viernes, 31 de octubre de 2014

Computo en la nube

Computo en la nube

¿Qué es el computo en la nube?
Es un sistema informático basado en Internet y centros de datos remotos para gestionar servicios de información y aplicaciones.
El cómputo en la nube es una de las principales tendencias del desarrollo de aplicaciones computacionales debido a que permite incrementar el número de servicios que se ofrecen, lo que genera beneficios tanto para los proveedores de aplicaciones como a los consumidores de las mismas, además de que ofrece ventajas únicas como la inmediatez y transparencia en los servicios.

¿Cómo funcionan los servicios de cómputo en la nube?
Los servicios de cómputo en la nube tienen varios atributos comunes:
·         Virtualización: el cómputo en la nube usa la virtualización de servidores y almacenamiento de forma amplia para asignar/reasignar los recursos rápidamente.
·         Multiusuario: los recursos se agrupan y comparten entre varios usuarios para obtener una economía de escala.
·         Acceso a red: se obtiene acceso a los recursos a través de un navegador web o un cliente delgado con distintos dispositivos de red (computadora, tableta o teléfono inteligente).
·         Según demanda: los recursos se autoaprovisionan a partir de un catálogo en línea de configuraciones predefinidas.
·         Elasticidad: es posible la escalación ascendente y descendente de forma automática.
·         Medición/cargos: se registra y se factura el uso de los recursos según la organización de los servicios.
Entre los diversos tipos de servicios de cómputo en la nube proporcionados internamente o por proveedores de servicios de terceros, los más habituales son:
·         Software como servicio (SaaS)el software se ejecuta en computadoras que son propiedad del proveedor de SaaS y administradas por este, en vez de estar instalado y administrado en computadoras de los usuarios. Se obtiene acceso al software a través de Internet pública y suele ofrecerse con suscripción mensual o anual.
·         Infraestructura como servicio (IaaS): el proveedor de IaaS proporciona cómputo, almacenamiento, redes y otros elementos (seguridad, herramientas, etc.) a través de Internet pública, VPN o una conexión de red dedicada. Los usuarios son propietarios de los sistemas operativos, las aplicaciones y la información que se ejecuta en la infraestructura; los administran y pagan por el uso.
·         Plataforma como servicio (PaaS): el proveedor de PaaS proporciona todo el software y el hardware necesarios para crear y ejecutar aplicaciones basadas en la nube a través de Internet pública, VPN o una conexión de red dedicada. Los usuarios pagan por el uso de la plataforma y controlan el modo en que se utilizan las aplicaciones a lo largo de su ciclo de vida






Beneficios de los servicios de cómputo en la nube
Los servicios de cómputo en la nube ofrecen numerosos beneficios, entre los que se incluyen:
·         Mayor rapidez en la implementación y menor tiempo de respuesta que genera valor
·         Acceso a aplicaciones y contenido desde cualquier lugar
·         Rápida escalabilidad para satisfacer la demanda
·         Mayor utilización de las inversiones en infraestructura
·         Menores costos de infraestructura, energía e instalaciones
·         Mayor productividad del personal de TI y de toda la organización
·         Mejor seguridad y mayor protección de los activos de información

Hoy en día se escucha hablar mucho del término cloud computing, que en español se interpretaría como “cómputo en la nube”, éste parece ser novedoso, sin embargo, muchas de sus aplicaciones se utilizan diariamente sin darse cuenta, por ejemplo en: las redes P2P, muchos servicios gratuitos de Google, el proyecto SETI@Home, ciertos servicios web curiosos, e incluso algunos sistemas operativos como Jolicloud. Estos sistemas se gestionan en la nube y el usuario final tan sólo se conecta utilizando la potencia de los servidores sin necesidad de tener éstos consigo. A veces es necesario un pequeño programa cliente, hecho a medida. Pero en la mayoría de las ocasiones basta tan sólo un navegador web.
Un grupo de expertos del NIST (National Institute of Standards and Technology) realizó un estudio sobre los principales problemas de seguridad que aún hay que superar para poder aplicar esta tecnología a un nivel mucho más amplio. Pero existen diversas opiniones de primer nivel que ven problemas mucho más serios, asociados a la privacidad y a la libertad del usuario.
El modelo de servicios del entorno de computación en nube está comprendido por tres opciones centrales (Fig. 1):
• El software como Servicio (SaaS). Comprende aplicaciones para usuarios finales entregadas como servicios, en lugar de software en-premisa.
• La plataforma como Servicio (PaaS). Provee una plataforma para aplicaciones o middleware como un servicio en el que los desarrolladores pueden crear y desplegar aplicaciones personalizadas.
• La infraestructura como Servicio (IaaS). Concierne el hardware, la tecnología para el almacenamiento, funcionamiento de sistemas operativos e informáticos; otras infraestructuras entregadas como fuera-de-premisas, servicios bajo demanda en vez de dedicados y recursos en el sitio, tales como el Amazon Elastic Compute Cloud (Amazon EC2) o el Amazon Simple Storage Service (Amazon S3).

Fig. 1
1. Considerar la guía de la Alianza de Seguridad en Cómputo referente a la nube.
Los puntos más destacados de esta guía son:

Fig. 2
Para una lectura a detalle de cada uno, sugerimos dirigirse a:http://www.cloudsecurityalliance.org/topthreats/csathreats.v1.0.pdf
2. Elegir adecuadamente la contraseña
Otro asunto preocupante de los servicios del cómputo en la nube es que, a pesar de las medidas de protección que implementan todas las empresas, la seguridad de las cuentas de los usuarios depende de la contraseña asignada a cada una de éstas.
La diferencia entre una red corporativa y una cuenta en línea es que en un ecosistema de negocios, los administradores pueden crear políticas para la creación de contraseñas que los obliguen a mantener ciertos niveles de complejidad y a crear nuevas contraseñas periódicamente. No obstante, en la nube, tenemos la libertad de establecer lo que sea como contraseña y no volver a cambiarla nunca más. Ésta es un área que aún necesita mucho trabajo. Por tal situación se recomienda:
1.   Selección de contraseñas “fuertes”, difíciles de descifrar. 
2.   Mantenerlas en secreto.
3.   No transferirlas.
4.   No escribirlas en papeles de fácil acceso o en archivos sin cifrar.
5.   No habilitar la opción “recordar clave en este equipo”, que ofrecen los programas. 
6.   No enviarlas por correo electrónico.
7.   Cambiarlas frecuentemente.
3. Cifrar datos en la nube
Otra de las debilidades (poco conocidas) de cómputo en la nube es que pocas máquinas tienen acceso a los números generados al azar que se necesitan para cifrar información.
Los detalles de este lío son excesivamente técnicos pero el resultado es que la inherente naturaleza de la computación virtual hace mucho más simple la tarea a los hackers y crackers porque les permite adivinar con facilidad los números utilizados para generar las llaves de cifrado.
Si bien éste no es un problema inmediato que atenta contra la integridad de la nube, sí requerirá investigación a largo plazo.
Para el cifrado de datos en la nube se recomienda:
1.   Administración remota segura. Cifrado del tráfico. 
2.   Clasificar y cifrar información sensible con aplicaciones de cifrado confiables. 
3.   Utilizar tecnologías de cifrado de punto a punto (VPN).
4. Usar adecuadamente los servicios de la nube
Si consideramos los problemas ya descritos, probablemente pensaremos dos veces antes de confiar en los servicios que funcionan a través de la nube.
Pero, ¿En verdad es tan malo? ¿Es la nube una plataforma peor de lo que ya tenemos?
En realidad, a pesar de que la nube traerá bajo el brazo un paquete de retos y amenazas con las que estaremos lidiando en el futuro inmediato, esto será precisamente durante las primeras fases de la transición. Tampoco presenta amenazas necesariamente peores que las del sistema tradicional.
Al final de cuentas, el mercado como ente regulador y espontáneo hará que los desarrolladores y propietarios de servicios para la nube hagan propuestas cada vez más sólidas y seguras. Serán justamente esas personas las mejor recompensadas por sus esfuerzos y, sus plataformas, las que adoptarán los usuarios.
Los servicios que funcionan a través de la nube no son como deberían ser actualmente, pero en poco tiempo podrán competir fácilmente con cualquier otra plataforma. En efecto, podría llegar el día donde sean consideradas incluso más seguras. Hasta entonces, los usuarios deben proceder con precaución cuando se muden a la nube. Al menos, deben hacerlo conscientes de las capacidades y los riesgos que ello implica.
5. Precisar información a compartir y por compartir
1.   Clasificar la información sensible y separarla de la información publica.
2.   Crear cuentas de acceso a la información pública con mínimos privilegios.

Fig. 3
6. Aplicar “mejores prácticas” de seguridad al momento de configurar las aplicaciones
Es necesario que los usuarios incorporen buenas prácticas para proteger el entorno de información y prevenir aún más la posibilidad de formar parte del conjunto que engloba a potenciales y eventuales víctimas de cualquiera de las amenazas, quienes constantemente buscan sacar provecho de las debilidades humanas. Para ello se obligatorio conocer los peligros latentes y la forma de detenerlos a través de mecanismos de prevención.
1.   Cambiar usuarios y contraseñas por default.
2.   Cambiar periódicamente la contraseña de administración. 
3.   Quitar servicios y cuentas no utilizados. 
4.   Actualizar frecuentemente sus aplicaciones con los “parches de seguridad”. 
5.   Copias de Seguridad de los archivos de configuración de las aplicaciones. 
6.   Descargar las aplicaciones y actualizaciones de sitios confiables.
7. Registrar de manera exhaustiva el entorno para detectar actividades o cambios no solicitados ya sea en procesos, tareas o documentos
1.   Monitoreo de servicios críticos.
2.   Utilización de herramientas que buscan y detectan problemas de seguridad; localizan intrusos y controlan cambios.
3.   Análisis periódico de logs (bitácoras). 
4.   Crear respaldos de configuraciones. 
5.   Utilizar antivirus y anti-spyware.
8. Aplicar conforme a lo dispuesto por el proveedor de servicios, parches y corrección de vulnerabilidades.
1.   Descargar las aplicaciones y actualizaciones de sitios confiables del proveedor. 
2.   Aplicar parches en ambiente de prueba antes de aplicarlos a los servidores de producción. 
3.   Elaborar y mantener respaldos de su información personal o de datos críticos, de lo contrario, si algo le pasa al sistema no podrá recuperar su trabajo.
9. Establecer de forma regular un análisis de vulnerabilidades y auditorías de la configuración
Realizar auditorías y análisis de vulnerabilidades permitirá identificar debilidades en aquellos puntos susceptibles a algún ataque malicioso, los cuales pueden propiciar diversos daños, por ejemplo atentar contra la confidencialidad, integridad y disponibilidad de los datos concentrados en dicha nube.
Conclusiones
El computo en la nube me parece una mejor alternita cuando se requiere guardar grandes cantidades de información aunque una desventaja es que necesariamente de debe estar conectado a internet cuando se requiera utilizar la informacion, en cuanto a la seguridad yo creo que si puede ser segura nuestra informacion en la nube siempre y cuando el servidor donde este montado nuestro servicio sea en una plataforma segura, esto podría ser un sistema operativo UNIX y otra recomendación que la administrador del servidor sepa muy bien sobre cómo proteger dicha información.

http://www.computacionennube.org/

http://revista.seguridad.unam.mx/numero-08/tips-de-seguridad-para-el-c%C3%B3mputo-en-nube Revista SEGURIDAD, DEFENSA DIGITAL | 1 251 478, 1 251 477 | REVISTA BIMESTRAL

viernes, 24 de octubre de 2014

TLS

Marzo, 2011

Investigadores de seguridad de Symantec alertan de un nuevo troyano bancario capaz de secuestrar las conexiones SSL entre navegadores y sitios de banca en línea de una manera que es difícil detectar.
Las variantes de este malware, el cual Symantec detectó como Trojan.Tatanag, han estado en circulación desde finales de Octubre, pero se cree que su código está basado en una amenaza pasada llamada W32.Spamuzle.
El troyano tiene una arquitectura modular, con componentes separados manejando diferentes tareas, y la funcionalidad de muchos malware bancarios.
Puede inyectar codigo HTML en las páginas (ataque Man-In-The-Browser), interrumpe el software antivirus, desinstala otros troyanos bancarios y habilita el acceso remoto de Windows.
También cuenta con un componente de puerta trasera a través del cual los atacantes pueden emitir comandos para controlar los equipos infectados.
Sin embargo, la funcionalidad más interesante de este troyano es su habilidad de funcionar como un proxy entre el navegador y sitios Web protegidos con SSL.
Esto se logra secuestrando la conexión SSL legítima y estableciendo una nueva con el navegador final usando un certificado autofirmado.
Las alertas son bloqueadas y las excepciones son agregadas automáticamente en el navegador haciendo el ataque casi transparente para los usuarios.
El prefijo HTTPS está presente, como es el candado que indica una conexión SSL. La única manera para que el usuario se percate de que no utiliza el certificado de su banco sería comprobar manualmente al emisor.
Tatanarg es uno de varios troyanos bancarios que aparecen desde la represión de las operaciones contra el ciberfraude basados en ZeuS el año pasado. Parece que insatisfechos, las bandas criminales han comenzado a desarrollar sus propios malware personalizados.
También intentan idear métodos innovadores de ataque. Sólo la última semana, Trusteer reportó sobre un troyano llamado OddJob, que obliga a los navegadores a mantener la sesión abierta después que los usuarios piensan que la han cerrado exitosamente.
Los usuarios deben siempre mantener sus programas antivirus actualizados para asegurarse que tienen la ultima protección disponible. También, si es posible, la banca en línea deberá ser realizada desde un equipo exclusivo para ello o un Live CD.

Incidentes SSL

Incidentes SSL
En el año 2011 fue un mal año para la imagen de los Prestadores de Servicios de Certificación.
Se dieron varios incidentes de seguridad con mucho impacto mediático, los más destacables de los cuales fueron el caso Comodo (EN), el caso DigiNotar (EN) y el caso Globalsign (EN) (este último, mucho menos severo.)

A modo de resumen, algunas de las carencias y vulnerabilidades aprovechadas fueron:
1.      Los servidores más críticos contenían software malicioso que normalmente puede ser detectado por un antivirus.
2.      Todos los servidores de CA pertenecían a un mismo dominio de Windows, lo que hizo posible acceder a todos ellos obteniendo un único usuario / contraseña.
3.      La contraseña de administración no era robusta y fácil de obtener mediante fuerza bruta.
4.      El software instalado en los servidores web públicos estaba des-actualizado y no se habían aplicado los parches oportunos.
5.      No había protección mediante antivirus en los servidores investigados.
6.      El sistema de emisión de certificados está totalmente automatizado, sin intervención humana alguna.
Cabe reseñar que los ataques se centran en la emisión de certificados SSL, y no en la de certificados reconocidos que permitan al hacker realizar firmas electrónicas reconocidas.


Comodo SSL Afiliado El reciente compromiso RA

El 15 de marzo de 2011, una filial de la AR Comodo se vio comprometida como resultado la expedición fraudulenta de 9 SSL certificados a los sitios en 7 dominios. Aunque el compromiso fue detectado dentro de las horas y los certificados revocados de inmediato, el ataque y la sospecha de motivación requieren atención urgente de todo el campo de la seguridad.

En ningún momento había ningún claves raíz Comodo, CAS intermedio o hardware de seguridad comprometida. El compromiso se produjo en un afiliado autorizado para realizar la validación de primaria de solicitudes de certificados. El compromiso se informó de inmediato a los propietarios de los dominios afectados y los principales proveedores de navegadores y de las autoridades gubernamentales pertinentes.



¿Cómo ocurrió?
Un atacante obtiene el nombre de usuario y contraseña de un socio de confianza Comodo en el sur de Europa. Aún no estamos claros sobre la naturaleza o los detalles de la violación sufrida por ese socio aparte de saber que otras cuentas en línea (no con Comodo) en poder de esa pareja también fueron comprometidas más o menos al mismo tiempo.

El atacante utiliza el nombre de usuario y contraseña para iniciar sesión en la cuenta de Comodo RA particular y efectuar la expedición fraudulenta de los certificados.
El atacante sigue utilizando la cuenta en que se detectó la infracción y la cuenta suspendida. El atacante puede tener la intención de apuntar dominios adicionales si hubieran tenido la oportunidad.
Los esfuerzos de reparación comenzaron de inmediato la infracción fue descubierta. Los certificados han sido revocados y no hay ningún navegador Web deben ahora aceptar los certificados emitidos de forma fraudulenta si la comprobación de revocación está habilitada. Auditorias y controles adicionales se han desplegado como se describe en el informe detallado del incidente.

La dirección IP del ataque inicial fue grabada y se ha determinado que se asignará a un proveedor de Internet en Irán. Una encuesta en la web reveló uno de los certificados desplegados en otra dirección IP asignada a un proveedor de Internet iraní. El servidor en cuestión ha dejado de responder a las solicitudes poco después fue revocado el certificado.

Si bien la participación de dos direcciones IP asignadas a los ISP iraníes es sugerente de un origen, esto puede ser el resultado de un atacante intentar poner una pista falsa.
No pasó desapercibido que los dominios específicos serían de mayor utilidad a una vigilancia de intentar gobierno del uso de Internet por parte de grupos disidentes. El ataque se produce en un momento en que muchos países del norte de África y la región del Golfo se enfrentan a protestas populares y muchos comentaristas han identificado la Internet y en particular los sitios de redes sociales como una herramienta de organización importante para las protestas.

Los ataques del gobierno contra los sitios de redes sociales no son un fenómeno nuevo. A raíz de las protestas de 2009, Twitter ha sido desactivada por una hora por un grupo autodenominado Ejército Cibernético Iraní . En los últimos meses hemos visto un cierre total de Internet en Egipto y en Libia. Las autoridades del gobierno tunecino también intentaron un ataque contra las credenciales de inicio de sesión en los sitios de redes sociales, pero a través de un ataque de JavaScript . 


DigiNotar(EN)

En septiembre de 2011 salió a la luz el hack a un certificado digital de Google y la posibilidad de un ataque a los usuarios de Gmail u otros servicios de la compañía. El robo al proveedor de certificados digitales holandés DigiNotar sería la causa de este grave incidente. DigiNotar hablaba de una docena de certificados y todos los navegadores anunciaron una rápida actualización para rechazar los certificados que provenían del proveedor. Pues bien, finalmente esa docena se eleva a más de 200 certificados y los investigadores aseguran que han podido suplantar los dominios de mozilla.org, yahoo.com, torproyect.org y wordpress.org.

Madison Gunka, consultores de seguridad informática holandesa, han sido los que han dado la voz de alarma señalando que los hackers habrían generado alrededor de 200 certificados que permiten suplantar los dominios de Tor, Yahoo, WordPress y Mozilla.

La única de estas cuatro compañías que se ha pronunciado hasta ahora fue Mozilla al asegurar que la página web donde alojan los add-ons fue atacada en la misma forma que Google. Al parecer DigiNotar les informó de que se habían emitido varios certificados para addons.mozilla.org en julio, momento en el que Mozilla eliminó cualquier programa con el proveedor.
Según la firma Kapersky, el ataque a estos dominios "reforzaría las sospechas a que un gobierno específico esté detrás de este ataque". Más tarde, un posterior análisis realizado a través del navegador Chrome también sugirió que podría haber cientos de afectados que no sean del dominio Google.com.

A falta de que se pronuncien el resto de compañías, el ataque se cree que llegó desde las altas instancias de Irán como reportó en un principio un usuario iraní. La rápida respuesta de los principales navegadores bloqueando todos los sitios con certificados firmados por DigiNotar paliaron seguramente las gravísimas consecuencias. No así este nuevo grupo de damnificados, a la espera de que ofrezcan algún nuevo dato tranquilizador.

Globalsign(EN)

GlobalSign empresa belga de seguridad ha dejado temporalmente la emisión de certificados de autenticación de sitios web seguros. Se produce después de que un hacker anónimo dijo haber obtenido acceso a los servidores de la compañía. Si se confirma, sería el segundo fallo de seguridad en una autoridad de certificación europea en dos meses.

Cientos de autentificaciones falsas fueron emitidas después de una intrusión en sus sistemas.

Autoridades de certificación (CA) son empresas u organismos públicos cuya función es confirmar que los sitios web seguros son genuinos. Cuando las computadoras se conectan a un sitio con la autenticación TLS o SSL, se emite un certificado que verifica la identidad del sitio en el navegador web. Certificados falsos podrían permitir a alguien espiar la actividad de un usuario.

GlobalSign adoptó las medidas tras el resultado de una publicación que apareció en el tablón de anuncios en línea Pastebin. El autor, que se identificó sólo como "ComodoHacker", afirmó haber tenido acceso a cuatro entidades de certificación, además de DigiNotar.

La web sugiere que los iraníes pueden haber sido objeto el uso de certificados falsos DigiNotar. ComodoHacker también afirma un ataque a la autoridad de certificados de EE.UU. que fue blanco en marzo.

Como medida de precaución, GlobalSign dijo que era dejar temporalmente la emisión de los certificados, mientras se investigan las denuncias. El hacker también restó importancia a las sugerencias de que los ataques fueron obra de las autoridades iraníes.

"Esta sola persona dijo: no vuelvan a tratar de hacer un ejército de mí en Irán. Si alguien en Irán utiliza certificadoss que he generado, no soy yo quien lo debe explicar".

Se había sugerido que, debido a que muchos de los certificados falsos de DigiNotar se envían a los usuarios en Irán, que las autoridades no hayan iniciado el hack CA como una herramienta para espiar a los disidentes.

Un informe sobre el ataque de DigiNotar dijo que hasta 300.000 iraníes podian haber tenido sus cuentas de Gmail sin control como consecuencia de un falso certificado que Google estába creando.

Mientras que la publicación anónima no contiene ninguna información sobre la identidad del hacker CA, que ofrece detalles de una agenda política.

El mensaje: "El gobierno holandés está pagando lo que hicieron hace 16 años acerca de Srebrenica, que no tienen más e-Gobierno ¿no?"

Parece hacer referencia a la aparente falta de intervención de las fuerzas de mantenimiento de la paz holandeses durante la tristemente célebre masacre de Srebrenica 1995, donde las fuerzas serbias mataron a más de 8.000 musulmanes bosnios.

Los certificados de seguridad web de DigiNotar se utilizan para autentificar muchos servicios en línea ofrecidos por el gobierno holandés, aunque la compañía ha dicho que estos utilizan un sistema distinto que no se vio comprometido durante el ataque.


Fuentes:

http://blog.isigma.es/2012/06/13/mala-imagen-para-los-certificados-digitales-ssl-y-las-contramedidas-oportunas/ 
http://alt1040.com/2011/09/tor-wordpress-mozilla-y-yahoo-tambien-estan-afectados-por-el-hack-a-diginotar