<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>arrayexception.com - Tecnologia y Desarrollo &#187; Seguridad</title>
	<atom:link href="http://www.arrayexception.com/tag/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.arrayexception.com</link>
	<description>Tecnologia y Desarrollo</description>
	<lastBuildDate>Sun, 11 Dec 2011 12:51:35 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>5.0 Podcast &#8211; Día Mundial de la Seguridad Informática</title>
		<link>http://www.arrayexception.com/actualidad/5-0-podcast-dia-mundial-de-la-seguridad-informatica/</link>
		<comments>http://www.arrayexception.com/actualidad/5-0-podcast-dia-mundial-de-la-seguridad-informatica/#comments</comments>
		<pubDate>Tue, 06 Dec 2011 09:00:42 +0000</pubDate>
		<dc:creator>lobo</dc:creator>
				<category><![CDATA[Actualidad]]></category>
		<category><![CDATA[podcast]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.arrayexception.com/?p=3570</guid>
		<description><![CDATA[Nuevo podcast del programa 5.0 de RNE sobre tecnología. En esta ocasión nos hablán sobre temas de seguridad.
Podéis escucharlo con el reproductor o descargar el podcast directamente.
Más información sobre el programa: Programas y Podcast de 5.0 en RNE.
]]></description>
			<content:encoded><![CDATA[<p>Nuevo podcast del programa <a href="http://www.rtve.es/alacarta/audios/50/">5.0 de RNE</a> sobre tecnología. En esta ocasión nos hablán sobre temas de seguridad.</p>
<p>Podéis <a href="http://www.rtve.es/alacarta/audios/50/50-dia-mundial-seguridad-informatica/1262005/">escucharlo con el reproductor</a> o <a href="http://www.rtve.es/resources/TE_S50/mp3/0/7/1322659594470.mp3">descargar el podcast directamente</a>.</p>
<p>Más información sobre el programa: <a href="http://www.rtve.es/podcast/radio-5/50/">Programas y Podcast de 5.0 en RNE</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.arrayexception.com/actualidad/5-0-podcast-dia-mundial-de-la-seguridad-informatica/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Modelo de madurez de seguridad de software &#8211; OpenSAMM en español</title>
		<link>http://www.arrayexception.com/desarrollo/seguridad/modelo-de-madurez-de-seguridad-de-software-opensamm-en-espanol/</link>
		<comments>http://www.arrayexception.com/desarrollo/seguridad/modelo-de-madurez-de-seguridad-de-software-opensamm-en-espanol/#comments</comments>
		<pubDate>Tue, 02 Aug 2011 09:00:35 +0000</pubDate>
		<dc:creator>lobo</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[openSAMM]]></category>

		<guid isPermaLink="false">http://www.arrayexception.com/?p=3454</guid>
		<description><![CDATA[Finalmente se ha publicado la guía OpenSAMM traducida en su totalidad al castellano. Según anunciaba el coordinador de esta traducción, Juan Carlos Calderón, en las listas de correo de OWASP, de habla hispana (owasp-spanish, owasp-argentina, owasp-chile, entre otras) esta guía llevaba casi dos años traducida sin ser publicada, pero por fin ha llegado el día.
Para [...]]]></description>
			<content:encoded><![CDATA[<p>Finalmente se ha publicado la <a title="www.opensamm.org" href="http://www.opensamm.org/2011/07/todo-en-espanol/" target="_blank">guía OpenSAMM traducida en su totalidad al castellano</a>. Según anunciaba el coordinador de esta traducción, Juan Carlos Calderón, en las listas de correo de OWASP, de habla hispana (owasp-spanish, owasp-argentina, owasp-chile, entre otras) esta guía llevaba casi dos años traducida sin ser publicada, pero por fin ha llegado el día.</p>
<p>Para quienes no conozcan este proyecto, está liderado por <a href="https://www.owasp.org/index.php/User:Pravir_Chandra" target="_blank">Pravir Chandra</a> de Fortify Software, compañía especialista en software de seguridad y comprada por HP hace ya casi un año. Sobre su definición, cito textualmente (traduciendo al castellano) su definición directamente sacada de la <a title="www.opensamm.org" href="http://www.opensamm.org/" target="_blank">página web oficial de OpenSAMM</a>:</p>
<p>&#8220;<em>El modelo de madurez de seguridad de software (en inglés Software Assurance Maturity Model &#8211; SAMM) es un marco abierto para ayudar a las organizaciones a formular e implementar una estrategia a seguir para la seguridad en el software, encajando en los diferentes riesgos a los que se enfrenta una organización. Los recursos proporcionados por el SAMM ayudarán en lo siguiente:<br />
</em></p>
<ul>
<li><em>Evaluación de las prácticas de seguridad en software de la organización.</em></li>
<li><em>Construcción de un programa de seguridad en software balanceado en iteraciones bien definidas.</em></li>
<li><em>Demostración de mejoras concretas en un programa de garantía de la seguridad.</em></li>
<li><em>Definición y medida de actividades relacionadas con la seguridad dentro de una organización.</em></li>
<li><em>SAMM fue definido con la flexibilidad en mente y así poder ser utilizada en pequeñas, medianas y grandes empresas, independientemente del estilo de desarrollo. Además, este modelo puede ser aplicado en toda la organización, para una única línea de negocio, o incluso para un proyecto en concreto.</em></li>
</ul>
<p><em>Como proyecto libre, el contenido de SAMM siempre permanecerá neutral a fabricante y queda disponible libremente para que todo el mundo pueda utilizarlo</em>.&#8221;</p>
<p><a href="http://www.arrayexception.com/wp-content/uploads/2011/08/ciclo-samm.jpg"><img class="aligncenter size-full wp-image-3455" title="ciclo-samm" src="http://www.arrayexception.com/wp-content/uploads/2011/08/ciclo-samm.jpg" alt="" width="804" height="262" /></a></p>
<p><span id="more-3454"></span></p>
<p>Desde su primera versión publicada, este proyecto formó parte de la comunidad OWASP, con lo que ello conlleva: que toda la comunidad pueda contribuir y en esta ocasión, traducir el documento a otros idiomas. Además de la propia guía, en la <a title="Sección descargas openSAMM" href="http://www.opensamm.org/download/" target="_blank">sección de descargas</a> (parte de Tools) de la página de OpenSAMM, se dispone de una serie de herramientas para apoyar las fases propuestas, como por ejemplo plantillas de entrevistas, hojas de ruta, planes de trabajo, planes de proyecto, gestor de vulnerabilidades&#8230;</p>
<p><a href="http://www.arrayexception.com/wp-content/uploads/2011/08/tools-opensamm.jpg"><img class="aligncenter size-full wp-image-3456" title="tools-opensamm" src="http://www.arrayexception.com/wp-content/uploads/2011/08/tools-opensamm.jpg" alt="" width="742" height="396" /></a></p>
<p>¿Tienes en cuenta la seguridad en tu proceso de desarrollo? Si tienes dudas o directamente es una respuesta negativa, ya tienes por dónde empezar, además de forma totalmente gratuita y en tu idioma.</p>
<p>La versión original en inglés puede descargarse desde este enlace <a title="Descargar openSAMM en inglés" href="http://www.opensamm.org/downloads/SAMM-1.0.pdf" target="_blank">PDF</a> [inglés], y su versión recién traducida al castellano, puede descargarse <a title="Descargar openSAMM en español" href="http://www.opensamm.org/downloads/SAMM-1.0-es_MX.pdf" target="_blank">aquí</a>.</p>
<p>Fuente: <a title="securitybydefault.com" href="http://securitybydefault.com" target="_blank">securitybydefault.com</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.arrayexception.com/desarrollo/seguridad/modelo-de-madurez-de-seguridad-de-software-opensamm-en-espanol/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Algunos consejos para mejorar la seguridad de tu Linux</title>
		<link>http://www.arrayexception.com/desarrollo/seguridad/algunos-consejos-para-mejorar-la-seguridad-de-tu-linux/</link>
		<comments>http://www.arrayexception.com/desarrollo/seguridad/algunos-consejos-para-mejorar-la-seguridad-de-tu-linux/#comments</comments>
		<pubDate>Fri, 23 Jul 2010 06:00:26 +0000</pubDate>
		<dc:creator>lobo</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Linux]]></category>

		<guid isPermaLink="false">http://www.arrayexception.com/?p=2654</guid>
		<description><![CDATA[La protección de una compu en red es un desafío interminable que 			nunca termina, ni siquiera en Linux a pesar de que sea más 			seguro que Windows. Estas simples medidas que nos recomiendan 			en ZDNet te ayudarán a proteger tu sistema Linux.
¿Preciso un guardaespaldas? ¿Mi Linux es inseguro? Bueno, no  exactamente, pero gran parte [...]]]></description>
			<content:encoded><![CDATA[<p>La protección de una compu en red es un desafío interminable que 			nunca termina, ni siquiera en Linux a pesar de que sea <a href="http://usemoslinux.blogspot.com/2010/06/por-que-linux-es-mas-seguro-que-windows.html">más 			seguro que Windows</a>. Estas simples medidas que nos recomiendan 			en <a href="http://www.zdnet.com/blog/btl/five-tips-for-improving-linux-security/35798?tag=content;search-results-rivers/">ZDNet</a> te ayudarán a proteger tu sistema Linux.</p>
<p>¿Preciso un guardaespaldas? ¿Mi <a title="Linux" href="/tag/Linux">Linux</a> es inseguro? Bueno, no  exactamente, pero gran parte de la seguridad de un sistema depende de  los usuarios. Un sistema seguro no es aquel en el que el usuario se  despreocupa por su seguridad. Los consejos que aquí comparto tienen que  ver con éstas prácticas que los usuarios y/o el administrador del  sistema deberían tener en cuenta para mejorar su seguridad.</p>
<p><span id="more-2654"></span></p>
<h2>1: Usar las claves de cifrado</h2>
<p>Para muchos, esto es una molestia. Al iniciar sesión, que tu máquina  realice peticiones para conectarse a una red (o un servidor LDAP, etc),  el sistema te pide introducir la clave de cifrado de tu “llavero de  claves” (o keyring). Existe una enorme tentación para desactivar esta  función, dándole una contraseña en blanco y despedir así a la  advertencia de que la información se transmitirá sin encriptar  (¡incluidas las propias contraseñas!). Esto no es una buena idea. Aunque  es realmente una molestia, esta función está ahí por una razón – para  cifrar las contraseñas sensibles cuando se envían a través de nuestra  red.</p>
<h2>2: Obligar a los usuarios a que modifiquen sus contraseñas</h2>
<p>En cualquier entorno multi-usuario (como Linux), tenés que asegurarte  de que sus usuarios cambien sus contraseñas cada cierto tiempo. Para  ello se utiliza el comando <em>chage</em>. Podés comprobar el vencimiento de la contraseña de un usuario con el comando <em>sudo chage-l NOMBRE DE USUARIO</em> (donde NOMBRE DE USUARIO es el nombre del usuario que querés  comprobar). Ahora, supongamos que querés que la constraseña de ese  usuario y obligar a que la cambie en la siguiente sesión. Para ello,  podés ejecutar el comando <em>sudo-E FECHA_EXPIRACION chage-m-M EDAD_MINIMA EDAD_MAXIMA-I-W PERIODO_INACTIVIDAD DIAS_ANTES_DE_EXPIRAR</em> (donde todas las opciones en mayúsculas tienen que ser definidas por el  usuario). Para obtener más información sobre este comando, consultá la  página de manual (escribí el comando <em>man chage</em>).</p>
<h2>3: No desactivar SELinux</h2>
<p>Al igual que el llavero de claves (keyring), SELinux está ahí por una  razón. SE stands for Security Enhanced and it provides the mechanism  that controls access to applications. SE significa Seguridad Mejorada  (Enhanced Security) y proporciona el mecanismo que controla el acceso a  las aplicaciones. He leído de una serie de “soluciones” a distintos  problemas en los que se recomienda desactivar SELinux. En realidad, más  que una solución, esta medida termina generando más problemas. Si un  programa en particular no está funcionando correctamente, es  recomendable estudiar una modificación de las políticas de SELinux que  se adapten mejor a tus necesidades en lugar de deshabilitar SELinux por  completo. Si te parece engorroso hacerlo a través de la línea de  comandos, es posible que quieras jugar con una interfaz llamada  polgengui.</p>
<h2>4: No inicies sesión como root por defecto</h2>
<p>If you need to do administration on a machine, log in as your regular  user and either su to the root user or take advantage of sudo. Si tenés  que administrar en un equipo, conectate como tu usuario normal y usá su  o sudo para realizar esa tarea específica con privilegio de root. Al  iniciar sesión como usuario root, efectivamente estarías evitándole a  los posibles intrusos uno de los mayores obstáculos de seguridad al  permitirles el acceso a los sistemas y subsistemas que normalmente no  serían accesibles al iniciar sesión como un usuario estándar. Inicia  sesión con tu cuenta regular. Siempre. No importa que ingresar la  bendita contraseña del root cada vez que necesites hacer algo te esté  colmando la paciencia.</p>
<h2>5: Instalá las actualizaciones de seguridad rápidamente</h2>
<p>Existe una diferencia enorme entre la forma en Linux y Windows  manejar las actualizaciones. Mientras que Windows normalmente realiza  una actualización masiva una vez cada tanto, Linux hace frecuentes  actualizaciones más pequeñas. Hacer caso omiso de estas actualizaciones  pueden ser desastroso si el agujero de seguridad adecuado no es  parcheado en su sistema. Nunca olvides que algunas de esas  actualizaciones son parches de seguridad que deben ser aplicados de  inmediato. Por esa razón, no ignores nunca el ícono que indica la  disponibilidad de nuevas actualizaciones. Mantenete al día y, al final  del día, vas a tener un sistema más seguro.</p>
<h2>Para subir una montaña hay que dar pequeños pasos</h2>
<p>Siguiendo al pie de la letra estos consejos tu sistema será mucho más  seguro. Eso sí, esta no es una completa lista de cosas que podés hacer  para mejorar tu seguridad. Es sólo el principio, una suerte de lista que  contiene aquellas cosas “tontas” que muchos usuarios se ven tentados a  hacer y que empeoran significativamente la seguridad del sistema que  utilizan.</p>
<p>Fuente: <a href="http://usemoslinux.blogspot.com/">Usemos Linux</a></p>
<p>Vía: revistalinux.net</p>
]]></content:encoded>
			<wfw:commentRss>http://www.arrayexception.com/desarrollo/seguridad/algunos-consejos-para-mejorar-la-seguridad-de-tu-linux/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Simposio de Seguridad de la Información AMSI 2009</title>
		<link>http://www.arrayexception.com/desarrollo/seguridad/simposio-de-seguridad-de-la-informacion-amsi-2009/</link>
		<comments>http://www.arrayexception.com/desarrollo/seguridad/simposio-de-seguridad-de-la-informacion-amsi-2009/#comments</comments>
		<pubDate>Fri, 13 Nov 2009 15:43:38 +0000</pubDate>
		<dc:creator>lobo</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[AMSI]]></category>
		<category><![CDATA[AMSI 2009]]></category>

		<guid isPermaLink="false">http://www.arrayexception.com/?p=1696</guid>
		<description><![CDATA[La asociación mexicana de seguridad informática (AMSI) celebra el próximo 21 de noviembre el simposio de Seguridad de la Información AMSI 2009. Será de 9 AM a 7 PM en el edificio CEDAE de la Universidad Regiomontana (UR) en Monterrey (México).

El simposio contará con los siguientes ponentes:
David Treviño: &#8220;Seguridad en la nube&#8221;.
Jesús Torrecillas: &#8220;Ya estamos [...]]]></description>
			<content:encoded><![CDATA[<p>La asociación mexicana de seguridad informática (AMSI) celebra el próximo 21 de noviembre el simposio de <strong>Seguridad de la Información AMSI 2009</strong>. Será de 9 AM a 7 PM en el edificio CEDAE de la Universidad Regiomontana (UR) en Monterrey (México).</p>
<p><span id="more-1696"></span></p>
<p>El simposio contará con los siguientes ponentes:</p>
<p><strong>David Treviño</strong>: &#8220;Seguridad en la nube&#8221;.</p>
<p><strong>Jesús Torrecillas</strong>: &#8220;Ya estamos en problemas. ¿Y ahora qué hacemos?&#8221;</p>
<p><strong>Isreael Sotelo</strong>: &#8220;Seguridad de la información. Más allá de firewalls y mejores prácticas&#8221;.</p>
<p><strong>Romeo Sánchez</strong>: &#8220;¿Seguro que estás seguro? La seguridad falsa en las aplicaciones web&#8221;</p>
<p>Además, Ivonne Muñoz y Pablo Oyervides.</p>
<p>La entrada general son 100 pesos y 80 para estudiantes con credencial.</p>
<p>Toda la información en <a title="amsi.org.mx" href="http://amsi.org.mx/" target="_blank">http://amsi.org.mx/</a></p>
<p>Laboratorio Hispasec<br />
hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.arrayexception.com/desarrollo/seguridad/simposio-de-seguridad-de-la-informacion-amsi-2009/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La contraseña de los servidores de Twitter era &#8220;password&#8221;</title>
		<link>http://www.arrayexception.com/desarrollo/internet/la-contrasena-de-los-servidores-de-twitter-era-password/</link>
		<comments>http://www.arrayexception.com/desarrollo/internet/la-contrasena-de-los-servidores-de-twitter-era-password/#comments</comments>
		<pubDate>Sat, 18 Jul 2009 13:58:57 +0000</pubDate>
		<dc:creator>lobo</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[pirata informático]]></category>
		<category><![CDATA[robo datos twitter]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[twitter]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.arrayexception.com/?p=1191</guid>
		<description><![CDATA[Durante esta semana, la comidilla ha sido un grave despiste de seguridad en Twitter que ha dejado expuestos toneladas de documentos internos de la empresa. TechCrunch ha tenido acceso a ellos y, tras un breve debate cogido con pinzas sobre si era ético o no publicarlos (sólo para justificarse), ha publicado algunos de los más [...]]]></description>
			<content:encoded><![CDATA[<p>Durante esta semana, la comidilla ha sido un <strong>grave despiste de seguridad en Twitter</strong> que ha dejado expuestos toneladas de documentos internos de la empresa. <strong>TechCrunc</strong>h ha tenido acceso a ellos y, tras un breve debate cogido con pinzas sobre si era ético o no publicarlos (sólo para justificarse), ha publicado algunos de los más jugosos. Los documentos internos estaban en Google Docs, y alguien pudo acceder a ellos <strong>descubriendo la respuesta a la pregunta secreta</strong> para recuperar la contraseña de una de las cuentas.<span id="more-1191"></span></p>
<p>Cualquiera que sepa lo que es la <strong>ingeniería social</strong>, estará de acuerdo en que la “pregunta secreta” es una de las peores ideas de la historia en cuanto a seguridad. Es <span class="caps">MUY</span> fácil dar con la respuesta buscando un poco sobre el propietario de la cuenta, tener acceso así a sus cuentas de correo, y de ahí a su cuenta bancaria, dominios, planes y proyectos. Nunca uses la opción de la “pregunta secreta” si te la ofrecen.</p>
<p><img class="aligncenter" title="Contraseña de Twitter" src="http://img.genbeta.com/2009/07/twitter-password.gif" alt="" width="500" height="321" /></p>
<p>Pero quiero destacar un detalle sobre cómo de débiles son los mecanismos de seguridad en Twitter. Hasta hace un par de días, la contraseña para acceder a los servidores de Twitter era <strong>“password”</strong>. Así de obvio e idiota, como el mismo registro en Twitter te indica. Cualquiera que probara suerte con algo tan simple podía <strong>acceder al panel de administración</strong> del sitio, con lo que eso supone.<br />
<!--more--></p>
<p>¿Qué significaría una intromisión a nivel de administrador en un sitio del calibre de Twitter? Sé que muchos genbeteros son detractores de este servicio de microblogging, pero hasta los más recalcitrantes estarán de acuerdo que <strong>podría formarse un caos considerable</strong>. Pocos sitios están logrando una repercusión similar en medios tradicionales, por ejemplo.</p>
<p><img class="aligncenter" title="Robo de datos en Twitter" src="http://estaticos.20minutos.es/img/2009/07/16/982787.jpg" alt="" width="544" height="120" /></p>
<p>En cuanto a los documentos expuestos, no van a acabar con Twitter, pero desde luego dejan a la compañía en <strong>una situación muy embarazosa</strong>. Según Biz Stone, “podrían enrarecer las relaciones con socios actuales o en proyecto”. Entre ellos había acuerdos con empleados, agendas de los fundadores, horarios de citas con candidatos a varios puestos, registros y facturas de teléfono, previsiones financieras, proyecto para un show de TV sobre Twitter, acuerdos de confidencialidad con <span class="caps">AOL</span>, <span class="caps">DELL</span>, Ericsson o Nokia, lista de restricciones de dietas a empleados, tarjetas de crédito, cuentas de Paypal…</p>
<p>Son especialmente delicados los <strong>resúmenes de reuniones</strong>. En ellas trazan no sólo los planes de futuro de la empresa, sino aspectos de relaciones con Google, Microsoft y otros socios de menor tamaño. Por ejemplo, un tema del día fue <strong>“¿Compramos TwitPic?”</strong>, y se decidió no hacerlo. En las reuniones se da el visto bueno a webs y aplicaciones de tercero, y las que no pasan el corte en estas reuniones llegan a desaparecer, como el sitio de micropagos <strong>Mogees</strong>.</p>
<p>Pero sobre todo hay una lección en todo esto. Nunca, jamás consideres que tus documentos confidenciales están suficientemente protegidos. Una falsa sensación de seguridad es lo peor que puede pasarte. Si varias personas tienen acceso a documentos que pueden poner en riesgo proyectos y contratos, asegúrate de que entienden la importancia de este hecho, y que <strong>no usan “password” como contraseña</strong>.</p>
<p>Fuente: genbeta.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.arrayexception.com/desarrollo/internet/la-contrasena-de-los-servidores-de-twitter-era-password/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Conociendo la herramienta: Nessus, escaneador de vulnerabilidades</title>
		<link>http://www.arrayexception.com/desarrollo/seguridad/conociendo-la-herramienta-nessus-escaneador-de-vulnerabilidades/</link>
		<comments>http://www.arrayexception.com/desarrollo/seguridad/conociendo-la-herramienta-nessus-escaneador-de-vulnerabilidades/#comments</comments>
		<pubDate>Wed, 24 Jun 2009 06:00:04 +0000</pubDate>
		<dc:creator>lobo</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[escaneador vulnerabilidades]]></category>
		<category><![CDATA[fork nessus]]></category>
		<category><![CDATA[nessus]]></category>
		<category><![CDATA[nessusd]]></category>
		<category><![CDATA[openvas]]></category>

		<guid isPermaLink="false">http://www.arrayexception.com/?p=918</guid>
		<description><![CDATA[Seguimos conociendo herramientas de seguridad, más especificamente para linux, y en este caso le echamos un vistazo a Nessus, una herramienta para escanear vulnerabilidades en un host o en una red de hosts. Nessus es un programa de escaneo de vulnerabilidades en diversos sistemas operativos. Consiste en nessusd, el daemon Nessus, que realiza el escaneo [...]]]></description>
			<content:encoded><![CDATA[<p>Seguimos conociendo herramientas de seguridad, más especificamente para <a title="Linux" href="/tag/linux">linux</a>, y en este caso le echamos un vistazo a <a title="Nessus" href="/tag/nessus">Nessus</a>, una herramienta para escanear vulnerabilidades en un host o en una red de hosts. <a title="Nessus" href="/tag/nessus">Nessus</a> es un programa de escaneo de vulnerabilidades en diversos <span class="mw-redirect">sistemas operativos</span>. Consiste en <em>nessusd</em>, el <a title="Daemon" href="http://es.wikipedia.org/wiki/Daemon">daemon</a> <a title="Nessus" href="/tag/nessus">Nessus</a>, que realiza el escaneo en el sistema objetivo, y <em>nessus</em>, el cliente (basado en consola o gráfico) que muestra el avance y reporte de los escaneos. Desde consola <em>nessus</em> puede ser programado para hacer escaneos programados con <a class="mw-redirect" title="Cron (unix)" href="http://es.wikipedia.org/wiki/Cron_%28unix%29">cron</a>.<span id="more-918"></span></p>
<p>Lo dicho, entramos en materia.</p>
<h3>Descripción general</h3>
<p>Es un auditor de seguridad de red remoto. Consta de dos partes, un cliente (<em>nessus</em>) y un servidor (<em>nessusd</em>).</p>
<p>Se utiliza para comprobar la seguridad y encontrar vulnerabilidades para que puedan ser solucionadas por el administrador del sistema.</p>
<p>La opciones de interfaz de uso son tanto gráficas como en línea de comandos, siendo, esta última, la más típica en este tipo de aplicaciones en <a title="Ubuntu" href="/tag/ubuntu">Ubuntu</a> y otras distribuciones de <a title="Linux" href="/tag/linux">Linux</a>.</p>
<div class="wp-caption aligncenter" style="width: 630px"><img title="Nessus 4" src="http://www.nessus.org/nessus/Nessus_Splash.png" alt="Nessus 4" width="620" height="510" /><p class="wp-caption-text">Nessus 4</p></div>
<p>Este programa es multiplataforma y está disponible para Windows, <a title="Linux" href="/tag/linux">Linux</a>, FreeBSD, Mac OS X.</p>
<p>Consta de algunos plugins, haciendo de esta aplicación una de las más extensibles de su gama.</p>
<h3>Estado de la herramienta</h3>
<p>Aplicación en pleno auge, muy utilizada por los adminsitradores de red y con contínuas actulizaciones, aunque no se puede acceder a versiones anteriores a la que tengan como actual en la web oficial.</p>
<p>Los inicios de <a title="Nessus" href="/tag/nessus">Nessus</a> estaban ligados al <a title="Open Source" href="/tag/open-source">open source</a>, pero a partir de la versión &gt;=3.0, <a title="Nessus" href="/tag/nessus">Nessus</a> cambia su licencia y <strong>ya no está bajo la GPL</strong>.</p>
<p>El desarrollo de la herramienta, y por lo tanto la nuevas actualizaciones, depende exclusivamente por los propietarios de <a title="Nessus" href="/tag/nessus">Nessus</a> y, actualmente, no existe una comunidad de desarrolladores en Internet para esta aplicación. El fork que se creó a partir del cambio de lincencia, llamado <a title="OpenVas" href="/tag/openvas">OpenVas</a>, sigue su rumbo por el <a title="Open Source" href="/tag/open-source">open source</a>.</p>
<h3>Proceso de instalación en ubuntu</h3>
<p>Hay que instalar el servidor y el cliente de manera individual.</p>
<p>El servidor puede estar instalado en cualquier máquina. El programa cliente solo sirve de interfaz para consultar o realizar peticiones al servidor.</p>
<p>Instalacion del <strong>cliente</strong>: <em><strong>sudo aptitude install nessus</strong></em><br />
Instalación del <strong>servidor</strong>: <em><strong>sudo aptitude install nessusd</strong></em></p>
<p>Además de instalar el servidor tenemos que ejecutar un <strong><em>sudo nessusd &amp;</em></strong> para que se active el servicio del nessus en segundo plano, o podemos añadirlo a la lista de programas que se inician al arrancar el equipo. Luego tenemos que hacer un <strong><em>sudo nessus-adduser</em></strong> para crear un usuario para poder conectarse al servidor nessus, pudiendo ser, este usuario, de la propia máquina o nuevo.</p>
<h3>Descripción de utilización</h3>
<p>El servidor se arrancará primero y despues el cliente. El cliente se debe conectar al servidor para poder realizar las peticiones de escaneo, etc. El servidor puede escanear una máquina o un conjunto de ellas, incluso una red entera.</p>
<p>Para que inice el escaneo hay que acceder al <strong><em>Setup</em></strong>, donde se puede especificar la dirección de servidor y el puerto para conectar, después jugar con las opciones de escaneo y rangos de puestos, número de hosts a testear al mismo tiempo, etc.</p>
<p>En la pestaña target se especifica los objetivos a escanear. Una vez se ha configurado todo lo anterior ya se puede iniciar el escaneo (<strong><em>Start Scan</em></strong>).</p>
<p>Para obtener resultados hay que esperar un laargo tiempo, en función de las opciones elegidas.</p>
<h3>Enlaces de interés</h3>
<ul>
<li>http://www.nessus.org</li>
</ul>
<h3>Otra información</h3>
<p>Existe un fork llamado <a title="OpenVas" href="/tag/openvas">OpenVas</a>, de código abierto, de esta aplicación que persigue la misma meta que <a title="Nessus" href="/tag/nessus">Nessus</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.arrayexception.com/desarrollo/seguridad/conociendo-la-herramienta-nessus-escaneador-de-vulnerabilidades/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Reunión del Anti-Phishing Working Group en Barcelona</title>
		<link>http://www.arrayexception.com/eventos/conferencias/reunion-del-anti-phishing-working-group-en-barcelona/</link>
		<comments>http://www.arrayexception.com/eventos/conferencias/reunion-del-anti-phishing-working-group-en-barcelona/#comments</comments>
		<pubDate>Sat, 25 Apr 2009 11:14:47 +0000</pubDate>
		<dc:creator>lobo</dc:creator>
				<category><![CDATA[Conferencias]]></category>
		<category><![CDATA[Anti-Phishing]]></category>
		<category><![CDATA[CeCOS]]></category>
		<category><![CDATA[e-crime]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.arrayexception.com/?p=663</guid>
		<description><![CDATA[Este próximo mes de mayo tendrá lugar en Barcelona la tercera convocatoria del CeCOS, un evento que trata diversos aspectos del crimen online con representantes de todo el mundo. Hispasec participará en el panel &#8220;Sitio a los ordenadores de sobremesa: amenazas presentes y futuras&#8220;. A continuación reproducimos la traducción del anuncio oficial del Anti-Phishing Working [...]]]></description>
			<content:encoded><![CDATA[<p>Este <strong>próximo mes de mayo</strong> tendrá lugar <strong>en Barcelona</strong> la tercera convocatoria del <strong>CeCOS</strong>, un evento que trata diversos aspectos del crimen online con representantes de todo el mundo. Hispasec participará en el panel &#8220;<strong>Sitio a los ordenadores de sobremesa: amenazas presentes y futuras</strong>&#8220;. A continuación reproducimos la traducción del anuncio oficial del Anti-Phishing Working Group, entidad organizadora de este evento. <span id="more-663"></span></p>
<p>&#8220;La reunión del <strong>Anti-Phishing Working Group en Barcelona</strong> reunirá equipos mundiales de respuesta contra el crimen electrónico&#8221;.</p>
<p>La conferencia sobre crimen electrónico de Barcelona reunirá el próximo mes a líderes en operaciones TI, seguridad y fuerzas policiales de Europa, Estados Unidos, Asia y Australia para discutir prioridades operacionales en la lucha contra el phishing y el resto de formas de crimen electrónico.</p>
<p><a href="http://www.flickr.com/photos/toasty/1276202472/"><img class="alignright" title="Hook, Line, Sinker (How I fell for a phishing scam)" src="http://farm2.static.flickr.com/1373/1276202472_875ce2a422.jpg?v=0" alt="" width="377" height="500" /></a>Equipos de respuesta contra el crimen electrónico públicos y de la industria, investigadores y técnicos especialistas en lucha contra el crimen electrónico de todo el mundo se reunirán en Barcelona el próximo mes en la tercera reunión del Counter-eCrime Operations Summit (<a title="CeCOS" href="/tag/cecos">CeCOS</a> III) del <strong>Anti-Phishing Working Group</strong> (APWG), una conferencia anual internacional dedicada a unificar la respuesta de la industria y sector público ante la plaga global del crimen electrónico.</p>
<p>Peter Cassidy, secretario general del APWG, comenta: &#8220;Los criminales que se han organizado en Internet han crecido en sofisticación técnica, capacidad de control y en habilidad a la hora de evitar su detección. En CeCOS III, el APWG propondrá algo importante: imaginad una respuesta unificada al crimen electrónico, tan organizada como los crímenes contra los que lucha; imaginad una respuesta sin fronteras contra el crimen electrónico.&#8221;</p>
<p><a title="CeCOS" href="/tag/cecos">CeCOS</a> III reunirá a líderes en operaciones TI, seguridad y fuerzas policiales de Europa, América, Australia, este y sur de Asia para hablar sobre prioridades operacionales en la lucha global contra el phishing y el crimen electrónico. La conferencia, que tendrá lugar los <strong>días 12, 13 y 14 de mayo</strong>, tratará temas relacionados con los retos operacionales y el desarrollo de recursos comunes para los equipos de respuesta a incidentes, personal de fuerzas policiales y profesionales de la informática forense que protegen a los consumidores y empresas de las amenazas del crimen electrónico cada día.</p>
<p><a title="CeCOS" href="/tag/cecos">CeCOS</a> III es una conferencia abierta para los miembros de la comunidad de lucha contra el crimen electrónico, organizada por el APWG y apoyada por sus patrocinadores, que incluyen a La Caixa, Telefónica, S21Sec, GMV, MarkMonitor, EMC RSA Security Division, Ecija, Deloitte, Symantec y TB Security, una mezcla de líderes de la industria que reflejan la naturaleza de los participantes y el carácter internacional de CeCOS III.</p>
<p>Aunque la mayor parte de los patrocinadores provienen de la industria, los programas de <a title="CeCOS" href="/tag/cecos">CeCOS</a> tienen en cuenta los eventos más importantes para investigadores y gestores relacionados con el crimen electrónico tanto del sector público como privado. En la reunión del año pasado en Tokio, entre los 250 de los participantes se podían encontrar representantes de fuerzas policiales, compañías tecnológicas, de seguridad financiera y de servicios de seguridad, agencias gubernamentales, grupos de asesoramiento a consumidores y centros de investigación de todo el planeta.</p>
<p>El <a title="CeCOS" href="/tag/cecos">CeCOS</a> del APWG repasará los avances técnicos de los grupos contra el phishing y el e-crime y, al mismo tiempo, analizará los resultados conseguidos mediante medidas técnicas, operacionales y de políticas que se han mostrado efectivas a la hora de contrarrestarlos desde los escritorios hasta el punto de registro de nombres de dominio.</p>
<p>Estos son algunos de los temas que se tratarán en <a title="CeCOS" href="/tag/cecos">CeCOS</a> III:</p>
<ul>
<li>Análisis de las técnicas usadas para comprometer los ordenadores de los monjes del Dalai Lama, presentado por el técnico que descubrió dichos incidentes y que trazó su origen en China.</li>
<li>Análisis e interpretación de Conficker por parte de un técnico de SRI, una empresa californiana que avisó sobre las nuevas y peligrosas funcionalidades del gusano.</li>
<li>Estrategias defensivas para gestores de TI empresariales.</li>
<li>Estrategias para proteger a los consumidores del crimen electrónico.</li>
<li>Técnicas emergentes de ataque contra sistemas de escritorio.</li>
<li>Informes del de campo sobre crimen electrónico en Italia, España, Reino Unido, Malasia e India.</li>
<li>Estrategias de defensa evolutivas para el sistema de nombres de dominio.</li>
</ul>
<p>Los ponentes de <a title="CeCOS" href="/tag/cecos">CeCOS</a> III participarán en discusiones sobre asuntos operacionales relacionados con el intercambio de información forense, eliminación de dominios criminales, evolución del crimeware, una arquitectura global de respuesta ante eventos de crimen electrónico, la coordinación de respuestas ante casos de crimen electrónico utilizando un formato común de notificación y el intrigante caso de una agencia gubernamental que espiaba las comunicaciones por e-mail de un grupo disidente, entre otros temas.</p>
<p>Las figuras reconocidas del campo, investigadores y personal de respuesta a incidentes elegidos como ponentes en <a title="CeCOS" href="/tag/cecos">CeCOS</a> III provienen de reconocidas compañías que trabajan contra el crimen electrónico, centros de investigación y agencias de todo el mundo, incluyendo los Estados Unidos, FBI, SRI, ICANN, CERT Japón, Policía Federal Australiana, Centro de Información de la Red de Internet China, Telefonica, La Caixa, Universidad de Cambridge, Universidad de Baylor, Universidad Carnegie Mellon y el Instituto Interregional de las Naciones Unidas para Investigaciones sobre la Delincuencia y la Justicia.</p>
<p>Para leer con más detalle el contenido del programa, puede visitar la agenda del CeCOS III en esta dirección:</p>
<p>http://www.antiphishing.org/events/2009_opSummit.html</p>
<p>Para obtener información de registro para la conferencia, puede visitar esta direcciones:</p>
<p>http://secure.lenos.com/lenos/antiphishing/opSummit09/</p>
<p>Para la reserva de hotel, puede visitar esta dirección:</p>
<p>http://www.antiphishing.org/events/2009_opSummit.html#location</p>
<p>Fuente: Julio Canto &#8211; jcanto@hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.arrayexception.com/eventos/conferencias/reunion-del-anti-phishing-working-group-en-barcelona/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>I Jornadas sobre Seguridad Informática BS3C 2009</title>
		<link>http://www.arrayexception.com/eventos/i-jornadas-sobre-seguridad-informatica-bs3c-2009/</link>
		<comments>http://www.arrayexception.com/eventos/i-jornadas-sobre-seguridad-informatica-bs3c-2009/#comments</comments>
		<pubDate>Thu, 26 Mar 2009 11:00:01 +0000</pubDate>
		<dc:creator>lobo</dc:creator>
				<category><![CDATA[Eventos]]></category>
		<category><![CDATA[blindsec]]></category>
		<category><![CDATA[bsc3c]]></category>
		<category><![CDATA[confernecia]]></category>
		<category><![CDATA[inscripcion jornadas seguridad]]></category>
		<category><![CDATA[jornadas seguridad abril]]></category>
		<category><![CDATA[jornadas seguridad bs3c]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.arrayexception.com/?p=314</guid>
		<description><![CDATA[La seguridad informática en la actualidad, es una preocupación creciente en las principales organizaciones y empresas que ejercen su labor diaria con nuevas tecnologías, siendo paradójicamente, una gran desconocida para muchos estudiantes técnicos y profesionales del sector.
Los ataques a la seguridad de las infraestructuras informáticas se incrementan anualmente, generando continuos y más sofisticados casos de [...]]]></description>
			<content:encoded><![CDATA[<p>La <strong>seguridad informática</strong> en la actualidad, es una preocupación creciente en las principales organizaciones y empresas que ejercen su labor diaria con nuevas tecnologías, siendo paradójicamente, una gran desconocida para muchos estudiantes técnicos y profesionales del sector.<span id="more-314"></span></p>
<div class="wp-caption alignright" style="width: 310px"><a href="http://www.blindsec.com/jornadas/index.html"><img title="I Jornadas sobre Seguridad Informática BS3C 2009" src="http://www.blindsec.com/images/jornadas/media/cartel_jornadas_bs3c_2009_color_red_300.png" alt="I Jornadas sobre Seguridad Informática BS3C 2009" width="300" height="426" /></a><p class="wp-caption-text">I Jornadas sobre Seguridad Informática BS3C 2009</p></div>
<p>Los ataques a la seguridad de las infraestructuras informáticas se incrementan anualmente, generando continuos y más sofisticados casos de phishing bancario, robos de información, suplantación de identidades y un aumento histórico en las cifras de envío de spam.</p>
<p>Aunque es complicado conocer los riesgos que afectan a nuestra información y comunicaciones, una vez <strong>concienciados e informados</strong>, es posible analizar muchos de sus vectores más comunes.</p>
<p>Para tratar de aclarar alguno de estos temas, contaremos con la participación de reconocidos expertos del País Vasco y otras regiones, los cuales explicarán diversas técnicas y metodologías relacionadas con Internet y la seguridad en las infraestructuras telemáticas.</p>
<p><strong>A lo largo de las jornadas realizaremos</strong>, además, diversas actividades lúdicas y muestras artísticas relacionadas con la cultura tecnológica; como despedida y cierre, se celebrará una fiesta nocturna en la que contaremos con reconocidos DJ&#8217;s de la zona, proyecciones visuales, diversos concursos y una entrega final de regalos a los participantes, todo ello dentro de un ambiente agradable, cercano y distendido.</p>
<p>El aforo máximo para el evento es aproximadamente 40 personas y para inscribirte será necesario que realices tu reserva de forma online, sigue las instrucciones que puedes encontrar en el siguiente enlace:</p>
<p><a title="Inscripción jornadas" href="http://www.blindsec.com/jornadas/index.html/inscripcion" target="_blank">http://www.blindsec.com/jornadas/index.html/inscripcion</a></p>
<p>El desarrollo de las “<strong>I Jornadas sobre Seguridad Informática BS3c</strong>” tendrá lugar durante los días <strong>Viernes 24 y Sábado 25 de Abril</strong>, en el laboratorio tecnológico M3, localizado en el centro de la villa de Bilbao.</p>
<p>Fuente: <a title="blindsec.com" href="http://www.blindsec.com/jornadas/index.html" target="_blank">blindsec.com</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.arrayexception.com/eventos/i-jornadas-sobre-seguridad-informatica-bs3c-2009/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seminario gratuito Seguridad en Redes Sociales en la UPM</title>
		<link>http://www.arrayexception.com/eventos/seminario-gratuito-seguridad-en-redes-sociales-en-la-upm/</link>
		<comments>http://www.arrayexception.com/eventos/seminario-gratuito-seguridad-en-redes-sociales-en-la-upm/#comments</comments>
		<pubDate>Sun, 22 Mar 2009 14:00:23 +0000</pubDate>
		<dc:creator>lobo</dc:creator>
				<category><![CDATA[Eventos]]></category>
		<category><![CDATA[cátedra upm applus]]></category>
		<category><![CDATA[conferencia]]></category>
		<category><![CDATA[inscripcion seminario gratuito upm]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Seguridad en redes sociales]]></category>
		<category><![CDATA[seminario gratuito upm]]></category>
		<category><![CDATA[seminario seguridad]]></category>
		<category><![CDATA[upm]]></category>

		<guid isPermaLink="false">http://www.arrayexception.com/?p=289</guid>
		<description><![CDATA[El 6 de mayo de 2009 se celebrará en la Escuela Universitaria de Ingeniería Técnica de Telecomunicación de la Universidad Politécnica de Madrid, el seminario &#8220;Seguridad en redes sociales: ¿están nuestros datos protegidos?&#8221; 
http://www.capsdesi.upm.es/ 
La asistencia es gratuita, si bien se requiere y recomienda una inscripción previa.
Organizado por la Cátedra UPM Applus+ de Seguridad y [...]]]></description>
			<content:encoded><![CDATA[<p>El <strong>6 de mayo de 2009</strong> se celebrará en la <strong>Escuela Universitaria de Ingeniería Técnica de Telecomunicación de la Universidad Politécnica de Madrid</strong>, el seminario &#8220;Seguridad en redes sociales: ¿están nuestros datos protegidos?&#8221; <span id="more-289"></span></p>
<p><a title="capsdesi.upm.es" href="http://www.capsdesi.upm.es/ " target="_blank">http://www.capsdesi.upm.es/ </a></p>
<p><strong>La asistencia es gratuita</strong>, si bien se requiere y recomienda una inscripción previa.</p>
<p><strong>Organizado por la Cátedra UPM Applus+</strong> de Seguridad y Desarrollo de la Sociedad de la Información, de 09:00 a 14:00 horas se analizarán y debatirán temas relacionados con la seguridad de nuestros datos de carácter personal en este tipo de redes sociales, entornos virtuales que han adquirido una notable notoriedad pública en estos últimos años, convirtiéndose en un verdadero fenómeno de masas y de máxima actualidad.</p>
<p>Siguiendo el reciente informe &#8220;Estudio sobre la privacidad de los datos personales y la seguridad de la información en las redes sociales online&#8221;, elaborado por el Instituto Nacional de Tecnologías de la Comunicación INTECO y la Agencia Española de Protección de Datos AEPD, con fecha de febrero de 2009, podemos destacar de dicho documento:</p>
<p>&#8220;La notoriedad de estos espacios sociales online no queda exenta de riesgos o posibles ataques malintencionados. Es una preocupación de las organizaciones nacionales, europeas e internacionales con competencias en las materias afectadas por el uso de estas redes, que han impulsado la elaboración de normas y recomendaciones dirigidas a garantizar el acceso seguro de los usuarios -con especial atención a colectivos de menores e incapaces- a estas nuevas posibilidades online.&#8221;</p>
<p>Por tal motivo, este seminario está dirigido a público en general y de forma muy especial a jóvenes, adolescentes y padres de familia.</p>
<p>El seminario contará con <strong>destacados invitados</strong>:</p>
<p>- D. Artemi Rallo Lombarte<br />
Director de la Agencia Española de Protección de Datos AEPD<br />
- D. Arturo Canalda González<br />
Defensor del Menor de la Comunidad de Madrid<br />
- Dña. María Teresa González Aguado<br />
Defensora Universitaria de la UPM<br />
- D. Antonio Troncoso Reigada<br />
Director de la Agencia de Protección de Datos de la Comunidad de Madrid APDCM<br />
- D. Emilio Aced Félez<br />
Subdirector de Registro de Ficheros y Consultoría de la APDCM<br />
- Dña. Gemma Déler Castro<br />
Directora IT &amp; Telecom BU de Applus+<br />
- D. Ícaro Moyano Díaz<br />
Director de Comunicación de Tuenti<br />
- D. Pablo Pérez San-José<br />
Gerente del Observatorio de la Seguridad de la Información, Instituto  Nacional de Tecnologías de la Comunicación INTECO</p>
<p>Las conferencias planificadas son las siguientes:</p>
<ul>
<li> Los menores y las nuevas tecnologías&#8221;, de D. Arturo Canalda.</li>
<li> Las redes sociales como nuevo entorno de confianza&#8221;, de D. Ícaro Moyano.</li>
<li> Redes sociales: nueva frontera para la privacidad de los digital  babies&#8221;, de D. Emilio Aced.</li>
<li> Diagnóstico sobre la seguridad de la información y privacidad en las  redes sociales online&#8221;, de D. Pablo Pérez.</li>
</ul>
<p>Además, se contará con un Coloquio de una hora y media de duración, donde los asistentes podrán realizar sus preguntas a un grupo de expertos así como debatir sobre esta temática.</p>
<p><strong>PREINSCRIPCIONES</strong>: por limitación del aforo, deberá realizarse una preinscripción, recomendándose hacerlo en la página Web de la Cátedra UPM Applus+, siguiendo las instrucciones que aparecen en dicho servidor:<br />
<a title="capsdesi.upm.es" href="http://www.capsdesi.upm.es/" target="_blank">http://www.capsdesi.upm.es/</a></p>
<p>El seminario se transmitirá por videostreaming a través de los servicios del Gabinete de Tele-educación de la UPM, GATE, desde una url que se informará en breve en el sitio Web de la Cátedra. En este caso, no hace falta inscribirse pues su visualización es libre.</p>
<p>Puede descargar el tríptico en formato pdf con el programa del seminario desde la página Web de la Cátedra UPM Applus+.</p>
<p><strong>Fecha</strong>: miércoles 6 de mayo de 2009</p>
<p><strong>Hora</strong>: de 09:00 a 14:00 horas</p>
<p><strong>Inscripción</strong>: gratuita pero requiere una inscripción previa</p>
<p><strong>Lugar</strong>: Sala de Grados 3004 de la EUITT-UPM, en Madrid Cómo llegar: <a title="Cómo llegar a la EUITT-UPM" href="http://www.euitt.upm.es/escuela/como_llegar" target="_blank">http://www.euitt.upm.es/escuela/como_llegar</a></p>
<p>Para información adicional, por favor dirigirse a Dña. Beatriz Miguel Gutiérrez a la dirección de correo bmiguelATeuitt.upm.es o bien al teléfono 91 336 7842, en este último caso con atención solamente de 09:00 a 11:30 horas.</p>
<p>* Se entregará certificado de asistencia con 3 créditos CPE a quien lo solicite *</p>
<p>Fuente: Jorge Ramio Aguirre en <a title="Hispasec.com" href="http://www.hispasec.com/unaaldia/3801" target="_blank">Hispasec.com</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.arrayexception.com/eventos/seminario-gratuito-seguridad-en-redes-sociales-en-la-upm/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Aprovechan vulnerabilidad en Internet Explorer 7 a través de documentos Word</title>
		<link>http://www.arrayexception.com/desarrollo/seguridad/aprovechan-vulnerabilidad-en-internet-explorer-7-a-traves-de-documentos-word/</link>
		<comments>http://www.arrayexception.com/desarrollo/seguridad/aprovechan-vulnerabilidad-en-internet-explorer-7-a-traves-de-documentos-word/#comments</comments>
		<pubDate>Wed, 18 Feb 2009 22:53:14 +0000</pubDate>
		<dc:creator>lobo</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[internet explorer 7]]></category>
		<category><![CDATA[microsoft]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[vulnerabilidad explorer 7]]></category>
		<category><![CDATA[vulnerabilidad word]]></category>

		<guid isPermaLink="false">http://www.arrayexception.com/?p=16</guid>
		<description><![CDATA[Algunas casas antivirus advierten de que una de las últimas vulnerabilidades de Internet Explorer 7 se está aprovechando activamente por atacantes para infectar sistemas. Lo curioso no es que un fallo (que se suponía previamente desconocido) esté siendo aprovechado poco después de hacerse público. La novedad introducida en este caso, es que se está realizando [...]]]></description>
			<content:encoded><![CDATA[<p>Algunas casas antivirus advierten de que una de las últimas vulnerabilidades de Internet Explorer 7 se está aprovechando activamente por atacantes para infectar sistemas. Lo curioso no es que un fallo (que se suponía previamente desconocido) esté siendo aprovechado poco después de hacerse público. La novedad introducida en este caso, es que se está realizando (ya por segunda vez) el ataque al navegador a través de documentos en formato Word.<span id="more-16"></span></p>
<p>El pasado martes 10 de febrero, en su boletín MS09-002, Microsoft solucionó dos vulnerabilidades críticas que afectaban sólo a Internet Explorer 7. Ambas permitían la ejecución de código arbitrario si la víctima visitase una web especialmente manipulada. Apenas una semana después de que Microsoft hiciese público el parche, se han detectado los primeros ataques. Una vez con el parche en su poder, los atacantes aplican ingeniería inversa para conocer las zonas de código que modifica la actualización, y averiguar los detalles técnicos concretos de la vulnerabilidad para así aprovecharla en su beneficio con exploits.</p>
<p>Normalmente este tipo de vulnerabilidades que permiten ejecución de código en el navegador necesitan que la víctima visite una web manipulada. En este caso, además de este vector, los atacantes se están ayudando de un documento Word con un objeto ActiveX incrustado en su interior. Cuando se interpreta con Word el documento, Internet Explorer 7 visita la web que sí contiene el exploit y se aprovecha la vulnerabilidad (si la víctima no ha aplicado el parche). Se establece un paso previo que al parecer puede resultar rentable al atacante: en vez de inducir a la visita de una página web, se incita al usuario a abrir un documento que, gracias a su interactividad con el navegador, abrirá una página web que sí permite infectar al sistema.</p>
<p>La ventaja adicional para los creadores del malware es que esto se produce de forma transparente al usuario. Pero sólo si se ha sido descuidado en la configuración de su paquete ofimático. Si se evita la ejecución de macros en Word, el control ActiveX no se instanciará y no se descargará nada. Por defecto Microsoft bloquea la ejecución de macros en Office. Obviamente, la visita directa a la página (sin abrir el documento) también infectará a la víctima siempre que no esté parcheada y no haya elevado la seguridad de su navegador para evitar la ejecución de JavaScript en sitios desconocidos.</p>
<p>Una vez infectado, como es habitual, el malware descarga diferentes componentes y robará información confidencial de la víctima. En diciembre se dio ya el primer caso de vulnerabilidades en Internet Explorer 7 aprovechadas a través de documentos Word.</p>
<p>Aunque McAfee habla de que el exploit está &#8220;in the wild&#8221;, en VirusTotal.com, mientras se redacta este artículo, solo hemos recibido una muestra que McAfee haya denominado así. Trend Micro, por el contrario, sugiere que el ataque es todavía limitado. Por firmas (el sistema de detección que se usa en VirusTotal.com), son los dos únicos antivirus que detectan el archivo DOC por ahora. En cualquier caso, se recomienda actualizar el navegador lo antes posible.</p>
<p>Más información:</p>
<p>MS09-002 Exploit in the wild uses MSWord Lure <a href="http://www.avertlabs.com/research/blog/index.php/2009/02/17/ms09-002-exploit-in-the-wild-uses-msword-lure/">http://www.avertlabs.com/research/blog/index.php/2009/02/17/ms09-002-exploit-in-the-wild-uses-msword-lure/</a></p>
<p>Another Exploit Targets IE7 Bug<br />
<a href="http://blog.trendmicro.com/another-exploit-targets-ie7-bug/">http://blog.trendmicro.com/another-exploit-targets-ie7-bug/</a></p>
<p>Cumulative Security Update for Internet Explorer (961260) <a href="http://www.microsoft.com/technet/security/bulletin/MS09-002.mspx">http://www.microsoft.com/technet/security/bulletin/MS09-002.mspx</a></p>
<p>Fuente: <a title="Hispasec.com" href="http://www.hispasec.com/unaaldia/3770">Hispasec.com</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.arrayexception.com/desarrollo/seguridad/aprovechan-vulnerabilidad-en-internet-explorer-7-a-traves-de-documentos-word/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

