viernes, 24 de febrero de 2023

UNA NUEVA BRECHA DE SEGURIDAD EN TWITTER FILTRA LOS DATOS DE MÁS DE 200 MILLONES DE USUARIOS


  • No es la primera vez en los últimos meses que la red social comprada por Elon Musk sufre estos ataques.
  • El nuevo robo de información personal parte de la misma vulnerabilidad detectada a principios de 2021.
  • Bruselas aborda la privacidad en Tik Tok tras las prohibiciones en EEUU.


Una nueva brecha de seguridad en Twitter ha puesto en riesgo los datos de más de 200 millones de usuarios, que han aparecido en un foro de piratería. La información filtrada incluye direcciones de correo electrónico, además de información adicional como nombres personales, perfiles de redes sociales, nombres de usuario, fecha de creación de la cuenta o número de seguidores, según datos de la web Bleeping Computer.

El medio explica que los ciberdelincuentes aprovecharon un fallo de seguridad de la plataforma que permitió a personas externas que ya tenían una dirección de correo electrónico o un número de teléfono asociado a una cuenta encontrar cualquier otra que hubiese compartido esos datos con la compañía.

Esta filtración se produjo a principios de 2021, pero ha tardado tanto en conocerse porque no ha sido hasta ahora cuando esos datos personales han aparecido en la dark web. Éste no es el único caso de fallos graves de seguridad en los últimos meses en Twitter, servicio que acumula robos y filtraciones de datos de usuarios como números de teléfono y direcciones de correo electrónico, que sirven tanto para acceder a la red social como para cumplir con el sistema de verificación en dos pasos.

El origen de la filtración

Los expertos explican que el origen está en una vulnerabilidad (convenientemente explotada por los ciberdelincuentes) en la API (interfaz de aplicaciones) de Twitter, que ha permitido a los criminales introducir direcciones de correo electrónico y números de teléfono para confirmar si estaban asociados con un nombre de usuario de la plataforma.

Esta vulnerabilidad surgió con la implementación de una actualización del código de seguridad de Twitter en junio de 2021 que generó una brecha reportada por HackerOne en enero de 2022. Pero no fue hasta diciembre cuando la compañía confirmó la naturaleza de aquel ciberataque, aunque entonces negó que los delincuentes hubiesen podido seguir explotando esa fisura con posterioridad.

Pero no era así. El pasado julio Twitter fue víctima de un ciberataque que se saldó con el robo y la filtración de información de 5,4 millones de usuarios, que aparecieron a la venta en el foro de piratería Breached Forums.

Unos meses más tarde, otro criminal puso a la venta en ese mismo foro los datos de 400 millones de usuarios en Twitter extraídos a través de esta vulnerabilidad, ya solucionada según la compañía. Entre los afectados había cuentas de empresas, políticos y famosos.

Y ahora, acuerdo a Bleeping Computer, otro individuo ha puesto a la venta datos de 221.608.279 cuentas de Twitter. Al parecer, este conjunto de datos no es nuevo, sino que es el mismo de los 400 millones de usuarios, una vez depurados los perfiles duplicados (desde Bleeping Computer apuntan a que este nuevo lote podría contener también repeticiones), aunque ahora no se indica si se trata o no de cuentas verificadas.

¿Cómo saber si nuestros datos están en peligro?

Existen varios servicios para comprobar si nuestros datos, ya sean nombres de usuario, correos electrónicos o de otro tipo, se han visto comprometidos tras una filtración masiva de este tipo.

Entre ellos, podemos usar Have I Been Pwned o Firefox Monitor, donde solamente tenemos que introducir nuestra dirección de correo electrónico para averiguarlo y además se nos ofrecen consejos de seguridad para evitar riesgos futuros.

Fuente: www.diariodesevilla.es

    WHATSAPP RECIBE UNA MULTA DE 5.5 MILLONES DE EUROS POR VIOLAR LAS LEYES DE PROTECCIÓN DE DATOS

     


    La Comisión de Protección de Datos de Irlanda (DPC) impuso el jueves nuevas multas de 5.5 millones de euros contra WhatsAPP de meta por violar las leyes de protección de datos al procesar la información personal de los usuarios.

    El núcleo del fallo es una actualización de los Términos de servicio de la plataforma de mensajería que se aplicó en los días previos a la entrada en vigor del Reglamento general de protección de datos ( RGPD ) en mayo de 2018, que requiere que los usuarios acepten los términos revisados ​​para poder continuar usando el servicio o correr el riesgo de perder el acceso.

    La denuncia, presentada por la organización de privacidad sin fines de lucro NOYB, alega que WhatsApp violó la regulación al obligar a sus usuarios a «dar su consentimiento para el procesamiento de sus datos personales para mejorar el servicio y la seguridad» al «condicionar la accesibilidad de sus servicios a que los usuarios acepten la Términos de servicio actualizados».

    «WhatsApp Ireland no tiene derecho a basarse en la base legal del contrato para la prestación de servicios de mejora y seguridad», dijo el DPC en un comunicado, y agregó que los datos recopilados hasta ahora constituyen una infracción del RGPD.



    Además de la multa, también se ordenó a la aplicación de mensajería que cumpla con sus operaciones en un período de seis meses. Vale la pena señalar que Meta tiene su sede europea en Dublín.

    Sin embargo, el DPC señaló que no planea investigar si WhatsApp procesa los metadatos de los usuarios para publicidad, calificándolo de «abierto y especulativo». NOYB, en una respuesta, criticó a la autoridad por negarse a actuar al respecto.

    «WhatsApp dice que está encriptado, pero esto solo es cierto para el contenido de los chats, no para los metadatos», dijo Max Schrems de NOYB . «WhatsApp todavía sabe con quién chateas más y a qué hora. Esto le permite a Meta comprender muy de cerca el tejido social que te rodea».

    «Meta usa esta información para, por ejemplo, orientar anuncios en los que los amigos ya estaban interesados», agregó Schrems. Parece que el DPC ahora simplemente se ha negado a decidir sobre este asunto, a pesar de 4,5 años de investigaciones».

    WhatsApp recibió un revés notable a principios de 2021, cuando anunció una actualización similar a su política de privacidad que requería que los usuarios aceptaran los cambios para continuar usando el servicio, lo que llevó a la Comisión Europea a emitir una advertencia, instando a la empresa a «informar claramente» a los consumidores de su modelo de negocio.

    «En particular, se alienta a WhatsApp a mostrar cómo planea comunicar cualquier actualización futura de sus términos de servicio, y hacerlo de manera que los consumidores puedan comprender fácilmente las implicaciones de dichas actualizaciones y decidir libremente si desean continuar usando WhatsApp después estas actualizaciones», dijo la Comisión en junio de 2022.

    Además de eso, WhatsApp ha atraído previamente el escrutinio por dar un giro en U en sus prácticas de intercambio de datos con la empresa matriz Meta (entonces Facebook) para la orientación de anuncios. En 2017, la UE multó al gigante de las redes sociales con 110 millones de euros por «proporcionar información incorrecta o engañosa» durante su investigación sobre la fusión.

    La última sanción se produce dos semanas después de que el DPC multara a Meta con 390 millones de euros por el manejo de los datos de los usuarios para publicar anuncios personalizados en Facebook e Instagram, lo que le da a la empresa tres meses para encontrar una base legal válida para procesar datos personales para publicidad conductual.

    NOYB, por su parte, ha escrito al Consejo Europeo de Protección de Datos (EDPB), afirmando que el organismo de control «hizo la vista gorda sobre los ingresos generados por la violación del RGPD al calcular su multa» y que «la maniobra del DPC salvó a Meta casi 4.000 millones de euros».

    Fuente: blog.underc0de.org

    lunes, 13 de febrero de 2023

    8 PASOS PARA LA EVALUACIÓN DE RIESGOS DE CIBERSEGURIDAD DE UNA EMPRESA (I PARTE)

    En esta primera entrega de la serie “8 pasos para la evaluación de riesgos de ciberseguridad de una empresa” compartimos los primeros cuatro que es necesario realizar a la hora evaluar los riesgos de seguridad de una organización. En la segunda entrega de esta serie repasamos los cuatro pasos restantes para completar la lista de ocho pasos para evaluar riesgos de seguridad según el enfoque de OCTAVE Allegro (Operationally Critical Threat, Asset, and Vulnerability Evaluation).

    Esta guía para evaluar riesgos de seguridad en 8 pasos fue desarrollada por SEI (Software Engineering Institute) y cuenta con documentación disponible de forma gratuita.


    Criterios para analizar y evaluar el riesgo

    Un enfoque muy común en seguridad de la información consiste aplicar controles de seguridad como resultado de la evaluación y tratamiento de riesgos. El uso del modelo de OCTAVE Allegro (y de otros modelos similares) permite trabajar de forma preventiva para hacer frente a los riesgos de seguridad que continuamente se presentan en una organización, ya que tienen como objetivo anticiparse a la materialización de amenazas identificadas.

    Según este método, el desafío consiste en considerar todas las amenazas que podrían afectar de manera negativa los objetivos de una organización para hacer un análisis de riesgos e intentar reducirlos hasta un nivel aceptable. Para esto se puede utilizar, por ejemplo, una metodología como MAGERIT.


    Primeros cuatro pasos para realizar un análisis de riesgo en seguridad

    1. Establecer criterios de medición del riesgo

    El primer paso consiste en definir criterios que permitan conocer la postura de la organización en cuanto a su propensión a los riesgos. Se trata de la base para la evaluación, ya que sin esta actividad no se puede medir el grado en el que la organización se ve afectada cuando se materializa una amenaza.

      El método establece la creación de un conjunto de criterios cualitativos con las cuales se podrá evaluar el efecto del riesgo contra la misión y objetivos de la organización en 5 categorías:

      • Reputación/confianza del cliente
      • Financiera
      • Productividad
      • Seguridad/salud
      • Multas/penas legales

      Además, hay una última que el usuario puede definir, utilizada para una preocupación específica de la empresa.

      Imagen 1. En la siguiente imagen se observa un ejemplo de un área de impacto para los criterios de “Reputación y confianza del cliente”



      Una característica de OCTAVE Allegro es que emplea hojas de trabajo para registrar toda la información que se genera durante su aplicación. Esto se traduce en una ventaja, ya que algunos estándares de seguridad requieren que el proceso de evaluación de riesgos sea documentado.

      Posteriormente, se deben priorizar estas áreas de acuerdo con los intereses de la organización, por lo que el orden puede variar de una empresa a otra. La categoría más importante recibe el puntaje más alto y la menos importante recibe la calificación más baja, con una escala de 1 a 5 si el usuario no define un área de impacto y solo utiliza las descritas en OCTAVE Allegro:

      Imagen 2. Evaluación de riesgos: prioridades de las áreas de impacto



      2. Desarrollar un perfil de activos de información



      La evaluación de riesgos que se desarrolla se enfoca en los activos de información; es decir, los conocimientos o datos que tienen valor para la organización. Se documentan las razones por la cuales se eligen y además se debe realizar una descripción de los mismos.

      También se debe asignar un custodio a cada uno de estos activos de información y se debe asignar el responsable de definir los requisitos de seguridad para los mismos: confidencialidad, integridad y disponibilidad, de acuerdo a su criterio y experiencia.

      Se crea un perfil para cada activo de información que los encargados de la evaluación consideren como crítico, ya que forma la base para identificar amenazas y riesgos en pasos subsecuentes. Esta actividad es necesaria para asegurar que los activos se describen de forma clara y consistente, así como sus requisitos de seguridad, para definir las opciones de protección a aplicar.

      3. Identificar contenedores de activos de información

      En el tercer paso se identifican los contenedores, es decir, los repositorios donde se almacena esta información, ya que son los sitios en donde suelen llevarse a cabo los ataques contra los datos. Por lo tanto, también son los lugares donde se aplican los controles de seguridad.

      De acuerdo con este método, pueden ser del tipo técnico, físico o humano, ya que la información puede encontrarse de diferentes maneras, por ejemplo en formato digital (archivos en medios electrónicos u ópticos), en forma física (escrita o impresa en papel), así como información no representada, como las ideas o el conocimiento de los miembros de la organización.

      En el mismo sentido, la información puede ser almacenada, procesada o transmitida de diferentes maneras, en formato electrónico, verbal o a través de mensajes escritos o impresos, por lo que también es posible encontrarla en diferentes estados.

      4. Identificar áreas de preocupación

      En este paso se inicia el proceso del desarrollo de perfiles de riesgo para los activos de información, resultado de la combinación de la posibilidad de materialización de una amenaza (probabilidad) y sus consecuencias (impacto).

      De acuerdo con el método, un área de preocupación es un enunciado descriptivo que detalla una condición o situación del mundo real que puede afectar un activo de información en la organización. Se deben generar tantas áreas como sean necesarias para cada uno de los activos perfilados en el paso 2.

      Se busca documentar las condiciones que preocupan a la organización en cuanto a su información crítica, por lo que se identifican riesgos evidentes sin necesidad de una revisión exhaustiva, para ello se registra información sobre quién podría llevar a cabo esta amenaza (actores), los medios por los cuales se podría ejecutar, motivos y sus resultados. Finalmente, se documenta la manera en la que las amenazas afectarían los requisitos de seguridad descritos en el segundo paso.

      Para leer los restantes cuatro pasos que plantea el modelo de OCTAVE Allegro invitamos a leer la segunda parte de esta publicación: 8 pasos para hacer una evaluación de riesgos (parte II)

      Fuente: www.welivesecurity.com

      sábado, 11 de febrero de 2023

      ITALIA SUFRE UN APAGÓN DE INTERNET MASIVO POR UN FALLO DE RED INTERNACIONAL Y UN CIBERATAQUE

       



      La compañía TIM ha reportado problemas en una interconexión internacional y la Agencia Nacional de Ciberseguridad un ataque masivo con ransomware.

      Pocos días después de que el sureste de España se quedara prácticamente incomunicado por internet, Italia se encuentra sumida en una situación mucho más compleja y grave. A los miles de usuarios de la compañía Telecom Italia (TIM) que han informado de cortes y fallos de conexión en las últimas horas se suma un cibertaque con ransomware a gran escala que está afectando a sistemas elementales del país.

      El problema de TIM, según recoge Corriere della Sera, lleva afectando a algunos usuarios desde el miércoles cuando se reportaron los primeros casos. Pero lejos de arreglarse, en las últimas horas parece que el número de usuarios con problemas ha aumentado en todo el país. 

      "Se detectó un problema de interconexión internacional que afecta al servicio a nivel nacional. Se está realizando un análisis para resolver el problema", han indicado desde la operadora italiana. Sin añadir más información. Desde la agencia de noticias ANSA se apunta a la ausencia de indicios de que estos problemas estén siendo causados por piratas informáticos, lo que desvincula el fallo de TIM con el ciberataque masivo.

      Un escenario muy diferente, aunque sin relación directa aparente, es la que muestran desde la Agencia Nacional de Ciberseguridad de Italia (ACN) en relación con la detección de una nueva amenaza a gran escala. La Agencia detectó que "un ataque masivo utilizando un ransomware ya está en circulación".

      De momento, la información aportada por los técnicos es muy escasa aunque apuntan a que ya han "inspeccionado varias docenas de sistemas nacionales probablemente comprometidos y alertaron a numerosos sujetos cuyos sistemas están expuestos pero aún no comprometidos". Sin indicar de qué sistemas informáticos se tratan ni cómo puede afectar eso a la seguridad del país.

      También han declarado que "todavía quedan algunos sistemas expuestos, no comprometidos, de los que no se ha podido rastrear al propietario". Estos últimos, señalan, están siendo llamados para que actualicen sus sistemas.

      Ataque de ransomware


      El ransomware es uno de los tipos de ataque más extendidos del mundo. Fue, por ejemplo, el que dejó fuera de juego al SEPE en 2021. Se trata de un programa malicioso que infecta los ordenadores y muestra mensajes que exigen el pago de dinero para restablecer el funcionamiento del sistema. Es decir, secuestran la información y exigen un recate a cambio.

      "Este tipo de malware es un sistema criminal para ganar dinero que se puede instalar a través de enlaces engañosos incluidos en un mensaje de correo electrónico, mensaje instantáneo o sitio web", explicaron desde Kaspersky a raíz del ataque al Servicio de Empleo español. "El ransomware tiene la capacidad de bloquear la pantalla de una computadora o cifrar archivos importantes predeterminados con una contraseña".

      Es por ello por lo que una de las medidas habituales en cuanto se detecta en alguno de los equipos es apagar todo y dejar de trabajar con los ordenadores. El primer objetivo es que no se propague más, contener la infección al máximo posible a los equipos ya infectados.

      Este tipo de ataques afecta especialmente a instituciones y empresas, aunque también se han dado casos de ransomware dirigido a usuarios particulares. El motivo es porque el objetivo de los atacantes es ganas dinero con el rescate, y es más probable que una empresa pague para recuperar datos vitales y muy valiosos.

      Fuente: www.elespanol.com


      miércoles, 1 de febrero de 2023

      8 MEDIDAS DE CIBERSEGURIDAD QUE SE DEBEN IMPLEMENTAR PARA ASEGURAR LAS REDES IPV6

      El Protocolo de Internet (IP) es el protocolo que utiliza la gran mayoría de los dispositivos en red para comunicarse. La versión 6 de IP a menudo conocida como IPv6 es la versión más reciente del Protocolo de Internet (IP) y tiene muchos beneficios sobre su predecesora, la versión 4 de IP (IPv4). Lo que es más importante el espacio de direcciones proporcionado por IPv4 es insuficiente para manejar la creciente cantidad de dispositivos en red que requieren direcciones IP enrutables mientras que IPv6 ofrece un amplio espacio de direcciones que puede satisfacer tanto las demandas actuales como las que puedan surgir en el futuro.

      Aunque IPv6 tendrá un mayor impacto en algunas tecnologías como la infraestructura de red que en otras casi todas las piezas de hardware y software en red se verán afectadas de alguna manera. Como consecuencia de esto IPv6 tiene una amplia gama de efectos en la ciberseguridad todos los cuales deben ser abordados por las empresas con sumo cuidado.

      Las preocupaciones de seguridad de IPv6 son bastante comparables a las preocupaciones de seguridad de IPv4. Es decir los procedimientos de seguridad que se usan con IPv4 normalmente se deben usar para IPv6, con los cambios necesarios para manejar las variaciones que están presentes en IPv6. En la mayoría de los casos, las redes que son nuevas en IPv6 o aquellas que se encuentran en las etapas iniciales de la transición a IPv6 son las que experimentarán los primeros problemas de seguridad relacionados con una implementación de IPv6.

      Estas redes no están maduras en cuanto a sus configuraciones de IPv6 y las tecnologías utilizadas para la seguridad de la red. Lo que es más importante no tienen suficiente experiencia general en el protocolo IPv6 entre sus administradores. Debido a la superficie de ataque ampliada que conlleva tener tanto IPv4 como IPv6 las redes de doble pila, que ejecutan tanto IPv4 como IPv6 al mismo tiempo tienen vulnerabilidades de seguridad adicionales. Como resultado, se requieren contramedidas adicionales para reducir estos riesgos a fin de mantener seguros a los usuarios.

      La seguridad general de la red está fuertemente influenciada por el diseño de la red así como por la competencia de las personas que configuran y operan una implementación de IPv6. Como consecuencia directa de esto la postura de seguridad real de una implementación de IPv6 puede diferir de una instancia a otra.

      VULNERABILIDADES DE SEGURIDAD SOBRE IPV6 Y ALGUNAS SUGERENCIAS

      Lo siguiente es lo que la Agencia de Seguridad Nacional ( NSA ) sugiere que haga para tener un buen comienzo con la instalación de redes IPv6 y los posibles riesgos de seguridad que presentan:

      CONFIGURACIÓN AUTOMÁTICA

      La configuración automática de direcciones sin estado a menudo conocida como SLAAC, es un enfoque automatizado que permite que un host se asigne automáticamente una dirección IPv6. Puede ser preferible utilizar direcciones estáticas en determinadas circunstancias como cuando se configuran servidores esenciales; sin embargo a menudo es más sencillo permitir que los dispositivos se autoasignen automáticamente o soliciten una dirección IPv6 de forma dinámica. Los ejemplos de tales circunstancias incluyen: Un host en SLAAC es responsable de configurar su propia dirección de red mediante el uso de un prefijo de red que se obtuvo de un enrutador. La información de la dirección de control de acceso a medios (MAC) se toma de la interfaz de red y se incluye en la dirección IPv6 emitida. Esto puede hacer posible que el host se identifique mediante la identificación de la interfaz, la tarjeta de interfaz de red o el proveedor del host. Esto plantea problemas de privacidad ya que permite vincular movimientos a un elemento en particular y permite inferir la identidad de una persona que está afiliada a ese equipo. Además revela los tipos de dispositivos que se utilizan dentro de una red.

      La Agencia de Seguridad Nacional (NSA) sugiere usar un servidor de protocolo de configuración dinámica de host versión 6 (DHCPv6) para proporcionar direcciones IP a los hosts como una solución a la vulnerabilidad de privacidad de SLAAC. Esta vulnerabilidad también se puede resolver mediante el uso de una ID de interfaz generada aleatoriamente como se describe en RFC 4941: Extensiones de privacidad para la configuración automática de direcciones sin estado en IPv6 que cambia a lo largo del tiempo, lo que hace imposible vincular la actividad y al mismo tiempo proporciona a los defensores de la red la visibilidad que necesitan.

      TÚNELES AUTOMÁTICOS

      La tunelización es un mecanismo de transición que permite transferir o canalizar un protocolo a otro protocolo. La tunelización se puede realizar dentro de otro protocolo. Por ejemplo, se puede usar un túnel para mover paquetes IPv6 dentro de paquetes IPv4 mientras se transportan. La tunelización puede ser el método que emplea una red para conectarse a Internet. Además, algunos dispositivos y aplicaciones podrían construirse para tunelizar datos IPv6. Cuando un cliente se conecta a un servidor, algunos sistemas operativos pueden construir automáticamente un túnel IPv6. Esto podría resultar en un punto de acceso no deseado al host.

      Si los túneles de transición no son necesarios, la Agencia de Seguridad Nacional (NSA) recomienda eliminar los túneles por completo para reducir la complejidad y la superficie de ataque que brindan. Configure los dispositivos de seguridad que se colocan alrededor del perímetro para detectar y evitar el uso de protocolos de tunelización como mecanismos de transición. Además se recomienda deshabilitar los protocolos de tunelización como 6to4, ISATAP, Teredo y otros en todos los dispositivos siempre que sea factible hacerlo. Se pueden permitir protocolos de tunelización si es necesario hacerlo durante una transición; sin embargo su uso debe restringirse a aquellos sistemas que hayan sido pre-aprobados, durante los cuales su uso sea fácilmente comprensible y en los que estén expresamente establecidos.

      DOBLE PILA

      Se dice que existe un entorno de doble pila presente cuando los dispositivos ejecutan simultáneamente los protocolos IPv4 e IPv6. Esta es la estrategia que se recomienda para el despliegue de IPv6 por fases; sin embargo, puede ser más costoso y generalmente da como resultado un aumento en la superficie de ataque. Este método proporciona un método de transición a IPv6 porque permite que los dispositivos usen IPv6 para comunicaciones compatibles con IPv6 mientras mantienen la capacidad de usar IPv4 para comunicaciones que no admiten IPv6. En otras palabras, permite que los dispositivos usen IPv6 para comunicaciones que admitan IPv6 mientras mantienen la capacidad de usar IPv4 para comunicaciones que no admiten IPv. Un entorno de doble pila migrará a operaciones centradas en IPv6 a medida que aumentan las implementaciones de IPv6.

      Las organizaciones deben crear métodos de ciberseguridad IPv6 que alcancen la paridad con los mecanismos IPv4 existentes o mejores antes de adoptar una red de doble pila. Se debe crear un mecanismo de seguridad coincidente para IPv6 para cualquier mecanismo de seguridad que se establezca para IPv4, y el mecanismo de IPv6 debe abordar cualquier diferencia que sea específica de IPv6. [5] Por ejemplo, las reglas para el firewall que filtran los protocolos de nivel superior (como TCP o UDP, por ejemplo) deben implementarse en los protocolos IPv6 e IPv4 simultáneamente. Existen muchas técnicas de seguridad de red actuales que admiten tanto IPv4 como IPv6, pero los administradores deben asegurarse de que los productos individuales sean compatibles entre sí. 

      HOSTS QUE INCLUYEN MÁS DE UNA DIRECCIÓN IPV6

      IPv6 permite que se emitan muchas direcciones de red a una sola interfaz, en contraste con el modelo de dirección única de IPv4.

      En comparación con tener una sola dirección, tener muchas direcciones da como resultado una superficie de ataque más grande. El proceso de generar reglas de filtrado o listas de control de acceso (ACL) puede ser difícil a veces. Para que tenga éxito, es necesario que los cortafuegos y otros dispositivos de seguridad intermediarios tengan un conocimiento completo de todas las direcciones.

      Revise las Listas de control de acceso (ACL) con mucho cuidado para verificar que estén configuradas para rechazar todo el tráfico de manera predeterminada. Esto garantizará que solo se permita el tráfico procedente de direcciones autorizadas a través de los cortafuegos y cualquier otro dispositivo de seguridad. Asegúrese de que se registre cada parte del tráfico y verifique los registros con regularidad para verificar que el tráfico permitido cumpla con las normas de la empresa.

      CAPACITACIÓN EN IPV6

      Una comprensión básica de las formas en que funcionan IPv4 e IPv6, además de las distinciones entre los dos protocolos, es una necesidad mínima para proteger adecuadamente una red IPv6. La ausencia de esta información puede resultar en configuraciones incorrectas de IPv6. Los dispositivos habilitados para IPv6 que se configuraron incorrectamente (como consecuencia de un error en la configuración) pueden exponer vulnerabilidades, lo que hace que los dispositivos sean más susceptibles de verse comprometidos.

      Lo más importante que debe hacer para mantener y mejorar la seguridad de IPv6 en una red es familiarizarse con el protocolo IPv6 y comprender bien cómo configurar correctamente IPv6. La Agencia de Seguridad Nacional (NSA) sugiere que sea un requisito que todos los administradores de red tengan suficiente conocimiento y capacitación para ejecutar redes IPv6 de manera efectiva.

      Aunque existen argumentos convincentes a favor de cambiar de IPv4 a IPv6, la seguridad no es la razón principal para hacerlo. Hay vulnerabilidades de seguridad asociados con IPv6 y se enfrentarán; sin embargo, estos riesgos deben abordarse mediante una combinación de consejos de configuración que se implementen rigurosamente y capacitación para los propietarios y administradores del sistema durante la transición. La siguiente es una lista de cosas adicionales a tener en cuenta al intentar proteger las redes IPv6, además de las posibles vulnerabilidades de seguridad que se discutieron anteriormente:

      UTILICE EL SISTEMA DE NOMBRE DE DOMINIO DIVIDIDO (DNS DIVIDIDO)

      Se agregó un nuevo registro AAAA que proporciona direcciones IPv6 al Sistema de nombres de dominio (DNS) que proporciona direcciones IPv6 además del registro A que proporciona direcciones IPv4. Esta expansión se realizó para IPv6.

      Como consecuencia de esto, una implementación de un DNS de doble pila podría necesitar manejar entradas A y AAAA. Existe la posibilidad de que se incluya información confidencial en los registros AAAA para hosts internos como resultado del SLAAC y otros procesos. Una configuración de DNS dividido utiliza dos servidores DNS distintos, uno para la red externa y otro para la red interna. Estos servidores están configurados para el mismo dominio. El propósito de un DNS dividido, a diferencia de un DNS único, es aumentar tanto la seguridad como la privacidad al evitar la divulgación accidental de información confidencial contenida en un registro de DNS que se envía desde una red interna a una red externa. Esto se logra separando la red interna de Internet. La NSA sugiere usar DNS dividido para configuraciones de red IPv4 e IPv6.

      FILTRAR EL TRÁFICO IPV6 (PROTECCIÓN DE LÍMITES)

      Se recomienda filtrar el tráfico IPv6 de acuerdo con la normativa de red de la empresa. Cualquier tráfico IPv6, incluido el IPv6 que se tuneliza en IPv4, debe ser bloqueado en el borde de la red por una red que aún no haya implementado IPv6. Una red que ha implementado IPv6 solo debe admitir tráfico IPv6 aprobado por política. Las listas de control de autorización (ACL) solo deben permitir flujos y protocolos autorizados, y deben bloquear el resto del tráfico de forma predeterminada. Aunque la política de filtrado de IPv6 podría modelarse a partir de una política de IPv4 existente, la política de IPv6 debe tener en cuenta las vulnerabilidades que son exclusivas de IPv6. Además, la estrategia de filtrado debe tener en cuenta el hecho de que el Protocolo de mensajes de control de Internet para IPv6 (ICMPv6) es más vital para las comunicaciones sobre IPv6 que su contraparte,

      Aunque el mensaje coincidente en ICMP para IPv4 esté bloqueado, es posible que sea necesario permitir algunos mensajes ICMPv6, como el descubrimiento de vecinos y la publicidad de enrutadores.

      MANTENGA LA CONEXIÓN LOCAL SEGURA

      IPv6 describe las operaciones de una red que se llevan a cabo en la conexión local. La resolución de direcciones en la capa de enlace, la detección de enrutadores y la configuración automática de direcciones sin estado se incluyen en esta categoría. IPv6 tiene procedimientos de enlace local más complicados que IPv4, lo que da como resultado una superficie de ataque más grande. Como resultado, cualquier medida preventiva adecuada (como la protección de anuncio de enrutador (RA)), el protocolo de configuración dinámica de host para IPv6 (DHCPv6) se podría considerar para proteger contra mensajes RA no autorizados para proteger contra servidores DHCPv6 no autorizados proporcionados por conmutadores y enrutadores.

      EVITE HACER CUALQUIER COSA QUE INVOLUCRE DIRECCIONES DE RED O TRADUCCIÓN DE PROTOCOLOS

      Las redes que solo utilizan IPv6 probablemente implementarán la traducción para comunicarse con otras redes que aún no admiten IPv6, como NAT64/DNS64 (traducción de direcciones de red entre hosts IPv6 y servidores IPv4 y síntesis de registros AAAA de DNS a partir de registros A) o 464XLAT (traducción de direcciones de red entre hosts IPv6 y servidores IPv4). entre direcciones privadas IPv4, direcciones IPv6 y direcciones globales IPv4). Aumentará el número de instalaciones que utilizan únicamente IPv6, lo que conducirá a una reducción en la necesidad de traducción. Eventualmente, las funciones de traducción no serán necesarias en absoluto y podrán ser eliminadas.

      En general, no se debe emplear la traducción de direcciones; las únicas excepciones a esta regla son las redes solo IPv6 que utilizan NAT64/DNS64 o 464XLAT. Un número significativo de redes IPv4, en particular, hacen uso de NAT, más especialmente NAT44, para traducir entre direcciones internas y externas. Por otro lado, las redes IPv6 deberían hacer uso de direcciones globales en todos los sistemas que requieran conexiones externas, y deberían hacer uso de direcciones no enrutables dentro de la propia red. Cualquier sistema que tenga que comunicarse con el mundo exterior debe tener una dirección global además de su dirección local única, en el caso de que los sistemas internos empleen direcciones locales únicas.

      Fuente: noticiasseguridad.com





      NUEVE RAZONES PARA SIMPLIFICAR LA GESTIÓN DE SECRETOS

      Las credenciales privilegiadas no humanas suelen llamarse “secretos” y se refieren a una pieza de información privada que actúa como llave para desbloquear recursos protegidos o información sensible en herramientas, aplicaciones, contenedores, DevOps y entornos nativos de la nube.


      El 87% de los CMOs afirma que sus organizaciones están implementando DevOps, pero lograr la excelencia de DevSecOps no es fácil, especialmente cuando las identidades y los secretos de las máquinas continúan acumulándose en las aplicaciones. Si bien no existe un estándar específico para evaluar la madurez de DevSecOps, tanto la velocidad como la seguridad son métricas críticas.
      CyberArk analiza nueve razones por las que los desarrolladores necesitan un enfoque simplificado para la gestión de secretos, con el objetivo de seguir avanzando y brindar a los equipos mayor facilidad para cumplir las políticas de seguridad.


      1. Las organizaciones de DevOps de élite, o los equipos de mayor rendimiento, implementan de forma rutinaria bajo demanda y realizan múltiples actualizaciones por día. Por ejemplo, los ingenieros de Amazon, supuestamente, despliegan código cada 11,7 segundos, de media.
      2. En comparación con los equipos de bajo rendimiento, los equipos de élite de DevOps tienen 973 veces más implementaciones de código y un tiempo de entrega 6.570 veces más rápido desde la confirmación hasta la implementación.
      3. La automatización de pipelines de CI/CD permite a estos equipos de DevOps crear e implementar aplicaciones a una velocidad y a una escala sin precedentes. También permite crear nuevas identidades de máquinas y secretos de aplicaciones (credenciales, claves SSH, certificados, claves API) en cantidades masivas. Hoy en día, las identidades de máquinas superan en número a las identidades humanas en 45:1.
      4. En el 50% de las organizaciones, la tarea de proteger los secretos de las aplicaciones se deja en manos de los desarrolladores, quienes, a menudo, priorizan la velocidad y la colaboración frente a las prácticas de seguridad adecuadas.
      5. De hecho, el 36% de los desarrolladores dice que cumplir con los plazos es la razón principal por la que su codificación aún posee vulnerabilidades. Sin embargo, la deuda de seguridad cibernética en forma de secretos no seguros en código puede acumularse rápidamente con cada lanzamiento.
      6. Los equipos de seguridad se enfrentan a un equilibrio extremadamente difícil para permitir la velocidad de desarrollo y, al mismo tiempo, hacer cumplir políticas fundamentales de ciberseguridad (como, por ejemplo, los privilegios mínimos), en toda la organización. Por ello, el 80% admite que los desarrolladores tienen más privilegios de los que necesitan.
      7. Muchas organizaciones confían en las capacidades nativas de gestión de secretos en su nube y en las herramientas DevOps para simplificar el desarrollo y las operaciones. Pero cuando los secretos se almacenan y administran de manera diferente en varios equipos y proyectos, el 87 % de las organizaciones admite que la “expansión de secretos” puede causar conflictos con los objetivos de seguridad centralizados, crear oportunidades para los atacantes y tener un peligroso efecto dominó en la cadena de suministro de software.
      8. En los últimos 12 meses, el 71% de las organizaciones sufrió un ataque relacionado con la cadena de suministro de software que supuso la pérdida de datos o el compromiso de los activos.
      9. Encontrar una forma más segura y coherente de acceder a los secretos no solo mejora la postura general de ciberseguridad, sino que puede desbloquear nuevos niveles de eficiencia. La optimización y automatización de los procesos de gestión de secretos, tales como la incorporación de aplicaciones y la rotación de secretos, puede acelerar los esfuerzos de migración a la nube al mantener intactos los flujos de trabajo existentes y facilitar a los desarrolladores la codificación segura desde el principio. La integración de prácticas de seguridad durante el proceso de desarrollo permitirá a los equipos DevOps de alto rendimiento tener 1,6 veces más probabilidades de cumplir o superar sus objetivos corporativos.

      A medida que las compañías desarrollan sus programas integrales de seguridad de las identidades, proteger las identidades de las máquinas y los secretos de las aplicaciones dondequiera que existan es fundamental para reducir las vulnerabilidades de seguridad, minimizar la superficie de ataque y optimizar las operaciones. Pero esta tarea no debe ralentizar a los equipos de desarrollo ni retrasar las iniciativas de automatización. Por ello con un enfoque correcto de gestión centralizada de secretos, no habrá que elegir entre velocidad y seguridad mientras se trabaja para alcanzar la madurez de DevSecOps.


      Fuente: diarioti.com

      SOPHOS ALERTA SOBRE LA ESCASA SEGURIDAD QUE LOS USUARIOS EMPLEAN PARA SUS SMARTPHONES




      Con motivo del Día Internacional de Internet Seguro, que se celebra cada 8 de febrero, Sophos ha alertado sobre las escasas medidas de seguridad que los usuarios aplican a sus smartphones. Según una encuesta encargada por la compañía de ciberseguridad, el 75 % de los españoles no ciberprotege su dispositivo móvil frente a posibles ataques. Además, el 80 % de los encuestados en España asegura no leer las condiciones y permisos de las aplicaciones móviles antes de descargarlas.

      El estudio también refleja que únicamente uno de cada cuatro españoles dispone de un software de ciberseguridad en su teléfono móvil. Entre las medidas más utilizadas para protegerse destacan, por un lado, el uso de un pin, patrón o sistema de desbloqueo, empleado por el 28 % de los usuarios, y, por otro lado, el uso de las aplicaciones de limpieza de archivos, utilizados en el 24 % de los casos.

      Ante estos datos los expertos de Sophos recomiendan emplear alguna de las soluciones que ayudan a hacer un uso seguro de Internet. Unas herramientas capaces de detectar y buscar amenazas en la red y que deben ser incorporadas en el día a día del uso de las tecnologías como, por ejemplo, los software de antivirus de última generación, los gestores de contraseñas, los escáneres de códigos QR seguro o disponer de un rastreador de virus.

      “Llevar la ciberseguridad de última generación como la que utilizan grandes empresas a nuestros hogares y nuestro uso cotidiano de Internet es posible y muy recomendable”, ha asegurado Iván Mateos, ingeniero preventas de Sophos Iberia. Tal y como ha explicado, soluciones como Sophos Home o Sophos Intercept X for Mobile “ofrecen una ciberprotección gratuita de primer nivel que permite rastrear las posibles amenazas y bloquearlas”.

      Fuente: newsbook.es

      Ciberseguridad en la Mesa del Directorio: De los "Bits y Bytes" al Valor del Negocio en LATAM

        La tecnología ha dejado de ser una simple área de soporte para convertirse en la columna vertebral que sostiene cada proceso, transacción ...