Seguridad Informática

Entradas de Julio 2007

ISO 27005 – Gestión de riesgos

Julio 31, 2007 · Dejar un comentario

De todas las normas de la familia 27000, la de gestión de riesgos está siendo la más compleja de editar.

Por un lado, todos en mayor o menor medida tenemos una metodología de cabecera que preferimos frente a otras, lo que hace que todos los países quieran ver su punto de vista reconocido en la norma. Por otro, hay que recordar que esta norma pretende no establecer una metodología, lo que entra en colisión con lo que la gente espera de ella.

Por último, BSI no aportó la norma espejo de gestión de riesgos de su sistema 7799 a la norma internacional ISO, a diferencia de lo que hicieron con la 7799 parte 1 y 2 al convertirlas en las ISO 27001 y 27002, lo que ha ralentizado su progreso.

Así que, de igual manera que la ISO 27000, la reunión en Rusia centró el debate en la revisión del vocabulario y definiciones, y su engarce en las las distintas fuentes existentes (ISO GUIDE 73, ISO 27001, ISO 2700X, ISO 15489, etc.). La editora se vió en la obligación de recordar las normas de edición para aligerar la misma, a pesar de lo cual no consiguió progresar el documento a FDIS. Las normas son:

* No se aceptan nuevos conceptos y definiciones que puedan provocar cambios de concepto en el documento.
* No se incluirán nuevos términos que tengan que ser definidos.
* En caso de términos definidos por varias normas se priorizará la 27001 y 27002. Para el resto de definiciones se tomará la ISO Guide 73:2003
* En ningún caso se tomarán las definiciones del nuevo documento de trabajo ISO Guide 73 ni de la ISO 25700.

La norma tuvo 26 votos positivos, 4 abstenciones y 5 votos negativos (Australia, Japón, Noruega, Suiza y USA), con un total de 565 comentarios de los cuales 295 fueron editoriales y 270 técnicos y generales.

El documento pasó a 2nd FCD y se espera que progrese a FDIS en la reunión de Lucerna de principios de octubre.

Si todo sale como está previsto, la publicación podría producirse para principios del 2008.

Fuente: http://bitacora.palomallaneza.com/2007/07/31/27005-gestion-de-riesgos/

Categorías: iso · politicas · riesgos

ISO 27005 – Gestión de riesgos

Julio 31, 2007 · Dejar un comentario

De todas las normas de la familia 27000, la de gestión de riesgos está siendo la más compleja de editar.

Por un lado, todos en mayor o menor medida tenemos una metodología de cabecera que preferimos frente a otras, lo que hace que todos los países quieran ver su punto de vista reconocido en la norma. Por otro, hay que recordar que esta norma pretende no establecer una metodología, lo que entra en colisión con lo que la gente espera de ella.

Por último, BSI no aportó la norma espejo de gestión de riesgos de su sistema 7799 a la norma internacional ISO, a diferencia de lo que hicieron con la 7799 parte 1 y 2 al convertirlas en las ISO 27001 y 27002, lo que ha ralentizado su progreso.

Así que, de igual manera que la ISO 27000, la reunión en Rusia centró el debate en la revisión del vocabulario y definiciones, y su engarce en las las distintas fuentes existentes (ISO GUIDE 73, ISO 27001, ISO 2700X, ISO 15489, etc.). La editora se vió en la obligación de recordar las normas de edición para aligerar la misma, a pesar de lo cual no consiguió progresar el documento a FDIS. Las normas son:

* No se aceptan nuevos conceptos y definiciones que puedan provocar cambios de concepto en el documento.
* No se incluirán nuevos términos que tengan que ser definidos.
* En caso de términos definidos por varias normas se priorizará la 27001 y 27002. Para el resto de definiciones se tomará la ISO Guide 73:2003
* En ningún caso se tomarán las definiciones del nuevo documento de trabajo ISO Guide 73 ni de la ISO 25700.

La norma tuvo 26 votos positivos, 4 abstenciones y 5 votos negativos (Australia, Japón, Noruega, Suiza y USA), con un total de 565 comentarios de los cuales 295 fueron editoriales y 270 técnicos y generales.

El documento pasó a 2nd FCD y se espera que progrese a FDIS en la reunión de Lucerna de principios de octubre.

Si todo sale como está previsto, la publicación podría producirse para principios del 2008.

Fuente: http://bitacora.palomallaneza.com/2007/07/31/27005-gestion-de-riesgos/

Categorías: iso · politicas · riesgos

Defacers logran entrar en decenas de páginas web del Gobierno filipino

Julio 31, 2007 · Dejar un comentario

Haciendo uso del sistema “zero-day”, que funciona aprovechándose de vulnerabilidades en los sistemas, un grupo de hackers ha logrado entrar este mes en una treintena de páginas web del Gobierno de Filipinas. Las autoridades del país han comenzado a actualizar sus sistemas para eliminar esas vulnerabilidades.

Al parecer estas intrusiones son obra del grupo “S4udi-S3curity-T3rror“, conocido en el país por su pericia en este sistema concreto, que se basa en fallos, lagunas o puertas traseras hallados en los programas informáticos, según informaron desde Internet Security and Warfare.
Fuente: http://iblnews.com/story.php?id=27808

Categorías: atacantes · defacing

Defacers logran entrar en decenas de páginas web del Gobierno filipino

Julio 31, 2007 · Dejar un comentario

Haciendo uso del sistema “zero-day”, que funciona aprovechándose de vulnerabilidades en los sistemas, un grupo de hackers ha logrado entrar este mes en una treintena de páginas web del Gobierno de Filipinas. Las autoridades del país han comenzado a actualizar sus sistemas para eliminar esas vulnerabilidades.

Al parecer estas intrusiones son obra del grupo “S4udi-S3curity-T3rror“, conocido en el país por su pericia en este sistema concreto, que se basa en fallos, lagunas o puertas traseras hallados en los programas informáticos, según informaron desde Internet Security and Warfare.
Fuente: http://iblnews.com/story.php?id=27808

Categorías: atacantes · defacing

Defacers logran entrar en decenas de páginas web del Gobierno filipino

Julio 31, 2007 · Dejar un comentario

Haciendo uso del sistema “zero-day”, que funciona aprovechándose de vulnerabilidades en los sistemas, un grupo de hackers ha logrado entrar este mes en una treintena de páginas web del Gobierno de Filipinas. Las autoridades del país han comenzado a actualizar sus sistemas para eliminar esas vulnerabilidades.

Al parecer estas intrusiones son obra del grupo “S4udi-S3curity-T3rror“, conocido en el país por su pericia en este sistema concreto, que se basa en fallos, lagunas o puertas traseras hallados en los programas informáticos, según informaron desde Internet Security and Warfare.
Fuente: http://iblnews.com/story.php?id=27808

Categorías: atacantes · defacing

Yo inventé el MS-DOS (e historia de los virus)

Julio 31, 2007 · Dejar un comentario

Parece mentira como la historia puede jugarnos una mala pasada.
Leyendo Yo inventé el MS-DOS no puedo hacer menos que agradecer a Gary Kildall por tantos horas frente a mi PC (en DOS) y también ver como en tan pocos años la historia puede torcerse en contra de unos y a favor de otros.
No quiero pensar las cosas que nos han vendido en estos “muchos” años de evolución.

Todo esto lo escribí hace tiempo en Cronología de los virus informáticos: la historia del malware

Categorías: curiosidades · malware · sistema operativo

Yo inventé el MS-DOS (e historia de los virus)

Julio 31, 2007 · Dejar un comentario

Parece mentira como la historia puede jugarnos una mala pasada.
Leyendo Yo inventé el MS-DOS no puedo hacer menos que agradecer a Gary Kildall por tantos horas frente a mi PC (en DOS) y también ver como en tan pocos años la historia puede torcerse en contra de unos y a favor de otros.
No quiero pensar las cosas que nos han vendido en estos “muchos” años de evolución.

Todo esto lo escribí hace tiempo en Cronología de los virus informáticos: la historia del malware

Categorías: curiosidades · malware · sistema operativo

Actualización crítica de productos de Mozilla

Julio 31, 2007 · Dejar un comentario

La fundación Mozilla acaba de lanzar las siguientes actualizaciones:

  • Firefox 2.0.0.6
  • Thunderbird 2.0.0.6
  • Thunderbird 1.5.0.13
  • SeaMonkey 1.1.4

En ellas se soluciona el problema de manipulación de URI para llamadas a programas externos.
Es extremadamente recomendable la actualización.

El problema originado por las versiones vulnerables se describen aquí, aquí y aquí

Más información:
http://www.hispasec.com/unaaldia/3202/
http://www.vsantivirus.com/firefox-310707.htm

Categorías: Vulnerabilidades · actualización · navegadores

Actualización crítica de productos de Mozilla

Julio 31, 2007 · Dejar un comentario

La fundación Mozilla acaba de lanzar las siguientes actualizaciones:

  • Firefox 2.0.0.6
  • Thunderbird 2.0.0.6
  • Thunderbird 1.5.0.13
  • SeaMonkey 1.1.4

En ellas se soluciona el problema de manipulación de URI para llamadas a programas externos.
Es extremadamente recomendable la actualización.

El problema originado por las versiones vulnerables se describen aquí, aquí y aquí

Más información:
http://www.hispasec.com/unaaldia/3202/
http://www.vsantivirus.com/firefox-310707.htm

Categorías: Vulnerabilidades · actualización · navegadores

Las responsabilidad por el "bug compartido" apunta otra vez a Microsoft

Julio 31, 2007 · Dejar un comentario

Nadie se puso de acuerdo en el momento de su descubrimiento, pero tras evidenciar que la seguridad preocupa de muy distinta forma a unos y otros, vamos sabiendo algo más sobre el famoso y peligroso bug que continúa activo y sin parche, y que inicialmente parecía requerir la colaboración de Firefox y Explorer en Windows XP.

Y es que después de reconocer Mozilla el bug como propio, y con su equipo de desarrollo atascado en un auténtico callejón sin salida (del que están considerando salir incluso a base de sacar como definitiva la versión RC2 de Firefox 2.0.0.6, pese a que tampoco es totalmente inmune), una nueva vuelta de tuerca parece colocar ahora la responsabilidad de bug en el sitio que sólo los más conspiranoicos atisbaron: el propio sistema operativo Windows XP en asociación con Explorer 7…

Porque se ha comprobado que un mailto malicioso cliqueado en Skype también facilita la ejecución de código en Windows XP. Y lo que es más significativo y cualquier usuario de XP con Explorer 7 puede comprobar: si en Inicio -> Ejecutar introducimos el comando siguiente, la calculadora (que es sólo una muestra de cualquier ejecutable) también arranca:

mailto:test% ../../../../windows/system32/calc.exe".cmd

Ante esta evidencia, la responsabilidad de Mozilla en el bug se disuelve.

¿Reconsiderará Microsoft su postura inicial de no reconocer todo esto como un problema propio? Lo dudo. Con la necesidad estratégica de reemplazar cuanto antes Windows XP por Vista, parece difícil que Microsoft rectifique y decida precisamente ahora parchear el deficiente manejo de URIs en un sistema operativo con fecha de caducidad que parece seguir concentrando -a su pesar- el interés de sus clientes.

Fuente: http://www.kriptopolis.org/responsabilidad-por-bug-compartido-apunta-a-microsoft

Categorías: Vulnerabilidades · navegadores · software