miércoles 3 de febrero de 2010

Antonio Troncoso deja la dirección de la APDCM

Hola buenos días, esta mañana me he encontrado este mensaje en mi buzón de correo:

Asunto: Presentación de publicaciones 2010 y carta de despedida

Querido amigo:

Sólo unas letras para comunicarte que dejo la Dirección de la Agencia de Protección de Datos de la Comunidad de Madrid, concluido mi segundo mandato al que accedí por unanimidad de todos los grupos políticos y sindicales de la Comunidad de Madrid.

Es imprescindible que la Administración no se pare -con independencia de las personas que coyunturalmente ocupamos los puestos de dirección-, de manera que se pueda aprovechar el trabajo y el esfuerzo administrativos.  Por ello, te adjunto las convocatorias a dos actos que ya estaban previamente planificados y que tienen como finalidad presentar las últimas publicaciones de la Agencia: Principios y Derechos de Protección de Datos Personales. Doctrina de la Agencia 2002-2009; la Revista Española de Protección de Datos y las tres nuevas monografías de la Colección “Protección de Datos”. En el acto del día 18 de febrero se entregará una placa al Excmo. Sr. D. José María Álvarez Cienfuegos, en reconocimiento a su labor investigadora en protección de datos de carácter personal.

Retorno a la Universidad donde tendré la oportunidad de reflexionar y escribir sobre la experiencia de los últimos doce años, gratificante en lo que supone pasar de hacer Teoría o Ciencia del Estado a administrar.

Sólo me queda agradecerte la colaboración que me has prestado. Especialmente quiero subrayar este agradecimiento a los empleados públicos que han trabajado conmigo durante los últimos once años, no sólo en la Agencia sino anteriormente en el Ministerio de Sanidad y en la Dirección General de Calidad de los Servicios de la C. M. Trabajar en la Administración Pública es, en el fondo,  una labor de voluntariado social de muchos empleados públicos. Para ellos, de corazón, todo mi afecto y cariño.

Un fuerte abrazo

Antonio Troncoso

miércoles 27 de enero de 2010

Privacidad en Redes Sociales

Fuente: AGENCIA DE PROTECCION DE DATOS DE LA COMUNIDAD DE MADRID (apdcm_crm@madrid.org)

Con motivo de la celebración del Día Europeo de Protección de Datos, la Agencia de Protección de Datos de la Comunidad de Madrid difunde entre los jóvenes dos vídeos relativos a la importancia de proteger su privacidad al utilizar redes sociales, para lo cual cuenta con la colaboración de los dos canales más utilizados por los jóvenes de entre once y veinte años, Tuenti y YouTube.

Puede pulsar en los enlaces para ver los vídeos “Tienda de Fotografía” y “Cafetería

En caso de que no te sea posible acceder a YouTube, puedes descargar los vídeos en el portal de la APDCM pulsando aquí.

miércoles 20 de enero de 2010

Programas de gestión de vulnerabilidades, parches y actualización de versiones en entornos Windows… (versión casera)

Revisando programas de gestión de vulnerabilidades, parches y actualización de versiones en entornos Windows, (ya que en Linux gracias a los repositorios es fácil actualizar los paquetes de los programas) he visto 4 soluciones más o menos “decentes” que se pueden utilizar desde el punto de vista casero a un entorno más o menos profesional: MS Baseline Security Analyzer, FileHippo, GFI LANguard y Secunia. Existen muchas más pero por ahora me quedo con estas 4.

FileHippo: (http://www.filehippo.com/ ) Contiene una gran base de datos de software, junto con sus últimas versiones. Tiene un escaneo online y otro que te descargas y te instalas un pequeño programa que se queda residente y “te avisa” de las actualizaciones de los programas que tienes instalados. No hace ningún tipo de mención al grado de seguridad de nada, solo te avisa que existe una nueva versión del programa que tienes instalado en el ordenador.

Secunia: (http://www.secunia.com ) Tiene varias soluciones una para el hogar PSI, otra para la empresa CSI (muy interesante puesto que se integra con el WSUS) y la versión online. Está en constante evolución. En las últimas versiones ya te permite conexión a través de proxy con autenticación, y tiene una opción de Navegación segura en la que te saca un informe sobre las vulnerabilidades de cada navegador que tienes instalado.

Microsoft Baseline Security Analyzer (MBSA) ( http://technet.microsoft.com/es-es/security/cc184923.aspx ) es una herramienta fácil de usar que ayuda a las pequeñas y medianas empresas a determinar su estado de seguridad de acuerdo con las recomendaciones de seguridad de Microsoft y ofrece orientación precisa sobre soluciones. Mejore el proceso de administración de seguridad mediante MBSA para detectar errores de configuración de seguridad habituales e identificar las actualizaciones que faltan en sus sistemas informáticos. Basado en la infraestructura de Windows Update Agent y Microsoft Update, MBSA asegura coherencia con otros productos de administración de Microsoft, incluidos Microsoft Update (MU), Windows Server Update Services (WSUS), Systems Management Server (SMS), System Center Configuration Manager (SCCM) 2007 y Small Business Server (SBS). Utilizado por muchos otros proveedores y auditores de seguridad líderes de terceros, MBSA en promedio explora más de 3 millones de equipos cada semana. Únase a los miles de usuarios que confían en MBSA para analizar su estado de seguridad. Es un programa que te lo descargas, lo instalas, y te escanea o tu máquina, o tu red, o un subconjunto de la misma y te saca un reporte del estado de los ordenadores, los parches que faltan por instalar. Solo productos MS. Eso si… NO funciona a través de proxy con validación de usuario, pero si a través de un proxy transparente…. En MS deben pensar que las PYMES no tienen este tipo de conexiones a internet.

GF LANguard: (http://www.gfi.com/lannetscan )Es una herramienta de gestion de vulnerabilidades, gestor de actualizaciones y auditoria de red muy interesante. Como ahora “es de pago” no he podido hurgar la última versión. Pero el precio cambia muchísimo si lo compras en USA (4$ por IP) o en España (32€ por IP)…

martes 5 de enero de 2010

Abandonar datos de carácter personal en la calle puede salir muy caro

 

Fuente: Javier Cao Avellaneda Etiquetas: LOPD

Hoy quiero comentar una noticia reciente sobre una sanción de la Agencia de Protección de Datos. El caso se refiere a un médico que en su consulta particular cometió el error de abandonar muestras en la calle. Para desgracia de este médico, la negligencia no ha sido cometida en su trabajo como funcionario y al tratarse de una entidad privada, la sanción es económica y se eleva a los 60.101 euros por una infracción muy grave sobre el artículo 10, Deber de secreto de los datos de carácter personal.
El detalle de la noticia puede leerse en este enlace "La Agencia de Protección de Datos sanciona a un médico de Gijón por tirar envases de biopsias con datos personales" pero lo curioso de la situación es que un porcentaje altísimo de las consultas particulares que los médicos tienen en su domicilio incumple con la legislación en materia de protección de datos.
De mi propia experiencia personal (que por suerte es relativamente poca dado que no suelo tener que ir mucho al médico) siempre observo deficiencias muy básicas como no informar correctamente en las tomas de datos con las cláusulas correspondientes, la presencia de equipamiento informático sin las correspondientes medidas de seguridad.
Además, el vencimiento de los plazos de adaptación del R.D. 1720/2007 de desarrollo de la Ley 15/1999 de Protección de Datos de Carácter Personal hace que médicos que siguen pensando que la LOPD sólo aplica a los medios informáticos no estén considerando que sus fichas de pacientes en papel también tienen que tener medidas de seguridad (entre ellas, el famoso documento de seguridad donde se explican cuáles exactamente).
Todo ello pone de manifiesto la escasa concienciación que hay dentro del sector de la medicina privada y particular (las consultas en domicilios generalmente) de la severidad que tienen las sanciones de la Agencia de Protección de Datos cuando hay cualquier fuga de información. Obviamente, las inspecciones sólo se realizan cuando hay un incidente. Como en otros campos, la seguridad sólo se tiene en cuenta cuando hay problemas, pero en este caso, si eso ocurre, ya tienes sanción impuesta y el coste del incidente puede superar el precio de las medidas preventivas que son necesarias tener aplicadas. Como se suele decir, la letra con sangre entra.

viernes 20 de marzo de 2009

Malware afecta a cajeros automáticos

Fuente: Security by Default (20/03/2009)

Una de 'crimen organizado' para empezar el fin de semana, por lo visto DieBold, empresa fabricante de Cajeros Automáticos basados en software Windows que, entre sus clientes se encuentran (cito textualmente de una nota de prensa) :

Caja Madrid, BBVA, Banco Santander, Caixa Penedés, CAM, Caixa Galicia y Caixa Nova

ha sido victima de un sabotaje en sus sistemas mediante la introducción de Malware para capturar datos bancarios. Según se puede leer en la noticia original, la gente de Sophos ha detectado un troyano (llamado Troj/Skimmer-A) en los sistemas Windows que suministra este fabricante.

No queda ni de lejos claro como ha podido llegar ese troyano a los equipos, pero todo parece apuntar a un ataque desde dentro

La 'buena noticia' es que el troyano ha sido programado únicamente para capturar transacciones Rusas, Ukranianas y de EEUU.


Mas información en el post de Dancho Danchev, y en el blog de Sophos

Verisign: Como protegerse de los ataques man-in-the-middle

Fuente Diario Ti

A medida que surgen nuevas modalidades de ataques man-in-the-middle, el proveedor de SSL ofrece sugerencias de prevención a los usuarios finales y a las empresas.


Debido al nuevo tipo de ataque man-in-the-middle (MITM) revelado en la conferencia Black Hat D.C., VeriSign ofrece consejos sencillos que los usuarios finales y las empresas pueden utilizar para acabar en forma efectiva con las amenazas en línea.


El ataque mencionado es la última versión de MITM, en el cual el usuario sufre un engaño y es llevado al sitio web incorrecto. Las técnicas más comunes para engañar a los visitantes incluyen correos electrónicos de phishing, sitios inalámbricos falsos y, más recientemente, el ataque a servidores DNS no seguros. Utiliza un servidor fraudulento para interceptar las comunicaciones entre el navegador del usuario y un sitio web legítimo, y luego funciona como proxy, capturando información confidencial por HTTP (no HTTPS) entre el navegador y el servidor fraudulento.


Lo que hace que este ataque sea diferente de los ataques MITM anteriores es que el sitio fraudulento intenta aprovechar señales visuales falsas, reemplazando el ícono favorito del sitio fraudulento por un ícono del candado, que tradicionalmente se identifica como una señal visual de sitio protegido con SSL. Sin embargo, si bien este ardid puede reproducir el candado, no puede recrear el indicador HTTPS legítimo o el color verde aún más evidente de la barra de direcciones en los navegadores web de alta seguridad, en los que el sitio está protegido con un Certificado EV SSL (Extended Validation Secure Socket Layer).


VeriSign ofrece a los usuarios finales y a las empresas los siguientes consejos:

Usuarios finales:
- Los ataques man-in-the-middle y de phishing que se encuentran en la actualidad se pueden combatir a través de los Certificados EV SSL y prestando atención cuando falta el brillo o color verde. Los Certificados EV SSL confirman en forma definitiva la identidad de la organización que posee el sitio web. Los criminales informáticos no tienen acceso a los Certificados EV SSL de los sitios que falsifican y, por lo tanto, no pueden imitar el color verde que muestra que un sitio web autenticado es seguro.
- Descargue la última versión de los navegadores web de alta seguridad, como Internet Explorer 7 o versión superior, FireFox 3 o versión superior, Google Chrome, Safari u Opera.
- Aproveche los dispositivos de autenticación como los tokens y otras formas de autenticación con dos factores para cuentas confidenciales.
- Trate los correos electrónicos que reciba de remitentes desconocidos con un alto grado de escepticismo y no haga clic en enlaces para obtener acceso a sitios seguros (escriba la dirección del sitio en el navegador).

Empresas:
- Coloque el Certificado SSL EV en su página de inicio y en cualquier otra página donde se realice una transacción segura.
- No ofrezca logins en páginas que todavía no están en una sesión SSL.
- Ofrezca autenticación con dos factores a los clientes como una forma opcional de agregar otro nivel de seguridad cuando se obtiene acceso a las cuentas.
- No incluya enlaces en los correos electrónicos que envíe a clientes y pídales que descarguen la última versión de sus navegadores de su preferencia.
“Aunque los criminales informáticos estuvieron utilizando Certificados SSL de autenticación baja en los ataques tipo phishing y man-in-the-middle durante años, la presentación en la conferencia de seguridad Black Hat es un buen recordatorio para que los usuarios finales estén alertas cuando realizan transacciones en línea", dijo Tim Callan, vicepresidente de marketing de producto de VeriSign. “Las amenazas de seguridad se presentan de muchas maneras, y estar un paso adelante requiere capacitación por parte de los usuarios finales y un enfoque de seguridad completa y en capas por parte de los sitios web para garantizar que los usuarios tengan una experiencia segura".

sábado 28 de febrero de 2009

Mandiant Highlighter: Análisis forense de logs

Fuente: Sergio Hernando

... Se trata de una sencillísima aplicación para resaltar y localizar cadenas de búsqueda en ficheros (logs, especialmente), así como representar gráficamente las cadenas para facilitar la búsqueda y localización de las mismas. En procesos de análisis forense es frecuente, además de efectuar procesado masivo y completo de registros, inspeccionar logs en busca de patrones determinados y concretos. Desde grep hasta el bloc de notas he visto de todo, y a la hora de efectuar estas tareas, como podéis imaginar, cada maestrillo tiene su librillo.

mandiant highlighter