Buscar este blog

sábado, 18 de febrero de 2017

VPN: Phantom de Avira

Bueno esta ves les traigo otro software grauito para lograr un poco de anonimato en internet.

Luego de probar el HostpotShield, que me parecio muy bueno, aunque no funciona muy bien en smartphone con OS android, debido a ello trate de buscar otro servicio gratuito y de alguna entidad conocida, en este caso me fui por Avira, hace rato que no utilizaba servicios de esta empresa y decidi ver si tenian algun software de VPN y/o Proxy.

Me encontre con el software Phantom VPN, lei sus caracteristicas y me parecio muy bueno en su version "Gratuita", y decidi descargarlo.


Lo llevo utilizando ya mas de hace un mes, y me ha parecido fantástico, funciona en android sin problemas y mucho mejor en PC, me parecio mejor que hostpotShield, debido a que te identifica la red y realiza un breve analisis de seguridad, y si esta no es segura te ofrece inmediatamente conectarte mediante la VPN, genial!, ademas de ello es multidispositivo, solo necesitas registarte no te lleva mas de 2 minutos, tendras acceso a todos tus dispositvos y verificar sus conexiones.



Avira emplea la norma Advanced Encryption Standard de 256 (AES-256), que es la que se usa en todo el mundo para cifrar datos.  
El número 256 tiene que ver con el tamaño de la clave. Cuanto mayor sea esta, más combinaciones posibles habrá. Probar todas las combinaciones posibles requeriría un enorme esfuerzo: el cifrado de 256 bits ofrece más posibilidades de combinación que estrellas hay en el universo (un septillón de estrellas), y mil millones de equipos tardarían más tiempo en hallar la combinación que la edad que tiene nuestro universo (casi 14 000 millones de años).

Bueno y como todo lo que se dice "GRATIS" no es gratis, la recopilacion de tu informacion a terceros depende de:

Depende de la legislación en la que se ubiquen los servidores de AVIRA. Es posible que los metadatos, recopilados al nivel nacional, puedan ser recogidos por proveedores de servidores. Dado que hay muchísimos individuos que se conectan al mismo tiempo desde un mismo país, estos datos no pueden asociarse con usuarios individuales.

y que obtiene AVIRA por prestarnos este servicio, os sorprenderás:



Empecemos por contarte qué es lo que no rastrean:
  • Los sitios web que visitas
  • Las ubicaciones virtuales (direcciones IP) que usas para navegar (Estoy analizando e investigando si es real que no guardan este dato)
  • Tu dirección IP real (Estoy analizando e investigando si es real que no guardan este dato)
  • Cualquier información que pueda vincularte con una acción; como descargar un archivo o visitar un sitio web determinado

Esto es lo que si rastrean:

  • Datos de diagnóstico que les "ayudan a mejorar el producto" (si encuentran errores, por ejemplo). El seguimiento de estos datos es totalmente opcional y puedes desactivarlo desde la interfaz del producto.
  • Si eres usuario del producto gratuito o de pago. 
  • La cantidad de datos que consumes. 

Bueno y aqui os dejo las caracteristicas que tiene este producto:

Características

Anonimato web
Cambia tu dirección de IP



Cifrado seguro
Protege sus conversaciones confidenciales


Desbloquea contenidos
Ve tus programas favoritos desde cualquier parte


VPN rápida
Se ejecuta silenciosamente en segundo plano


Sin registros
Avira no supervisa qué sitios web visitas

Fácil de usar
Encender. Apagar. Encender. Apagar. Así de simple.


Conexiones simultáneas
Conecta tantos dispositivos como desees


Prevención de filtraciones DNS
Compatible con los protocolos IP v4 y v6


Ubicaciones de los servidores
Conéctate desde cualquiera de nuestros servidores en 20 países


Requisitos

Funciona para OS: Windows, MAC, Android, IOS



o copia este enlace en tu navegador web
https://package.avira.com/package/oeavira/win/int/avira_es_vpnb0_58a8405c8eb2b__ws.exe



Saludos, recuerda comentar, compartir y disfrutar.


martes, 14 de febrero de 2017

Check List ISO 27001:2013 [Lista de Chequeo]

Buscando en la Internet lista de chequeo [check list] para la norma ISO 27001:2013 no encontré alguna que fuese completa, hay de todo para 9001 pero muy poco para 27001 esto me parece muy raro...
....O nadie quiere compartir jejeje o nadie esta trabajando bastante en esta norma o simplemente se basan en lo básico....

.... pero bueno me di a la tarea de realizar un check-list completo de la norma incluyendo el Anexo A por tal motivo lo comparto en el blog para que todos aquellos que inician en el tema de consultoría o investigan sobre ello basados en la norma ISO 27001:2013 puedan realizar una identificación completa de los requisitos que esta nos solicita para la certificación o para cumplir simplemente como buenas practicas en la empresa.

sin mas aqui os dejo el enlace de descarga. (archivo excel).



Actualizacion: 22 de febrero 2017: luego varias solicitudes de que modificara el archivo con algun tipo de seguimiento, he actualizado el archivo para poder ver el seguimiento de los controles o numerales cumplidos.

o copia este enlace en tu navegador web
https://mega.nz/#!PgImRAoB!dRIW2Cu_ut0fB_DyHlsPb5GF7v9Z5w_Yp0D4nMKiWzk

Saludos,

No olvides comentar, compartir y disfrutar.

lunes, 16 de enero de 2017

Navegadores: Vulnerabilidad del AutoCompletar



Hoy en día, la mayoría de los usuarios que navegan en Internet utilizamos cuentas de correo electrónico para acceder a varios servicios como el correo electrónico, facebook, twitter, foros, comunidades, entre otros sitios web, y todos ellos siempre nos solicitan datos personales al registrarnos en sus sitios web, y cada vez que queremos un nuevo servicio sea gratuito o pago debemos registrarnos para poder acceder a dicho servicio, y el registro es dar nuestros datos personales sean falsos o verdaderos estamos entregando información, lo mismo sucede para cuando queremos comprar y pagar online.


Pero haz notado de que cada ves que ingresas los mismos datos o en su mayoría coinciden un 90%, el navegador te ofrece rellenar o autocompletar estos datos??, esto se debe a la función autocompletar o autorelleno de los navegadores que viene activada por defecto.


Si no sabes o recuerdas de lo que te hablo, la siguiente imagen te ayudará a conocer que es el autocompletar.



Esta opción nos ahorra mucho tiempo para digitación de estos datos, y es algo agradable ya que todo servicio que deseamos en internet sea gratuito o pago en cualquier sitio web nos solicitan siempre datos personales y que tedioso seria registrar siempre los mismos datos.... Pero también puede ser una puerta para un ciberataque.

Esta vulnerabilidad ya se había conocido en Chrome, información dada por ChemaAlonso en su blog de ElLadodelMal en el año 2013 y hoy en día se ha encontrado de nuevo que los navegadores Chrome, Opera, Safari tiene una vulnerabilidad en esta funcion, el investigador Viljami Kuosmanen ha publicado en GitHub su descubrimiento y explica que muchos navegadores web y algunos de los plugin y herramientas, entre las que se encuentra por ejemplo LastPass, pueden ser manipuladas para que den a terceras personas la información personal que se guarda en los sistemas de autocompletado tan usada en formularios,

El problema es que estos sistemas guardan tanto la información de los cuadros de texto visibles, como de los que tienen el texto culto, como las contraseñas. De hecho, muchas veces te habrás percatado de que cuando te aparece un formulario nuevo, se rellenan todas las casillas, incluidas las que contienen información más sensible como los números de tarjeta de crédito.

Esto es lo que pasa cuando envias un formulario con autocompletar:

gracias a @anttiviljami 




¿Como evitar ser atacado?


Primero: 


Debes desactivar la función de autocompletar, ingresa a la configuracion (Ajustes) de tu navegador (en este ejemplo chrome), luego clic en ver configuración avanzada, como se ilustra en la siguiente imagen




Segundo:


Luego busca la opción privacidad->contraseñas y formularios, y desactiva las cajas de texto (quita el chulo)





Tercero:

Si deseas eliminar los datos ya pregrabados por el navegador, ingresa a la opción que dice: "Administrar configuración de Autcompletar" y elimina los datos guardados, como se ilustra en la siguiente imagen:




Al parecer, Firefox es el único navegador que no está afectado por este fallo, porque no cuenta con un sistema de autocompletar para más de un cuadro de texto al mismo tiempo.




Saludos :) 

No olvides compartir y comentar.




lunes, 5 de diciembre de 2016

VPN - Hostpot Shield Gratuita

Hostpot Shield



Es una herramienta que permite navegar por VPN,  este sencillo programa te permite cambiar la IP de tu ordenador para que asi puedas tener un poco de anonimato en la internet. El programa me parecio muy bueno debido a que cifra la conexion de tu red, inclusive funiciona para la red celular es decir desde tu dispotivo movil SmartPhone.

El programa es Gratuito y de Pago, he utilizado la versión GRATUITA, y hasta ahora no he tenido ningún inconveniente, existe restricción en algunos casos como cambiar de IP de cualquier País, al utilizar la versión gratuita solo te permite cambiar tu IP a una de un servidor de EE.UU.

He podido acceder a mucho contenido que esta bloquedo en mi Pais "Colombia" y lo mejor al utilizar maquinas virtuales tenemos aun mas anonimato, eso si, recuerdan que no es anonimato 100% por que solo cambiamos de IP mas no de MAC.



bueno aqui os dejo el enlace para la descarga: HostpotShield

domingo, 27 de noviembre de 2016

BarcampSE Neiva 2016

Hola a todos, fue un placer y gran experiencia participar como ponente de este gran evento a nivel nacional aqui en Colombia, esta ves estuve en la 7a Edición del BarcampSe en la ciudad de Neiva, Huila. agradezco a todo el equipo de BarcampSe y SENA, por permitirme esta oportunidad.





Quiero dejarles aquí en mi blog la presentación realizada, a la presentacion le agregue algunos comentarios para que se entendieran las imagenes, debido a que en la charla el 90% fue hablada.

Espero les guste y cualquier opinión, comentario, o sugerencia sera muy bien recibida.



VISOR PDF







lunes, 14 de noviembre de 2016

[Colombia]Acuerdo de Paz Noviembre 2016

Hola a todos, como bien saben, Nuestro País "Colombia", se encuentra en un proceso de Paz con las FARC, el primer acuerdo no tuvo contentillo al pueblo colombiano, pero creo que la mayoría no leyó ni el primer acuerdo, solo nos dejamos influenciar por la TV, Radio, y Redes Sociales.

Todos queremos la paz, eso esta claro, pero en mi opinión, tener contento a todo el mundo es muy difícil, se lograra algo bueno de esto, tambien algo malo, todos lo sabemos, pero de una u otra forma debemos avanzar para que nuestros campesinos tengan un poco mas de paz en sus tierras. Todos conocemos que no es el fin de la guerra, pero es un inicio, sabemos que la guerra nunca acabará, porque es demasiado lucrativo para el gobierno, hemos elegido por años a personas que creiamos cambiarían nuestro pais, y lo han hecho!, pero no de la manera que se espera. La corrupcion en nuestro Pais es tanta,que no sabemos realmente quien hará algo bueno por nuestro Pais, pero si se que nosotros como pueblo mayoritario podemos hacer que cosas buenas pasen, asi como la mayoria de colombianos que luchamos por un mejor acuerdo, sigamos luchando por una mejor Colombia!!!, Este acuerdo a un inicio para ello, el hecho de que Toda Colombia acepte el acuerdo no significa nada, simplemente estamos apuntando todos a un mismo objetivo: "tener un poco mas de paz en nuestro Pais"; pero les decia, que sigamos luchando para que no solo haya mas paz, si no, que haya mas justicia, luchemos mas por mejorar la salud, la educación, mejores ingresos al campesino, mejor salario minimo, con ello nuestro Pais seguira mejorando, los invito a leer este acuerdo y a conciencia tomar una decisión, no se dejen llevar por los medios, que esa decisión sea tuya!. y repito: "Luchemos mas por la salud, por una educación de mejor calidad, Por un mejor pago al campesino, por reevaluar los impuestos".


Sin mas, les dejo aqui el Acuerdo de Paz para su lectura.

Descargar Segundo Acuerdo de Paz

VISOR PDF


domingo, 13 de noviembre de 2016

[IN]Seguridad en el área de TI

Hola que tal, me complace compartir esta experiencia real que tuve en mi ultimo trabajo como ingeniero de soporte.

sin mas preámbulo:

Trabajas en el área de TI? esto te interesará aún más 😎


Mi trabajo corresponde a la gestión y respuesta de incidencias de software de escritorio y móvil, pero no trabajo en el área de TI , trabajo en un área donde tenemos la potestad de desarrollar, claro está ligado a políticas del área de TI.


En este gran tema de gestión de incidencias todos tenemos presente de que existen tipos de incidencias o niveles; por ejemplo: Incidencias Nivel 1, Nivel 2, Mayor, Menor, etc.,

Gracias a las incidencias de nivel 3 o mayores que le corresponden gestionar y solucionar al área de TI, tuve la oportunidad de relacionarme y socializar con ellos, ganar confianza y amistad de todos!, incluyendo jefes! 😁😁
.

Bueno y dirán esto para que?


Ps simple y llanamente lo hice para probar que tan conscientes están los chicos del área de TI con respecto a la seguridad de la información😑😐
.. y vaya que me lleve una gran sorpresa 😱😬
..

Gracias a esa confianza que logre obtener, tuve la oportunidad de aumentar mi productividad debido a que ya no tenía que esperar el debido proceso de TI para solucionar incidencias 😏😜.. además de ello logre mejorar los privilegios, permisos, acceso de mi perfil de usuario de red 👹👿😈
... Y bueno ya se imaginarán que tanto podré haber hecho dentro de la red interna 😱😨😰...


Pues no hice nada que faltara a mi ética como profesional 🙈🙉🙊...


Bueno sin mas introducción vamos al grano 😿🙀😽..


Llegué a tener acceso a casi todos los servidores de la empresa, bases de datos y datos confidenciales 👦👻.. se preguntaran como lo hice? Que programa, software o herramientas utilicé?? 💣💥... Pues les cuento que ninguno 🙏🙌🙋.. simplemente ataque esa amenaza para explotar la vulnerabilidad que actualmente muchas empresas u organizaciones descuidan, cual?? Simple, el ser humano (RRHH-Recurso Humano) 💃💁.. si señores este activo que muchos no le prestan el cuidado ni la atención que se merece en temas de seguridad.💪.


Bueno y dirán cómo,porque,en que momento??.. basto sólo con mostrar una persona inocente en tema de seguridad, el simple ingeniero que atiende incidencias, el ser gracioso y amable, el que ayuda y quiere ser ayudado, el que enseña y el que siempre tiene tiempo para todos 👮👲💆...
Lograba ingresar al área como dicen en mi país, como Pedro por su casa (como si fuera el dueño), aclaro que para ingresar al área tocaba tener chip, y yo no lo tenía 👾... podía ver todo de todo, ver que escribían, que IPs utilizaban, escuchar todo lo que hablaban de políticas, seguridad, etc., Cada ves que ingresaba llegaba con pan, líquidos, comida, esto me daba más confianza a la hora de solicitar algún privilegio de usuario de red, de sentarme y preguntar: ¿Que haces?, ¿Y esto para que sirve?, ¿como lo haces?, ¿Enséñame?, Y al final yo decía: "Vaya, tu eres excelente, eres un mago, un geniooo!!!", Y a quien no le gusta que lo suban aún altar????💂💂...

Gracias a que podía estar sentado al lado de cualquier persona tenía visibilidad completa ver digitar una contraseña, tomar fotos, ver rutas de acceso en la intranet donde guardan información confidencial, mejor dicho ya era parte de TI👼👼... Y poco a poco llegue a un punto en donde mi yo interno pícaro y maligno decía: ¿Porque no apagar uno que otro servidor y cambiar claves y así tener unos días de descanso ya que no me aumentan el salario?? Jejjeje 😈👿👹...


Como ven y leen siendo yo alguien externo al área de TI logre digamos-lo al estilo película me infiltre en el área de TI que tiene acceso restringido con chip, logre obtener información que inclusive ni el gerente tiene acceso jejejej, logre ver todas las embarradas que hacían cada uno de los empleados, logre obtener cada contraseña de cada uno de lo servidores, inclusive tuve la tentación de modificar la cuenta del servicio de energía de la casa para no pagar por un largo tiempo, pero mi ética no me dejo jejjeje...

Como leí en algún libro de Hacking: "Don't learn to hack, hack to learn" ☝👌👍


Bueno y todo esto que logre claro esta que no fue de un día para otro, pero si fue rápido, en menos de dos meses ya había logrado mas del 60% de acceso a TI.


Así como logre esto en TI, se imaginaran en las demás áreas que tan fácil pudo haber sido, y si, fue muy fácil en otras áreas, ya que realmente no tienen idea de que la información que manejan es importante para la empresa, inclusive, tuve la oportunidad de tener datos privados de varias empleadas que me interesaban para salir a bailar jejejeje... pero claro no utilice esto para demostrar mi interés, fui a lo sencillo, presentarme y caer bien


Esto damas y caballeros fue otra hazaña de la ingeniería social.



Moraleja:


Si tienes políticas de seguridad, hazlas cumplir y regir, sean quien sea y como sea, ninguna persona fuera del grupo de seguridad informática y de la información puede ingresar al área restringida y mucho menos interactuar con las personas que tienen en sus manos el poder de la continuidad del negocio.

Que el área de TI no sea juez y parte, excluye a los CISO de esta área deben ser independientes de TI.

Todo el personal, todo el de la empresa incluyendo el área de servicios generales deben tener presente y ser conscientes de la seguridad informática y de la información.



Saludos colegas les deseo un gran día, y espero que este pequeño artículo haya sido de su agrado e interés.


PD: claro que al final me di a la tarea de capacitar al personal TI.


Puedes ver esta entrada en la comunidad DragonJAR clic aqui

Entrada destacada

[IN]Seguridad en el área de TI

Hola que tal, me complace compartir esta experiencia real que tuve en mi ultimo trabajo como ingeniero de soporte. sin mas preámbulo: Trabaj...

Entradas populares