Entradas

WhatsApp añade cifrado al envío de mensajes en su nueva versión para iOS

Imagen
Uno de los principales problemas de WhatsApp es que los mensajes van en claro. Esto significa que es relativamente sencillo si compartimos red poder ver los mensajes que envían otras personas. Por ejemplo en una red WiFi pública, que por lo general no tienen ningún tipo de cifrado. Pero ahora esto se corrige dado que por fin WhatsApp añade cifrado al envío de mensajes en su nueva versión para iOS. La versión nueva versión para iOS, la 2.8.3 se encuentra disponible desde ayer en la App Store. Además de esta cuestión, la novedad más destacable sería la descarga automática de imágenes. De momento los usuarios de Android tendrán que seguir esperando, aunque no creo que tarden demasiado en sacar una nueva versión que incluya esta característica que ha sido muy demandada por muchos usuarios. Por lo que respecta a la descarga automática de imágenes puede ser un problema para preservar las tarifas planas de datos para muchos usuarios. En ocasiones, sobre todo cuando se trata de vídeos, es...

¿De verdad crees que estás totalmente seguro en Internet?

Imagen
A veces, nuestra percepción de que algo es seguro en Internet se basa simplemente en un icono o una palabra. “Datos cifrados”, “Conexión segura”… Y pensamos que entonces todo está bien, que estamos protegidos con nivel casi militar. Sin embargo, esto no es siempre así: hoy vamos a comentar dos casos muy comunes, en los que parece que estamos protegidos cuando en realidad no es así. Y los ejemplos los conoceréis y probablemente usaréis: son Amazon y Dropbox. Conexión segura sólo para poner usuario y contraseña: sigues siendo vulnerable Todo parece muy seguro, ¿verdad? Veremos que no es así en realidad. Esta es una práctica demasiado extendida, por desgracia. La sensación de seguridad te la da el candado y las señales de “Página segura” cuando pones tu usuario y contraseña en una página para identificarte. Perfecto. Gracias a eso nadie podrá interceptar ni tu usuario ni tu contraseña. Lo malo viene después. Una vez que has entrado en tu cuenta, la página vuelve a HTTP normal. Tus ...

Preguntas clave para el desarrollo de una estrategia de riesgo de TI

Imagen
Para desarrollar una estrategia de riesgos de TI que ayude a asegurar el acceso continuo a los datos, es necesario prestar atención a varios aspectos importantes. Antes, las organizaciones abordaban estas cuestiones, por ejemplo mediante operaciones redundantes, infraestructuras de alta disponibilidad, operaciones continuas, capacidades de recuperación tras fallos y desastres, aisladas de la implementación. Pese a que cada uno de estos aspectos aborda la frecuencia de acceso, la protección o la frecuencia con la que se realizan copias de seguridad de los datos de forma totalmente distinta, la realidad es que sus cometidos se complementan y se solapan a la hora de prestar un servicio ininterrumpido. Juntas, estas capacidades ofrecen una estrategia de protección de datos y de acceso a la información que ayuda a garantizar una respuesta instantánea, un tiempo de inactividad prácticamente nulo y bajos niveles de pérdida de información crítica. En este informe de IBM, los empresarios ...

Norma UNE197001:2011 base para las periciales informáticas

En general, en la práctica totalidad de las áreas de conocimiento técnicas, creamos estándares en base la experiencia adquirida y se van formando “de facto” las buenas prácticas que finalmente, cuando se generalizan, pasan a formar estándares y normativas. Si nos centramos en el mundo de las periciales informáticas, desde que ejerzo como perito judicial he añorado siempre un estándar que conduzca a aportar formalidad y calidad en los informes periciales que entregamos generalmente a abogados y jueces. La norma UNE 197001:2011 publicado en Marzo de 2011 tiene por objeto el establecimiento de las consideraciones generales que permitan precisar los requisitos formales que deben tener los informes y dictámenes periciales, sin determinar los métodos y procesos específicos para la elaboración de los mismos. Es decir, las normas que el documento final que concebimos para reflejar nuestra investigación. Desde mi punto de vista el documento permite: •Dar una estructura común para todas ...

Cómo implementar modelos de seguridad de la información

El crecimiento en el uso de la información ha llevado a que los temas relacionados con su seguridad cobren gran relevancia dentro de las organizaciones, llevándola a ser parte de todo el análisis de riesgos del negocio. Lo más complicado al momento de integrar los temas de seguridad de la información es que, generalmente, no están enfocados en los objetivos del negocio y sus intereses. Para que un modelo esté en los mismos términos de los objetivos del negocio , debería tener en cuenta tres áreas principales: los lineamientos de seguridad, la gestión de la seguridad y los grupos de interés. Lo primero que es importante tener en cuenta son los lineamientos que se van seguir. Es decir, considerar las leyes o regulaciones que aplican a la realidad de la compañía y que deben cumplirse dependiendo de las normatividades vigentes en los países donde se desarrolla la actividad de la empresa. Por otra parte alinear la estrategia de seguridad con los objetivos de negocio, lo cual se ve refleja...

Colección de plantillas sobre seguridad en aplicaciones web

Imagen
Ya todos conocemos el magnífico proyecto dedicado a la seguridad de aplicaciones web OWASP (The Open Source Web Application Project). Si desarrollas aplicaciones web y no lo conoces o trabajas en el campo de seguridad y tienes que auditar aplicaciones web, ya estás tardando en añadirlo a tus favoritos. De entre muchas de las páginas e información que nos ofrece este wiki, esta página en concreto contiene una serie de plantillas sobre temas muy específicos con los que nos vamos a encontrar mientras desarrollamos nuetra aplicación. Además también tienen un par de referencias sobre la seguridad en móviles, más algunas otras que no están aún terminadas. Plantillas para desarrolladores •OWASP Top Ten Cheat Sheet •Authentication Cheat Sheet •Cross-Site Request Forgery (CSRF) Prevention Cheat Sheet •Cryptographic Storage Cheat Sheet •Input Validation Cheat Sheet •XSS (Cross Site Scripting) Prevention Cheat Sheet •DOM based XSS Prevention Cheat Sheet •Forgot Password Cheat Sheet ...

Nueva distribución de Linux orientada a la seguridad de dispositivos móviles

Imagen
Recientemente se lanzó una nueva distribución de Linux orientada a la seguridad en dispositivos móviles y el análisis de malware y forense sobre las plataformas orientadas a los mismos. Esta nueva distribución se conoce bajo el nombre de Santoku Linux . Actualmente la distribución se encuentra en su versión 0.1 alpha. El nombre Santoku se refiere a un cuchillo de cocina que proviene originalmente de Japón. El significado de esta palabra es “tres virtudes” o “tres usos”. Debido a las características de esta distribución, que explicaremos a continuación, fue la elección del mencionado nombre japonés. A continuación se adjunta una imagen del escritorio de Santoku: Tres virtudes o tres usos Anteriormente se mencionó que la distribución estaba orientada a la seguridad en dispositivos móviles, análisis de malware y análisis forense. El significado del nombre de la distribución, es decir, la motivación consiste en los tres tópicos antes señalados. Dentro de los tres usos que propone ...