Mostrando las entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando las entradas con la etiqueta seguridad. Mostrar todas las entradas

19.12.10

Seguridad en Facebook

Si piensan que van a encontrar software o links a sitios o blogs que nos ofrecen seguridad para nuestra cuenta de Facebook están equivocados. Aquí vamos a desmitificar las bondades de esos "lugares" a donde acceden miles de usuarios preocupados por su seguridad, cuando lo que consiguen -sin saberlo jamás- es más inseguridad.
Facebook, como todos sabemos, es más que una red social; es también una empresa que gana dinero si sus usuarios están conformes. Sus usuarios aumentan su "grado" de conformidad si ven o sienten que están seguros con Facebook... Entonces ¿por qué ofrecer algo inseguro?

Quizás Facebook no sea el paladín de la seguridad informática pero, imaginen esta nueva situación:

Yo, un fulano cualquiera deseo juntar datos de muchas cuentas de Facebook con fines económicos;
Debo, o conseguir passwords y nombres de usuario (que es bastante difícil) o bien,
Hacer que los usuarios me den los datos voluntariamente (engañados).
Si los usuarios instalan soft maligno creyendo que ese soft los va a proteger, se puede decir que estarán dando los datos voluntariamente... y así es como funciona todo;

Un usuario con temor instala software o revela datos de su cuenta buscando seguridad; el soft maligno usa esos datos para seguir buscando más datos a través de otros usuarios que se encuentran entre los contactos del primero;

Para simular ser confiable, el soft en cuestión informa periódicamente que algún usuario (de la lista de contactos o amigos en Facebook) está viendo nuestro perfil, así nos convencemos que todo anda bien, pero es todo una mentira.

En síntesis, no instalar porquerías buscando seguridad que nos es dada en parte por el creador o el dueño de la red social Facebook, y si todavía no está lo que buscamos -a no preocuparse- pronto aparecerá.-

13.1.10

Renombra tus dominios GRATIS

En realidad no se por donde encarar este post, puede llegar a quedar cómico o irónico (aviso por las dudas). Puedo hacerlo desde el lado de "algo" gratuito para hacer por internet, o hacerlo desde el lado "cómico" o hasta disparatado... ya me van a entender.



Resulta que en algún lugar del mundo, a 30 horas de avión de Amsterdam (o 40 en barco), existen las Islas Tokelau, con apenas 12 km2 y 1500 habitantes. A algunas personas (mentes brillantes por cierto) se les ocurrió que como allí no hay internet, ni ganas o necesidad de tenerlo, los dominios con extensión .tk (o sea los que les corresponden a esas islas) podían ser comercializados para generar ingresos para los tokelauenses (?) o tokelauanos (¿cómo, cómo, cómo?). Todo bajo el nombre de Dot TK - Renaming The Internet. Una idea que se pasea entre la idea más brillante del Siglo XXI, y la idea más estúpida que he oído hasta ahora.

Lo cierto es que cualquier persona en el mundo puede redireccionar cualquier página (URL) hacia una con dominio .tk en forma gratuita por 30 días (también se puede pagar, a cambio de "extras", allí está el negocio), luego de los cuales se puede volver a registrar el dominio por otros 30 días y así sucesivamente hasta cansarse. Se puede hacer incluso en forma anónima, sin tener siquiera un mail válido donde confirmar algunos datos... También uno puede registrarse, obvio, pero no es el caso.


En síntesis:
- Un país con 1500 habitantes no quiere ni necesita internet, sus dominios y toda esa porquería.
- Unos cuántos vivos se ofrecen y "venden" su idea a los isleños: "Todos serán ricos!".
- Sobran tantos dominios que los ofrecen GRATIS al mundo.
- Cualquiera puede sacar un dominio .tk en forma gratuita.
- Se puede hacer sin tener siquiera un correo electrónico válido (e-mail).
- Es tan flexible, sencillo y fácil el trámite que puede ser hecho/usado por hackers, locos, o incluso "terroristas".
- Me fui muy lejos, pero es así.

La idea de los terroristas es loca, pero si cualquiera en el mundo puede redireccionar cualquier dominio en forma gratuita, y ni siquiera hace falta "declarar" un e-mail válido (por seguridad - para eso es que se hace siempre así), el asunto se presta para el delito o el daño. La idea es muy original, debo admitirlo, pero deja brechas en la seguridad que deben ser observadas al momento de diseñar un proyecto donde intervienen dominios. Todos sabemos los controles estrictos que hay con todo lo relativo a los dominios. Dot TK es un proyecto extraño, pero pasen y lean más acerca de esas hermosas islas, las Islas Tokelau, donde nunca necesitarán internet, gracias a D.-

12.1.10

El negocio de los captchas

Más de uno se habrá topado con algún captcha alguna vez y nunca se enteró que "eso" se llamaba captcha. Me refiero a cuando para ingresar a algún lado, o para iniciar una descarga, hay que tipear algunas letras o números (por ej. EDF8), o a veces dos palabras separadas por un espacio (ej. and borrowers) que se nos muestran en una pequeña imagen al lado de la casilla donde tenemos que tipear lo que se nos pide ¿se entiende?

La idea es en realidad buena, y sirve para que en ese momento tenga que intervenir un "ser humano" que lea esa imagen y la tipée en la casilla, a modo de llave o password, para poder avanzar al próximo paso. Ésto supuestamente evitaría que los procesos de descarga, por ejemplo, pudieran ser hechos por una máquina, en forma automática. La vida nos ha demostrado que aún con captchas y todo, existen programas que descargan en forma automática colocando los captchas que obtienen de una base de datos propia, uno tras otro, hasta que aciertan con el correcto... en segundos.

Pero ese no es el problema. ¿Qué pasaría si Usted necesitara "resolver" cientos de captchas para obtener algún beneficio y no tuviera el soft necesario, o las bases con los miles de miles de captchas necesarios? Porque les cuento que en el caso de tener que colocar dos palabras, las combinaciones son tantas que es imposible obtener resultados antes de renunciar a ellos. Entonces, no estaría mal la idea de poner una empresa que ofrece captchas o una interfaz con captchas y utilizar en los mismos los captchas que yo mismo no puedo resolver con mi ordenador. ¿Me siguen? el usuario que completa el captcha, también está resolviendo (con la interfaz humana) el captcha del otro (dueño o no de la empresa).

No digo, y lo aclaro NO DIGO, que reCAPTCHA (por las capturas) esté haciendo eso, o brindando ese servicio, pero es sabido que otros sí lo hacen. Hecha la ley, hecha la trampa. Nos leemos.-

15.11.09

Contraseñas seguras



Mi tema preferido en todo lo relativo a seguridad es "contraseñas" o passwords seguros. Siempre me ha cautivado, aunque parezca ser un tema tonto del que no hay mucho para hablar. Por suerte existe un sitio que pone a prueba las contraseñas usadas por los usuarios; podemos verificar allí el nivel de seguridad de nuestra/s contraseña/s y así cambiarla de ser necesario.


Además podemos generar una contraseña segura (e intentar recordarla) que alcance los niveles actualmente necesarios. Password.es es un sitio interesante que vale la pena visitar.


16.7.09

Seguridad en nuestros tiempos

"Los tiempos cambian", eso dicen o decían los "viejos", y lo peor de todo es que es cierto. En el gran tema de la seguridad las cosas han cambiado tanto, que algunos (temas) se han vuelto totalmente obsoletos. Los grandes hackers o creadores de "amenazas" ahora trabajan legalmente para grandes empresas de muchísimo poder económico (y del otro poder también), como si ellos nunca hubieran estado "del otro lado" defendiendo derechos vulnerados por este tipo de empresas. Y no creo que sea porque "no les queda otra", simplemente es porque las cosas cambian.

Los "hackers" de nuestro tiempo ya no buscan tirar abajo a un poderoso (léase empresa muy poderosa) o demostrar las vulnerabilidades de algún sistema; ellos ahora buscan el beneficio personal robando, en muchos casos, dinero con/por medios "digitales" de "guantes blancos".

Pero existe toda una nueva línea (gama) de "estafadores" que se dedican a vulnerar "defensas" y protecciones, por así decirlo, en todo tipo de software. Además están (estamos) aquellos que usamos los infinitos cracks creados para todo ese software, que va desde el programita más pequeño hasta todo un Sistema Operativo. No hay que ser muy inteligente para encontrar un crack, o el soft ya crackeado; para casi todo hay de todo: cracks, parches, seriales, lo que necesitemos, y ¿en donde? donde les parece, aquí en Internet. Aquí no hay búsqueda de reivindicación de derechos, lucro personal, vaciar una cuenta bancaria, nada de eso, sólo se busca no pagar por el soft. Software muchas veces sobrevaluado, pero ese es otro tema.

Volviendo a lo que nos convoca, programas antivirus todos tenemos instalado alguno; mucha gente ya maneja el tema del spyware y busca protegerse; en general, casi todos tomamos las mínimas medidas de precaución para no "infectarnos"; se puede decir que por ese lado, los "virus" están "controlados"... Sí Señores, ya no volverán los tiempos de Michelangelo! Y... los tiempos cambian...

18.12.08

Actualización de Seguridad para IE (960714)

Como era de esperarse, Microsoft ha subido a la red la Actualización de Seguridad para Internet Explorer (960714) en un tiempo record, en virtud de la demasiado rápida divulgación de este error grave que permitía la ejecución remota de código si un usuario visitaba una página web especialmente diseñada. Tal como lo reza el Boletín, el grado de vulnerabilidad también dependía del tipo de cuenta (limitada o administrador) bajo la que se ejecutaba el Internet Explorer.
Esta actualización de seguridad se considera crítica para Internet Explorer 5.01, Internet Explorer 6, Internet Explorer 6 Service Pack 1 e Internet Explorer 7. Aunque para el Internet Explorer 8 beta, recomienda leer el Boletín.

Decir "la actualización" es un eufemismo ya que, como era de imaginarse, las actualizaciones iban a ser varias y posiblemente distintas en función del Sistema Operativo y de la versión del navegador. Por eso es que deben leer cuidadosamente el Boletín antes de realizar alguna descarga.


Pese a las primeras informaciones internacionales, aparentemente "no existe ningún ataque en América latina" y que "la explotación de esta vulnerabilidad nació en China" en donde, casualmente, se encontraron la mayor parte de los sitios alterados para descargar el troyano. Desde las 16:00 hs. de ayer los usuarios que tuvieran habilitada la actualización automática de sus sistemas ya disponen del parche. Para los demás, están los links (el link) de más arriba (el del Boletín).

24.10.08

Seguridad Wi-Fi - Claves WEP

Como hiciéramos mención en posts anteriores, las claves WEP y las claves WPA son, sin duda alguna, la medida de seguridad más grande y eficaz. WEP y WPA son sistemas de cifrado de la información que permiten: por un lado, que solo los equipos con la clave correcta puedan conectarse al punto de acceso; y por otro, que la información intercambiada entre los usuarios y el punto de acceso esté cifrada, y por ende, oculta ante "la vista" de intrusos y extraños. El sistema WEP es el originario de Wi-Fi y, aunque supone una buena medida de seguridad, se le encontraron debilidades (como a todo), por lo que fue reemplazado por el sistema WPA, con el que se consiguen mayores niveles de seguridad.

El problema de estos sistemas de cifrado es que es necesario introducirlos manualmente en cada uno de los equipos (ordenadores) de la red inalámbrica (punto de acceso y ordenadores de usuarios). Esto no supone ningún problema para una pequeña red Wi-Fi, pero para una red corporativa o la de una gran empresa, supone, no solo una carga de trabajo extra, sino que complica su gestión. Sobre todo si tenemos en cuenta que para mantener un alto nivel de seguridad es necesario modificar periódicamente la clave y, esta modificación debe hacerse de forma simultánea.

Para configurar un sistema de cifrado, lo aconsejable es introducir la clave en el punto de acceso, hacerlo a continuación en uno de los ordenadores de usuario y, cuando se comprueba que todo funciona bien, extender la configuración de la clave al resto de los ordenadores. Hay que tener en cuenta que en el momento en que se introduce la clave se pierde la conexión con todos los equipos que no dispongan de esa clave hasta/en ese instante, por lo que la red puede quedar inservible, o por lo menos limitada, durante todo el tiempo que se tarde en configurar todos los ordenadores.

La configuración en el punto de acceso depende del equipo en cuestión, pero se trata de buscar las opciones de cifrado (Encryption), seleccionar la opción de cifrado elegida (WPA, WEP de 40/64 ó 104/128 bits) y elegir el modo como se va a introducir la clave. La clave es realmente un conjunto de caracteres hexadecimales. Esto quiere decir que se puede utilizar cualquier número y las letras de la A a la F. No obstante, como introducir un código hexadecimal puede resultar incómodo, se puede elegir la opción de utilizar una frase clave o passphrase. El sistema se encarga de convertir dicha passphrase en el código hexadecimal correspondiente. La utilización de frases clave es menos segura que introducir cifras hexadecimales aleatorias, ya que las frases guardan cierta lógica que puede ser descubierta por algún amigo de lo ajeno con la suficiente experiencia y conocimiento, mientras que las cifras aleatorias no gozan de lógica alguna... son aleatorias, y por lo tanto casi indescifrables.

Es importante aclarar que no todos los equipos Wi-Fi admiten la utilización de claves WPA. Este es el motivo fundamental por el que todavía se sigue usando el cifrado con claves WEP. Antes de elegir las claves WPA, hay que corroborar que todos los equipos de la red lo admitan.

21.10.08

Seguridad Wi-Fi - Claves MAC

Si bien la medida de seguridad por excelencia es la utilización de una clave WEP o WPA, ya que tiene que ver con el cifrado de datos, hoy vamos a ver las "Claves MAC" simplemente porque son más faciles de explicar.

La sigla MAC (Media Access Control - Control de Acceso al Medio) puede hacer referencia a dos cosas: al producto de Wi-Fi que define el acceso al medio, y/o a un número de identificación globalmente único que identifica (valga la redundancia) a cada dispositivo de comunicación (cada placa de red). En este caso nos referiremos a este segundo significado, también conocido como dirección MAC.

El hecho es que existe un único número que identifica a cada placa de red (del mundo), sin repetirse nunca, único; y que fue creado para facilitar las comunicaciones del protocolo Ethernet. La ventaja de la dirección MAC frente a la dirección IP es que la primera es única para cada equipo, mientras que la segunda la asigna cada red y puede ser modificada por sus usuarios. Por lo tanto, la identificación que ofrece la dirección MAC es única e inequívoca.

Aprovechando esta particularidad de las direcciones MAC es que algunas configuraciones nos permiten definir qué número MAC puede comunicarse/conectarse y cual no, es decir, se puede definir una lista de números MAC permitidos (una lista blanca); al resto, no se les permitirá el acceso. Es por eso que no solo sirve para protegerse de intrusos, hasta dentro de una red pequeña se puede "decir" quien sí y quien no, debe o puede conectarse.

El filtro MAC es una buena barrera de acceso, no obstante, tiene una debilidad: un pirata experimentado puede descubrir los números MAC autorizados, modificar este número en su equipo y entrar en la red. Por supuesto que un usuario normal no puede modificar los números MAC, pero es bueno (y justo) saber que existen procedimientos que lo permiten hacer.

Los números MAC están formados por 48 bits, o lo que es lo mismo, por 12 caracteres hexadecimales que suelen representarse como una cadena de seis grupos de dos cifras, separados por dos puntos (ejemplo: 12:AB:57:00:40:96). Este número lo asigna cada fabricante a cada una de las placas de red que produce, y tiene la particularidad, como dijimos antes, de ser único (identificación globalmente única).

Los números MAC fueron definidos por el IEEE para ser utilizados con la red Ethernet. De los 48 bits que dispone, los últimos 24 identifican al fabricante de la placa o tarjeta (ejemplo: 00:40:96 corresponde a Airones/Cisco, y 00:40:5E a Philips). Este identificador se conoce como OUI (Organizationally Unique Identifier - Identificador Único de Organización), pudiendo cada fabricante disponer de más de uno de éstos. Los otros (primeros) 24 bits identifican a cada placa producida. Para más información visitar http://standards.ieee.org/regauth/oui/index.shtml.

Si tiene Windows XP y desea conocer el número MAC introduzca ipconfig/all en el Símbolo del Sistema (Inicio/Programas/Accesorios). Puede pasar que teniendo Windows XP Prof. tenga que poner getmac en el Símbolo del Sistema; es cuestión de probar, nada se va a romper.

Finalmente, para habilitar el filtro MAC, se debe acceder a las opciones de configuración del punto de acceso, buscar la opción correspondiente (MAC Filter, Connection Control o similar) e introducir la lista de números MAC permitidos. Un número MAC puede, eventualmente, eliminarse de la lista; así que no hay problema si hoy queremos permitir a unos y otros y en el futuro no. Algunos puntos de acceso permiten, además, al lado de cada número MAC agregar una observación, aclaración o nota para poder identificar con más facilidad a su propietario.

Como ven, es una medida simple y medianamente efectiva, que si bien no nos garantiza estar a salvo de "intrusos profesionales", por lo menos (como dije antes) nos permitirá dormir un poco más tranquilos. ¿O no era eso lo que buscábamos?

18.10.08

Seguridad Wi-Fi

Una de las primeras preguntas que surgen cuando uno comienza a "amasar" la idea de crear/hacer/configurar una red inalámbrica en su hogar es, sin duda alguna, qué tan segura será. ¿Quedaré expuesto a ataques externos? ¿podrán robarme parte del "ancho de banda" de mi conexión a internet? ¿podrán leer o robarme mis datos o archivos? Son dudas naturales y razonables. Todos deseamos (o soñamos) una red segura, pero pocos sabemos (saben) cómo hacerlo. En realidad no es tan difícil y con solo ajustar algunos detalles podremos dormir un poco más tranquilos.

Antes de comenzar con lo que nos interesa, vamos a definir la palabra "intrusos" ya que estaremos hablando muchas veces de "intrusión"; un intruso es cualquier persona que entra en nuestro espacio sin autorización. En el caso de las redes inalámbricas, el espacio a proteger es la utilización de los equipos de la red. Entendemos en cambio, por intrusión, tres formas básicas: el acceso, la escucha, y/o la saturación de una red. Vamos a verlos/las por separado:

Escuchar (la Escucha): con un "receptor" adecuado, los datos emitidos por un usuario pueden ser recogidos por otras personas, por terceros. De hecho, existe software como Airopeek, Airsnort, NetStambler o Wepcrack que facilita esa labor. Estos programas descubren datos como el SSID, la dirección MAC, o si el sistema WEP está habilitado o no.

Acceder (el Acceso): se trata de un escalón más alto en la intrusión, y consiste en configurar un dispositivo para acceder a una red para la que no se tiene autorización. Esto se puede hacer de dos formas: configurando un ordenador para que pueda acceder a un punto de acceso existente, o instalando un nuevo punto de acceso y, a través de él, conectar fraudulentamente todos los ordenadores externos que se deséen.

Saturar (la Saturación): consiste en dejar fuera de servicio una red. El resultado es que la red no puede ser usada por sus propios usuarios, por lo que es considerado un ataque a la seguridad. Para dejar inhabilitada una red inalámbrica, bastará simplemente con saturar el medio radioeléctrico con el suficiente ruido como para que sea imposible llevar a cabo cualquier comunicación. A este tipo de ataques se los conoce como "Negación de Servicio", DOS (Denial of Service), o también "jamming" (atasco - "jam" es congestionamiento de tránsito).

Los dos primeros se pueden "evitar" cifrando las comunicaciones, al DOS en cambio es más difícil combatirlo. Para disminuir estos problemas de seguridad, tenemos cinco "recomendaciones" que valen la pena seguir:

- Utilizar una clave WEP (Wired Equivalency Protocol) o WPA (Wi-Fi Protected Access)

- Utilizar un filtro MAC (Media Access Control)

- No publicar la identificación SSID (o Nombre de Red)

- No habilitar DHCP (Dynamic Host Configuration Protocol)

- Utilizar un firewall.

En próximas entregas iremos viendo cada una por separado.

24.8.08

Actualizaciones automáticas en Windows XP

Parece que este post llega con muchos años de retraso; en realidad siempre quise hacerlo pero no contaba con las capturas para que pudieran ver mejor qué hacer y (sobre todo) qué no hacer. Ahora que tengo las capturas, aquí va:
Mantener el S.O. actualizado es tan importante como tener un antivirus actualizado. Todos, pero todos, los S.O. de la familia Microsoft han salido a la calle con errores, algunos más graves que otros, y no hablo de diez o veinte errores (que ya serían muchos), hablo de cientos de ellos, que van apareciendo con el uso (de los pobres usuarios). Muchos dicen que "los usuarios" son la mejor prueba final de un producto, y es cierto, pero da bronca formar parte del equipo de Microsoft (el Equipo de Prueba de Software -y no me refiero a los beta-testers) y no ver un dolar por todo este trabajo.
La mejor forma de mantenerse actualizado es configurar las Actualizaciones Automáticas para que se descarguen (automáticamente) pero que no se instalen, que permitan al usuario (nosotros) elegir cuando (y cuales) se instalarán y, como veremos, sobre todo cuáles no. (fig. 1)


Esta configuracion permitirá no instalar algunas actualizaciones que, de tener software ilegal, pueden amargarnos la vida con una estrellita y cientos de mensajes avisando que hemos sido víctimas de un delincuente que nos instaló software pirata. (fig. 2)


Muchas actualizaciones nos piden "firmar" electrónicamente (Aceptar) un contrato digital que, en general NO debemos aceptar nunca (salvo que tengamos software original). Las "herramientas de eliminación de software malintencionado -mensuales" también nos piden "aceptar" un contrato, pero no conozco a nadie que luego se haya arrepentido de haberlo hecho. No pasa lo mismo con la "Herramienta de detección de Microsoft GDI+" que no se debe instalar (a menos que tengamos una copia original de nuestro S.O.). (fig. 3)


La que NUNCA hay que instalar (a menos que tengamos todo original) es la "Herramienta de notificación del Programa de Ventajas de Windows Original", ya que esa es la responsable de la estrellita que les comenté antes. (fig. 4)


Otra cosa, al apagar el ordenador puede que les aparezca esta ventana (ver fig. 5 abajo) en ese caso elegir (hacer click) en lo marcado en rojo y NUNCA en "Apagar" ya que eso hará que se instalen todas las actualizaciones que hemos tratado de evitar. (fig. 5)


En síntesis, todo esto se soluciona teniendo software original, pero ¿cómo le explico esto a los millones de usuarios de Windows UE en todo el mundo? (fig. 6)


Actualización: El SP3 de Windows XP contiene (casi) todas las actualizaciones y parches lanzados por Microsoft desde la salida del S.O. Sería muy interesante poder instalarlo pero lo malo es que nos pide "firmar" un contratito que, de no tener software original y legal, no aconsejo "aceptar".

18.8.08

Control de Cuentas de Usuario en Windows Vista

Ya vimos en el post pasado una novedad en el tema de la seguridad que viene con Windows Vista, pero no es la única. Windows Vista se jacta de ser más seguro que cualquiera de sus predecesores y, en parte lo es gracias a todas estas "novedades" que muchas veces molestan al usuario común, sobre todo la cantidad de ventanitas emergentes que aparecen a cada instante preguntando o pidiendo alguna clase de confirmación antes de seguir al paso siguiente.

La ventana del UAC (Control de Cuentas de Usuario) aparece cada vez que intentamos ejecutar un archivo ".exe" (un ejecutable) y su función (meritoria) es la de impedir que algún programa ejecutable corra sin nuestra debida autorización; lo cierto es que la mayoría de las veces los ejecutables corren con nuestra autorización, y eso es lo que molesta a los usuarios.

El problema en sí, no son las desdichadas ventanitas, ni tampoco el hecho de que haya que confirmar la autorización eligiendo [Continuar] para poder seguir adelante; lo grave es que todo se congela (todas las aplicaciones) hasta que confirmamos o contestamos la "pregunta" que nos hace el UAC.


Afortunadamente todo esto se puede desactivar muy facilmente, yendo a [Inicio/Panel de Control/Sistema y Mantenimiento/Herramientas Administrativas] y seleccionando el icono [Directivas de Seguridad Local]. Hacemos click en la carpeta [Directivas Locales] y luego en [Opciones de Seguridad]. Aquí aparecerá una lista de directivas, donde deberemos hallar la que dice [Control de Cuentas de Usuario: ejecutar todos los administradores en modo de aprobación de administrador]. Hacemos doble click para que nos permita cambiar la configuración, y marcamos la casilla [Deshabilitada], finalmente [Aceptamos]. Aparecerá entonces un mensaje de advertencia en forma de globo en el area de notificación, que nos confirmará que el cambio ha surtido efecto; reiniciamos y listo.


Hecho esto, nos habremos liberado de todas esas ventanitas molestas que se abrían cada vez que hacíamos correr un ejecutable, no más mensajes de advertencia, como en nuestro viejo Windows XP ¿recuerdan? Ahora, si bien las ventanitas son molestas, debemos aceptar que es otra de las medidas de seguridad que trae Windows Vista y que, en realidad están para impedir que corran ejecutables sin permiso del usuario. Desactivar esta medida puede ser un arma de doble filo, no recomiendo hacerlo.

28.5.08

Ubuntu el más seguro

Hojeando la revista PC Magazine de mayo de 2008, encontré una interesante comparativa de sistemas operativos (Mac OS 10.5.1; Windows XP; Windows Vista; y el Ubuntu) dividida en ocho, no menos interesantes, categorías: precio; instalación; interfaz; paquetes incluídos; software independiente; controladores/hardware; conexión de redes; y por último "seguridad" - lo que realmente nos interesa.
No tiene sentido "transcribir" todo el artículo (hay que comprar la revista), pero me parece necesario detenerme en algunos de los items, a la luz de ver algunas de las diferencias entre ellos, y sobre todo poder poner bajo la lupa a Windows Vista, Windows XP y, la nueva estrella, el Ubuntu.

En el tema "precio" no hay nada que decir, Ubuntu es gratuito, es código abierto, por lo que se lo puede descargar de la red en algo así como 45 min. y luego instalarlo sin rendirle cuentas a nadie: ¡Insuperable!. No vale la pena gastar tiempo para hablar (escribir) de los U$S200 que cuesta el Windows Vista Home Basic, o los U$S100 que cuesta la actualización; y ni hablar de las otras versiones que pueden llegar a unos infartantes U$S400. Windows XP, en cambio, está a unos U$S300 y la actualización a unos U$S200; finalmente, la versión Windows XP Home que está a poco menos de U$S200, resulta ser la más económica pero la menos instalada. Todos valores muy lejanos del bolsillo de cualquier argentino que cobra (en general) poco más de U$S300 mensuales.

En lo que se refiere a la interfaz, es un tema muy difícil de valorar porque es muy personal, y depende mucho de los gustos de cada usuario. La instalación en cambio, siempre ha sido un tema "áspero" con todas las distros de Linux, y recién ahora podemos decir que se está facilitando, al punto que podemos "probar" (y hasta usar tranquilamente) al Ubuntu sin instalarlo (en el sentido estricto de la palabra) gracias a las "máquinas virtuales" o "virtual machines". Tema que trataré de tocar otro día.

En lo que se refiere a software incluído con la instalación, Apple supera a todos pero no lo consideraremos por estar fuera del rango de lo que nos interesa. Así, Ubuntu gana la batalla porque ofrece un paquete de oficina completo, listo para usarse: el OpenOffice.
Windows Vista en cambio, trae un mejorado navegador, el Internet Explorer 7; un buen Windows Mail; el Vista Calendar; el Windows DVD Maker; y el Movie Maker, que lo ubican en un muy buen segundo puesto. Además es el primer sistema operativo que incluye software antimalware, como el Windows Defender.
Casi todo lo que trae el Windows Vista incluído puede ser descargado para el Windows XP, que en este item resulta como perdedor.

Pero el tema que más nos interesa es el de la seguridad, que según reza el artículo, al decir de Neil J. Rubenking -analista de seguridad- "Hay debilidades en Mac y en Linux tal como las hay en Windows. La herramienta de penetración Core Impact que usé para atacar cortafuegos (firewalls) incluye hazañas para toda clase de plataformas. Pero los malos logran el mayor provecho al atacar el blanco más grande." Y ese blanco, como todos sabemos, es Windows.
Por eso es que Microsoft no tiene más remedio, a estas alturas, de incluir software como el Windows Defender o el Windows Live OneCare, aunque sean herramientas con un nivel relativamente bajo y apenas aceptable. En cambio, son tan pocas las amenazas dirigidas a Mac o Ubuntu, que prácticamente no vale la pena preocuparse mucho por encontrar software para protegernos. Mac y Ubuntu pueden ser portadores, y hospedar archivos binarios infectados en sus Discos Duros pero no transmitirlos, a menos que haya una "transferencia activa". Tener, en este caso, un programa anti-virus instalado no vendrá mal para evitar "contagiar" a otros, pero solo por eso.

¿Cual es el S.O. más seguro entonces? Aquel que no sea el blanco de los creadores de malware, por el simple hecho de no ser el más difundido. Para nuestra comparativa, el Ubuntu.-

25.11.07

Bloqueo de Seguridad en Windows 2003 Server

Hace unos meses, en mi lugar de trabajo, el encargado de mantener la red (y todo lo que tenga que ver con ella, léase unas cuantas PCs) funcionando, por razones que ahora no importan, cambió el S.O. del Server de la red, de Windows XP SP2 a Windows 2003 Server.
No vamos a analizar si la decisión fue acertada o no, lo que ocurre ahora, cada vez que se inicia el server (a las 7:30 de la mañana) es que aparece una ventanita que nos solicita oprimir (teclear) la combinación de tres teclas "Control+Alt+Delete" para poder continuar con la carga del S.O.
Esta ventanita es nada más ni nada menos que el "bloqueo de seguridad", y tiene por objeto evitar que el ordenador sea iniciado en forma remota, es decir que solo lo podrá hacer el "cristiano" que se encuentre frente al teclado al oprimir la combinación de esas tres teclas. Si alguien lo intentara hacer desde otra PC "a distancia" solo lograría abrir el "Administrador de tareas de Windows" en su propio ordenador y nada más.
Es un buen intento por mejorar la seguridad, pero la verdad es que es bastante molesto. Por eso hoy vamos a ver cómo desinstalarlo en muy pocos pasos:

1- hacer click en INICIO / Panel de Control / Herramientas Administrativas / Directiva de seguridad local.

2- en la ventana que se abre hacer click en Directivas locales/Opciones de seguridad.

3- aparecerá un listado con diferentes reglas de seguridad. Buscar una que tenga el título "Inicio de sesión interactivo: no requerir Ctrl+Alt+Del (Supr).

4- si se encuentra "Deshabilitada" esta opción, haciendo doble click volverá a estar "Habilitada".

5- aparecerá entonces una nueva ventana. Allí se debe activar la casilla (de verificación) "Habilitado" y finalmente pulsar "Aplicar" y luego "Aceptar" para guardar los cambios realizados.

6- reiniciar y comprobar que la molesta ventanita inicial del bloqueo ya no aparece.

Si no les sale, avisen. Aunque (aclaro) yo lo dejaría.-

31.8.07

Passwords Seguros

No es la primera vez que escribo del tema, ni será la última. Muchos saben que el tema de la seguridad y en especial el tema de los passwords seguros son mis temas preferidos. Además "el hilo se corta por lo más fino" y, en seguridad "hogareña" ese el punto más debil. He conocido casos donde el password era el nombre del hijo del usuario, o el nombre de su mascota, o su fecha de nacimiento, o alguna secuencia de números muy elegida o muy facil.
Hasta hace unos pocos años usar un password de 8 ó 9 dígitos nos garantizaba un alto nivel de seguridad, tal era así que muchos sitios que nos pedían palabras claves, nos permitían un máximo de seis dígitos y un mínimo de tres o cuatro. Ahora un password de seis dígitos es impensable, y se piden passwords de 15 ó 16 dígitos para considerarlo seguro.

Cada vez que elegimos una palabra clave no podemos escapar al hecho de que lo elige nuestro cerebro, por lo que se haya conectado con nosotros de una manera íntima e inseparable. Cada palabra o número que elijamos estará conectado con recuerdos, datos o con nuestra historia, aunque no nos demos cuenta... Por lo tanto podría ser descubierto o quebrado por alguien que nos conozca, y cuanto más nos conozca peor.
Para que un password esté totalmente desconectado de nosotros debería ser elegido, o bien por otra persona (que lo cargará con su "historia") o por una máquina o software. Existen programas para crear passwords seguros pero, personalmente, pienso que es inútil usarlos si podemos evitarlos.

Hace ya muchos años "inventé" una forma para crear mis passwords y poder recordarlos, y que a la vez estuvieran totalmente "desconectados de mi cerebro" y de todos los pensamientos que han pasado y que pasarán. Es simple, todos lo pueden hacer.

1- Creamos 10 ternas (a) de letras y números; una letra y dos números, o dos letras y un número; usando mayúsculas y minúsculas alternadamente, lo más aleatoriamente posible, en forma casi desordenada; y sin repetir letras o números (en realidad se puede hacer pero dificultará recordar las ternas). Por ejemplo:

2Pd 9xG 5Qa V1h c6M YL0 B3i t4K rN8 7wS

2-Ahora a cada terna le asignamos un número:

1= 2Pd 2= 9xG 3= 5Qa 4= V1h 5=c6M

6= YL0 7= B3i 8= t4K 9= rN8 0= 7wS

En este punto tendremos ternas de números y letras "totalmente" imposibles de relacionar con nuestra historia. Ninguno de nuestros recuerdos o datos se puede conectar con estas ternas extrañas.

3- Ahora pensemos en un número de tres cifras, por ejemplo el "369" (b) (c). Lo transformamos con las ternas formadas anteriormente, de modo que tenemos:

3= 5Qa 6= YL0 9= rN8 o sea que "369" será: 5QaYL0rN8 un password bastante seguro

De la misma manera eligiendo un número de 5 dígitos obtendremos un password de 15:

"25631" será: 9xGc6MYL05Qa2Pd realmente seguro.

4- La idea es hacer tarjetas con estas ternas de un lado y con el número correspondiente del otro (yo las hice). Entonces elijo un número, coloco las tarjetas, las doy vuelta y tengo mi password. Ya no importa el número que elija, el password seguirá siendo seguro. Con el tiempo nuestro cerebro recuerda las ternas y se hace más fácil recordar todo el password, que resultará una barrera interesante para los amigos de lo ajeno.
En algún post anterior (más de uno) hablé de este método que fue calificado por un lector como "conflictivo"... Reconozco que más que conflictivo es complicado, pero está bueno... porque resulta.-


Referencias:
a- Elegí ternas porque para nuestro cerebro es más facil recordar ternas que grupos de 4.

b- Un número muy elegido como password en todo el mundo, sobre todo en tarjetas de crédito al combinarse con un cuarto, por ej. 1369; 0369; 3690.

c- Hacer la prueba de ponerse a escribir números en una hoja de papel hasta que ya no quepan más, lo más rápido posible y sin pensar. Veremos que algunos números se repiten. Yo los llamo los favoritos inconcientes; esos son los que recordamos con mayor facilidad, y los que generalmente la gente usa para sus passwords.