Menú principal

Mostrando entradas con la etiqueta fortificación. Mostrar todas las entradas
Mostrando entradas con la etiqueta fortificación. Mostrar todas las entradas

viernes, 30 de marzo de 2018

Algunos tips que harán que tu contraseña sea más segura (y no olvides un 2FA)

Hoy en día y desde hace un tiempo, las contraseñas son un elemento presente y en muchas ocasiones indispensable en nuestra vida. Muchas veces tenemos tantas contraseñas en uso que las menos utilizadas se nos olvidan o para evitar que eso suceda las repetimos en todas nuestras cuentas (todos sabemos que esta no es la mejor opción). Independientemente de cómo gestiones tus cuentas y sus contraseñas desde ElevenPaths te recordamos la importancia de utilizar segundos factores de autenticación ya que pueden paliar las consecuencias de un robo de credenciales, por ejemplo, el uso de Latch y los TOTP.

El uso de contraseñas muchas veces es el único método que utilizamos para proteger nuestras cuentas digitales o el acceso al escritorio de nuestro ordenador o teléfono móvil, con el aumento de la ciberdelincuencia y los avances en las técnicas de machine learning han aparecido nuevas técnicas y herramientas que facilitan los trabajos de crackeo.  En este artículo os ayudaremos a elaborar contraseñas más seguras de una forma sencilla.

Figura 1: Herramienta de Cellebrite para acceder a dispositivos Android e iOS
  1. No utilices nombres propios ni palabras extranjeras o que puedas encontrar en un diccionario: como hemos mencionado antes, las herramientas de cracking han evolucionado y son capaces de procesar inmensas cantidades de números y letras en segundos, por esta razón es importante evitar el uso de palabras “normales”.                                                                                                   
  2. No utilices información personal: Uno de los mayores errores a la hora de escoger una contraseña es utilizar información personal, hoy en día no resulta difícil obtener esa misma información de los perfiles de redes sociales o servicios de internet, por lo que no es recomendable usar teléfonos, direcciones o fechas de cumpleaños.                                                                                                            
  3. Figura 2: Duck Duck Go, Herramienta de Crackeo
     
  4. La Longitud, composición y dificultad: A la hora de elaborar una contraseña es importante saber que cuanto más larga sea, más difícil será de crackear, al igual que si contiene números o caracteres como “% $ @” o si tiene un sentido o significado aparente.                                                   
  5. Cambiar de contraseña periódicamente: Esto puede resultar tedioso, sobre todo si manejamos varias contraseñas, por suerte existen varios gestores (como LastPass o 1Password) que te permitirán archivar tus contraseñas y copiarlas al portapapeles cada vez que las necesites.
Hasta aquí los tips que pueden hacer que nuestras contraseñas, o el primer factor de autenticación, sean más robustas. No olvidemos que es fundamental utilizar un 2FA hoy en día, sobretodo en identidades digitales importantes y dónde tenemos la información más valiosa.

domingo, 26 de noviembre de 2017

Trucos y consejos para fortificar la seguridad en tu iPhone

Los Smartphones de Apple son de los más seguros en el mercado, pero muchas veces la seguridad no depende solo del sistema operativo o del dispositivo en sí. Por desgracia el punto más débil de nuestros Smartphones somos nosotros, en la mayoría de los casos podremos prevenir un ataque teniendo un poco de cuidado. Algunos de los malos hábitos más comunes a la hora de manejar nuestro teléfono son pinchar en enlaces que nos envía gente que no conocemos, instalar software de desconocidos, utilizar la misa contraseña en todas nuestras cuentas, no disponer de two-step verification en nuestras cuentas o simplemente conectarnos a una red wifi publica.

Para paliar los posibles daños y ayudarnos a mejorar la seguridad en nuestros dispositivos, Apple pone a nuestra disposición una gran cantidad de herramientas que si sabemos cómo usarlas hará que nuestro iPhone sea mucho más seguro, a continuación os daremos una serie de consejos o trucos para fortalecer la seguridad de vuestros terminales:
  • Disponer de una buena contraseña: las contraseñas son el punto más importante de la seguridad en tu dispositivo, es recomendable utilizar una contraseña alfanumérica ya que es más segura y será requerida cuando fallen los sensores biométricos.                                                                       
  • Antirrobo de Face ID y Touch ID: estos dos controles biométricos están en nuestros dispositivos para hacer que desbloquearlos sea más rápido y fácil, por eso mismo también cuentan con un mecanismo antirrobo que los desactivará pulsando una serie de botones cuando el teléfono esté bloqueado.                                                                                                                      
  • Utilizar un segundo Factor de Autenticación: hoy en día los segundos factores de autenticación son vitales para proteger nuestras cuentas ya que será necesario introducir un token de 6 dígitos además de contraseña para acceder a tu cuenta.                                                                                
  • Auto bloqueo: a veces puede resultar tedioso que el móvil se bloquee tras 30 segundos de inactividad, pero esto minimiza las posibilidades de que alguien acceda a tu dispositivo.
Figura 1: Configuración de autoborrado en iPhone
  • Configurar un borrado de datos: desde hace un tiempo Apple ofrece a sus usuarios la posibilidad de borrar sus datos si alguien introduce mal la contraseña 10 veces seguidas, puede parecer una locura, pero si haces backups regularmente no debería suponerte ningún problema.   
  • Find My iPhone: es una función que te permite permitirá localizar tu iPhone en caso de pérdida o robo, también podrás eliminar tus archivos remotamente.                                                                  
  • Protección de tu localización: por defecto los dispositivos Apple obtienen información de donde te encuentras, esto puede ser útil a veces pero hay algunas aplicaciones que no necesitan permisos para obtener tu localización aunque los soliciten.                                                                   
  • Control de pago: si puedes realizar pagos desde tu dispositivo y no tienes configurada la opción de que te solicite autorización cualquiera podría hacer compras desde tu móvil.                                   
  • Quien está leyendo: la app de mensajes permite configurar un auto borrado de los mensajes con mayor antigüedad a 30 días, esto puede ser muy útil si pierdes el móvil y alguien logra desbloquearlo. 
Figura 2: Mensajes en la pantalla de bloqueo de iPhone
  • Bloqueo de pantalla: es común que los iPhone muestren los mensajes en la pantalla de bloqueo, esto puede ser útil, pero cualquier persona cercana podrá leer tus mensajes.                                        
  • Controla los anuncios: hace un tiempo Apple implemento Ad Tracking, una herramienta que te permite bloquear los anuncios ya que algunos pueden ser maliciosos y conducirnos a páginas fraudulentas.                                                                                                                                       
  • Utiliza una VPN: Todo tu tráfico de internet se realiza a través de servidores que pueden ser monitoreados, para mejorar la seguridad en tu navegación puedes utilizar una VPN que encripte tu actividad en la red para estar más seguro.                                                                                
  • Reciclado: si quieres reciclar tu teléfono o dárselo a alguien cuando no lo vayas a usar más asegúrate de haber borrado todos tus datos y contenido de él, no es raro que al comprar un iPhone de segunda mano no pare de solicitarnos la contraseña de Apple ID del anterior propietario.
Nos volvemos a ver mañana Lunes desde Seguridad Apple con toda la actualidad del mundo de la manzana.

jueves, 1 de junio de 2017

Formas de proteger tu macOS contra el Ransomware

La entrada de hoy la dedicamos a enseñar formas de proteger tu Mac contra el malware, por desgracia, de moda, el ransomware. Ya hemos visto con anterioridad como el ransomware existe en malware con el caso del ransomware que no descifraba aunque se pagara, el KeRanger que afectó a Transmission o el caso de Mabouia y Gopher. Hoy hablaremos de cómo protegernos para evitar que este tipo de malware afecta a nuestro equipo, nuestra red y nuestros archivos. 

En primer lugar, debemos tener el software del sistema operativo y aplicaciones actualizado. Esto es importante ya que por este motivo pueden darse situaciones de aprovechamiento para ejecutar código o de propagación del malware. Hay que asegurarse de que las medidas de seguridad configuradas en el equipo están correctamente actualizadas y configuradas. Otra medida a tener en cuenta es la utilización de backups. Es algo fundamental para, en el caso de tener un episodio de ransomware, poder salir adelante, simplemente restaurando la información. Por supuesto, el backup no debe estar accesible desde la máquina, por que el ransomware podría propagarse hacia el backup y afectarlo.

Figura 1: Ransomware en Mac

Almacenar los datos de forma segura mediante técnicas de cifrado, por ejemplo FileVault2, y tener controlados los dispositivos que se utilizan en el equipo es importante. Si se comparte el Mac con Windows Boot Camp hay que fortificar el Windows igual que haríamos con el Mac. Es de vital importancia controlar estos aspectos. Tomando estas medidas se rebaja exponencialmente la forma en la que un ransomware puede afectarnos en nuestra vida digital.

jueves, 11 de mayo de 2017

Eleven Paths Talks: Asegurando los Host (modo paranoico)

Hoy 11 de Mayo tenemos una nueva sesión de Eleven Paths Talks con nuestros compañeros Arsene Laurent y Gabriel Bergel. El talk tratará sobre el modo paranoico y cómo proteger los host. Las protecciones a nivel de red, de aplicaciones y hasta de servidores son una práctica que la mayoría de las empresas medianas y grandes han tomado por estos tiempos. En cuanto a la seguridad en las estaciones de trabajo el panorama es bastante distinto y es frecuente el encontrarse durante una auditoría de seguridad con equipos muy poco protegidos.

La gran mayoría de las empresas han dedicado esfuerzos a la protección contra el malware y contra la falta de parches de seguridad automatizando sus actualizaciones, pero son muy pocas las que realmente se han dedicado a analizar los riesgos a los que una organización podría exponerse por la falta de una adecuada protección. En este webinar hablaremos de cuáles son los principales riesgos a los que se enfrenta una organización, tanto por parte de un atacante externo como por parte de un insider o empleado descontento.

Figura 1: Eleven Paths Talks

La sesión comenzará a las 15.30, hora española. El talk dura unos 50 minutos, divididos entre 10 minutos de comentarios sobre noticias interesantes relacionadas con las diferentes temáticas, 30 minutos de debate entre dos de nuestros CSA y 10 minutos sobre consejos y herramientas. Se publicarán en nuestro canal de Youtube. Si te perdiste algún capítulo de la primera temporada o de la segunda temporada puedes revisarlos en el canal de Youtube de Eleven Paths. Además, no pierdas la ocasión de exponer tus ideas y hablar con otros usuarios en la Community de Eleven Paths ¡Te esperamos!

martes, 9 de agosto de 2016

Cómo recuperar el control de tu cuenta Apple ID

Si recientemente has notado que se han realizado cambios en tu cuenta de Apple ID y crees no ser el responsable de ellos Apple te da una serie de pautas para comprobar si la cuenta está comprometida y en el caso de estarlo información de cómo poder recuperarla. Que ya te avanzamos que a veces no es un proceso sencillo.

Figura 1: Si piensas que tu Apple ID ha sido comprometido

Antes de tener que pasar el trago de comprobar si nuestra cuenta ha sido robada Apple nos recuerda algunos de los casos que hacen que nuestra cuenta no sea tan segura como debería, aquí tienes algunos de ellos:
- Compartes un Apple ID con un familiar o amigo. Esta opción es muy común, ya que en muchos casos se hace para compartir el contenido normal y de pago descargado, lo que abre también posiblidades a un ataque no esperado.
- Utilizas un Apple ID que venía en el móvil cuando lo compraste sin preocuparte de quién te lo configuró. 
- No tienes control sobre la cuenta de e-mail asociado a tu cuenta de Apple. 
- Tu contraseña es demasiado débil  o predecible por alguien que te conozca.
Como recomendación extra, el no tener configurado un sistema de Verificación en 2 Pasos en tu cuenta Apple ID debilita de forma significativa la seguridad de la misma, así que añade esta protección cuanto antes.
Si tu caso no es ninguno de los anteriormente mencionados a continuación podrás confirmar si tu cuenta de Apple ID ha sido comprometida por un atacante sin tu consentimiento.

¿Cómo saber si la cuenta de Apple ID ha sido comprometida?

Por lo general podríamos decir que nuestra cuenta está comprometida cuando recibimos alguna notificación de cambios realizados en nuestra cuenta y estos cambios no los hemos realizado nosotros. A continuación algunos de los ejemplos más comunes:
- Nuevo dispositivo añadido: Recibir un e-mail notificándote que se ha vinculado un nuevo dispositivo (desconocido) a tu Apple ID. 
- Cambio de contraseña: Recibir un e-mail confirmando un cambio de contraseña o una actualización de tus datos personales que tú no has realizado. 
- No se puede acceder: Al introducir la contraseña no te deja acceder a tu cuenta. 
- Gastos extras: Recibes cargos en tus cuentas bancarias de compras que no has realizado (solo si tienes una cuenta o tarjeta vinculada a tu Apple ID)
En algunos casos puede ser incluso peor como le sucedió al periodista Matt Honan de Wired al que le borraron todos sus dispositivos por culpa de un reseteo de contraseña hecho directamente desde el Call-Center de Apple.

¿Cómo recuperar el control de la cuenta de Apple ID?

Si estás seguro de que tu cuenta ha sido comprometida sigue los siguientes pasos para recuperar el control total de ella:

Figura 3: Cómo recuperar control de tu Apple ID

1.- Accede a tu cuenta, en caso de no poder acceder entra en iforgot.apple.com para resetear tu cuenta, si esto no funcionase contacta con el soporte técnico de Apple. Recuerda que si tienes activado Verificación en 2 Pasos necesitas la clave de recuperación.
Figura 4: Clave de Recuperación en Verificación en 2 Pasos
2.- Cambia tu contraseña por una más robusta .
3.- Revisa toda la información personal de tu cuenta (nombre, direcciones de correo, número de teléfono, preguntas de seguridad, etcétera) 
4.- Asegúrate de que controlas todas las cuentas de correo asociadas a tu Apple ID. 
5.- Configura la verificación en dos pasos o el doble factor de autenticación que nos ofrece Apple para reforzar la seguridad en nuestras cuentas, estas dos herramientas harán que no se pueda acceder a tu cuenta incluso conociendo la contraseña.
Si tras haber hecho todo esto sigues sospechando que tu cuenta está comprometida contacta con el soporte de Apple para buscar una solución alternativa.

miércoles, 3 de agosto de 2016

OSX Config Check: Comprueba el "hardening" de tu OSX

Apple ha ido evolucionadno su mensaje sobre la seguridad, el malware y otros tópicos del día a día. Antiguamente el mensaje de la no existencia de malware para Mac tuvo que ser cambiada por un sistema construido para ser seguro. El mensaje, claramente, no era lo mismo. Hoy hablaremos de cómo los usuarios de Mac cada día ven más necesaria la seguridad sobre sus sistemas y para verificar cómo es de buena la seguridad de su sistema tenemos el script OSX-Config-Check. Este script reúne diferentes pruebas, más de un centenar, a modo de checklist y es capaz de generar un informe o log con los resultados de dichas pruebas.

Este script es similar al de Lynis para entornos GNU/Linux. El script se basa en comprobar la correcta configuración de las medidas de seguridad que el propio sistema nos proporciona. El script se encuentra escrito en Python y comprueba hasta 103 configuraciones en la actualidad. Lo más interesante es que, aparte de auditar el sistema, nos ayuda a cambiar las configuraciones no seguras para que se ajusten a las buenas prácticas de seguridad. Esto hace que ejecutar, al menos una vez, este script en nuestro OSX sea algo obligatorio. La ejecución de la aplicación es tan sencilla como python app.py.

Figura 1: Ejecución de la aplicación

Este script automatiza las recomendaciones que se pueden recoger en el proyecto OSX Security and Privacy Guide, el cual está disponible en Github. Este proyecto es una gran colección de buenas prácticas relacionadas con la seguridad en OSX. Como se puede ver en la imagen anteiror, se van realizando pruebas sobre el estado de las preferencias del sistema, es decir, si está cerrado o no, si el usuario actual no es una cuenta administrativa, si el firewall está activo, etcétera. Así hasta llegar a 103 chequeos y comprobaciones que harán que nuestro Mac esté un poco más seguro.

miércoles, 18 de febrero de 2015

JavaRuleSetter: Cómo evitar la explotación de 0days con Applets Java en OSX

Desde hace años Java ha sido uno de los puntos débiles y con gran cantidad de 0days en el mundo de la informática. En artículos como el de cómo tomar el control de OS X con un exploit de Java, el del CVE-2013-2460: Java Applet ProviderSkeleton, o el del ataque con applet y portal cautivo a un usuario con Metasploit podemos ver la inseguridad que provocan los applets, y la poca confianza que los usuarios van cogiendo en ellos. Desde el laboratorio de Eleven Paths se ha publicado la herramienta JavaRuleSetter, el cual es un firewall para los applets de Java.

La idea es sencilla, utilizando esta herramienta el usuario puede bloquear la ejecución de cualquier applet por defecto, y elegir cuales son los que quiere que realmente se ejecuten en su equipo. En otras palabras, la herramienta configura uan regla por defecto, la cual representa el nivel más alto de seguridad en Java y cualquier applet que quiera ejecutarse debe cumplir los requisitos de esos niveles o estar en la lista blanca.

Figura 1: Configuración de JavaRuleSetter

Por ejemplo, si un usuario quiere utilizar el plugin de keepvid simplemente debería añadir el dominio de donde se carga el applet en la lista blanca de la herramienta. En este momento, y con la configuración que podemos ver en la imagen anterior, el usuario puede navegar por Internet sabiendo que la herramienta bloqueará cualquier intento de ejecución de un applet que no encaje con la lista blanca o los niveles de seguridad configurados. En la imagen siguiente se puede visualizar como si accediendo a un sitio web no autorizado, el applet no se ejecutará y se mostrará una alarma.

Figura 2: Bloqueo del applet de keepvid

En la imagen anterior se puede ver como se bloquea la ejecución del applet de Java porque keepvid, no se encuentra en la lista blanca autorizada para ejecutar un applet. Si el usuario quiere poder descargar videos de Youtube con keepvid, se necesitará añadir a la lista blanca el dominio. Es importante considerar que el orden de las reglas es importante. Cuando se destapa un 0day de Java, millones de usuarios quedan expuestos a la posible ejecución de código arbitrario, y seguramente acabar siendo parte de una botnet. Por esta razón, cuando se destapa un 0day es recomendable configurar un modelo de no ejecución de applets a través de la herramienta, con la que aunque el usuario visite un sitio web con Java no se puede ejecutar ningún tipo de código. 

Figura 3: Regla paranoia para evitar 0days

El administrador puede utilizar la herramienta para desplegarla entre sus usuarios con el fin de proteger la navegación y la exposición a riesgos en los que Java es un factor clave. Se puede reducir el riesgo de ataque con solo añadir el permiso de ejecución de applets en las direcciones URL de los sitios de confianza, o con los que deban trabajar los empleados. También podemos configurar una regla para que no se alerte de las incidencias y sean transparentes al usuario.  La herramienta está disponible para entornos Microsoft, OS X y GNU/Linux, recomendamos el uso de la herramienta y que se fortifiquen los sistemas de los usuarios.

lunes, 30 de junio de 2014

XSecurity: Plugin de análisis de código estático en XCode

Cuando se desarrolla un app para iOS existen muchos riesgos que deben ser controlados para evitar fallos de seguridad. Para eso, durante los últimos años se ha insistido mucho en las prácticas de desarrollo seguro, teniendo en cuenta los principales bugs que suelen cometer los programadores menos experimentados. Para evitar estos fallos las apps deben pasar por herramientas de auditoría, de análisis dinámico de la app, pero antes de ello deben ser revisadas por una herramienta de análisis de código estático, que revisando el código fuente sea capaz de detectar ciertos defectos en el código.

Estas herramientas, lo ideal es que estén incluidas directamente en el compilador, tal y como hizo hace ya muchos años Microsoft con FXCop dentro de Visual Studio. La idea es que nada más dar a compilar, la herramienta de análisis de código estático busque los bugs directamente en el código fuente y alerte a los usuarios de posibles bugs.

Figura 1: XSecurity alerta de un posible bug en el código al compilar

Esto es lo que se propone desde XSecurity Project, un proyecto de OWASP que se integra directamente dentro de XCode y que conocimos vía SecurityByDefault, para dotar al compilador de una solución integrada de análisis de código estático. La presentación de la herramienta se hizo en AppSec 2014, y puedes ver aquí.

Como se puede ver, lo que intenta es ayudar al desarrollador directamente donde el trabaja, en el compilador, sin necesidad de esperar a que pase por las manos de los analistas y auditores de seguridad de apps. Puedes descargar el plugin para instalar en tu compilador desde XSecurity.

martes, 6 de agosto de 2013

iMAS - iOS Mobile Application Security

En la pasada BlackHat USA 2013, dentro del track Arsenal donde se presentan nuevas herramientas, se presentó iMAS - iOS Mobile Application Security. Este proyecto del MITRE es un framework que aglutina un conjunto de librerías Open Source disponibles para descarga y utilización, y cuyo objetivo es solucionar algunas de las vulnerabilidades de seguridad más comunes en el mundo del desarrollo de apps para sistemas operativos iOS. Las diapositivas utilizadas para la presentación pueden ser descargadas desde: BlackHat USA 2013 Arsenal - iMAS (iOS Mobile Application Security).

Como se puede ver en el siguiente gráfico, el framework se focaliza en cinco áreas claves de la seguridad, como son la seguridad en: El acceso al dispositivo, el acceso a la aplicación, el almacenamiento de datos de la aplicación, la app durante su ejecución y la protección del código de la app.

Figura 1: Debilidades y controles de iMAS en el desarrollo de apps para iOS

Todos los controles se pueden implementar con estas librerías, y están alineados con las vulnerabilidades del OWASP Mobile Top 10, algunas vulnerabilidades conocidas de apps en iOS y las CWE (Common Weaknesses Enumeration). Puedes descargar las librerías y conocer más del proyecto en sus GitHub: iMAS - iOS Mobile Application Security.

jueves, 23 de mayo de 2013

Twitter añade verificación en dos pasos... o está en ello

Seguro que has leído las noticias de que Twitter se ha sumado al club de los que ofrecen verificación en dos pasos mediante el enrollment de teléfonos móviles para el envío de códigos de verificación de login. Sin embargo, este proceso que ha salido en todos los medios aún no está disponible en todos los países ni en todas las operadoras, así que lo más probable es que si eres de España o Latino América recibas una bonita decepción al intentar activarlo.

Figura 1: Lo sentimos, para ti no hay aún.

Esperemos que en un futuro cercano Twitter se globalice con este servicio, y que lo haga a la misma velocidad con que se globalizaron sus usuarios por todo el mundo. Mientras tanto, a esperar con cuidado de que te no te roben las credenciales y a que Apple se digne a tenernos en cuenta también para su verificación en dos pasos.

martes, 14 de mayo de 2013

Apple no llega a España con la verificación en dos pasos

Como muchas empresas en Internet, Apple decidió fortalecer la seguridad de las cuentas de usuario ofrenciendo al cliente la verificación en dos pasos. Esta medida de seguridad añade otra capa de protección más al exigir un código de verificación de 4 dígitos cada vez que un usuario utilice su Apple ID. El código de verificación adicional se envía a un dispositivo que el usuario selecciona a través del servicio Find My iPhone. Los usuarios que seleccionen un dispositivo que no sea de Apple todavía no pueden tener un mensaje de texto enviado a su dispositivo.

Además, también se proporciona una clave de recuperación, en el caso de que el dispositivo seleccionado sea robado o perdido. Todo esto sigue siendo una característica opcional, estará disponible para los clientes que hacen compras a través de tienda iTunesApp Store o la iBookStore

Figura 1: Ejemplo de verificación en dos pasos de Apple

Esta característica fue habilitada en Marzo de 2013 en los países de Australia, Irlanda, Nueva Zelanda, Reino Unido y los EE.UU. Tras la petición de ampliación masiva, dicho servicio ha sido implantado ahora en una buen a cantidad de nuevos países, como son Argentina, Austria, Bélgica, Brasil, Canadá, Italia, Pakistán, Polonia, Portugal, Alemania, México, los Países Bajos y Rusia. Como se puede ver, en la lista no se encuentran ni España ni muchos países de Latino América aún.

Como prueba de la necesidad de un servicio de verificación en dos pasos, hay que recordar que poco después de que Apple diera a conocer la función de verificación de dos pasos, la compañía de la manzana se vió obligada a cerrar temporalmente su página de restablecimiento de contraseña iForgot debido a un agujero de seguridad que permitia a los usuarios maliciosos utilizar la fecha de la víctima de nacimiento y su Apple ID para eludir las preguntas de seguridad que Apple exige. 

viernes, 3 de mayo de 2013

El Pentágono aprobará iOS en entornos de baja seguridad

El Departamento de Defensa de los EEUU espera conceder en las próximas semanas la autorización de seguridad para que los dispositivos móviles más famosos, los iDevices, de Apple puedan ser utilizados por dicho departamento. Apple  ha estado trabajando duramente para ganarse que los organismos de defensa acepten sus dispositivos que estaba dominado por los dispositivos BlackBerry. Conseguir en EEUU la aprobación de la agencia de defensa puede ser un largo camino para los dispositivos iOS

Para ello se espera que la DISA informe en un par de semanas si el sistema operativo más reciente de Apple, iOS 6, se ajusta la guía de seguridad que se debe cumplir para poder ser utilizado. Esta afirmación fue declarada hace una semana por el portavoz del Departamento de Defensa. Este hecho permitiría que los iPhone & iPad puedan ser utilizados por las agencias militares para comunicaciones no clasificadas, o menos importantes, como son el correo electrónico y la navegación web. El Departamento de Defensa tiene más de tres millones de empleados, aunque no todos ellos emiten la posibilidad de disponer de estos dispositivos. 

El portavoz de la agencia comentó que: "Las aprobaciones no dan órdenes directas sobre un producto, sino que facilitan la integración del producto sobre la organización." Muchas agencias gubernamentales, incluyendo algunas divisiones militares, ya han aprobado el uso de estos dispositivos en Estados Unidos. Sin embargo, la certificación del Pentágono permitirá a las agencias más sensibles a la seguridad comenzar a utilizarlos, y además, permitirán un uso más generalizado de los dispositivos a través de dichas agencias.

Una portavoz de Apple declinó hacer comentarios sobre tal situación, y por su parte los chicos de RIM, han sostenido que durante mucho tiempo la aprobación máxima de seguridad del Pentágono era para sus dispositivos BlackBerry más antiguos. Recientemente han tenido que solicitar una nueva aprobación, ya que sus últimas BlackBerrys ejecutan un sistema operativo nuevo. RIM comenta que están cerca de conseguir la aprobación del Departamento de Defensa para su nuevo sistema operativo. El informe también señala que los productos de Samsung, el enemigo número uno de Apple, también se están considerando.

sábado, 23 de marzo de 2013

Apple añade "Verificación en dos pasos" para Apple ID usando códigos por SMS pero sólo en algunos países

Esta semana Apple ha activado lo que denomina "Verificación en dos pasos" para todos los usuarios que quieren fortificar las cuentas de Apple ID mediante el uso de la posesión de dispositivo móvil como elemento de verificación de identidad. Este sistema ya lo aplican desde hace tiempo Google o Microsoft en servicios como Hotmail, y tiene ventajas de seguridad para muchos entornos.

El funcionamiento es sencillo,  si el dueño de la cuenta ha activado la verificación en dos pasos, cada vez que se va a acceder a un servicio basado en Apple ID, como por ejemplo la compra de música o aplicaciones por iTunes, desde Apple se enviará un mensaje SMS con un código que llegará al número de teléfono asociado. Este número se requerido una vez que se haya introducido la contraseña.

Figura 1: Esquema de funcionamiento de verificación en dos pasos

Ventajas de activar verificación en dos pasos en el Apple ID

Asociar un factor de autenticación dinámico a la cuenta de Apple ID es útil cuando se usa esta identificación desde un equipo que pueda contener malware, ya que aunque se robe la contraseña, esta no será útil para siempre y no podrá usarse en el futuro. El atacante sólo podría robar la sesión y no desactivar la verificación en dos pasos - ya que para ello se requiere verificación en dos pasos -, lo que para herramientas como ElcomSoft Phone Password Breaker que gestiona los backups con cuentas de Apple ID, dejaran de funcionar de momento.

Figura 2: Backups de iClouds gestionadas por ElcomSoft Phone Password Breaker

Eso hace que, si un atacante consiguiera robar la cuenta y el código de SMS enviado por Apple en la máquina en el momento en el que la víctima lo introduzca, el dueño del Apple ID podría requerir la recuperación de la cuenta por medio de un mensaje al dispositivo móvil.

Riesgos de activar la verificación en dos pasos en el Apple ID

Por supuesto, asociar la verificación en dos pasos asociándola a tu iPhone, hace que toda la seguridad de tu Apple ID requiera en la pérdida del iPhone, donde el atacante que se haga con tu teléfono no necesitará sacar la contraseña de Apple ID - que es de lo más protegido en iOS - sino que le bastará con solicitar una recuperación basada en SMS. Esto, implicaría que tiene que tener el PIN de la SIM y el passcode del terminal, así que esos son los factores que debes fortificar, y tener activados los servicios de Find My iPhone para poder borrar los datos en caso de pérdida.

Por último, si solo usas Apple ID desde el teléfono, esto supondría una carga extra de trabajo en el proceso de verificación que tal vez no merezca la pena, ya que las muestras de malware que roben la password de Apple ID son cero, y tras la fortificación de la App Store con HTTPs las posibilidades de perderla en una red se han reducido bastante.

Para activar este servicio puedes leerte las FAQ del servicio, donde entre otras cosas, además de explicarte los pasos para activarlo, podrás leer que sólo está disponible en USA, UK, Irlanda, Australia y Nueva Zelanda, así que si no vives en esos países tu fortificación de cuenta seguirá dependiendo de la cuenta de correo asociada y las preguntas de seguridad que ya se introdujeron hace tiempo.

sábado, 19 de enero de 2013

Configurar Extensiones de Privacidad IPv6 en Mac OS X

Por defecto los equipos Mac OS X vienen con IPv6 activado y para configurar una dirección de forma automática, lo que hace que generen la dirección de vínculo local (Local-Link), que acepten direcciones IPv6 por DHCPv6 y que se generen una nueva dirección IPv6 por cada mensaje Router Advertisement reciban por la red, mediante el protocolo SLAAC (State-Less Address Auto-Configuration).

Tanto en el caso de las direcciones Local-Link como en las generadas con SLACC se utiliza por defecto un derivado de la dirección MAC, lo que permite a un atacante que quiere hacer un escaneo de la red poder predecir las direcciones IPv6 generadas a partir de las MAC obtenidas - y poder buscar solo los equipos Apple reconociéndolos por la red -.

Figura 1: Solo se cambia el 7º bit más significativo de la dirección MAC en la dirección IPv6

Para evitar esto, a partir de Mac OS X Lion 10.7 se añadieron por defecto las Private Extensions de IPv6, descritas en el RFC 4941 que hacen que se genere una dirección IPv6 SLAAC con un valor aleatorio, haciendo que no sea posible predecir estas direcciones a partir de una dirección física MAC. Esto se controla en Mac OS X con el parámetro: net.inet6.ip6.use_tempaddr. Para consultar el valor con el que está configurado es suficiente con hacer una llamada como esta:
sysctl net.inet6.ip6.use_tempaddr
Los valores que pueden tomar son:
0 : No utilizar las extensiones de privacidad
1 : Utilizar las extensiones de privacidad
2 : Utilizar extensiones de privacidad y hacer estas direcciones preferidas
Como podréis comprobar en Mac OS X Lion y en OX Mountain Lion el valor por defecto es 1, lo que hace que cuando se genere una dirección con SLAAC esta no contenga la dirección MAC en ella. 

Figura 2: Configuración por defecto de Private Extensiones en Mac OS X

Sin embargo, la dirección de Local-Link seguirá siendo la misma, lo que hará que, por defecto, en cualquier comunicación entre dos equipos por IPv6 del mismo segmento en el que no sea necesario utilizar un router, se utilice la dirección Local-Link en lugar dela generada con SLAAC. Por lo que si hay que compartir archivos o conectarse a cualquier otro sevicio por IPv6 se utilizaría la dirección de Local-Link, que es aún predecible.

Para evitar esto se puede utilizar el valor 2, lo que haría que se usara la dirección autogenerada con SLAAC, la dirección configurada de forma estática o la configurada por DHCPv6 en lugar de la de Local-Link, consiguiendo que fuese más complicado preparar un ataque Man in the middle al no ser fácil escanear la red. Configurar esto en Mac OS X se puede hacer de manera temporal mediante el comando siguiente.

Figura 2: Cambiando el valor por defecto de las Private Extensions en IPv6

O permanentemente configurado el fichero /etc/sysctl.conf y añadiendo una linea con el valor:
net.inet6.ip6.use_tempaddr=2
Con esto, el entorno IPv6 de Mac OS X quedaría un poco más fortificado, pero si no estás utilizando IPv6 en tu sistema, recuerda que puedes deshabilitarlo de esta forma.

lunes, 7 de enero de 2013

Compartir archivos por red en Mac OS X: Comando Sharing

En Mac OS X se pueden compartir archivos por la red con SMB - compatible en redes Microsoft Windows, por FTP o mediante el protocolo AFP (Apple Filling Protocol). Este sistema de compartición de archivos puede jugar malas pasadas a la seguridad de un sistema, ya que muchas aplicaciones pueden dejar activada la compartición de algunas carpetas por defecto, como por ejemplo las carpetas públicas de Dropbox.

Para gestionar la compartición de archivos desde la consola de Mac OS X se puede utilizar el comando sharing, solo disponible para usuarios con permisos de root. Dicho comando permite compartir de una vez una carpeta para los servicios SMB, AFP y FTP, permitiendo gestionar el aspecto del recurso en cada una de las redes.

Recursos compartidos

Para compartir una carpeta del sistema se usa el modificador -a y para elegir el protocolo de red se necesita especificar con -s la máscara de protocolos, siendo la primera posición para AFP, la segunda para FTP y la tercera para SMB. Así -s 101 significaría que la carpeta se comparte en la red por AFP y la red SMB pero no por FTP.

Figura 1: Compartiendo una carpeta con opciones por defecto

Para acceder a la lista de recursos compartidos en cada red utilizamos el modificador -l, donde se sabrá por cada carpeta compartida si lo está por AFP, FTP o SMB, siendo un 0 un equivalente a no compartida y un 1 un equivalente a sí está compartida.

Permisos de acceso

De igual forma que se crea una máscara para especificar los protocolos por los que se comparte con -s, se hace de igual forma para determinar si el acceso invitado está permitido o no a una carpeta con una mascara en el modificador -g.

En el protocolo AFP se pueden heredar los permisos de las carpetas contenedoras, que es el comportamiento por defecto. Con el modificador -i se puede usar el flag 10 (heredar) o 00 (no heredar) para gestionar esto.

Figura 2: La carpeta se comparte solo por AFP y SMB sin acceso invitado

Como se puede ver, no hay una lista de permisos a usuarios concretos, y prevalecerán los que estén configurados a nivel de recurso en el sistema de ficheros. Para hacer una configuración granular de seguridad, es conveniente hacer uso de las listas de control de accesos en Mac OS X.

Nombres de los recursos compartidos

Cada recurso compartido tiene un nombre de registro - normalmente el nombre de la carpeta compartida - con el que se manipula con el comando sharing usando el modificador -n, pero además puede tener un nombre diferente en las redes AFP, SMB y FTP, que es configurado con los modificadores -A para AFP, -F para FTP y -S para SMB.

Por ejemplo, podríamos compartir la carpeta /test_sharing en las tres redes, ponerle como nombre de registro para manipularla compartida, y llamarla en las redes AFP como afp_compartida, en FTP como ftp_compartida y en SMB como smb_compartida y deshabilitar el acceso de invitado con el siguiente comando:

Figura 3: Compartición de carpeta con personalización de nombres y permisos

Por último, los recursos compartidos se pueden editar con -e y eliminar con -r en cualquier momento.

Compartición desde Finder

Es posible acceder a las opciones de compartición de recursos en red también desde Finder, desde la información de una carpeta. Desde allí se accederá también a la información de si están habilitados los servicios AFP, FTP y SMB en el sistema Mac OS X.

Figura 4: Compartir carpeta desde el Finder y servicios de compartición 

Por último, hay que recordar que a pesar de que estén habilitados los servicios, puede que el firewall esté bloqueando el acceso desde la red, y haya que confirguarlo. Para eso, os dejamos una entrada hace tiempo y un sencillo programa para sacarle más partido al firewall de Mac OS X.

Figura 5: Aplicaciones permitidas en el Firewall

Sea como fuere, no te conectes a una red pública sin tener claro cuáles son las carpetas que estás compartiendo, así que antes de unir tu equipo a una nueva WiFi, revisa qué tienes compartido y qué no tienes compartido. Para hacerlo, usar un sharing -l como comprobación es una opción muy rápida.

domingo, 9 de diciembre de 2012

Apple contrata a Kris Paget pero no al salvador de Windows

Mucho se ha leído estos días en los trabloides de Internet sobre que Apple ha contratado a la persona que hizo seguro Windows Vista, o que salvó Windows de ser un queso gruyere, etc... pero nada más lejos de la realidad. Lo que sí que es cierto es que Apple ha contratado a Kris Paget, un hacker conocido en la comunidad hacker por sus charlas internacionales en BlackHat, Defcon, SchmooCON, etc... donde ha publicado sus trabajos, algunos de ellos centrados en comunicaciones móviles o tecnologías contactless como RFID, etc... 

Figura 1: Kris Paget hablando en BlackHat

Sin embargo, lo que más ha llamado a los medios de comunicación es que fuera contratado como pentester externo en el proceso de verificación de la seguridad de Windows Vista, y no que en su pasado fuera empleado de Google, por ejemplo. Suponemos que por la eterna rivalidad Apple - Microsoft pero desde luego no fue el "salvador de Windows" o el que "hizo Windows Vista seguro". Eso sí, fue uno de los que participó en el enorme trabajo que es hacer un sistema operativo más seguro.

Si hay que darle a alguien ese calificativo en Microsoft sería a la persona que Bil Gates situó al frente de la TrustWorthy Computing Initiative, es decir, a Michael Howard, padre del Secure Development LifeCycle e impulsor de cosas que no estaban antes de la TCI en los sistemas Windows como, por ejemplo: 
Firewall de Entrada/Salida, Sistema de actualizaciones Windows Update, técnicas de fuzzing en la revisión de código, DEP, ASLR, firmado de binarios en Windows, actualizaciones de seguridad programadas y explicadas con tiempo, desarrollo de productos basados en SD3+C (Secure by Desing, Secure by Default, Secure by Deployment y Comunicación con los clientes), servidores de actualizaciones en las empresas, equipos de seguridad externa e interna en Microsoft, la inclusión de AntySpyware y Antimalware en los sistemas Windows, y un largo, largo, largo etcétera de medidas de seguridad - alguna  de ellas aún no disponible en Mac OS X -.
La llegada de Michael Howard supuso también la llegada de muchos expertos de seguridad, como Mark Russinovich y Crispin Cowan - creador de Immunix y App Armor - entre otros, o la contratación de muchos hackers en los procesos de pentesting antes de poner los productos a la venta, com los casos de David Litchfield en SQL Server o un gran número de ellos, entre los que se encuentra Kris Paget, en Windows Vista.

Ahora bien, que un titular de la revista Wired diga que por haber sido parte del equipo de pentesting de Windows Vista has sido el que lo salvó del infierno de la inseguridad, dice bastante poco de los conocimientos de cómo se construye la seguridad de un sistema. De todas formas, esperamos que se note la mano de Kris Paget en iOS u OS X para que mejore la seguridad de los usuarios de las tecnologías Apple, al igual que con la contratación de otros hackers en el pasado en la empresa Apple.

martes, 23 de octubre de 2012

Siri permite usar tu iPhone o iPad aún con el passcode

Con la llegada de iOS 6 había dos grandes novedades que todos queríamos probar: la primera eran los nuevos mapas de Apple - que tantos dolores de cabeza, problemas de seguridad nacional y conflictos internacionales han causado a la postre - y la segunda la posibilidad de utilizar Siri - tu asistente personal - en Español. Con él, Apple pretende substituir a l@s antigu@s secretari@s y ayudarnos en nuestra vida cotidiana, ya que con Siri se puede consultar el correo electrónico, el calendario, la cartelera de cine, qué tiempo hace, los resultados deportivos, mandar mensajes, publicar en Twitter y Facebook, hacer llamadas de Facetime o buscar en Internet alguna cosa, todo ello pulsando un simple botón para activar Siri.

Quien haya tenido la oportunidad de probarlo sabrá que funciona realmente bien y entiende perfectamente lo que se le pide. Pero también tiene sus problemillas de seguridad si no se desactiva con la pantalla bloqueada. Por defecto, dicha aplicación viene activada para su uso tanto con el iDevice bloqueado o desbloqueado, permitiendo a los usuarios interactuar con ella sin la necesidad de deslizar el dedo por la pantalla previamente.

Figura 1: Enviando un mensaje con Siri

Hasta aquí muy bien, pero... ¿se acordará Siri de pedir el código de desbloqueo o contraseña cada vez que lo usemos? La respuesta es No, y se pueden hacer mil cosas con tu iPad o iPhone con Siri activado sin necesitar de desbloquear el dispositivo. Aunque no están habilitadas todas las funciones, se pueden mandar mails, mensajes de texto (iMessages o SMS), consultar el tiempo, crear eventos en el calendario, hacer llamadas de FaceTime, publicar en Twitter y Facebook, etcétera. Todo sin ningún tipo de restricción, lo que puede que no sea lo que tu quieres que pase cuando tienes tu iPad o iPhone bloqueado - algo similar a lo que ocurría con el control por voz en las llamadas de emergencia-.

Figura 2: Gestionando el calendario con Siri sin desbloquear el passcode

En algunas situaciones podremos llegar a la misma información por varias vías diferentes y según cual usemos deberemos desbloquear o no el dispositivo. Por ejemplo, si le preguntamos a Siri “¿Cual es el e-mail de Jordi?” nos pedirá código, pero no lo hará si le decimos “Muéstrame el contacto Jordi”. También hay casos en los que forzosamente deberemos desbloquear el dispositivo como por ejemplo para abrir aplicaciones, consultar el correo electrónico, usar Maps y hacer búsquedas en Google. Curioso, ¿verdad? Parece que a Apple le preocupa más la privacidad de Safari que la de los contactos.

Figura 3: Contactos y publicación en Twitter con Siri teniendo el passcode bloqueado

Como medida de protección, desde Ajustes podemos desactivar Siri en la pantalla de desbloqueo, pero aun así es un asunto algo turbio... la gran mayoría de usuarios por desgracia no lee blogs como este, ni se preocupa por la seguridad de sus dispositivos, simplemente se fían de las configuraciones por defecto y en iOS 6 sigue viniendo la opción de Siri y del Marco de Fotos por de defecto, algo que debería estar bloqueado cuando un usuario voluntariamente pone un passcode.

Figura 4: Deshabilitar Siri en pantalla de bloqueo

Los líos de Apple con Siri

Esta configuración por defecto de Siri se suma a las controversias previas que muchas empresas tenían con este asistente que puede convertirse en un espía de la organización, o un sistema para grabar las voces de todos los clientes y saltarse los sistemas biométricos de reconocimiento de voz. Debido a esto en muchas empresas los administradores de red banearon los protocolos de Siri y recientemente en China hay una buena polémica al poder acceder a través de Siri a listas de "escorts" en China, algo que está prohibido por la ley. Mira que le trae quebraderos de cabeza Siria a Apple, que buena la montó cuando dijo que el mejor teléfono era un Windows Phone....y hubo que reprogramarle la "inteligencia".

Jordi Vázquez

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares