos todo en lo que hemos estado trabajando durante el último año. Es nuestro evento de referencia en el sector, en el que contaremos con la participación de ponentes de referencia. Ven y acompáñanos en la cuarta edición del Security Innovation Day

Figura 1: Security Innovation Day 2016

El evento será el próximo 6 de Octubre de 2016 a las 15.00 horas en el Auditorio de Telefónica en Madrid, localizado en el Edificio Central de Distrito Telefónica. El lema de esta cuarta edición es "Let Security Be", y es que solo los que realmente están concienciados con la ciberseguridad la delegan en manos expertas. Nuestro reto es ofrecer soluciones de seguridad que permitan estar siempre un paso por delante de todo tipo de ataques. Por esta razón, apostamos por la innovación como un valor constante y las alianzas con los grandes players del mercado. 

Figura 2: Asiste al Security Innovation Day 2016 vía Streaming

Si quieres puedes asistir vía Streaming por Internet, registrándote en la URL: Security Innovation Day 2016 Streaming. A continuación os dejamos la agenda del evento de este año. Os esperamos el próximo 6 de Octubre a las 15.00:
  • 15.00. Acreditación.
  • 15.30. Bienvenida.
  • Soluciones Vs Cibercrimen.
  • La unión hace la fuerza.
  • La innovación: El camino hacia un futuro más seguro.
  • Los ciberataques en la era digital.
  • Cuatro ojos ven más que dos.
  • Invitado especial: Hugh Thompson.
  • 19.00 Cóctel.
Además, si quieres saber más del evento puedes visitar su sitio web dónde podrás encontrar más detalles y sorpresas sobre esta nueva edición. Pásate por nuestra comunidad y comparte el debate con nuestra comunidad técnica.

miércoles, 3 de agosto de 2016

OSX Config Check: Comprueba el "hardening" de tu OSX

Apple ha ido evolucionadno su mensaje sobre la seguridad, el malware y otros tópicos del día a día. Antiguamente el mensaje de la no existencia de malware para Mac tuvo que ser cambiada por un sistema construido para ser seguro. El mensaje, claramente, no era lo mismo. Hoy hablaremos de cómo los usuarios de Mac cada día ven más necesaria la seguridad sobre sus sistemas y para verificar cómo es de buena la seguridad de su sistema tenemos el script OSX-Config-Check. Este script reúne diferentes pruebas, más de un centenar, a modo de checklist y es capaz de generar un informe o log con los resultados de dichas pruebas.

Este script es similar al de Lynis para entornos GNU/Linux. El script se basa en comprobar la correcta configuración de las medidas de seguridad que el propio sistema nos proporciona. El script se encuentra escrito en Python y comprueba hasta 103 configuraciones en la actualidad. Lo más interesante es que, aparte de auditar el sistema, nos ayuda a cambiar las configuraciones no seguras para que se ajusten a las buenas prácticas de seguridad. Esto hace que ejecutar, al menos una vez, este script en nuestro OSX sea algo obligatorio. La ejecución de la aplicación es tan sencilla como python app.py.

Figura 1: Ejecución de la aplicación

Este script automatiza las recomendaciones que se pueden recoger en el proyecto OSX Security and Privacy Guide, el cual está disponible en Github. Este proyecto es una gran colección de buenas prácticas relacionadas con la seguridad en OSX. Como se puede ver en la imagen anteiror, se van realizando pruebas sobre el estado de las preferencias del sistema, es decir, si está cerrado o no, si el usuario actual no es una cuenta administrativa, si el firewall está activo, etcétera. Así hasta llegar a 103 chequeos y comprobaciones que harán que nuestro Mac esté un poco más seguro.

miércoles, 27 de julio de 2016

Mañana Webcast Online Gratuito: "Generación de políticas nacionales de Ciberseguridad y Ciberdefensa"

Mañana da comienzo la segunda temporada de ElevenPaths Talks, y lo hará con una sesión de nuestro compañero Leonardo Huertas, donde describirá el concepto de Ciberdefensa, así como todos los aspectos y elementos involucrados en esta temática. Además, en este seminario de ElevenPaths Talks se expondrán los objetivos que deben cumplir las políticas de Ciberdefensa de una nación y los riesgos o aspectos que impactan a ésta. Leonardo intentará darte respuestas a las siguientes preguntas típicas:

Figura 1: ElevenPaths Talks "Generación de políticas nacionales de Ciberseguridad y Ciberdefensa"
¿Cuáles son los campos de acción u operación de la Ciberdefensa?, ¿cuáles son los factores que la pueden afectar?, ¿qué pretende resguardar un esquema de Ciberdefensa nacional en los países?, ¿cuáles son las tendencias en Ciberdefensa?, ¿cuáles son los retos a sortear? 
El webcast se enfocará desde un aspecto general de las diferentes naciones, donde se exponen algunos casos que han atentado contra la ciberseguridad nacional como por ejemplo, el caso de Estonia en mayo de 2007, cuando se produjeron agresiones de denegación de servicio contra portales web de dicho gobierno. Puedes apuntarte a este o al resto de los seminarios de la segunda temporada en la web de ElevenPaths Talks.

lunes, 11 de julio de 2016

A Jack Dorsery, CEO de Twitter, le hackean su Twitter #hacked

La noticia de hoy es muy sorprendente. Al CEO de Twitter, Jack Dorsey, le han hackeado su Twitter. El colectivo OurMine parece estar detrás de este ciberataque que ha hecho que la identidad digital del CEO de Twitter quede expuesta y comprometida. Este colectivo ya ha puesto en peligro una gran cantidad de perfiles de Twitter recientemente, pero quizá este caso sea el más mediático, ya que como ocurrió en su día con el CEO de Facebook, la víctima es una persona referente.

El colectivo OurMine confirmó que habían sido capaces de robar la cuenta de Dorsey. Al parecer una cuenta antigua de Dorsey fue comprometida por OurMine y de algún modo pudieron llegar a la cuenta de Twitter. El grupo no publicó ningún mensaje malicioso, solamente promocionan sus actividades "probando" la seguridad de algunos de los grandes nombres de la tecnología. OurMine no ha tenido control sobre la cuenta durante mucho tiempo.

Figura 1: Mensaje publicado de OurMine en la cuenta de Dorsey

De nuevo decir que aún no está claro como OurMine fue capaz de robar la cuenta de Dorsey. Este grupo se encuentro detrás de los ataques a la identidad de Sundar Pichai director de Google y el CEO de Facebook Mark Zuckerberg. Tampoco se conocen exactamente las intenciones de este grupo, ya que han conseguido robar identidades de personas importantes en Google, Facebook y Twitter, pero no han realizado ningún tipo de acción con ellas. Es dificíl valorar el porqué de este tipo de acciones contra estas personas.

jueves, 7 de julio de 2016

No te pierdas la sesión de hoy de Análisis de Riesgos en Eleven Paths Talks

Llegamos al final de la primera temporada de Eleven Paths Talks. Hemos llevado a cabo una serie de talks, las cuales podeís encontrar en nuestro canal Youtube, dónde hemos ido hablando de todos los temas de seguridad importantes en la actualidad. Hoy cerramos la temporada con el hangout de Gabriel Bergel sobre el Análisis de Riesgos. En la charla se detallarán los riesgos a los que se somete una organización hoy en día por la exposición en el mundo digital.

La actividad de negocio es algo fundamental para cualquier organización, y el análisis de riesgos es la forma que tenemos de prevenir y detectar los riesgos y amenazas de una organización. También os recomendamos el listado de charlas que nuestros compañeros CSA han ido impartiendo en Eleven Paths.


La duración de la charla de Gabriel será de unos 30 minutos, divididos entre 20 y 25 minutos de exposición y de 5 a 10 minutos de preguntas y respuestas. El horario de la charla serán las 15.30 (hora España). La charla estará disponible al termina ésta en nuestro canal de Youtube. La ponencia se llevará a cabo por Hangout. La sesión se impartirá en castellano.

Si quieres saber más acerca del tema, no dudes en pasarte por nuestra Community, dónde nuestros compañeros hablan sobre este y otros temas de interés en el mundo de la seguridad. Recuerda, tienes una cita hoy, 7 de Julio, en horario de 15.30 (hora España). Para registrarte debes usar el siguiente formulario de ElevenPaths Talks.

domingo, 3 de julio de 2016

11 Paths Security Day 2016: Evolución, Alianzas y Talento

El pasado 26 de mayo, se celebró la tercera edición del evento anual de seguridad, Eleven Paths Security Day 2016, bajo el lema "Security Evolution". Durante la jornada se presentaron las nuevas alianzas estratégicas y las nuevas integraciones tecnológicas de la mano de los expertos en seguridad, que en los tres últimos años, han consolidado el evento Security Day como una referencia en el sector de la Ciberseguridad y TIC a nivel nacional.

Chema Alonso, Chairman de Eleven Paths y Chief Data Officer de Telefónica, fue el encargado de presentar las últimas novedades sobre las alianzas y tecnologías. "Nosotros somos una Telco orgullosos de ser una Telco", "Telefónica es el líder de la Ciberseguridad en España" así arrancaban el evento Chema Alonso, y José Luis Gil Pérez, responsable del negocio de seguridad en Telefónica de España.

En resumen, estas son las novedades de la actividad de Eleven Paths en los últimos tres años
  •  La empresa presentó su nueva alianza firmada con Fortinet - para integrar la herramienta Faast con sistemas WAF permitiendo el parcheo en caliente de vulnerabilidades - y mostró por primera vez el funcionamiento conjunto de las tecnologías de RSA y PaloAlto con la plataforma SandaS para la automatización de la respuesta ante incidentes de seguridad.
  •  Telefónica ha creado una Red Global de 8 Centros de Operaciones de Seguridad (SOCs) localizados en España, Brasil, USA, Argentina, Chile, Colombia, Perú, y México. Próximamente, se inaugurará un nuevo Centro de Operaciones de Seguridad en Madrid, denominado SCC (Security Cyberoperations Center).
  • Eleven Paths forma parte de la Cyberthreat Alliance donde, como miembro colaborador, colabora aportando todos los datos de tráfico de red que genera de Ciberseguridad. A través de Eleven Paths, Telefónica es la única telco que está en esta alianza donde comparten información, threats de inteligencia, muestras de malware, etcétera.
  •  Para ElevenPaths, la gestión de la identidad debe ser universal, usable y robusta. En este evento presentaron cómo controlar el uso de la firma digital de manera segura. ocultando el complejo proceso que tiene detrás, para que el usuario sólo tenga que firmar.
  •  Se amplió el portfolio de soluciones preventivas contra la fuga de información sensible en archivos digitales con soluciones para Exchange Server y Office 365. También se presentó un sistema de auditoría de seguridad para el Internet de las Cosas, VAMPS powered by Faast para IoT.
  •  Tacyt, su herramienta de ciberinteligencia contra amenazas móviles, permite a los analistas de seguridad identificar los patrones de conducta que muestran las organizaciones criminales.
Todo esto y mucho más lo puedes descubrir en los videos del evento que te dejamos a continuación:
Os dejamos con la lista de reproducción del Security Day 2016.

Figura 1: Security Day 2016

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares