<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>Security Art Work</title>
	
	<link>http://www.securityartwork.es</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Thu, 17 May 2012 10:39:29 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/SecurityArtWork" /><feedburner:info uri="securityartwork" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:emailServiceId>SecurityArtWork</feedburner:emailServiceId><feedburner:feedburnerHostname>http://feedburner.google.com</feedburner:feedburnerHostname><item>
		<title>La búsqueda de empleo en las redes sociales</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/3tkkBBj5Css/</link>
		<comments>http://www.securityartwork.es/2012/05/17/la-busqueda-de-empleo-en-las-redes-sociales/#comments</comments>
		<pubDate>Thu, 17 May 2012 10:39:29 +0000</pubDate>
		<dc:creator>Colaboradores</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7839</guid>
		<description><![CDATA[Para hoy jueves, Día de Internet, traemos una entrada de Cristina Martínez Garay, abogado de Derecho Tecnológico de la firma Rocabert &#038; Grau Abogados, bufete que colabora con Security Art Work, en un ámbito un poco diferente a lo que solemos tratar en SAW, pero que seguro que interesa a muchos de los que nos [...]]]></description>
			<content:encoded><![CDATA[<div style="-moz-border-radius: 5px 5px 5px 5px; border: 1px solid #ccc; background: #eee; padding: 10px 10px 0px 10px;height:90px;"><img src="http://www.securityartwork.es/wp-content/uploads/2010/10/cristina-martinez.jpg" style="float:left;padding:5px 15px 10px 5px;"/>Para hoy jueves, Día de Internet, traemos una entrada de <strong>Cristina Martínez Garay</strong>, abogado de Derecho Tecnológico de la firma <a href="http://www.rocabertygrau.com/"><strong>Rocabert &#038; Grau Abogados</strong></a>, bufete que colabora con <a href="http://www.securityartwork.es/">Security Art Work</a>, en un ámbito un poco diferente a lo que solemos tratar en SAW, pero que seguro que interesa a muchos de los que nos leen.</div>
<p>Hoy, con motivo de la celebración del día de Internet, promovido desde 2005 por la Asociación de usuarios en Internet a las que se han ido sumando diferentes asociaciones españolas, me gustaría reflexionar sobre las virtudes y facilidades que los Servicios de la Sociedad de la Información han traído a las vidas de muchos ciudadanos y empresas internautas y qué mejor forma de hacerlo en los tiempos que corren que reflejarlo en la búsqueda de empleo. </p>
<p>En España el 48% de la población utiliza Internet para buscar empleo, según la reciente encuesta realizada por la consultora Ipsos siendo la referida tasa superior a la de otros países, como Italia (36%), Alemania (30%) o Francia( 25%). Para más datos, según el último informe publicado por el Instituto Nacional de Estadística (INE) en fecha 5 de octubre de 2011, el índice de personas en situación de desempleo que usaron Internet en sus hogares asciende al 86,6 % y aunque desconocemos los usos de este porcentaje, qué duda cabe que Internet es una herramienta útil para la búsqueda de empleo. </p>
<p>Siendo múltiples y variadas las plataformas, portales de búsqueda de empleo, mi atención la voy a centrar en las redes sociales puesto que dentro de la disparidad que encontramos en las redes sociales (generalistas y profesionales) y sus funcionalidades, están destacando como una opción más para la oferta de empleo.</p>
<p>Las redes sociales como plataformas de comunicación en línea permiten crear redes de usuarios, posibilitando que los candidatos puedan relacionarse con otros candidatos e incluso interactuar con empresas que demanden empleo diseñando y ajustando su perfil profesional a las necesidades del mercado laboral. Actualmente, no solo se utilizan redes sociales profesionales, como podría ser <a href="http://www.linkedin.com">LinkedIn</a>, sino que todas valen para dicho fin. Prueba de ello, el estudio realizado por el equipo de <em>jobandtalent</em> que establece que los contactos de Facebook son más utiles en la búsqueda de empleo que los de LinkedIn.</p>
<p>Desde mi punto de vista, el uso adecuado de las redes sociales son una oportunidad para estar conectado y tener acceso a múltiples grupos, perfiles de usuarios, Curriculums y ofertas de empleo asumiendo en todo caso la pérdida de intimidad que ello supone y la ausencia de confidencialidad para el caso de que lo que se pretenda sea simplemente una mejora de empleo.</p>
<p>Por otro lado, no debemos olvidar la otra cara de estar presente en las redes sociales para ofrecerte como candidato; me estoy refiriendo desde el punto de vista del posible futuro empleador. Por razones obvias, desde hace tiempo las redes sociales se están convirtiendo en un instrumento frecuente en los procesos de selección de personal habida cuenta la información personal que se puede extraer del candidato, resultando en ocasiones tras la consulta del perfil del usuario la causa por la que se desechan las candidaturas.</p>
<p>La duda que planteo es <strong>¿hasta qué punto sería legal esta práctica de acuerdo con el principio de calidad de los datos establecido en el artículo 4 de la LOPD?</strong> El problema en todo caso es probar que se ha producido este tipo de tratamientos de datos “casi invisibles” por parte del seleccionador o <em>headhunter</em>, teniendo en cuenta que suelen suceder previamente a la entrevista de trabajo.</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/3tkkBBj5Css" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/05/17/la-busqueda-de-empleo-en-las-redes-sociales/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/05/17/la-busqueda-de-empleo-en-las-redes-sociales/</feedburner:origLink></item>
		<item>
		<title>Sistemas Inmunes Basados en Agentes Artificiales</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/pDMFSgCjvT4/</link>
		<comments>http://www.securityartwork.es/2012/05/16/sistemas-inmunes-basados-en-agentes-artificiales/#comments</comments>
		<pubDate>Wed, 16 May 2012 08:37:36 +0000</pubDate>
		<dc:creator>Roberto Amado</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7831</guid>
		<description><![CDATA[Recopilando nuevas tendencias e investigaciones sobre detección de intrusos, existe lo que se denomina ABAIS o Sistemas Inmunes Basados en Agentes Artificiales. Este tipo de sistemas tratan de emular las defensas del cuerpo humano para ofrecer una solución técnica que permita no solo identificar posibles intrusos en un sistema sino incluso acabar con ellos. Existe [...]]]></description>
			<content:encoded><![CDATA[<p>Recopilando nuevas tendencias e investigaciones sobre detección de intrusos, existe lo que se denomina ABAIS o <strong>Sistemas Inmunes Basados en Agentes Artificiales</strong>. Este tipo de sistemas tratan de emular las defensas del cuerpo humano para ofrecer una solución técnica que permita no solo identificar posibles intrusos en un sistema sino incluso acabar con ellos. Existe numerosa bibliografía detrás de este concepto, que comenzó a principios de la pasada década con <a href="http://ieeexplore.ieee.org/stamp/stamp.jsp?tp=&#038;arnumber=1011540">Harmer P.K</a>. </p>
<p>Como concepto derivado de un BIS o Sistema Inmune Biológico, los trabajos han sido orientados al seguimiento básicamente de tres paradigmas:</p>
<ul>
<li>La Selección Negativa</li>
<li>Clonación Selectiva</li>
<li>La teoría de la señal de riesgo</li>
</ul>
<p><strong>1. La selección negativa</strong></p>
<p>El paradigma de la selección negativa biológica es simulado usando un aprendizaje sobre el comportamiento normal de una red o un sistema y tratándolo como propio, de modo que todo elemento ajeno al sistema es considerado como una intrusión. Concepto ya conocido como la detección de intrusiones basada en anomalías. Pues bien, dentro de este paradigma encontramos diferentes aproximaciones según autores.</p>
<ul>
<li><a href="http://ieeexplore.ieee.org/xpl/login.jsp?tp=&#038;arnumber=1614734&#038;url=http%3A%2F%2Fieeexplore.ieee.org%2Fiel5%2F10752%2F33894%2F01614734.pdf"><strong>Zhang et al (2005)</strong></a>. La propuesta de Zang pasa por la utilización de agentes independientes que trabajan de forma coordinada para detectar intrusiones, implementada en Java con AgentMOM y JSDT para las comunicaciones.</li>
<li><a href="http://www.google.es/url?sa=t&#038;rct=j&#038;q=framework+of+an+immunity-based+anomaly+detection+system&#038;source=web&#038;cd=1&#038;ved=0CGkQFjAA&#038;url=http%3A%2F%2Fwww.mdpi.com%2F1424-8220%2F9%2F11%2F9175%2Fpdf&#038;ei=HniyT5fKJ-Gx0AWzoP2JCQ&#038;usg=AFQjCNGARYlInd9eCr5S25WPmyU140-2Sg&#038;cad"><strong>Okamoto and Ishida (2007)</strong></a>. Okamoto implementa tres clases de agentes, los C, B y M. El primero gestiona los dos siguientes, marcando a los de clase B las rutas entre los hosts que debe seguir. Los de clase B recolectan información de los equipos monitorizando comportamientos sospechosos. Por último los de clase M son los encargados de reaccionar ante intrusiones detectadas. Este modelo permite repartir la carga computacional de detección entre diversos equipos.</li>
<li><a href="http://ieeexplore.ieee.org/xpl/login.jsp?tp=&#038;arnumber=4340221&#038;url=http%3A%2F%2Fieeexplore.ieee.org%2Fiel5%2F4339774%2F4339775%2F04340221.pdf%3Farnumber%3D4340221"><strong>Zhongmin et al (2007)</strong></a>. Introducen el modelo de la diversidad, donde cada host de la red genera diversos agentes y estos son compartidos con los sistemas vecinos. Su sistema basado en anomalías genera agentes específicos para cada usuario del equipo, donde cada agente es capaz de reconocer a su usuario, pasando posteriormente a autoclonarse y cambiando de perfil de usuario. Esta copia podrá sobrevivir solo si obtiene una puntuación adecuada en el periodo de entrenamiento del agente.</li>
<li><a href="http://www.google.es/url?sa=t&#038;rct=j&#038;q=a+cooperative+AIS+framework&#038;source=web&#038;cd=2&#038;ved=0CGQQFjAB&#038;url=http%3A%2F%2Fwww.tansu.alpcan.org%2Fpapers%2FCooperative_AIS.pdf&#038;ei=oICyT4SdBuSp0QWpnOywCQ&#038;usg=AFQjCNGuRCgRhiATt0Ku4PQJZi12JbKuyw&#038;cad=rja"><strong>Luther et al (2007)</strong></a>. Luther incorpora el concepto de mutación de agentes, donde todos los elementos de detección del sistema desplegados de forma distribuida son tratados como un único IDS. Para la comunicación entre sus elementos utiliza un modelo P2P ayudando a mitigar los falsos positivos generados por la detección basada en anomalías. Por último destacar que el sistema está desarrollado en Java.</li>
<li><a href="http://dl.acm.org/citation.cfm?id=1416260"><strong>Bye et al (2008)</strong></a>. Como el anterior, Bye utiliza la detección colaborativa, basando su lógica en la recolección estadística de información de los sistemas. Para el intercambio de información entre sus agentes hace uso de una red P2P, donde cada elemento tiene asociada una métrica computada de la posibilidad de infección, la cual es compartida dentro del entorno P2P. A su vez comparten información sobre ataques o incluso falsos positivos. Para testar el sistema utilizan <a href="http://www.nessi2.de/">NeSSI</a>, un simulador de tráfico de red. El único inconveniente es que no se realiza ninguna acción tras la detección de una intrusión.</li>
<li><a href="http://journalogy.net/Publication/2438094/immunity-and-mobile-agent-based-grid-intrusion-detection"><strong>Boudec and Sarajanovic (2004)</strong></a>. Estos autores describen un sistema basado en conjuntos de agentes <em>Workers</em> donde cada grupo es especialista en un tipo de detección de intrusión. Todos ellos son gestionados por un agente <em>Master</em>. Cada elemento de esta red intercambia información periódicamente.</li>
<li><a href="http://www.informatik.uni-trier.de/~ley/db/indices/a-tree/b/Byrski:Aleksander.html"><strong>Byrski and Carvalho (2008)</strong></a>. Este modelo se centra en la definición de un comportamiento lícito del activo generado por la monitorización de los procesos y las llamadas a sistema de los equipos. Cuando un proceso se inicia se comparan todas las llamadas a sistema realizadas con las identificadas en el proceso de aprendizaje, de modo que si difieren es posible que se esté produciendo una intrusión. Al margen de esto utilizan el concepto de agentes móviles, capaces de viajar de sistema en sistema examinando las llamadas generadas.</li>
</ul>
<p><strong>2. Clonación Selectiva</strong></p>
<p>El paradigma de la clonación selectiva simula la replicación de anticuerpos para combatir agentes patógenos. En un ABAIS esto es implementado creando agentes específicos para detectar y defender al sistema ante determinadas intrusiones, de esta manera un elemento especialista de la red es capaz de responder ante un determinado ataque clonándose él mismo y desplazándose hasta el lugar de la intrusión. Dentro de este paradigma encontramos diferentes aproximaciones según autores:</p>
<ul>
<li><a href="http://ieeexplore.ieee.org/xpl/articleDetails.jsp?reload=true&#038;arnumber=1420080&#038;contentType=Conference+Publications"><strong>Machado et al (2005)</strong></a>. La detección de la intrusión es realizada mediante el análisis de los logs del sistema utilizando la herramienta Logcheck y apoyándose en Syslog-ng. Cuando una intrusión es detectada el sistema genera un número de agentes móviles que se desplazan al origen del incidente para erradicarlo. Para llevar a cabo esta respuesta se definen 2 tipos de actuación: las pasivas (remitir un email al administrador) y las activas (desplazamiento y eliminación).</li>
<li><a href="http://www.sciencedirect.com/science/article/pii/S0950705108001391"><strong>Yang et al (2009)</strong></a>. Estos autores introducen el concepto de vacuna, donde dentro de un sistema IDS distribuido, los segmentos de protección que no han recibido la intrusión son “vacunados”, para prevenir ataques exitosos.</li>
</ul>
<p><strong>3. La teoría de la señal de riesgo</strong></p>
<p>El paradigma de la señal de riesgo o peligro en un sistema inmune hace referencia a la muerte de las células de un cuerpo, bien sea por necrosis o por muerte natural (vejez). En un ABAIS esto se consigue coordinando una serie de agentes detectores situados en puntos distantes de la red capaz de alertar a los miembros  del entorno de protección de que se está produciendo cierta amenaza.</p>
<ul>
<li><strong>Greensmith et al (2008)</strong>. Greensmith define dos tipos de nodos capaces de detectar y decidir, en primer lugar, si una alerta debe ser notificada a la red y en segundo lugar de actualizar al resto de elementos con la información obtenida. Estos datos capturados por estos agentes son recopilados en un log centralizado, donde son utilizados para aprender y desarrollar nuevas estrategias de defensa.</li>
</ul>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/pDMFSgCjvT4" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/05/16/sistemas-inmunes-basados-en-agentes-artificiales/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/05/16/sistemas-inmunes-basados-en-agentes-artificiales/</feedburner:origLink></item>
		<item>
		<title>Cisco Modular Policy Framework (I)</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/38b8unXzCsU/</link>
		<comments>http://www.securityartwork.es/2012/05/14/cisco-modular-policy-framework-i/#comments</comments>
		<pubDate>Mon, 14 May 2012 09:27:52 +0000</pubDate>
		<dc:creator>Jose L. Villalón</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7827</guid>
		<description><![CDATA[(N.d.E. Entrada realizada por José Luis Villalón y Borja Merino) Cisco Modular Policy Framework (MPF) es un conjunto de funcionalidades y reglas que nos proporciona Cisco para configurar de forma flexible sus firewalls, pudiendo realizar un filtrado más específico de las conexiones que atraviesan nuestra red. Habitualmente, cuando configuramos un firewall, solemos centrarnos principalmente en [...]]]></description>
			<content:encoded><![CDATA[<p><i>(N.d.E. Entrada realizada por <strong>José Luis Villalón</strong> y <strong>Borja Merino</strong>)</i></p>
<p><strong>Cisco Modular Policy Framework (MPF)</strong> es un conjunto de funcionalidades y reglas que nos proporciona Cisco para configurar de forma flexible sus <em>firewalls</em>, pudiendo realizar un filtrado más específico de las conexiones que atraviesan nuestra red.</p>
<p>Habitualmente, cuando configuramos un <em>firewall</em>, solemos centrarnos principalmente en las capas de red y transporte, filtrando únicamente por direcciones IP, puertos, o incluso <em>flags</em>, no obstante, no debemos olvidarnos de que esto no siempre es suficiente, por lo que debemos poder controlar también las capas superiores, pudiendo filtrar por parámetros concretos a nivel de aplicación.</p>
<p><a href="http://www.securityartwork.es/2011/12/02/cisco-accelerated-security-path/">Como ya vimos hace tiempo, Cisco ASA nos da la posibilidad de poder normalizar conexiones TCP</a>, no obstante, es realmente MPF quien hace posible esta normalización, junto con otras funcionalidades avanzadas como comprobaciones a nivel de <em>checksum</em> de paquete, <em>tcp windowing</em>, filtrado de <em>flags</em>, gestión de ancho de banda, o incluso, la posibilidad de hacer un <em>bypass</em> del <em>stateful inspection</em> del sistema. No obstante, para este <em>post</em> usaremos el <em>framework</em> para llevar a cabo una inspeccionar tráfico a nivel de aplicación.</p>
<p>Recordando el <a href="http://www.securityartwork.es/2012/04/19/identificando-usuarios-de-logmein-en-tu-red/">post de Roberto sobre la identificación de accesos de logmein</a>, podemos configurar nuestro ASA para filtrar determinados patrones de tráfico a nivel de aplicación; en nuestro caso y para mantener un ejemplo similar, bloquearemos las peticiones DNS a dominios de <strong>logmein.com</strong>, aunque también se podría inspeccionar el tráfico HTTP para evitar ciertas conexiones.</p>
<p>Para llevar a cabo la inspección DNS, realizaríamos los siguientes pasos (existen configuraciones alternativas):</p>
<p><strong>1.</strong> Configuramos una expresión regular que nos permita detectar los patrones de tráfico interesante:</p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;">
<pre>
ciscoasa# regex DNSFilter ".\.logmein\.com"
</pre>
</div>
<p>Podemos comprobar si una url hace <em>match</em> con la expresión regular mediante el comando test:</p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;">
<pre>
ciscoasa# test regex www.logmein.com .\.logmein\.com
    INFO: Regular expression match succeeded.
</pre>
</div>
<p><strong>2.</strong> Configuramos un <tt>class-map</tt> para identificar el tráfico que queremos inspeccionar: </p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;">
<pre>
ciscoasa(config)# class-map type regex match-any DNSFilterList
ciscoasa(config-cmap)# description Dominios Bloqueados
ciscoasa(config-cmap)# match regex DNSFilter
</pre>
</div>
<p>Creando un <tt>class-map</tt>, podríamos añadir más entradas a la comprobación de expresiones regulares.</p>
<p><strong>3.</strong> Creamos un <tt>policy-map</tt> donde asociamos el anterior <tt>class-map</tt> para especificar las acciones a llevar a cabo al detectar la expresión regular sospechosa. En este caso, cortamos la conexión y registramos el acceso:</p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;">
<pre>
ciscoasa(config)# policy-map type inspect dns DNSInspection
ciscoasa(config-pmap)# parameters
ciscoasa(config-pmap-p)# match domain-name regex class DNSFilterList
ciscoasa(config-pmap-c)# drop log
</pre>
</div>
<p>4. Asociamos al <tt>policy-map</tt> existente la nueva inspección de tráfico DNS creada en el punto anterior.</p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;">
<pre>
ciscoasa(config)# policy-map global_policy
ciscoasa(config-pmap)# class inspection_default
ciscoasa(config-pmap-c)# inspect dns DNSInspection
</pre>
</div>
<p>Puesto que hemos modificado el <tt>policy-map</tt> creado por defecto, no sería necesario modificar o crear un nuevo <tt>service-policy</tt>.</p>
<p>Llegados a este momento, si intentamos realizar una consulta DNS (que no esté almacenada en nuestra caché local o en la caché de nuestro servidor DNS) por ejemplo a www.logmein.com, sería filtrada por el <em>firewall</em>, generando el siguiente log: </p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;">
<pre>
%ASA-4-410003: DNS Classification: Dropped DNS request (id 24326) from
     inside:10.10.10.20/64355 to outside:8.8.8.8/53; matched Class 23: match
     domain-name regex class DNSFilterList
</pre>
</div>
<p>Donde claramente podremos identificar la IP que lanza la consulta DNS, y también se reflejaría en el <em>debug</em> si esta activado en el <em>firewall</em>:</p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;">
<pre>
DNS: === request: Param flags 0x7, match flags 0x10
DNS: Match flags 0x100 rr 1, return 0
DNS: Match dn, list 0xd5711358 entries 1
DNS: Match dn regex, return 1
DNS: Match type 0x1, class 0x1, return 1
DNS: Action 20: matching class 24, DNS Classification: Dropped
DNS: Ques 0: DN: <www .logmein.com>
</www></pre>
</div>
<p>Como hemos podido ver, esta funcionalidad nos permite crear nuevos patrones de filtrado acorde a las necesidades de nuestra organización; Veremos otras interesantes utilidades de MPF en el próximo post.</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/38b8unXzCsU" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/05/14/cisco-modular-policy-framework-i/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/05/14/cisco-modular-policy-framework-i/</feedburner:origLink></item>
		<item>
		<title>Seg2</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/h4wNmhOWjbw/</link>
		<comments>http://www.securityartwork.es/2012/05/11/seg2-2/#comments</comments>
		<pubDate>Fri, 11 May 2012 15:00:40 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7822</guid>
		<description><![CDATA[Un año más se ha celebrado en Madrid, organizado por Borrmart, Seg2, el congreso de seguridad ya clásico en el sector; y un año más hemos estado por allí, compartiendo con amigos y compañeros historias, anécdotas (incluida la de cuando era consultor en Villaconejos ;) y cafés. El congreso comienza con una breve introducción de [...]]]></description>
			<content:encoded><![CDATA[<p>Un año más se ha celebrado en Madrid, organizado por <a href="http://www.borrmart.es/">Borrmart</a>, <strong>Seg2</strong>, el congreso de seguridad ya clásico en el sector; y un año más hemos estado por allí, compartiendo con amigos y compañeros historias, anécdotas (incluida la de cuando era consultor en Villaconejos ;) y cafés. </p>
<p>El congreso comienza con una breve introducción de Javier Borredá, que da paso a las intervenciones de Ana Borredá (Directora de <a href="http://www.borrmart.es/seguritecnia.php">Seguritecnia</a>) y Mercedes Oriol (Directora de <a href="http://www.borrmart.es/redseguridad.php">Red Seguridad</a>). Entre ambas hacen un repaso a las ediciones del congreso, destacando el papel de <a href="http://www.Mapfre.es">Mapfre</a> y <a href="http://www.prisa.com/es/">Prisa</a> apoyando a éste desde sus inicios y, desde hace dos años, como padrinos de honor; también revisan el  avance de la convergencia en este tiempo, en especial desde el punto de vista normativo (ENS, LPIC&#8230;) y en el ámbito nacional, así como la evolución en estos cuatro años de la figura del CSO.</p>
<p>Tras la charla de presentación entra en juego MAPFRE hablando del análisis y gestión integral de riesgos, con una charla dividida en tres partes diferenciadas. En la primera, teórica y en la que se llega a echar en falta algo práctico (algo que, dicho sea de paso, se corrige perfectamente más tarde), se habla, entre otras cosas, del mapa de riesgos globales del <a href="http://www.weforum.org/">World Economic Forum</a> en el que, en 2012, aparece ya el riesgo asociado a la ciberseguridad, además de las interrelaciones entre los diferentes tipos de riesgos; a continuación José María Cortés, Subdirector de Análisis de Riesgos de la DISMA muestra sólo dos transparencias, de las más claras y directas que he visto en mi vida, en las que sin darle vueltas al asunto nos dispara los problemas reales del análisis de riesgos tradicional; ahí van:</p>
<ul>
<li>Caos conceptual. Conceptos que no están muy bien definidos (riesgo tecnológico, vulnerabilidad&#8230;).</li>
<li>Modelos de análisis poco ajustados a la práctica y a la realidad.</li>
<li>Métodos muy específicos o demasiado generalistas que no descienden al detalle.</li>
<li>Problemas con los pretendidos análisis matemáticos.</li>
<li>Expresión tradicional del riesgo como fórmula matemática (esperanza matemática de que suceda un hecho indeseable).</li>
<li>Cuantificación de la probabilidad y del impacto.</li>
<li>Identificación y valoración de activos.</li>
<li>BBDD estadísticas sobre incidentes.</li>
<li>Correlaciones entre riesgos.</li>
<li>Gran volumen de información.</li>
<li>Ausencia de cultura de gestión integral de riesgos.</li>
</ul>
<p>No puedo estar más de acuerdo; la problemática asociada al análisis de riesgos y sus <em>supermetodologías</em> ya la comentamos hace tiempo en este mismo blog y vemos que no somos los únicos que la sufren (¿cómo era aquello de &#8220;<em>Mal de muchos&#8230;</em>&#8220;? ;). Finalmente, para acabar la presentación y para que no sea todo poner problemas encima de la mesa, MAPFRE nos cuenta cómo tratan de solventar  estos problemas comentados previamente.</p>
<p>Después de MAPFRE José García (<a href="http://www.vodafone.es">Vodafone</a> España) nos cuenta la evolución del Departamento de Seguridad de la compañía con un ejemplo muy gráfico sobre evolución de TI vs. evolución de seguridad. Destacar, cambios de nomenclatura aparte, que en 2012 aparece la figura del CTSO para &#8220;colgarse de la chepa&#8221; de TI y poder gestionar en primera persona los riesgos asociados a la tecnología.</p>
<p>A continuación llega la charla de <a href="http://www.eulen.es">EULEN</a> hablando de convergencia; Ricardo Cañizares nos cuenta que en 2008 empezaron con el tema (vaya, esto me suena ;) y a partir de ahí diseñaron servicios que contemplaban la convergencia, ya que siempre la han considerado el futuro y explicando a continuación, desde un punto de vista comercial, los servicios que en este sentido ofrecen.</p>
<p>Tras el café, Miguel Rego habla de convergencia de nuevo desde un punto de vista muy práctico, citando por ejemplo los dispositivos de seguridad física ya conectados por IP, como cámaras, con los riesgos que esto implica: nuevos vectores de ataque, nuevos riesgos ya no sobre la seguridad de la información en exclusiva, sino también sobre la seguridad física, etc. Tras la introducción de Miguel, se muestra una demostración práctica de ataque a un sistema de videograbación, con búsqueda en <em>shodan</em> y <em>tokens</em> predecibles incluidos en la que se hace un acceso &#8220;en vivo&#8221; a una cámara de seguridad de un determinado modelo. Llama la atención que esta parte de la demostración, el control de una cámara de seguridad vía IP, a buena parte del público le parece algo muy novedoso y aparentemente no eran conscientes de que cosas así se pueden hacer. <em>No comments</em>.</p>
<p>La siguiente charla es de Manuel Rodríguez, Jefe de la Unidad de Gestión de Riesgos del Parlamento Europeo, hablando de seguridad en este Parlamento, primero poniendo cara (seguridad física) a cada una de las tres sedes que tienen que proteger y luego hablando de sus preocupaciones en materia de seguridad, que incluyen los ataques IT o el espionaje, así como de su organización interna y sus objetivos de seguridad. Un buen orador que nos presenta una ponencia curiosa e interesante, no puedo decir más.</p>
<p>A continuación se pasa a hablar sobre internacionalización de la seguridad en un formato de mesa redonda con MAPFRE, Acciona, Ferrovial&#8230; donde una de las palabras más repetida es &#8220;inteligencia&#8221;, tratando cuatro asuntos principales:</p>
<ul>
<li>Problemas en el extranjero, en delegaciones, filiales, operaciones&#8230;</li>
<li>Proveedores que estén capacitados para prestar seguridad global (física, electrónica, tecnológica, normativa y operativa). ¿Son españoles?</li>
<li>Papel de la inteligencia en la presencia exterior.</li>
<li>Marco internacional de capacitación para seguridad.</li>
</ul>
<p>Como siempre, Guillermo Llorente hablando claro en la mesa y metiendo el dedo en la llaga: <em>no hay que saber de todo, sino tener el teléfono del que sabe</em>, y de proveedores globales nada, porque no existen.</p>
<p>Tras la comida, una nueva mesa redonda, esta vez sobre protección de infraestructuras críticas desde un punto de vista &#8220;convergente&#8221;, en la que participan FFCCSE, operadores de tales infraestructuras y proveedores de servicios, con varias preguntas en la agenda: </p>
<ul>
<li>Situación estimada de seguridad en el ciberespacio.
</li>
<li>Condición de España tanto en ataques como en defensa.</li>
<li>Qué falta en España para poder abordar la seguridad desde un punto de vista global.</li>
<li>Qué organismo debe liderar la futura Estrategia Española de Ciberseguridad.</li>
<li>Cómo conjugar todos los actores implicados en la ciberdefensa española.</li>
</ul>
<p>Me interesa mucho más la opinión de organismos públicos, como el CNPIC, que la de entes privados o semipúblicos (éstos velaran lógicamente por sus intereses particulares, mientras que los primeros confío en que velen por el interés general). Óscar de la Cruz (GDT-GC) define muy bien un problema: la legislación del siglo pasado (o del anterior) que afecta a la seguridad de hoy en día; no podemos combatir un ciberataque con un marco legal que habla de serenos, por poner un ejemplo. De esta mesa, comentarios interesantes aparte, me llama mucho la atención que nadie responde a las dos últimas cuestiones de la agenda, salvo a la de liderar la estrategia nacional de ciberseguridad y muy de pasada (y a raíz de una pregunta de Mercedes). ¿Casualidad?</p>
<p>Finalmente la jornada acaba con una última mesa redonda en la que se debate la seguridad global en la futura LSP, con las siguientes cuestiones sobre la mesa:</p>
<ul>
<li>Qué perfil debe tener el responsable de seguridad de los activos de una organización.</li>
<li>
</li>
<li>Debería incorporarse una visión global de la seguridad en una nueva LSP?</li>
<li>
</li>
<li>Formación y capacitación de un directivo de seguridad (vaya, esta me suena ;)</li>
<li>
</li>
<li>Qué están haciendo las asociaciones profesionales al respecto de la seguridad integral.</li>
<li></li>
</ul>
<p>Dos bloques de participantes (los de seguridad &#8220;lógica&#8221; y los de seguridad &#8220;física&#8221;) no enfrentados entre sí, pero con opiniones para todos los gustos. En definitiva, una jornada muy interesante en la que si algo queda claro es que en convergencia aún queda mucho trabajo por hacer y en muchos sentidos. Felicitar, como no podía ser de otra forma, a los compañeros de Borrmart por el éxito de la convocatoria, que si siempre es difícil, lo es más aún en estos tiempos.</p>
<p>Como siempre, pasen un buen fin de semana.</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/h4wNmhOWjbw" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/05/11/seg2-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/05/11/seg2-2/</feedburner:origLink></item>
		<item>
		<title>Botnets: Detection, Measurement, Disinfection &amp; Defence</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/n0BTT2B0Jr8/</link>
		<comments>http://www.securityartwork.es/2012/05/10/botnets-detection-measurement-disinfection-defence/#comments</comments>
		<pubDate>Thu, 10 May 2012 13:39:45 +0000</pubDate>
		<dc:creator>José Miguel Holguín</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7815</guid>
		<description><![CDATA[Desde ENISA el día 07 de Marzo de 2011 se publicó el informe “Botnets: Detection, Measurement, Disinfection &#038; Defence”, donde se describe de una manera muy extensa las medidas de detección, desinfección y defensa para luchar contra este tipo de amenaza tan presente hoy en día. Como ya he comentado el informe es extenso y [...]]]></description>
			<content:encoded><![CDATA[<p>Desde ENISA el día 07 de Marzo de 2011 se publicó el informe “<a href="http://www.enisa.europa.eu/activities/Resilience-and-CIIP/networks-and-services-resilience/botnets/botnets-measurement-detection-disinfection-and-defence">Botnets: Detection, Measurement, Disinfection &#038; Defence</a>”, donde se describe de una manera muy extensa las medidas de detección, desinfección y defensa para luchar contra este tipo de amenaza tan presente hoy en día.</p>
<p>Como ya he comentado el informe es extenso y ofrece gran cantidad de ejemplos que ilustran cada una de las recomendaciones para que se entienda cómo puede ayudar a mitigar. No pretendo en esta entrada hacer un resumen del informe sino destacar algunos aspectos que me han llamado la atención del mismo.</p>
<p>En primer lugar destacaría como bien comenta el informe la necesidad de medir la eficacia de la medidas que adoptamos para mitigar las botnets. Es decir, responder a preguntas como, ¿Haber puesto un DNS <em>sinkhole</em> ha tenido un efecto positivo para mitigar esta amenaza? ¿La campaña de concienciación ha funcionado?, etcétera.  Entonces, como no podía ser de otra manera para responder a esta pregunta deberemos definir una serie de indicadores relacionados con esta amenaza que nos determinen de manera clara y objetiva si las medidas están teniendo efecto. Ejemplo de estos indicadores podrían ser:</p>
<p><strong>I1.</strong> Número de zombies global<br />
<strong>I2.</strong> Número de zombies por departamento<br />
<strong>I3.</strong> Número de C&#038;C activos<br />
<strong>I4.</strong> Número de C&#038;C por país<br />
<strong>I5.</strong> Número de dominios maliciosos consultados<br />
<strong>I6.</strong> Número de zombis por Botnet<br />
<strong>I7.</strong> Número de C&#038;C por Botnet<br />
&#8230;</p>
<p>Gracias a estos indicadores y otros que podamos definir medimos nuestra eficacia.</p>
<p>Por otro lado del informe destacaría las siguientes dos tablas resumen:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/05/l1.jpg" style="margin:15px 0px 5px 25px;" /><br />
<center><b>Table 1: Evaluation of detection and measurement approaches (Página 78)</b></center></p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/05/l1.jpg" style="margin:15px 0px 5px 60px;" /><br />
<center><b>Table 2: Evaluation of countermeasures (página 118)</b></center></p>
<p>En estas dos tablas podemos ver de manera resumida las medidas de detección y las contramedidas que detalla el informe, junto a diferentes elementos a tener en cuenta antes de abordar su implantación, como puede ser una estimación de los conocimientos técnicos para su puesta en marcha, el esfuerzo técnico, esfuerzo administrativo, etcétera. Aunque cada entorno es diferente y se tendrá que tener en cuenta a la hora de la implantación, no está de más ver esta tabla y tomarla como una referencia inicial, ya que nos ayudará a crear nuestro plan de acción para la lucha contra este tipo de amenazas.</p>
<p>Como siempre espero que os sea de utilidad y os recomiendo la lectura del informe ;)</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/n0BTT2B0Jr8" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/05/10/botnets-detection-measurement-disinfection-defence/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/05/10/botnets-detection-measurement-disinfection-defence/</feedburner:origLink></item>
		<item>
		<title>Vulnerabilidad en PHP-CGI</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/UP__vrHRXaM/</link>
		<comments>http://www.securityartwork.es/2012/05/09/vulnerabilidad-en-php-cgi/#comments</comments>
		<pubDate>Wed, 09 May 2012 10:27:11 +0000</pubDate>
		<dc:creator>Raúl Rodríguez</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7805</guid>
		<description><![CDATA[Hace unos días se hizo público una vulnerabilidad sobre PHP-CGI. Esta vulnerabilidad puede ser aprovechada para conseguir código fuente de sitios web vulnerables, lo que significa que el código php de la web vulnerable queda expuesto para que sea analizado por un atacante que explote dicha vulnerabilidad. Hay que tener en cuenta que en muchos [...]]]></description>
			<content:encoded><![CDATA[<p>Hace unos días se hizo público una vulnerabilidad sobre PHP-CGI. Esta vulnerabilidad puede ser aprovechada para conseguir código fuente de sitios web vulnerables, lo que significa que el código php de la web vulnerable queda expuesto para que sea analizado por un atacante que explote dicha vulnerabilidad. Hay que tener en cuenta que en muchos casos se encuentran usuarios, passwords, rutas de ficheros, ips privadas de servidores, etc dentro del código php, por lo que en estos casos, la criticidad de esta vulnerabilidad es mayor.</p>
<p>Dicha vulnerabilidad puede ser explotada de un forma muy sencilla, añadiendo los caracteres <tt>?-s</tt> al final de la URL, que es lo mismo que ejecutar php-cgi con la opción <tt>-s</tt>.</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/05/a0.jpg" style="border:1px solid #aaa; margin:15px 0px 5px 0px;" /></p>
<p><center>Imagen 1 de <a href="http://blog.spiderlabs.com/">http://blog.spiderlabs.com/</a></center></p>
<p>Otra forma de explotarla y que tiene una consecuencia peor, es poder ejecutar código de forma remota, lo que se haría a través del comando <tt>-d</tt>, insertándolo de la misma forma en la URL y pasándo por POST los comandos que queremos lanzar. De esta forma, también se han presentado ejemplos de como se podría ejecutar una shell reversa, donde recogeríamos los resultados de los comandos lanzados.</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/05/a1.jpg" style="border:1px solid #aaa; margin:15px 0px 5px 0px;" /><br />
<center>Imagen 2 de <a href="http://blog.spiderlabs.com/">http://blog.spiderlabs.com/</a></center></p>
<p>Si incluimos la siguiente cadena <tt>“?-T+100000”</tt> el atacante puede hacer efectivo un ataque DoS.</p>
<p>Podemos comprobar si nuestro sitio web es vulnerable a través de este script de nmap: <a href="http://seclists.org/nmap-dev/2012/q2/att-239/http-vuln-cve2012-1823.nse"><strong>http-vuln-cve2012-1823.nse</strong></a> o bien a través del módulo de metasploit <a href="https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/multi/http/php_cgi_arg_injection.rb"><strong>php_cgi_arg_injection.rb</strong></a>.</p>
<p>Desde snort, también nos han sugerido varias reglas a través de las cuales podemos detectar si están intentando explotar la vulnerabilidad. Los SIDs correspondientes son el <strong>22063</strong>, <strong>22064</strong> y <strong>22097</strong>.</p>
<p>Una de las opciones para evitar que exploten la vulnerabilidad en nuestros servidores es añadir las siguientes reglas en el fichero .htaccess:</p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;">
<pre>
<strong>RewriteEngine on
RewriteCond %{QUERY_STRING} ^[^=]*$
RewriteCond %{QUERY_STRING} %2d|\- [NC]
RewriteRule .? – [F,L] </strong>
</pre>
</div>
<p>Otra opción es mediante el uso de <tt>modsecurity</tt> en apache, a través de esta regla:</p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;">
<pre>
<strong>SecRule QUERY_STRING "^-[sdcr]"
"phase:1,t:none,t:urlDecodeUni,t:removeWhitespace,block,log,msg:'Potential
PHP-CGI Exploit Attempt'"</strong>
</pre>
</div>
<p>Aunque la mejor opción es siempre actualizar a la última versión de php-cgi en la que se han corregido los fallos de seguridad. Hay que tener en cuenta que existen BOTs que intentan explotar la vulnerabilidad de forma masiva, por lo que debemos tener especial cuidado de no ser víctima de ninguna de ellas.</p>
<p><strong>Referencias:</strong></p>
<li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-1823">http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-1823</a></li>
<li><a href="http://eindbazen.net/2012/05/php-cgi-advisory-cve-2012-1823/">http://eindbazen.net/2012/05/php-cgi-advisory-cve-2012-1823/</a></li>
<li><a href="http://blog.sucuri.net/2012/05/php-cgi-vulnerability-exploited-in-the-wild.html">http://blog.sucuri.net/2012/05/php-cgi-vulnerability-exploited-in-the-wild.html</a></li>
<li><a href="http://blog.spiderlabs.com/2012/05/php-cgi-exploitation-by-example.html">http://blog.spiderlabs.com/2012/05/php-cgi-exploitation-by-example.html</a></li>
<li><a href="http://vrt-blog.snort.org/2012/05/php-cgi-vulnerability-exploits-in-wild.html?m=1">http://vrt-blog.snort.org/2012/05/php-cgi-vulnerability-exploits-in-wild.html?m=1</a></li>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/UP__vrHRXaM" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/05/09/vulnerabilidad-en-php-cgi/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/05/09/vulnerabilidad-en-php-cgi/</feedburner:origLink></item>
		<item>
		<title>Cesión de información a la Agencia Tributaria</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/hs4FbdR6bso/</link>
		<comments>http://www.securityartwork.es/2012/05/08/cesion-de-informacion-a-la-agencia-tributaria/#comments</comments>
		<pubDate>Tue, 08 May 2012 09:54:54 +0000</pubDate>
		<dc:creator>Manuel Benet</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7788</guid>
		<description><![CDATA[La semana pasada un conocido, propietario de una inmobiliaria, me comentaba que una persona de la Agencia Tributaria se había personado en su oficina para solicitarle mediante carta que le proporcionase los datos de personas que tenían en aquel momento una propiedad a la venta, concretamente el Nombre y apellidos y NIF, además de algunos [...]]]></description>
			<content:encoded><![CDATA[<p>La semana pasada un conocido, propietario de una inmobiliaria, me comentaba que una persona de la Agencia Tributaria se había personado en su oficina para solicitarle mediante carta que le proporcionase los datos de personas que tenían en aquel momento una propiedad a la venta, concretamente el Nombre y apellidos y NIF, además de algunos datos sobre las propiedades a la venta. Ante esta situación, esta persona me preguntaba si debía, de acuerdo a la LOPD, entregar esos datos a la Agencia Tributaria o no.</p>
<p>En este sentido, aunque la cesión o comunicación de datos entre el Responsable del Tratamiento y una tercera parte requiere el consentimiento del afectado, la LOPD tiene varios supuestos que eximen de este consentimiento. En nuestro caso y como veremos después, es aplicable el artículo 11.2 a) de la LOPD o el 10.2 a) del RDLOPD, algo más detallado y que recogemos a continuación:</p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;"><em><br />
<i><strong>Artículo 10. Supuestos que legitiman el tratamiento o cesión de los datos.</strong><br />
[...]</p>
<p>2. No obstante, será posible el tratamiento o la cesión de los datos de carácter personal sin necesidad del consentimiento del interesado cuando:</p>
<p>a) <strong>Lo autorice una norma con rango de ley</strong> o una norma de derecho comunitario y, en particular, cuando concurra uno de los supuestos siguientes:</p>
<p>El tratamiento o la cesión tengan por objeto la satisfacción de un interés legítimo del responsable del tratamiento o del cesionario amparado por dichas normas, siempre que no prevalezca el interés o los derechos y libertades fundamentales de los interesados previstos en el artículo 1 de la Ley Orgánica 15/1999, de 13 de diciembre.<br />
El tratamiento o <strong>la cesión de los datos sean necesarios para que el responsable del tratamiento cumpla un deber que le imponga una de dichas normas.</strong></i><br />
</em></div>
<p>Así pues, lo que debemos ver ahora es si efectivamente existe una ley que ampara dicha cesión. Tal y como se recoge en la carta que recoge el requerimiento de información, la solicitud de información de la Agencia Tributaria está amparado en el artículo 93 de la Ley General Tributaria, concretamente los puntos 1, 2 y 5, y el artículo 94.5. Ambos se reproducen a continuación:</p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:10px 35px 10px 35px;margin:0px;"><em><br />
</em><em><strong>Artículo 93. Obligaciones de información.</strong></p>
<p>1. <strong>Las personas físicas o jurídicas, públicas o privadas</strong>, así como las entidades mencionadas en el apartado 4 del artículo 35 de esta Ley, <strong>estarán obligadas a proporcionar a la Administración tributaria toda clase de datos, informes, antecedentes y justificantes con trascendencia tributaria relacionados con el cumplimiento de sus propias obligaciones tributarias o deducidos de sus relaciones económicas, profesionales o financieras con otras personas</strong>.</p>
<p>2. Las obligaciones a las que se refiere el apartado anterior deberán cumplirse con carácter general en la forma y plazos que reglamentariamente se determinen, o mediante requerimiento individualizado de la Administración tributaria que podrá efectuarse en cualquier momento posterior a la realización de las operaciones relacionadas con los datos o antecedentes requeridos. </p>
<p>[...]</p>
<p>5. La obligación de los demás profesionales [aquellos que nos son funcionarios públicos, incluidos los profesionales oficiales] de facilitar información con trascendencia tributaria a la Administración tributaria no alcanzará a los datos privados no patrimoniales que conozcan por razón del ejercicio de su actividad, cuya revelación atente al honor o a la intimidad personal y familiar de las personas. Tampoco alcanzará a aquellos datos confidenciales de sus clientes de los que tengan conocimiento como consecuencia de la prestación de servicios profesionales de asesoramiento o defensa.</p>
<p><strong>Artículo 94. Autoridades sometidas al deber de informar y colaborar.</strong></p>
<p>[...]</p>
<p>5. <strong>La cesión de datos de carácter personal que se deba efectuar a la Administración tributaria conforme a lo dispuesto en el artículo anterior</strong>, en los apartados anteriores de este artículo o en otra norma de rango legal, <strong>no requerirá el consentimiento del afectado</strong>. En este ámbito no será de aplicación lo dispuesto en el apartado 1 del artículo 21 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal. </em>
</div>
<p>Por tanto, ahora cabe entrar a determinar si el nombre y apellidos, NIF y datos de las propiedades puestas a la venta o el alquiler son datos de trascendencia tributaria. Aunque la finalidad de la cesión de datos no la conocemos, es razonable asumir que entre otras posibles, esta petición tiene como objetivo cruzar los datos de propietarios con la información que éstos han proporcionado a la Agencia Tributaria, datos del catastro, para la detección de posibles fraudes. Siendo así, tanto el nombre, apellidos y NIF como la información de los inmuebles serían datos de trascendencia tributaria ya que son vitales para el procedimiento.</p>
<p>Existen de hecho un par de resoluciones de la Agencia de Protección de Datos muy similares a este caso, y en ambos casos se determina que la cesión está amparada por el artículo 11.2 a) de la LOPD:</p>
<ul>
<li><a href="https://www.agpd.es/portalwebAGPD/canaldocumentacion/informes_juridicos/cesion_datos/common/pdfs/2009-0316_Cesiones-de-datos-a-la-Agencia-Tributaria.pdf">Informe 0316/2009</a></li>
<li><a href="https://www.agpd.es/portalwebAGPD/canaldocumentacion/informes_juridicos/common/pdfs/2010-0190_Comunicaci-oo-n-del-domicilio-a-la-Agencia-Tributaria.pdf">Informe 0190/2010</a></li>
</ul>
<p>En definitiva, cabe concluir que la cesión de esos datos está amparada en el artículo citado.</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/hs4FbdR6bso" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/05/08/cesion-de-informacion-a-la-agencia-tributaria/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/05/08/cesion-de-informacion-a-la-agencia-tributaria/</feedburner:origLink></item>
		<item>
		<title>Reto de criptografía ETSINF</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/Jimhz65EeCM/</link>
		<comments>http://www.securityartwork.es/2012/05/07/reto-de-criptografia-etsinf/#comments</comments>
		<pubDate>Mon, 07 May 2012 14:10:23 +0000</pubDate>
		<dc:creator>Roberto Amado</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7792</guid>
		<description><![CDATA[Hoy comienza el reto de criptografía organizado por la Escuela Técnica Superior de Ingeniería Informática de la Universidad Politécnica de Valencia y patrocinado por S2 Grupo. La prueba en la que participan alumnos de Ingeniería Informática de esta Universidad, está enmarcada dentro de las actividades propuestas para del Año Turing. Las bases de la competición [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/05/8.jpg" style="margin:0px 25px 10px 0px;float:left;" />Hoy comienza el <a href="http://empretsinf.blogs.upv.es/2012/05/07/inicio-de-la-competicion-de-criptografia/">reto de criptografía</a> organizado por la <a href="http://www.upv.es/entidades/ETSINF/indexc.html">Escuela Técnica Superior de Ingeniería Informática de la Universidad Politécnica de Valencia</a> y patrocinado por <a href="http://www.s2grupo.es">S2 Grupo</a>. </p>
<p>La prueba en la que participan alumnos de Ingeniería Informática de esta Universidad, está enmarcada dentro de las actividades propuestas para del Año Turing. <a href="http://empretsinf.blogs.upv.es/2012/04/26/bases-de-la-competicion-de-criptografia-en-la-etsinf/">Las bases de la competición las podéis encontrar en el siguiente enlace</a>; los alumnos deberán resolver doce criptogramas dentro de cuatro niveles de dificultad diferentes, donde todos ellos han sido cifrados mediante el algoritmo Vigenèrè. El cifrado de Vigenère es un cifrado de sustitución simple polialfabético, basado en el clásico Cesar y muy amigo de <a href="http://en.wikipedia.org/wiki/Friedrich_Kasiski">Friedrich Kasiski</a> ;)  </p>
<p>Para dar como válida cada solución, se deberá entregar tanto el texto en claro como la cadena de cifrado. Para aquellos crackeadores de códigos que aporten la solución en el menor tiempo posible, S2 Grupo como patrocinador, aportará los siguientes premios:</p>
<p><strong>1º:</strong> iPad 2, WIFI 16GB<br />
<strong>2º:</strong> iPod nano 8GB<br />
<strong>3º:</strong> iPod shuffle</p>
<p>Los sufridos regalos serán entregados a finales de este mismo mes en las instalaciones de la ETSINF.<br />
<!--nevermore--></p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/Jimhz65EeCM" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/05/07/reto-de-criptografia-etsinf/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/05/07/reto-de-criptografia-etsinf/</feedburner:origLink></item>
		<item>
		<title>Curioseando tráfico HTTPS en aplicaciones Android</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/nTCE8RQ04o4/</link>
		<comments>http://www.securityartwork.es/2012/05/04/curioseando-trafico-https-en-aplicaciones-android/#comments</comments>
		<pubDate>Fri, 04 May 2012 08:21:52 +0000</pubDate>
		<dc:creator>David Lladró</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7775</guid>
		<description><![CDATA[En la pasada Rooted, estuve hablando unos minutos con Sebastián Guerrero y le pregunté como hacía él para descifrar el tráfico cifrado que enviaban las aplicaciones. Me comentó que la forma más fácil para él, era modificar la aplicación para que mostrara las peticiones que se estaban enviando. Esta me parece una buena opción cuando [...]]]></description>
			<content:encoded><![CDATA[<p>En la pasada Rooted, estuve hablando unos minutos con <a href="http://twitter.com/0xroot">Sebastián Guerrero</a> y le pregunté como hacía él para descifrar el tráfico cifrado que enviaban las aplicaciones. Me comentó que la forma más fácil para él, era modificar la aplicación para que mostrara las peticiones que se estaban enviando. Esta me parece una buena opción cuando se está analizando una aplicación en concreto, pero me parece un poco engorrosa si solo quieres curiosear que es lo que están enviando tus aplicaciones.</p>
<p>El problema en las aplicaciones de Android reside en que si intentas hacer un <em>man-in-the-midle</em> y el certificado no está firmado por una CA de confianza, no aparece ningún mensaje para que decidas confiar o no en ese certificado, sino que directamente no deja establecer la comunicación.</p>
<p>Con este problema, empecé a buscar alguna solución y encontré la pareja <a href="http://mitmproxy.org">mitmproxy</a> y <a href="https://play.google.com/store/apps/details?id=org.proxydroid">proxydroid</a>. La primera de ellas como bien indica su nombre, se trata de un proxy con capacidades de realizar ataques mitm. Es muy similar a Burp o ZAP, pero para línea de comandos. Está escrita en python y permite modificar tráfico automáticamente mediante scripts. La segunda es una aplicación que instalaremos en nuestro móvil y que añadirá reglas en el firewall para redirigir todo el tráfico HTTP/S hacia mitmproxy.</p>
<p>Para montar nuestro laboratorio, primero deberemos instalar en nuestra máquina mitmproxy. En Debian/Ubuntu se puede hacer con:</p>
<div style="border:1px solid #aaa;background-color:#fdfbdf;padding:15px 25px 15px 25px;margin:0px;">
<pre>
# apt-get install python-pip
# pip install mitmproxy
</pre>
</div>
<p>Una vez instalado, iniciamos mitmproxy para que nos genere la CA. Los certificados los podemos encontrar en <tt>/home/usuario/.mitmproxy/</tt>. En nuestro caso, nos interesa el archivo <tt>mitmproxy-ca-cert.cer</tt> que tendremos que copiar a nuestro dispositivo Android en la carpeta <tt>/sdcard/Downloads/</tt>. Una vez copiado el certificado en la memoria del teléfono, ya lo tenemos casi hecho. Para instalarlo en Android 4 (En otras versiones no debe diferir mucho) hay que ir a <tt>Ajustes -> Seguridad -> Instalar desde almac dispositivo</tt>. Nos aparecerá un popup con los datos y a partir de este momento podremos ver el certificado en el apartado Credenciales de confianza</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/05/m0.jpg" style="margin:15px 0px 15px 0px;" /></p>
<p>Hecho esto, cuando mitmproxy genere los certificados para cada sitio, la CA que acabamos de instalar le garantizará al móvil que son confiables y podremos descifrar el tráfico.</p>
<p>Ahora solo nos queda redirigir todo el tráfico hacia nuestra máquina para analizar ese tráfico cómodamente. Para ello, utilizaremos <a href="https://play.google.com/store/apps/details?id=org.proxydroid">proxydroid</a> (necesitamos ser root), y lo configuraremos mínimamente con la dirección IP donde está corriendo el mitmproxy, el puerto y el tipo de proxy:</p>
<p> <img src="http://www.securityartwork.es/wp-content/uploads/2012/05/m1.jpg" style="margin:15px 0px 15px 220px;" /></p>
<p>Ahora solo nos queda arrancar mitmproxy y empezar a jugar:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/05/m2.jpg" style="margin:15px 0px 15px 0px;" /></p>
<p>Para no arruinar la diversión, os remito a la web de mitmproxy.org para que veáis como se pueden modificar las peticiones a mano o con scripts.</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/nTCE8RQ04o4" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/05/04/curioseando-trafico-https-en-aplicaciones-android/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/05/04/curioseando-trafico-https-en-aplicaciones-android/</feedburner:origLink></item>
		<item>
		<title>Dilemas</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/sR8q8or0Iwc/</link>
		<comments>http://www.securityartwork.es/2012/05/03/dilemas/#comments</comments>
		<pubDate>Thu, 03 May 2012 10:08:59 +0000</pubDate>
		<dc:creator>Fernando Seco</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7772</guid>
		<description><![CDATA[Formé parte en su momento del equipo de trabajo de S2 Grupo que asesoró a la Autoridad Portuaria de Valencia durante el proceso de implantación de su Sistema de Gestión de la Protección de la Cadena de Suministro según la norma ISO 28000. Su certificación en Mayo de 2011 por parte de AENOR constituyó un [...]]]></description>
			<content:encoded><![CDATA[<p>Formé parte en su momento del equipo de trabajo de S2 Grupo que asesoró a la Autoridad Portuaria de Valencia durante el proceso de implantación de su Sistema de Gestión de la Protección de la Cadena de Suministro según la norma ISO 28000. Su certificación en Mayo de 2011 por parte de AENOR constituyó un hito a nivel europeo. </p>
<p>Como saben, esta norma es una consecuencia de las diferentes iniciativas que promulgaron los Estados Unidos tras los atentados del 11-S en Nueva York en materia de protección y de seguridad en el transporte de mercancías. Esos atentados marcaron un punto de inflexión, supusieron un antes y un después en el nivel de seguridad o mejor, en la sensación de seguridad que los estadounidenses tenían. Y supuso un cambio en sus planteamientos. Supuso por ejemplo la creación de la iniciativa MEGAPORTS, que trasladaba a los puertos más importantes del mundo desde los que llegaban mercancías a puertos estadounidenses (en el caso de España, los puertos de Valencia, Algeciras y Barcelona) la obligación de realizar costosas inversiones para detectar la posible existencia de sustancias radioactivas en los contenedores con destino USA.</p>
<p>Y no sólo en el ámbito del transporte marítimo de mercancías. Recordarán la polémica surgida alrededor de la obligación impuesta a las compañías aéreas de entregar al gobierno estadounidense la lista de pasajeros de todos los vuelos internacionales con destino a los Estados Unidos antes del despegue de los aparatos. Y seguro que también se acordarán de las polémicas surgidas por la instalación de escáneres corporales en los aeropuertos estadounidenses a partir de los atentados de 2001, y en otros aeropuertos internacionales posteriormente.</p>
<p>Todo este tipo de medidas físicas de seguridad tienen un coste económico muy elevado, por la necesidad de diseñar, fabricar e instalar dispositivos muy costosos en múltiples infraestructuras. Pero es que además se dieron cuenta de que el terrorismo internacional estaba cambiando sus estrategias. Los ataques “clásicos” tenían una probabilidad de éxito muy baja, requerían maquinar acciones cada vez más rocambolescas y complicadas, acciones que en muchos casos requerían además que los terroristas no sólo participaran en las mismas, sino que se “implicaran” personalmente (ya saben, la diferencia entre implicarse y participar: el caso de la tortilla de jamón). El ciberterrorismo entró en escena de una manera paulatina, rudimentaria si quieren al principio, pero venía para quedarse. La relativa sencillez de llevar a cabo ataques más o menos coordinados contra instalaciones e infraestructuras críticas de países objetivo, con niveles de riesgo muy bajo para los ciberterroristas, sin que precisen de grandes ni costosos medios, y con probabilidades de éxito considerables por el nivel de vulnerabilidad de muchas de estas instalaciones, como podían ser por ejemplo las centrales nucleares. <a href="http://www.securityartwork.es/2011/11/21/sobre-infraestructuras-criticas-otra-vez/">Toni Villalón nos puso en situación en un post hace no mucho</a>. Y no voy a ponerme ahora a hablarles de las múltiples iniciativas legales y de todo tipo dirigidas a mejorar la seguridad física, lógica y organizativa de las infraestructuras críticas nacionales, europeas y mundiales.</p>
<p>Si el terrorismo y la delincuencia organizada cambiaban de hábitos, las armas para combatirlos también tenían que evolucionar y readaptarse. Las medidas de seguridad fueron extendiéndose de lo físico a lo virtual. De hecho los sistemas de inteligencia y contrainteligencia de los países más avanzados comenzaron a ver las ventajas de este tipo de actuaciones, bordeando ellos mismos la ilegalidad (¿se acuerdan del gusano Stuxnet en 2010?).</p>
<p>El control pasó también a las telecomunicaciones, con directivas y leyes que exigían a los operadores el mantenimiento de registros y logs de las comunicaciones mantenidas, y permitían la posibilidad de que las autoridades y/o las fuerzas de orden público accediesen a dichos registros con la pertinente orden judicial para la investigación de delitos de diferente índole, como podía ser el terrorismo, el fraude, el crimen organizado, etc.</p>
<p>Todo esto no era nada nuevo. Desde hace muchos años los diferentes gobiernos norteamericanos habían auspiciado iniciativas –algunas conocidas, otras que quizás nunca conoceremos- relacionadas con el control de las comunicaciones de los ciudadanos. Para muestra la serie de posts de nuestro excompañero y colaborador Rafa Páez sobre sistemas de monitorización social, control de redes sociales etc. (véase <a href="http://www.securityartwork.es/2011/11/24/sistemas-de-monitorizacion-social-parte-1/">Sistemas de monitorización social parte I</a>, <a href="http://www.securityartwork.es/2011/11/29/sistemas-de-monitorizacion-social-parte-2/">II</a> y <a href="http://www.securityartwork.es/2011/12/09/sistemas-de-monitorizacion-social-parte-3/">III</a>, y <a href="http://www.securityartwork.es/2012/01/10/%c2%bfcuanto-sabe-%e2%80%9cinternet%e2%80%9d-de-nosotros/">¿Cuánto sabe Internet de nosotros?</a>, entre otras).</p>
<p>El caso del terrorista yihadista de Tolouse finalmente abatido el pasado mes de Marzo, y que fue identificado entre otras cosas tras “<a href="http://internacional.elpais.com/internacional/2012/03/21/actualidad/1332361669_334253.html">cruzar siete millones de datos telefónicos, 700 conexiones de Internet y cientos de respuestas al anuncio de venta de una moto</a>” es un ejemplo más de que el uso de internet y de las telecomunicaciones está siendo registrado y monitorizado.</p>
<p>José Luis Villalón también nos habló del asunto en un <a href="http://www.securityartwork.es/2012/02/03/%C2%BFprivacidad-en-las-redes/">post sobre la privacidad de las redes de este mismo blog</a>. Poco a poco este tipo de medidas han ido ampliándose e irremediablemente han ido acercándose a la tenue línea que separa lo lógico de lo excesivo. Siempre se ha dicho que la gente que nos dedicamos a esto de la seguridad &#8212;ya sea desde planteamientos físicos, lógicos, organizativos y/o legales&#8212; tenemos un componente paranoico importante, y vemos riesgos y puntos débiles donde otros no reparan. Vemos la necesidad de implantar controles, sensores, mecanismos de prevención que permitan detectar a tiempo los riesgos y actuar en consecuencia. Pero a la vez somos personas, somos ciudadanos, y al menos yo no puedo evitar plantearme ciertas preguntas: ¿Dónde situamos esa línea que no se debería sobrepasar? Porque esa frontera no está en el mismo sitio si estamos hablando de un entorno de trabajo o corporativo o de un entorno privado&#8230; ¿A partir de qué momento decimos que estamos allanando el terreno privado de las personas?</p>
<p>En el mundo físico las “fronteras” se ven, son palpables. La puerta de una casa, de un domicilio particular, es el límite que no se debe sobrepasar, salvo que se tengan sospechas fundadas y se cuente con una orden judicial que permita allanarla. Pero, ¿y en el mundo “no real” de internet? ¿Y en las redes sociales? </p>
<p>Porque es tan fácil caer en la tentación&#8230; Piensen sin ir más lejos en <em>Whatsapp</em>, la aplicación de mensajería instantánea más utilizada en el mundo. Sí esa que todos (o muchos) utilizamos, más o menos. Piensen en lo que se dice a través de Whatsapp, en el ámbito profesional, en el personal, en las fotos que se mandan y piensen que todo ese tráfico de todo el mundo que la utiliza viaja por internet, sin cifrar, y que cada vez que mandan un mensaje a una persona que está en su misma ciudad, ese mensaje antes ha pasado por un servidor que está en los Estados Unidos. Qué tentador, ¿no?</p>
<p>Insisto. Como profesional de la seguridad entiendo, justifico e incluso defiendo la adopción de medidas de control destinadas a prevenir posibles incidentes de seguridad. Como ciudadano me preocupa el cariz que están tomando ciertas iniciativas, <a href="http://sociedad.elpais.com/sociedad/2012/04/27/vidayartes/1335555403_669308.html">como la que se publicaba este fin de semana pasado en El País</a>: un proyecto de ley que está en el Congreso norteamericano y que posibilitaría el intercambio, entre empresas privadas que operan en la Red y el Gobierno y otros organismos federales, de información de los usuarios que utilizan sus servicios. Con la excusa de la defensa nacional ante posibles ataques informáticos a través de Internet y la defensa de la propiedad intelectual estadounidense ante ataques de otros países, tener acceso a datos personales de los usuarios de la red. Parece que la Casa Blanca no está por la labor de aprobarla, pero parece también que la norma contaría con el apoyo inicial de Facebook y de Microsoft.</p>
<p>De acuerdo. Es un proyecto de ley. Primero tendrá que vencer la controversia que se está suscitando, y después aprobarse. Incluso la noticia podría ser malintencionada o falsa. Pero ya saben, cuando el río suena&#8230;</p>
<p>Es evidente que la estrategia correcta en materia de seguridad es la prevención y la detección precoz. En según qué casos tener que adoptar planteamientos correctivos puede estar implicando hablar de pérdidas económicas importantes o incluso, de vidas humanas. Pero llevar esta estrategia al extremo puede implicar la pérdida injustificada de derechos fundamentales, como puede ser el derecho a la intimidad. Todo un dilema. ¿Dónde opinan ustedes que están los límites?</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/sR8q8or0Iwc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/05/03/dilemas/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/05/03/dilemas/</feedburner:origLink></item>
	</channel>
</rss>

