<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Nimrod's Sons &#187; Seguridad Informatica</title>
	<atom:link href="http://www.nimrod.com.mx/category/seguridad-informatica/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.nimrod.com.mx</link>
	<description></description>
	<lastBuildDate>Mon, 31 Aug 2009 14:53:07 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>La administración de vulnerabilidades</title>
		<link>http://www.nimrod.com.mx/2009/01/la-administracion-de-vulnerabilidades/</link>
		<comments>http://www.nimrod.com.mx/2009/01/la-administracion-de-vulnerabilidades/#comments</comments>
		<pubDate>Sat, 03 Jan 2009 05:09:55 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Articulos]]></category>
		<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[Administración vulnerabilidades]]></category>
		<category><![CDATA[AV]]></category>
		<category><![CDATA[PT]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=3</guid>
		<description><![CDATA[Cuando la información se ha convertido en uno de los activos más importante en las organizaciones y el garantizar su confidencialidad, disponibilidad e integridad se une al hecho de que esta información se encuentra en formatos digitales, siendo almacenada, distribuida, manejada en equipos de computo. El reconocer que cualquier equipo de cómputo es propenso a [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Cuando la información se ha convertido en uno de los activos más importante en las organizaciones y el garantizar  su confidencialidad, disponibilidad e integridad se une al hecho de que esta información se encuentra en formatos digitales, siendo almacenada, distribuida, manejada en equipos de computo. El  reconocer que cualquier equipo de cómputo es propenso a recibir en algún grado ataques informático y que estos ataques son posibles a que existen vulnerabilidades o malas configuraciones en la infra estructura tecnológica, nos invita reflexionar en que las vulnerabilidades existentes en nuestra infra estructura son en gran parte culpables de que nuestra información este en riesgo y el mantener este nivel de riesgo aceptable debería ser una prioridad.</p>
<p><span id="more-3"></span></p>
<p style="text-align: justify;">En la actualidad cuando se habla de “Administración de vulnerabilidades” casi siempre se asocia a una herramienta tecnológica que ejecuta pruebas de vulnerabilidades a nuestra infra estructura tecnológica. Este podría ser un buen primer acercamiento, sin embargo es una visión incompleta, como lo dices John P. Pironti <a name="_ftnref1"></a> en el articulo Elements of an information Security Program la administración de incidentes y vulnerabilidades debe contener los elementos tanto reactivos como proactivos para entender que vulnerabilidades existen así como el riesgo de las mismas</p>
<p class="MsoNormal" style="text-align: justify;">Para poder cumplir con una administración completa se deben tener en cuentas al menos los rubros que se muestran la siguiente figura:</p>
<p class="MsoNormal" style="text-align: justify;"><img class="alignnone size-full wp-image-4" title="av" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/av.jpg" alt="av" width="383" height="277" /></p>
<p class="MsoNormal" style="text-align: justify;">Administración de activos: Este rubro se relaciona en tener identificados y clasificados los activos tecnológicos de la organización. No se basa en tener un inventario simplemente, es llegar a tener el valor de pérdida o nos disponibilidad del activo (BIA).</p>
<ul>
<li>Conocer y tener definido que activo representa más valor para la organización basado en criticidad y sensibilidad. Con esto se le da un peso mayor al momento de proteger el activo.</li>
<li>También se relaciona con el hecho darle la preferencia a un activo sobre otros al momento de remediar una vulnerabilidad.· </li>
<li>Análisis de vulnerabilidades a nivel de red: Este procedimiento debe bridar el descubrimiento de las vulnerabilidades de la infra estructura a nivel de red de datos y voz.</li>
<li>Análisis de vulnerabilidades de nivel de equipo: Este procedimiento debe brindar el descubrimiento de las vulnerabilidades y configuraciones por defecto en nivel de dispositivo.</li>
<li>Análisis de configuraciones: Debe permitirnos evaluar la configuración y optimización de nuestra infra estructura.</li>
<li>Pruebas de penetración: Este procedimiento nos permite probar la robustez de nuestros controles de seguridad ya que no solamente descubre vulnerabilidad, también las explota para obtener la mayor penetración en un sistema.</li>
<li>Análisis de código: Estudios de análisis de código nos permiten evaluar y conocer vulnerabilidades en aplicaciones hechas en casa, antes de que estén en producción.</li>
<li>Alertas de fabricantes y sitios de seguridad: El mantenernos informados respecto a nuevos ataques y vulnerabilidades que pudieran afectar a nuestra infra estructura debe ser un punto crucial.</li>
<li>Determina el nivel de protección requerido para los sistemas de información y está muy relacionada con el priorización.</li>
<li>Determina el impacto de una vulnerabilidad descubierta en nuestra organización. Este es importante recalcar que no es lo mismo que para un fabricante una vulnerabilidad es de nivel Medio, cuando esta permitirá que la CIA de la información pueda ser comprometida y esta vulnerabilidad exista en el 95% de la nuestra infra estructura tecnológica; el trato que se le deba dar a esta vulnerabilidad debería ser de carácter crítico y no medio. Este procedimiento deberá permitirnos conocer el riesgo de la vulnerabilidad aplicado a la organización, con esto es posible definir la estrategia de remediación.</li>
</ul>
<p class="MsoNormal" style="text-align: justify;">El poder contar con un programa integral de administración de vulnerabilidades involucra varias dentro y fuera de la organización. Algunos de los procesos incluso deben ser realizados por un tercero para lograr una verdadera imparcialidad de las cosas.</p>
<p class="MsoNormal" style="text-align: justify;">Como último punto es importante recalcar que la información  es y sirve a la organización y que la seguridad informática es una herramienta más para cumplir los objetivos del negocio y esta debe alinearse a estos objetivos sin perder la visión de los mismos.</p>
<p class="MsoNormal" style="text-align: justify;">Darkslaker</p>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2009/01/la-administracion-de-vulnerabilidades/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad 2.0</title>
		<link>http://www.nimrod.com.mx/2008/01/seguridad-20/</link>
		<comments>http://www.nimrod.com.mx/2008/01/seguridad-20/#comments</comments>
		<pubDate>Wed, 09 Jan 2008 03:44:15 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[Seguridad 2.0]]></category>
		<category><![CDATA[Web 2.0]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=24</guid>
		<description><![CDATA[En un mundo donde ver el término 2.0 comienza a diversificarse en muchas formas. Donde podemos leer de Malware 2.0, Web 2.0 e incluso familia 2.0, el termino Security 2.0 parecería un simple termino en moda. El termino Security 2.0 lleva casi 10 años que se dio a conocer y está relacionado con orientar la [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">En un mundo donde ver el término 2.0 comienza a diversificarse en muchas formas. Donde  podemos  leer de Malware 2.0, Web 2.0 e incluso familia 2.0, el termino Security 2.0 parecería un simple termino en moda.</p>
<p style="text-align: justify;">El termino Security 2.0 lleva casi 10 años que se dio a conocer y está relacionado con orientar la  seguridad informática a servicios integrales de seguridad. Esto nos permite tener métricas y mediciones con respecto a la seguridad en las organizaciones.</p>
<p style="text-align: justify;"><span id="more-24"></span></p>
<p style="text-align: justify;">Para Symantec el  <strong>Security 2.0 no es una aplicación o un servicio nuevo. Es la integración de software, servicios y alianzas que permiten proteger nuestro activo más preciado, la información, así como nuestras interacciones. </strong></p>
<p style="text-align: justify;">Según Thompson de Symantec,  lograr esta confianza supone un nuevo enfoque, como el que presenta Security  2.0:<br />
“En el corazón de este nuevo producto se encuentra el concepto de que el campo de batalla de la seguridad ya no está formado solamente por el dispositivo (como era el caso en Security 1.0), sino que ahora lo forman la información y las interacciones,”</p>
<p style="text-align: justify;">Pete Herzog  también comparte su punto de vista respecto: <strong>Security 2.0 tiene que ver con el cumplimiento (compliance) y la auditoría. Son las diferentes maneras de estar seguros de que algo es seguro, pero los medios en su mayoría son pobres.  Gran parte del cumplimiento (compliance) se centra en la aplicación de la Seguridad 1.0. </strong></p>
<p style="text-align: justify;">En la actualidad el poder cumplir con los estándares y mejores prácticas, que leyes o instituciones marcan y rigen se ha convertido en la fuerza motriz que mueve la seguridad en el mundo. Cuando hablamos de ser ITIL Compliance, SOX Compliance,  PCI Compliance o el estar certificados en algunos de los dominios del ISO 27001, etc, nos referimos a una manera de medir la seguridad 2.0.  Esto es muy ambiguo y peligroso, si la preocupación por la seguridad se basa en pasar una auditoria y/o certificación estamos perdiendo el espíritu mismo de la seguridad y por lo tanto de la seguridad 2.0.</p>
<p style="text-align: justify;">La seguridad 2.0 se basa en llevar el aseguramiento de la información no solo en tecnología como pueden ser firewalls, IDP/IPS, antivirus etc, si no verlo en tres grandes aspectos:</p>
<ul style="text-align: justify;">
<li>Procesos y Procedimientos</li>
<li>Gente(Personas)</li>
<li>Tecnología</li>
</ul>
<p style="text-align: justify;"><strong> Procesos:</strong> Son grupos de actividades repetitivas e interrelacionadas encaminadas a producir mediante una o más transformaciones, una salida de mayor valor que las entradas.<br />
 <strong><br />
Tecnología:</strong> Todo dispositivo de hardware, software que se implementa como controles para salvaguardar la confidencialidad, disponibilidad e integridad de la información.</p>
<p style="text-align: justify;"><strong>Gente:</strong> Se refiere al personal que opera la tecnología basada en los procesos de la  organización.</p>
<p style="text-align: justify;"> Para explicar este concepto usare un ejemplo real. Un servidor es comprometido por falta de un parche de seguridad ¿De quién es responsabilidad?, de la tecnología, si vemos este problema desde el punto de vista de seguridad 1.0, la tecnología fallo, esa visión es un poco limitada</p>
<p style="text-align: justify;">Con la visión de la seguridad 2.0  se trataría de resolver las siguientes preguntas:</p>
<p style="text-align: justify;">Procesos: ¿existe un proceso de  administración de parches de seguridad?<br />
Tecnología: ¿Existe un servidor  de administración y distribución de parches de seguridad?<br />
Gente: Se llevo a cabo el proceso  de administración de parches de seguridad.</p>
<p style="text-align: justify;">La seguridad informática, debe  verse en los tres rubros anteriores.</p>
<p style="text-align: justify;">La seguridad 2.0 trata de enseñar que la seguridad no es simplemente tecnología, es también  educar a los administradores y los usuarios de la misma, todo esto mediante procesos y procedimientos marcados por las mejores prácticas y/o leyes, estándares etc.</p>
<p style="text-align: justify;">Seguridad 2.0 no es un término nuevo y posiblemente no sea el mejor ya que  con lleva muchos paradigmas como son seguridad en profundidad o manejo de identidades. Sin embargo los proveedores de servicios de seguridad informática  actualmente manejan este concepto muy bien, y cuando ofrecen sus servicios, tienen una gama de productos integrales, que permiten abarcar gradualmente los aspectos antes mencionados. Se ofrecen servicios, de análisis y reingeniería de procesos y procedimientos, proyectos de difusión de seguridad, análisis de brechas, proyectos de certificación de cumplimiento de estándares. Todos ellos basados en las mejores prácticas, niveles de servicio y muchas otras cosas.</p>
<p style="text-align: justify;">Para algunas personas como Pete Herzog Seguridad 2.0 debe morir ya, y recobrar fuerza Seguridad 3.0 y surgir seguridad 4.0, si esto es posible solo el tiempo lo dirá.</p>
<p style="text-align: justify;">Referencias:<br />
Security 2.0<br />
 <a href="http://www.symantec.com/es/mx/business/library/article.jsp?aid=security_20">http://www.symantec.com/es/mx/business/library/article.jsp?aid=security_20</a></p>
<p style="text-align: justify;"><a href="http://sourceforge.net/mailarchive/forum.php?thread_name=475EFFA6.7000909%40isecom.org&amp;forum_name=isecom-news">Pete Herzog A Year-End Commentary</a></p>
<p style="text-align: justify;">Seguridad 2.0<br />
 <a href="http://www.informationweek.com.mx/articulos.php?id_sec=46&amp;id_art=4473&amp;num_page=17959">http://www.informationweek.com.mx/articulos.php?id_sec=46&amp;id_art=4473&amp;num_page=17959</a></p>
<p style="text-align: justify;">Del security 1.0 al 2.0<br />
 <a href="http://www.redusers.com/noticias/del-security-10-al-security-20">http://www.redusers.com/noticias/del-security-10-al-security-20</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2008/01/seguridad-20/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Son necesarias las pruebas de penetración.</title>
		<link>http://www.nimrod.com.mx/2007/05/son-necesarias-las-pruebas-de-penetracion/</link>
		<comments>http://www.nimrod.com.mx/2007/05/son-necesarias-las-pruebas-de-penetracion/#comments</comments>
		<pubDate>Sat, 26 May 2007 03:53:15 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[AV]]></category>
		<category><![CDATA[PT]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=29</guid>
		<description><![CDATA[Basado en los siguientes artículos se dan diferentes opiniones respecto a las Pruebas de Penetración. http://www.schneier.com/blog/archives/2007/05/is_penetration.html http://www.ranum.com/security/computer_security/editorials/point-counterpoint/pentesting.html Miren mi opinión es esta. Primero hacer el ROI para un PT es muy complicado. Aun que Securityfocus tiene un artículo por ahí interesante, aun así es difícil. Muchas personas creen que un PT es buena idea para [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Basado en  los siguientes artículos se dan diferentes opiniones respecto a las Pruebas de  Penetración.</p>
<p style="text-align: justify;"><a href="http://www.schneier.com/blog/archives/2007/05/is_penetration.html">http://www.schneier.com/blog/archives/2007/05/is_penetration.html</a></p>
<p style="text-align: justify;"><a href="http://www.ranum.com/security/computer_security/editorials/point-counterpoint/pentesting.html">http://www.ranum.com/security/computer_security/editorials/point-counterpoint/pentesting.html</a></p>
<p style="text-align: justify;">Miren mi  opinión es esta.</p>
<p style="text-align: justify;">Primero  hacer el ROI para un PT es muy complicado. Aun que <a href="http://www.securityfocus.com/infocus/1715">Securityfocus</a> tiene un artículo  por ahí interesante, aun así es difícil.</p>
<p style="text-align: justify;">Muchas personas creen que un PT es buena idea para ver una radiografía de cómo están las cosas. Los análisis de brechas y la auditoria de dominios del BS o el ISO una de sus entradas son los famosos PT y los AV. Estándares como <a href="http://en.wikipedia.org/wiki/Sarbanes-Oxley_Act">SoX </a>dicen que  se deben hacer PT dos veces por años pero he aquí algunas implicaciones.<span id="more-29"></span></p>
<p style="text-align: justify;">Miren mi  opinión es esta.</p>
<p style="text-align: justify;">Primero  hacer el ROI para un PT es muy complicado. Aun que <a href="http://www.securityfocus.com/infocus/1715">Securityfocus</a> tiene un artículo  por ahí interesante, aun así es difícil.</p>
<p style="text-align: justify;">Muchas personas creen que un PT es buena idea para ver una radiografía de cómo están las cosas. Los análisis de brechas y la auditoria de dominios del BS o el ISO una de sus entradas son los famosos PT y los AV. Estándares como <a href="http://en.wikipedia.org/wiki/Sarbanes-Oxley_Act">SoX </a>dicen que  se deben hacer PT dos veces por años pero he aquí algunas implicaciones.</p>
<p style="text-align: justify;">1) A quien contrato. Un black Hat, un ISS que cobra miles y miles de dólares, o alguna otra empresa que cobra bien tiene buen personal.</p>
<p style="text-align: justify;">Si yo llegara a contratar a cualquiera de los tres cuál de ellos me daría más. Después de unas semanas de  trabajo recibo su reporte y resulta que todos ingresaron a mis sistemas pero cada uno por un camino diferente que pasó aquí.</p>
<p style="text-align: justify;">Es importante recordar que un PT o un Hackeo Ético, no te da todas las brechas ni caminos posibles para ingresar al sistema y que existen muchos aspectos importantes para que esto se logre.</p>
<p style="text-align: justify;">Aun que tengas personal capacitado y certificado en lo que quieras, mucho de esto tiene que ver con el feeling y  experiencia del equipo involucrado en el proyecto.</p>
<p style="text-align: justify;">2) Que  busca un PT huecos de seguridad vulnerabilidades? NO.</p>
<p style="text-align: justify;">Un PT busca por cualquier medio ingresar a un sistema y no siempre es por vulnerabilidades, muchas veces son debilidades (ojo y es muy diferente a una vulnerabilidad), o descuidos. Pero no busca encontrar todos los caminos posibles, más bien busca ingresar a un sistema. Si lo que buscas es mas todos los caminos creo que un AV y un análisis de brechas te acerca más a eso.</p>
<p style="text-align: justify;">3) Ya mucho se ha dicho, un PT es como parchar una llanta, a veces ya se requiere una cámara o incluso cambiar la llanta completa. El modelo de encuentra y parchar es más cara, a tira lo que hay y ponlo seguro desde un principio.</p>
<p style="text-align: justify;">PD.  Seguimos explotando vulnerabilidades del siglo paso que triste NO.</p>
<p style="text-align: justify;"><strong>Darkslaker</strong></p>
<p style="text-align: justify;">1.- Como cuanto te quieres gastar para saber que tan vulnerable eres!? Porque si me das 2 pesos eso es lo que vas a obtener en el resultado, pero si quieres una prueba donde los alcances lleguen a la definición de los 6 ámbitos de la seguridad según la OSSTMM, pues te va a costar más! Y  continuando con la misma metodología dice que se basa en la experiencia y feeling del tester. Entonces por consiguiente no te vas con una empresa patito, para que puedas desmitificar los resultados de tu PT, te informas antes con un experto. Y de acuerdo a tus necesidades decides si lo haces o no! O mejor aún, si estás obligado a ser compliance con SOX , ISO, GWAN , que se yo, es tu perro tu lo bañas!.</p>
<p style="text-align: justify;">2.- Es una pérdida de tiempo, claro si los entregables son ilegibles y no sabes por dónde comenzar atacar el problema, sino eres técnico y solo sabes de  números bonitos de finanzas pues requieres al menos de dos reportes por separado.</p>
<p style="text-align: justify;">Si al contrario sabes que tienes bien definidos y difundidos tus procesos y   procedimientos, planes de recuperación de desastres, planes de contingencia y de administración de parches, ya tienes al menos un poco menos de que preocuparte. Porque tan solo hablar de actualización de parches es muy tedioso y en estos momentos no sabemos si esta liberándose uno nuevo.</p>
<p style="text-align: justify;">La seguridad física, controles y políticas son ya muy conocidas y enriquecidas con el usuario final, perfecto tienes todavía menos de que preocuparte. Solo que el nuevo elemento de la policía empresarial que te da servicio es muy amigable o mejor aún muy confiado y peor, no conoce como seguir el procedimiento. ¿Qué vas a hacer para remediarlo?</p>
<p style="text-align: justify;">3.- Si en México no se ha registrado un incidente de seguridad grave, es porque los que lo han sufrido no quieren que se sepa, y ya contrataron los servicios outsourcing de expertos.</p>
<p style="text-align: justify;">Falta  malicia o decisión en la gente para llevar a cabo un ataque cyber-terrorista,  pero de que se puede se puede.</p>
<p style="text-align: justify;">Al menos  se de más de uno.</p>
<p style="text-align: justify;">No bastan los dispositivos de seguridad perimetral (IDS; firewall, etc, etc), no basta con dormir sabiendo que hoy no te paso nada. No sabes si despertaras mañana solicitando un Forense para tu sitio web.</p>
<p style="text-align: justify;">Tienes a los mejores administradores de redes y telecomunicaciones, pero no sabes que están descontentos con el mísero sueldo y planean mandarte a la chin..a e irse con la competencia, ahhh y al menos darle unos cuantos de tus secretos o metodologías.</p>
<p style="text-align: justify;">Jajaja,  no sabes cuándo va a cambiar tu contraseña! Y no tendrás acceso a tu disco duro  cifrado.</p>
<p style="text-align: justify;">Mmm,  piensalo. Es necesario un PT? Contratame!</p>
<p style="text-align: justify;">Saludos.</p>
<p style="text-align: justify;">Byte  byte</p>
<p style="text-align: justify;"><strong>P4r4n01ds.</strong></p>
<p style="text-align: justify;">En general, hacer ROI para seguridad es un terreno pantanoso, ¿Cómo puedes comprobar costos si estamos partiendo de riesgos y no fenómenos determinanticos?, creo que en este sentido la industria de la seguridad de información se parece más a la de las aseguradoras, sin embargo hay diferencias fundamentales que no viene al caso discutir ahora, eso es un tema que se cuece aparte.</p>
<p style="text-align: justify;">Existe un &#8220;método&#8221; para hacer pen test que me gusta porque sirve para dar un panorama más amplio en cuanto a las vulnerabilidades (y debilidades por qué no?), se denomina &#8220;Attack tree&#8221; y en él vas construyendo tu vector de ataque PERO también documentas las otras ramas que pudiste haber tomado y se quedaron sin desarrollar por las restricciones de la tarea; a lo mejor un mapa así podría ser de mayor utilidad para un cliente *con idea*.</p>
<p style="text-align: justify;">Me detengo un poco en el asunto del cliente *con idea* porque hay que aceptar la realidad de nuestro mercado -inclusive debemos sacar ventaja de ello, sin dejar de apuntalar el cómo vamos a tratar a un cliente que tenga mucha mayor idea, quizá un cliente extranjero-; en México no se ha evolucionado lo suficiente como para distinguir si un PT sirve o no, es la moda y hay que hacerlos, o es la única manera en que les puedes abrir los ojos en cuanto a qué tan patética es su seguridad &#8211; no que realmente vayan a hacer algo al respecto, pero ya tendrán a quién señalar y echar culpas-; en ese sentido los PT&#8217;s están que ni mandados a hacer en el contexto particular en el que estamos ahora, México 2007.</p>
<p style="text-align: justify;"><strong>David  Guitierrez</strong></p>
<p style="text-align: justify;"><em>2) Que  busca un PT huecos de seguridad vulnerabilidades? NO.</em><br />
Tal vez  lo que debo buscar es más que tipo de vulnerabilidades, debilidades, o  descuidos tengo.</p>
<p style="text-align: justify;">Entiendo  que hay más de una forma de entrar a un servicio.<br />
Pero si a todos los servicios entro por  que faltan parches.<br />
Me dice que como compañía debo  concentrarme más en actualizar mis sistemas.</p>
<p style="text-align: justify;">Si muchos de mis servicios son  comprometidos por descuidos. Me dice que debo mejorar mi control de Calidad.</p>
<p style="text-align: justify;">Si muchos son por Ingeniería Social, tal  vez debería concentrarme más en capacitación.</p>
<p style="text-align: justify;">Y me da  un norte, de por donde se necesita invertir más respecto a la seguridad de la  compañía.</p>
<p style="text-align: justify;">Eso  también se puede hacer con auditoría de procesos?<br />
Si, pero  ahí estas en operación normal.</p>
<p style="text-align: justify;">En un  Pen-Test, estas estresando al sistema.<br />
Estresando  al sistema salen más detalles que, en la operación normal, parecían correctos o  normales.</p>
<p style="text-align: justify;">Ahora que, si en el PT, solo damos un diagnostico de: &#8220;apestas ó tal vez apestas&#8221; pues como comenta el documento, no te sirve de mucho.</p>
<p style="text-align: justify;">Lo que para mí es claro es, que es sólo una herramienta más de diagnostico, junto con la consultoría y auditoría. Después del diagnosticó debería de haber un plan de mejoría y remediación.</p>
<p style="text-align: justify;">Extrapolando  a medicina:<br />
Puedes tener un check up normal  (entrevistas),<br />
Puedes hacer una prueba de esfuerzo para  estresar el sistema (pen-test) para que salga algo que a simple vista no vez.<br />
Te dice que andas mal necesitas dieta, hacer ejercicio y tomarte una pastillas carísimas. (Diagnostico y plan de mejoría/remediación)<br />
Y te vale ma&#8230;s o menos un cacahuate y no  haces nada. (No sigues los<br />
quickhits)</p>
<p style="text-align: justify;">Entonces sale la duda: ¿para que Jingados  te hiciste el Buto checkup con &#8220;Pen-Testing&#8221; y todo?</p>
<p style="text-align: justify;">Mhh..  Creo que lo que podemos hacer, es ver como cerrar el vendiendo la remediación.</p>
<p style="text-align: justify;">O como  hacer un plan de mejoría remediación.</p>
<p style="text-align: justify;"><strong>Fernando  Cajeme</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2007/05/son-necesarias-las-pruebas-de-penetracion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ciberterrorismo</title>
		<link>http://www.nimrod.com.mx/2007/05/ciberterrorismo/</link>
		<comments>http://www.nimrod.com.mx/2007/05/ciberterrorismo/#comments</comments>
		<pubDate>Mon, 21 May 2007 02:56:24 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Articulos]]></category>
		<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[checkpoint]]></category>
		<category><![CDATA[Cyberterorrismo]]></category>
		<category><![CDATA[Hacking]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=32</guid>
		<description><![CDATA[Después de ver el siguiente video y enviarlo a algunos de mis compañeros de trabajo recibi las siguientes respuestas: En no pocas ocasiones se ha escrito y escuchado hablar en medios que no pertenecen a la corriente principal (mainstream como FOX, CNN, entre otros) de casos en los que han existido ataques de &#8220;ciber-secuestros&#8221;, en [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Después de ver el siguiente video y enviarlo a algunos de mis compañeros de trabajo recibi las siguientes respuestas:</p>
<p style="text-align: justify;"><object width="425" height="344" data="http://www.youtube.com/v/h4a_QIwbRjE&amp;color1=0xb1b1b1&amp;color2=0xcfcfcf&amp;feature=player_embedded&amp;fs=1" type="application/x-shockwave-flash"><param name="allowFullScreen" value="true" /><param name="src" value="http://www.youtube.com/v/h4a_QIwbRjE&amp;color1=0xb1b1b1&amp;color2=0xcfcfcf&amp;feature=player_embedded&amp;fs=1" /><param name="allowfullscreen" value="true" /></object></p>
<p style="text-align: justify;"><span id="more-32"></span></p>
<p style="text-align: justify;">En no pocas ocasiones se ha escrito y escuchado hablar en medios que no pertenecen a la corriente principal (mainstream como FOX, CNN, entre otros) de casos en los que han existido ataques de &#8220;ciber-secuestros&#8221;, en los cuales cierta información de organizaciones importantes es secuestrada -ocultada mediante cifrado con una llave que sólo los atacantes conocen o bien movida de sus repositorios originales hacia equipos controlados por los atacantes- negándole el acceso al personal legítimamente autorizado para usarla; para después exigir sumas importantes de dinero para entregar la llave que descifra los datos o para regresarla de alguna manera a los dueños de dicha información.</p>
<p style="text-align: justify;">Para corroborar la veracidad de las historias, enfrentamos una gran desventaja: frecuentemente los incidentes no son reportados y los medios &#8220;tradicionales&#8221; filtran demasiado la información que nos llega; no obstante, si nos manejamos en el terreno de lo que es técnica y físicamente posible, éste tipo de ataques bien pueden ser -y así lo parece- la evolución en motivos y modos de operación de aquellos que sólo se conformaban con hacer &#8220;defaces&#8221; de páginas web famosas, potenciados por el involucramiento de mafias bien establecidas en el crimen &#8220;tradicional&#8221; que están viendo nuevas oportunidades en el ciberespacio.</p>
<p style="text-align: justify;">Las condiciones para que un ataque sea considerado terrorismo son básicamente dos cuestiones, una es que los motivos son políticos -a diferencia de los ciber-secuestros-, y la otra que deben infundir terror en los entes sujetos del ataque. Tomando en cuenta lo anterior, y el hecho indiscutible de que cada vez más infraestructura, negocios, economía, y otros rubros que sustentan la civilización -como la conocemos- dependen directamente de sistemas informáticos, parece una línea muy delgada entre lo que se está filtrando en materia de la actividad del ciber-crimen y la posibilidad de un ataque similar pero con características de terrorismo se materialice.</p>
<p style="text-align: justify;">En mi  opinión, será cuestión de que alguien suficientemente financiado y  suficientemente motivado, decida hacerlo. </p>
<p style="text-align: justify;">Saludos!</p>
<p style="text-align: justify;"><strong>David  Gutierrez </strong></p>
<p style="text-align: justify;">
<p style="text-align: justify;">Mi  opinón, mmh?<br />
Dime tu, tu accediste a la Red XXXXX. &#8230;  je je je ..</p>
<p style="text-align: justify;"> Creo que el problema es que, muchos  confían en que no suceda por que no han visto que haya sucedido ¡Aún!</p>
<p style="text-align: justify;"> Creo que como lo menciona &#8220;John Arquilla&#8221;, un punto es como un terrorista confiaría en un Hacker, y si a un Hacker realmente se interesaría en eso.</p>
<p style="text-align: justify;"> Mi punto es que si confía en otros  reclutas, ¿por que no reclutar también a un hacker?</p>
<p style="text-align: justify;"> Mi sensación es que muchos cibercriminales empezaron queriendo  romper las reglas y terminaron por dinero. Pero pensar en matar es algo muy diferente.<br />
Sobre todo en una persona, que normalmente esta en un mundo cibernético, en donde, mas que un daño físico, se esta acostumbrado a daño económico, moral y/o emocional.<br />
Aunque también es posible, que al estar en un mundo cibernético, en donde no existe un concepto de daño físico tan bien definido, le valga un comino matar a alguien.<br />
(Ejemplo:  estudiantes de secundarias en E.E.U.U que han matado a sus compañeros de clase)</p>
<p style="text-align: justify;"> Ahora por otro lado.<br />
Apoco en Iraq no hay hackers?<br />
Apoco en Iran no hay hackers?<br />
Apoco en Israel no hay hackers?<br />
Mhh &#8230; perdóname ya se me olvido,  mhh ¿de donde es CheckPoint?<br />
Ahh &#8230;.  de Israel!<br />
Pero Israel son &#8220;amigos&#8221;  de E.E.U.U. no hay bronca,<br />
¿Que Irán no fue &#8220;amigo&#8221;  también? Hasta que a E.E.U.U. le convino mejor apañarse su Petróleo.</p>
<p style="text-align: justify;"> Para terminar, me quede pensando una película ya vieja, &#8220;4 de Dias de Septiembre&#8221;, es algo así como &#8220;la otra cara de Rojo Amanecer&#8221;. Aquí a los estudiantes activistas son de Brasil (no de México), y se les ocurre asaltar un banco y financiar el secuestro de un embajador (el de E.E.U.U., por cierto), que para liberar presos políticos.<br />
El punto es, si lo trasladas de &#8220;Estudiante Rojo y Activista&#8221;, a &#8220;Hacker Activista, en busca de venganza&#8221;. ¿Hasta dónde se puede llegar?</p>
<p style="text-align: justify;"> Cuando vez reportajes, &#8220;no censurados&#8221; de la guerra, y del odio y la incertidumbre de las víctimas civiles en dicha guerra, hacia países aliados. Te quedas pensando si un Hacker víctima no buscara como vengarse al respecto. </p>
<p style="text-align: justify;"> Todo es cuestión de tiempo, y si Cisco, el  FBI, y otros no le dan prioridad, pues mejor para ellos ¿no crees?</p>
<p style="text-align: justify;"> Nota final. Es interesante la  apreciación del Admirante &#8220;Timothy J.<br />
Keating&#8221;  sobre los terroristas: &#8220;are evil incarnated&#8221;. ¿Como puedes pedirle  que haga la paz con ellos?. </p>
<p style="text-align: justify;"> Yo realmente Patrick, creo que la guerra no resuelve nada. Solo genera mas personas en busca de venganza, que entrarán en el mismo calificativo&#8230; &#8220;Ev&#8230;Inc&#8230;&#8221;</p>
<p style="text-align: justify;">Si  tienes retro, seria bueno escucharla señor &#8230;</p>
<p style="text-align: justify;">Sin más  por el momento me despido,<br />
Saludos,</p>
<p style="text-align: justify;"><strong>Fernando  Cajeme</strong></p>
<p style="text-align: justify;">
<p style="text-align: justify;">Antes que  nada y como dicen en el vídeo hay que saber que es Terrorismo, dice  la definición de Wikipedia:</p>
<p style="text-align: justify;">Terrorism is a term used to describe violence or other harmful acts committed (or threatened) against civilians by groups or persons for political or ideological goals (fear in latin). Most definitions of terrorism include only those acts which are intended to create fear or &#8220;terror&#8221;, are perpetrated for an ideological goal (as opposed to a &#8220;madman&#8221; attack), and deliberately target &#8220;non-combatants&#8221;.</p>
<p style="text-align: justify;">Bueno, eso como que no sirvió de mucho porque, porque no se especifica en que momento es un activo realmente &#8220;violento&#8221;, también está el problema de que todos lo que pelean lo hacen porque creen en algo ya sea político o ideológico  o NO?, así mismo que el enemigo le tema a uno es una base de todo conflicto o pelea (entre grupos o entre individuos), pero lo peor de todo es que no nos permite discriminar cuando alguien es un revolucionario o cuando lo que sigue es correcto.</p>
<p style="text-align: justify;"> Como sea pasando entonces al Ciberterrorismo, creo que eso es medio exagerado, ciertamente es posible usar el internet y en general las computadoras para dañar e incluso matar a alguien, pero eso mismo aplica a una llave de tuercas o un palo de escoba, claro en manos de alguien entrenado o con mucha voluntad o simplemente sin nada que perder las manos mismas pueden ser un arma de destrucción masiva.</p>
<p style="text-align: justify;">Terrorismo actualmente es como vemos las acciones de otros que afectan y de alguna manera intenta destruir nuestro modus vivendi, claro que ahora como tenemos Derechos Humanos y todas esas cosas pues juzgamos con términos más rimbombante las acciones de los que no conocemos.</p>
<p style="text-align: justify;">Finalmente si llamamos ciberterrorismo a actual para difundir o financiar una idea a pesar de otros (si llegar a matar), eso ya existe desde hace mucho, pero si incluimos el matar que para mi es parte importante de un verdadero terrorista, entonces esta mas difícil porque afortunadamente para las cosas que son vitales aun hay modo manual, pero si es posible, solo que nadie tiene tan vacía la cabeza como para empezar el fin del mundo.</p>
<p style="text-align: justify;">Ahora, eso me recuerda un poco a los bárbaros en los tiempos del imperio Romano, los Romanos referían como bárbaros a todos los enemigos</p>
<p style="text-align: justify;">
<p style="text-align: justify;">&#8220;Por  encontra la pregunta a la respuesta y entender la respuesta a la pregunta&#8221;<br />
 <strong><br />
Neko+14</strong></p>
<p style="text-align: justify;">
<p style="text-align: justify;">Wikipedia  dice lo siguiente:</p>
<p style="text-align: justify;"><em>El <strong>Ciberterrorismo</strong> o <strong>Terrorismo electrónico</strong> es el uso de medios de tecnologías de  información, <a title="Comunicación" href="http://es.wikipedia.org/wiki/Comunicaci%C3%B3n">comunicación</a>, <a title="Informática" href="http://es.wikipedia.org/wiki/Inform%C3%A1tica">informática</a>, <a title="Electrónica" href="http://es.wikipedia.org/wiki/Electr%C3%B3nica">electrónica</a> o similar con el propósito de generar terror o miedo generalizado en una población o clase dirigente o gobierno, causando con ello una violencia a la libre voluntad de las personas. Los fines pueden ser Económicos, Políticos, Religiosos, o simplemente de odios o prejuicios.</em></p>
<p style="text-align: justify;">
Que no hayan sucedido la cosas no quiere  decir que no sean posibles.<br />
Cuando se habla de ciberterrorismo y solamente pensamos en grupos radiales, que están en contra de los gobierno, de la globalización etc. ¿Por qué? no se piensa en gobiernos vs gobiernos, como podemos leer es este <a href="http://www.wired.com/politics/law/news/2003/06/59043">link</a>, países como Corea de Norte preparando a hacker  especializados para atacar otros gobierno.<br />
Ejemplos de ataques como el que recibieron  los servidores <a href="http://it.slashdot.org/it/07/02/06/2238225.shtml">raíz de DNS </a>el pasado Febrero, no hace pensar y volver a reflexionar que este mundo es hostil, en este mundo están girando miles de intereses.<br />
Algunas vez te haz puesto a monitorear el trafico que llega a ti desde Internet, cuánto tiempo crees que pase antes de que coloques un Servidor sin parches de seguridad antes de ser comprometido, gusanos como Slammer sigue corriendo por la Internet, buscando a quien dañar. Esto no es ciberterrorismo?.<br />
Siempre me ha gustado como un amigo, m e dice cuando alguien ya no tiene nada que perder en ese momento se vuelve muy peligroso, por qué en ese momento ya no mide las consecuencias de sus actos. Que pasara cuando un experto en seguridad se vuelva loco y no tenga nada que perder. En el pasado se ha podido ver como grandes gobiernes, grandes universidades, he incluso instituciones han sido atacadas por medios cibernéticos y todos han caído, por favor no me digan que no existe el ciberterrorismo, claro que hay pero considero que no estamos consientes de ello.</p>
<p style="text-align: justify;"><strong>Darkslaker</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2007/05/ciberterrorismo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VOIPSA liberó una lista de herramientas de seguridad de VoIP</title>
		<link>http://www.nimrod.com.mx/2007/03/voipsa-libero-una-lista-de-herramientas-de-seguridad-de-voip/</link>
		<comments>http://www.nimrod.com.mx/2007/03/voipsa-libero-una-lista-de-herramientas-de-seguridad-de-voip/#comments</comments>
		<pubDate>Sat, 24 Mar 2007 04:02:28 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[VoIP]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=35</guid>
		<description><![CDATA[La alianza de seguridad en VoIP (VOIPSA) anunció la liberación de una lista con herramientas de seguridad para VoIP. http://www.voipsa.org/Resources/tools.php Esta lista fue desarrollada para mitigar la falta actual de recursos para realizar pruebas de seguridad a la VoIP, tanto para los fabricantes como para los usuarios de VoIP. Se separa en las siguientes siete [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">La alianza de seguridad en VoIP  (VOIPSA) anunció la liberación de una lista con herramientas de seguridad para  VoIP.</p>
<p style="text-align: justify;"><a href="http://www.voipsa.org/Resources/tools.php">http://www.voipsa.org/Resources/tools.php</a></p>
<p style="text-align: justify;">Esta lista fue desarrollada para mitigar la falta actual de recursos para realizar pruebas de seguridad a la VoIP, tanto para los fabricantes como para los usuarios de VoIP. Se separa en las siguientes siete categorías:</p>
<p style="text-align: justify;">
<p><span id="more-35"></span></p>
<p style="text-align: justify;">- Herramientas de sniffers de  VoIP<br />
- Herramientas de escaneo y  enumeración de VoIP<br />
- Herramientas de creación e  inundación de paquetes de VoIP<br />
- Herramientas de fuzzing para  VoIP<br />
- Herramientas de manipulación  de la señalización de VoIP<br />
- Herramientas de manipulación  del medio de VoIP<br />
- Herramientas misceláneas</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Los principales objetivos de  esta lista son:</p>
<ol style="text-align: justify;">
<li>Proporcionar enlaces a las herramientas para ayudar a probar la eficacia de las mejores prácticas en VoIP definidas por ‘VIPSA’s Best Practices Project’.</li>
<li>Facilitar la discusión de información de las herramientas de seguridad de VoIP  para ayudar a los usuarios a auditar y defender sus dispositivos y  desarrollos de VoIP.</li>
<li>Proporcionar a los fabricantes la información necesaria para que realicen pruebas de forma pro activa a sus dispositivos de VoIP y valoren su habilidad para funcionar y soportar ataques del mundo real.</li>
</ol>
<p style="text-align: justify;">
<p style="text-align: justify;">Para mayor información de esta lista, es posible escuchar el podcast de Dan York y Jonathan Zar en el Blue Box Podcast #54, y también en el Blue Box Special Edition #16 con Shawn Merdinger disponibles en:</p>
<p style="text-align: justify;"><a href="http://www.blueboxpodcast.com/">http://www.blueboxpodcast.com</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2007/03/voipsa-libero-una-lista-de-herramientas-de-seguridad-de-voip/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El servicio de Google ‘Click to Call’ y los riesgos asociados</title>
		<link>http://www.nimrod.com.mx/2006/11/el-servicio-de-google-%e2%80%98click-to-call%e2%80%99-y-los-riesgos-asociados/</link>
		<comments>http://www.nimrod.com.mx/2006/11/el-servicio-de-google-%e2%80%98click-to-call%e2%80%99-y-los-riesgos-asociados/#comments</comments>
		<pubDate>Tue, 28 Nov 2006 04:19:41 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[VoIP]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=54</guid>
		<description><![CDATA[Por Murena Myrope Lavin Martinez Google ha puesto a la disposición un nuevo servicio llamado &#8216;Click to Call&#8217; que conectará automáticamente a los usuarios con las listas de teléfonos de negocios que se encuentren mediante los resultados de búsquedas en Google. Google está realizando las primeras pruebas para implementar en su programa publicitario AdWords el [...]]]></description>
			<content:encoded><![CDATA[<p>Por Murena Myrope Lavin Martinez</p>
<p style="text-align: justify;">Google ha puesto   a la disposición un nuevo servicio llamado <em>&#8216;Click to Call&#8217;</em> que conectará automáticamente a los usuarios con las listas de teléfonos de negocios que se encuentren mediante los resultados de búsquedas en Google.</p>
<p style="text-align: justify;">Google está   realizando las primeras pruebas para implementar en su programa publicitario <em> AdWords</em> el sistema <em>&#8216;Click-To-Call&#8217;</em>. Con él, algunos anuncios incluyen un icono de un teléfono verde, que si lo pulsamos nos pedirá que introduzcamos nuestro número de teléfono. Tras escribirlo y pulsar el botón <em>&#8216;Connect For Free&#8217;</em>, Google llama a ese número. Cuando descolgamos, se produce una comunicación entre nosotros y el anunciante, con el cual podemos hablar sobre cualquier duda de manera completamente gratuita.</p>
<p style="text-align: justify;"><span id="more-54"></span></p>
<p style="text-align: center;"><img class="size-medium wp-image-55 aligncenter" title="20061127202541884_1" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20061127202541884_1-219x300.jpg" alt="20061127202541884_1" width="219" height="300" /></p>
<p style="text-align: center;"><em>Servicio   ‘Click to Call’ de Google</em></p>
<p style="text-align: justify;">Google no proporcionará en ningún momento nuestro teléfono al anunciante, e incluso aseguran que borrarán el dato de sus servidores &#8220;tras un corto periodo de tiempo&#8221;. El usuario, sin embargo, sí que podrá saber el número de teléfono del anunciante.</p>
<p style="text-align: justify;">Este sistema,   conocido también como <em>&#8216;Pay-per-Call&#8217;</em>, está implementándose con fuerza en la publicidad online, y permite a los anunciantes, por un poco más de dinero, que sus posibles clientes aclaren vía telefónica cualquier duda sobre el producto. El desarrollo de la tecnología VoIP (voz sobre Internet) podría popularizar aún más esta nueva funcionalidad.</p>
<p style="text-align: justify;">Para que este   servicio pueda funcionar, el usuario debe proporcionar su número de   teléfono para que Google pueda hacer un <em>bridge</em> de la llamada   gratuita entre el negocio y el usuario (incluyendo llamadas de larga   distancia).</p>
<p style="text-align: justify;">Un problema con este tipo de servicio es que no hay manera de validar el número de teléfono que el usuario proporciona. Google menciona que tienen mecanismos para evitar llamadas de broma repetidas, pero existe un gran potencial para hacer un mal uso de este servicio.</p>
<p style="text-align: justify;">Otra preocupación es que Google menciona que manipulará el valor del &#8216;Caller-ID&#8217; en las llamadas hechas al número que proporcionó el usuario, para que despliegue que la llamada proviene del negocio con quien se quiere hacer la llamada. Esto es un grave problema, ya que puede ser utilizado para convencer a una víctima de que esta siendo llamada directamente desde el negocio en cuestión, y el negocio verdadero puede ser objeto de reclamaciones acerca de llamadas que nunca realizó.</p>
<p style="text-align: justify;">La explicación de Google para esta manipulación en el &#8216;Caller-ID&#8217; es que es útil tener el número del negocio registrado para poder realizar llamadas posteriores. Esto es cierto, sin embargo, el riesgo del abuso que se puede hacer utilizando esta característica es demasiado alto. La mejor práctica es que el campo del <em>&#8216;Caller-ID&#8217;</em> NUNCA debe ser falsificado.</p>
<p style="text-align: justify;">Una posible solución para este problema, sería que el campo del &#8216;Caller-ID&#8217; anunciara a ambas partes (usuario y negocio) que la llamada proviene de Google. Se podría hacer incluso que el campo del &#8216;Caller-Id&#8217; despliegue un número gratuito de contacto hacia Google. Al marcar a dicho número pudiera existir una grabación que explique que la llamada se originó del servicio de Google <em>‘Click to Call&#8217;</em> e incluso dar opciones (página web, dirección de correo, otro número de teléfono, etc.) para reportar abusos que se estén realizando con este sistema. Esta opción seria benéfica para todas las partes; Google podría identificar y detener a los usuarios que estén realizando abusos del sistema y el servicio sería más amigable para los usuarios y negocios.</p>
<p style="text-align: justify;">Ligas:</p>
<p style="text-align: justify;"><a href="http://www.google.com/help/faq_clicktocall.html">http://www.google.com/help/faq_clicktocall.html</a><br />
<a href="http://www.webpronews.com/insiderreports/searchinsider/wpn-49-20061120GooglesClickToCallRipeForAbuse.html">http://www.webpronews.com/insiderreports/searchinsider/wpn-49-20061120GooglesClickToCallRipeForAbuse.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2006/11/el-servicio-de-google-%e2%80%98click-to-call%e2%80%99-y-los-riesgos-asociados/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad en Voz Sobre IP</title>
		<link>http://www.nimrod.com.mx/2006/05/seguridad-en-voz-sobre-ip/</link>
		<comments>http://www.nimrod.com.mx/2006/05/seguridad-en-voz-sobre-ip/#comments</comments>
		<pubDate>Sat, 27 May 2006 04:36:26 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[VoIP]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=67</guid>
		<description><![CDATA[Por Murena Myrope Lavín Martínez Índice: ¿Qué tan seguro es tu teléfono IP La tríada de Seguridad en VoIP Aspectos de Seguridad a considerar en VoIP Las mejores prácticas para la seguridad en VoIP Estado Actual de Estándares en VoIP Conclusiones Referencias ¿Qué tan seguro es tu teléfono IP? Las implicaciones de seguridad en el [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Por Murena Myrope Lavín Martínez</p>
<p style="text-align: justify;"><strong>Índice:</strong></p>
<ol style="text-align: justify;">
<li><strong>¿Qué tan seguro es tu teléfono       IP</strong></li>
<li><strong>La tríada de Seguridad en VoIP</strong></li>
<li><strong>Aspectos de Seguridad a       considerar en VoIP</strong></li>
<li><strong>Las mejores       prácticas para la seguridad en VoIP</strong><strong> </strong></li>
<li><strong>Estado       Actual de Estándares en VoIP</strong><strong> </strong></li>
<li><strong>Conclusiones</strong></li>
<li><strong>Referencias</strong></li>
<p><span id="more-67"></span></p>
<div>
<p><strong>¿Qué tan seguro es tu  teléfono IP? </strong></p>
<p>Las implicaciones de seguridad en el mundo de la telefonía IP son claras: asegurar la privacidad y el acceso a la información, maximizar la disponibilidad de los servicios, reducir costos y tener la confianza de extender los servicios a un grupo amplio de usuarios (locales, remotos, móviles). Por todo lo anterior las cuestiones de seguridad en este ámbito son estratégicas.</p>
<p>Recientemente se ha puesto de moda el término de ‘VoIP Security’ y han aparecido múltiples artículos al respecto. Existen varias organizaciones que emiten consejos de seguridad para esta área tecnológica. Como ejemplo podemos mencionar: compañías que fabrican este tipo de hardware/software, firmas investigadoras de seguridad y agencias gubernamentales (CERT, US-CERT, NISCC, AUS-CERT).</p>
<p>El reto que presenta la seguridad en la telefonía IP es verdaderamente complejo. Existe una gran diversidad de fabricantes y aplicaciones, la competencia entre fabricantes y las prioridades internas de cada organización dificultan la estandarización de esta tecnología. Además se debe de considerar que las responsabilidades de la administración de la telefonía IP en una organización se reparten en distintas áreas internas, lo que dificulta aún más las consideraciones de seguridad en este rubro.</p>
<p align="center"><img class="alignnone size-medium wp-image-68" title="20060526134307397_1" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_1-300x164.jpg" alt="20060526134307397_1" width="300" height="164" /></p>
<p>La pregunta obligada es, ¿qué está haciendo la industria para ayudar? Uno de los primeros intentos de los fabricantes para formar una organización colaborativa y neutral en asuntos de seguridad informática para VoIP es VOIPSA, VoIP Security Alliance, (<a href="http://www.voipsa.org/">http://www.voipsa.org/</a>) cuya misión es promover el estado actual de las investigaciones de seguridad en VoIP, brindar educación y concientización de los usuarios y proporcionar herramientas y metodologías gratuitas para pruebas en VoIP. Entre sus miembros se encuentran compañías como Avaya, Nortel, Siemens, Alcatel, Mitel, Extreme Networks, etc. Los proyectos que se encuentran desarrollando actualmente incluyen: taxonomía de las amenazas, requisitos de seguridad, mejores prácticas en seguridad para VoIP.</p>
<p><strong>La triada de Seguridad  en VoIP</strong></p>
<p>Para conocer las amenazas de seguridad que  afectan a VoIP es importante tener en mente la ‘tríada de seguridad’ :</p>
<p align="center"><img class="alignnone size-medium wp-image-69" title="20060526134307397_2" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_2-300x147.jpg" alt="20060526134307397_2" width="300" height="147" /></p>
<p><strong>Confidencialidad:</strong></p>
<p>La privacidad es una gran preocupación para las corporaciones que implementan VoIP. La privacidad de la señalización y las llamadas es extremadamente importante. Una señalización expuesta puede proporcionar información a espías sobre los patrones de las llamadas: cuando se realizan, quien participa en la llamada, longitud de tiempo que permaneció activa, etc. Dependiendo de las circunstancias, el simple conocimiento de la existencia de una llamada puede proporcionar información a un extraño que desemboque en consecuencias negativas. Por otra parte, los paquetes de las conversaciones de voz no encriptadas, pueden ser capturados y posteriormente reensamblados en archivos audibles de tipo ‘.wav’ utilizando herramientas disponibles gratuitamente en Internet.</p>
<p>Voz</p>
<ol>
<li>Amenazas:  espionajes, ataques de ‘man in the middle’, ARP cache poisoning, ARP flooding.</li>
<li>Consecuencias: se rompe la brecha de seguridad en la llamada, esta brecha puede ser utilizada para usos personales o de la compañía.</li>
</ol>
<p>Control de Llamadas</p>
<ol>
<li>Amenazas: exposición de información sobre usuarios, sistemas, patrones, utilización de passwords default, vulnerabilidades en Web Servers de Administración.</li>
<li>Consecuencias:  irrupción de la seguridad, utilización para fines maliciosos.</li>
</ol>
<p>Estrategias de Defensa:</p>
<ol>
<li>Protección  física a los cuartos donde se encuentren los equipos de VoIP.</li>
<li>Utilización  de una red con ‘ethernet switching’ y no medio compartido.</li>
<li>Utilización  de VLAN’s y VPN’s en donde pueda aplicar (al igual que en la red de datos)</li>
<li>Encriptar  las conversaciones y el control de llamadas. Asegurar el flujo de información (Secure  RTP)</li>
<li>Asegurarse de que las tablas de ruteo, instrucciones y cuentas de acceso de los dispositivos de telefonía IP están bien mantenidas y protegidas por passwords seguros.</li>
</ol>
<p><strong>Integridad:</strong></p>
<p>Algunos servicios como búsquedas de directorio o buzón de voz son ejemplo de componentes de telefonía tradicional que ahora residen en redes IP. Estos elementos no solo se encuentran expuestos a ataques que los pueden dejar inoperables, si no que también deben ser capaces de comunicarse con otros equipos para acceder a servicios críticos de soporte (e-mail o DNS). La integridad de los datos que proporcionan estos servicios debe permanecer intacta o puede ocurrir una interrupción grave de los servicios.</p>
<p>Voz</p>
<ol>
<li>Amenazas:  suplantación de personalidad, inyección de audio.</li>
<li>Consecuencias:  ilimitadas.</li>
</ol>
<p>Control de llamadas</p>
<ol>
<li>Amenazas: uso fraudulento de recursos de telefonía: fraude económico, suplantación de personalidad, uso de servidores falsos de DHCP y TCP dentro de la red.</li>
<li>Consecuencias:  costos incrementados y uso malicioso.</li>
</ol>
<p>Passwords:</p>
<ol>
<li>Amenazas:  Descubrimiento de un usuario y de passwords de sistema o aplicación.</li>
<li>Consecuencias:  ilimitadas, dependiendo del rol y de la función del password descubierto.</li>
</ol>
<p>Estrategias de defensa:</p>
<ol>
<li>Utilizar  encripción para comunicaciones seguras.</li>
<li>Cambiar  los passwords por default, definir una longitud mínima y cambios periódicos de  passwords.</li>
<li>Nunca  intercambiar los passwords en texto plano.</li>
<li>Mantenimiento  de passwords, borrar cuentas de ex empleados, utilizar códigos de seguridad.</li>
</ol>
<p><strong>Disponibilidad:</strong></p>
<p>La disponibilidad es uno de los requerimientos más críticos para los servicios de voz. En el caso de la telefonía sobre IP esto adquiere una importancia aún más significativa. En primer lugar, las redes IP son vulnerables a grandes cargas de tráfico o paquetes malformados, estos ataques pueden saturar las conexiones o causar que elementos de red u otros dispositivos conectados a la misma dejen de responder. La dependencia de la telefonía IP en las redes de IP implica que los ataques en cualquier punto de la red pueden tener un impacto negativo en la disponibilidad de los servicios de voz.</p>
<p>Los teléfonos IP, como su nombre lo indica, también funcionan sobre redes de IP. Si este tipo de dispositivos se dejan sin protección los atacantes pueden intentar interrumpir su servicio utilizando paquetes malformados o grandes cantidades de tráfico. Los teléfonos de IP a su vez dependen de varios otros servicios clave para sus funcionalidades básicas, por ejemplo: DNS, TFTP y DHCP. La falta de un servidor de DNS o DHCP puede dejar los servicios de telefonía inoperables durante la duración de la falla. La presencia de servidores falsos de DHCP o TFTP en la red representa una herramienta poderosa que puede ser utilizada por un atacante para alterar el flujo de la información. Esta situación normalmente se puede asociar a una recolección no autorizada de información pero también puede ocasionar interrupciones del servicio.</p>
<p>Universalmente la telefonía IP debe ser implementada en una infraestructura que cuente con ‘Quality of Service’ (QoS). El propósito de QoS es asegurar un tratamiento preferencial a ciertos protocolos o nodos dentro de la red. Los teléfonos IP tienen la capacidad de marcar los paquetes con indicadores de capa 2 y 3 que les servirán a otros dispositivos en la red para dar un tratamiento preferencial a los paquetes especialmente marcados. Se deben tomar consideraciones especiales para asegurar que no se presenten paquetes con indicadores de QoS falsos que engañen a la red, proporcionando un mejor rendimiento a información no esencial.</p>
<p>Negación de Servicios</p>
<ol>
<li>Amenazas: Teardrop, SMURF, Ping of Death, bloqueo de cuentas, consumo de recursos de CPU, ataques de buffer overflow y manejo inapropiado de paquetes.</li>
<li>Consecuencias: Pérdida total o parcial de de los  servicios de telefonía.</li>
</ol>
<p>Estrategias de Defensa:</p>
<ol>
<li>Políticas rigurosas de actualización de antivirus y  parches de sistemas operativos.</li>
<li>Utilizar sistemas de detección de intrusos (IDS)</li>
<li>Proteger el acceso de fuentes externas. Esto se puede  lograr utilizando un firewall con políticas de acceso bien definidas.</li>
<li>Limitar el acceso de fuentes internas, utilizando un  firewall.</li>
<li>Utilización del protocolo 802.1 p/q (VLAN) para aislar y proteger el ancho de banda del dominio de voz de inundaciones de negación de servicios que provengan del dominio de datos.</li>
</ol>
<p align="center"><img class="alignnone size-medium wp-image-70" title="20060526134307397_3" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_3-300x187.jpg" alt="20060526134307397_3" width="300" height="187" /><br />
<em>Seguridad de VoIp en Capas </em></p>
<p><strong>Aspectos de Seguridad a considerar en la voz sobre IP</strong></p>
<p>En el ámbito de la voz sobre IP es necesario considerar los aspectos de seguridad relativos a los elementos que conforman el núcleo sobre el cual funciona dicha tecnología: media, control de llamadas, administración, red TCP/IP y PSTN (Public Switched Telephony Network). Es importante tener en consideración la seguridad de la ruta que toman los paquetes relativos a cada una de las áreas mencionadas anteriormente.<br />
<img class="alignnone size-medium wp-image-71" title="20060526134307397_4" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_4-300x265.jpg" alt="20060526134307397_4" width="300" height="265" /><br />
<em>Aspectos de Seguridad a considerar en la  telefonía IP</em></p>
<p><strong> </strong></p>
<p><strong>Media:</strong></p>
<p>Amenazas</p>
<ol>
<li>Espionaje: Particularmente si es sobre una red wireless  o Internet (sniffing)</li>
<li>Degradación en la calidad de voz por un ataque de negación  de servicios (DoS).</li>
</ol>
<p>Estrategias de Defensa:</p>
<ol>
<li>Encripción del camino por el que circulan los datos de  voz.</li>
<li>Utilizar los protocolos WPA, WPA2 para redes wireless.</li>
<li>Utilizar VLAN’s.</li>
<li>Filtrado de paquetes.</li>
</ol>
<p align="center"><img class="alignnone size-medium wp-image-72" title="20060526134307397_5" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_5-300x279.jpg" alt="20060526134307397_5" width="300" height="279" /><br />
<em>Camino que  siguen los paquetes de RTP (Real Time Packets)</em></p>
<p><strong>Control de llamadas, Señalamiento (SIP, H.323 y otros):</strong></p>
<p>Amenazas</p>
<ol>
<li>Negación de servicios</li>
<li>Suplantación de identidad</li>
<li>Fraude Económico</li>
<li>Robo de códigos de cuentas</li>
</ol>
<p>Estrategias de Defensa</p>
<ol>
<li>Encripción del camino de señalamiento.</li>
<li>Descarga de firmware encriptado.</li>
<li>Programación de sistemas adecuada.</li>
</ol>
<p align="center"><img class="alignnone size-medium wp-image-73" title="20060526134307397_6" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_6-300x275.jpg" alt="20060526134307397_6" width="300" height="275" /><br />
<em>Camino que  siguen los paquetes de señalamiento (SIP, H.323 y otros)</em></p>
<p><strong>Administración:</strong></p>
<p>Amenazas:</p>
<ol>
<li>Robo de passwords</li>
<li>Negación de servicios</li>
<li>Suplantación de aplicaciones (man in the middle)</li>
<li>Monitoreo de patrones de las llamadas</li>
</ol>
<p>Estrategias de Defensa:</p>
<ol>
<li>Defensas contra ataques de DoS en la infraestructura de  la red.</li>
<li>Cambio de los passwords default en todos los  dispositivos administrados.</li>
<li>Asegurar la seguridad física.</li>
<li>Asegurar el acceso a los puertos mediante tecnologías  de autenticación.</li>
<li>Utilizar  SSL (Secure Socket Layer).</li>
</ol>
<p align="center"><img class="alignnone size-medium wp-image-74" title="20060526134307397_7" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_7-300x275.jpg" alt="20060526134307397_7" width="300" height="275" /><br />
Aplicaciones utilizadas para administrar la  infraestructura de VoIP: Telnet, HTTP, FTP, SNMP, XML, TAPI</p>
<p><strong>PSTN y dispositivos  Legacy</strong></p>
<p>Amenazas:</p>
<ol>
<li>Fraudes económicos a través de ataques a la red pública</li>
<li>Suplantación de personalidad</li>
</ol>
<p>Estrategias de defensa:</p>
<ol>
<li>Utilizar Class of Restriction (COR). Característica que provee la habilidad de negar ciertos intentos de llamadas basadas en los COR’s de entrada y salida definidos en los dial-peers. Por ejemplo bloquear llamadas a números 900.</li>
<li>Utilizar Class of Service (COS). Se refiere a la diferenciación del tráfico o la habilidad de tratar los paquetes de forma diferente basados en la importancia del paquete.</li>
<li>Utilizar Códigos de cuentas</li>
<li>Restricciones de trunk</li>
<li>Restricciones de interconexión</li>
</ol>
<p align="center"><img class="alignnone size-medium wp-image-75" title="20060526134307397_8" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_8-300x275.jpg" alt="20060526134307397_8" width="300" height="275" /><br />
<em>Líneas  Analógicas, ISDN, Q.SIG, DPNSS</em></p>
<p><strong>Red TCP/IP, IEE  802.1X:</strong></p>
<p>Como administrador de la red es importante cuestionarse si realmente los usuarios adecuados son quienes se están conectando a los nodos de la red. Cualquier atacante con intenciones maliciosas que tenga acceso físico a un nodo de la red, que no este protegido, puede tener éxito en sus ataques posteriores. Por esta razón es importante considerar que los dispositivos en la red deben autenticarse antes de que se abra el puerto del switch para brindarles comunicación.</p>
<p>Lo anterior se logra utilizando el protocolo IEEE 802.1X. Esto incluye la utilización de EAP (Extensible Authentication Protocol), que es un mecanismo de autenticación utilizado frecuentemente en redes wireless y conexiones punto a punto (PPoE). Algunos de los métodos de EAP que se pueden utilizar incluyen: EAP-MD5, Protected EAP (PEAP), EAP-TTLS (Tunneled TLS), EAP-TLS, EAP-FAST, Lightweight EAP (LEAP). Estos métodos se complementan con un servidor RADIUS o similar. Los nombres de usuario y passwords son inyectados utilizando la interfaz del teléfono o el certificado incluido.</p>
<p><strong>SPIT (SPAM over Internet Telephony):</strong></p>
<p>Para este tipo de ataques se utilizan herramientas como ‘Fear’ que itera a través de direcciones SIP (111@sip.company.com), (112@sip.company.com), (113@sip.company.com) y abre un archivo de audio cuando una llamada es contestada ya sea por una persona o por un buzón de voz.</p>
<p>Actualmente este tipo de conexiones directas no son permitidas en la mayoría de los sistemas de voz. Sin embargo, conforme las compañías hagan un mayor uso de SIP trunking o de sistemas de conexión directa IP-PBX a la Internet (permitiendo llamadas entrantes de otro IP endpoint) este tipo de spam puede incrementarse.</p>
<p>Mientras tanto, la PSTN provee un firewall para este tipo de llamadas, ya que las compañías de telemarketing tienen que iniciar llamadas no solicitadas a través de su red.</p>
<p><strong>Las mejores prácticas  para la seguridad en VoIP</strong></p>
<p>Es muy importante considerar la necesidad de la encripción de la señalización de las llamadas y las llamadas en sí mismas en telefonía IP, por los beneficios relativos a la privacidad que proporciona a la organización el empleo de este método. Todos los streams de voz y la señalización de las llamadas deberá permanecer encriptada, preferentemente de punta a punta. Para la encripción de voz se puede utilizar Secure RTP (SRTP) con 128-bit AES. La señalización deberá utilizar SSL/TLS siempre que sea posible. Una solución alternativa es utilizar IPSec para encriptar todo el tráfico.</p>
<p>Se debe evaluar la infraestructura de la red para verificar que este lista para transportar tráfico de voz sobre IP antes de implementar esta tecnología. Es necesario utilizar VLAN’s para segmentar la red de datos y de voz. El NIST (National Institute of Standard and Technology) recomienda que se separen los segmentos de datos de los segmentos de voz. Esta separación facilita la aplicación de filtros y reglas de seguridad en equipos de telefonía IP para grupos específicos. Lo anterior facilita a su vez, la configuración y aplicación de políticas de QoS, seguridad e IDS (Intrusion Detection Systems). Por otra parte, la separación de los segmentos pone a los teléfonos IP en una posición en donde ya no están expuestos a ataques directos de las PC’s adyacentes. En un diseño plano, los teléfonos de IP pueden ser atacados desde las PC’s vecinas que fueron comprometidas o infectadas. Los atacantes pueden utilizar las redes sin segmentación para capturar paquetes de voz desde una PC que ya ha sido comprometida. Si se mantienen las redes de voz y datos separadas lógicamente, es mucho más difícil que un atacante pueda comprometer la red de voz.</p>
<p>El NIST recomienda también la implementación de firewalls y filtros entre los segmentos de voz y datos. Los firewalls proporcionan un solo punto de concentración para la aplicación de políticas de seguridad. Estas políticas definirán que recursos tienen acceso a que otros recursos y además proporcionan un registro de las actividades realizadas. Los firewalls pueden ser dispositivos ‘stand-alone’ o pueden estar incorporados dentro de routers, dispositivos de VPN o IDS.</p>
<p>Las redes deben estar siendo monitoreadas continuamente para buscar actividad sospechosa. El NIST recomienda la utilización de IDS en segmentos de telefonía IP para alertar a los administradores de la red en caso de que se presente actividad anómala o sospechosa.</p>
<p>La administración remota de los dispositivos de red deberá ser realizada sobre conexiones encriptadas. Es indispensable manejar una política de passwords adecuada, que incluya el no utilizar passwords por default y tener una rotación de passwords cada cierto periodo de tiempo. Las acciones tomadas en lo sistemas se deben loguear de tal manera que sea posible realizar auditorias posteriores. Únicamente se deben permitir conexiones seguras para el acceso vía web (SSL, HTTPS).</p>
<p>En cuantos a los servidores utilizados en la infraestructura para proveer servicios de voz sobre IP; éstos deberán ser incorporados a sistemas de ‘patch management’ y manejo de antivirus. Todo el equipo de telefonía debe estar localizado en un ambiente con la seguridad física adecuada. Se debe considerar el tener suficiente energía de respaldo para mantener la operación de los dispositivos de telefonía y de red en caso de una falla de energía eléctrica. Todos los dispositivos wireless deberían ser implementados utilizando WPA y/o WPA2 en lugar de WEP.</p>
<p>Para contrarrestar las amenazas que provienen de la red pública PSTN, se deben tomar medidas como el COS (Class of Restriction) que ayuda a prevenir fraudes económicos. En los puntos de mayor criticidad, es necesario habilitar códigos de cuentas para permitir un mejor rastreo de las llamadas. Se deben habilitar los logs de SMDR (Station Message Detail Recording) para monitorear el uso de las llamadas en la red.</p>
<p>Por último es recomendable llevar un seguimiento de las aplicaciones de VoIP como el buzón de voz. Se debe poner atención en aquellas cuentas en las que se presente un rápido incremento en el tamaño del buzón utilizado.</p>
<p><strong>Estado Actual de Estándares en VoIP</strong></p>
<p>La gran mayoría de los desarrollos en VoIP utilizan protocolos propietarios. Sin embargo el futuro de la industria apunta a SIP (Session Initialization Protocol) y SRTP (Secure RTP).</p>
<p>La gran mayoría de los estándares de VoIP se encuentran bajo la IETF (Internet Engineering Task Force). Algunos de sus grupos de trabajo son: SIP, SIPPING, SIMPLE, NMUSIC, BEHAVE, ECRIT, SPEER.</p>
<p>Algunos de los problemas más  grandes de seguridad en los que esta trabajando la IETF incluyen:</p>
<ol>
<li>¿Cómo intercambiar las llaves de SRTP entre distintos  fabricantes?</li>
<li>¿Cómo conocer la identidad de quien realiza una  llamada? (para combatir el SPIT)</li>
<li>¿Cómo manejar las llamadas de emergencia 911?</li>
<li>¿Cómo encontrar otro número en Internet sin utilizar el  PSTN?  (ENUM)</li>
<li>¿Cómo mejorar el ‘NAT/firewall traversal’?</li>
<li>¿Cómo se autentican las conexiones entre los ‘peers’?  (por ejemplo SIP trunking para bypass de PSTN)</li>
</ol>
<p><strong>Conclusiones:</strong></p>
<p>La paradoja de VoIP es que la gran mayoría de los administradores de las redes de voz pueden pensar que este tipo de tecnología es mucho más segura de lo que nunca fue el PSTN, pero la realidad es que por la misma complejidad y diversidad de los componentes de VoIP se incorporan muchos más huecos de seguridad que pueden ser explotados por atacantes con intenciones maliciosas.</p>
<p>Es fundamental el permanecer siempre alerta y vigilante en las redes de voz, poniendo especial atención y procurando seguir, cuando es posible, las mejores prácticas de seguridad dictadas por instituciones especializadas en la materia.</p>
<p><strong> </strong></p>
<p><strong>Referencias: </strong></p>
<p><a href="http://www.blueboxpodcast.com/2006/05/blue_box_podcas.html">http://www.blueboxpodcast.com/2006/05/blue_box_podcas.html</a><br />
Blue Box Podcast SE009: VoIP Security  Presentation to IP Telephony for Government Conference &#8211; April 18, 2006. Dan  York.</p>
<p><a href="http://csrc.nist.gov/publications/nistpubs/800-58/SP800-58-final.pdf">http://csrc.nist.gov/publications/nistpubs/800-58/SP800-58-final.pdf</a><br />
Security Considerations for Voice over IP  systems – recommendations of the National Institute Standards and Technology</p>
<p><a href="http://j.b5z.net/i/u/2155188/h/mank_qouvia.pdf">http://j.b5z.net/i/u/2155188/h/mank_qouvia.pdf</a><br />
QOVIA, Securing VoIP, Stephen P Mank.</div>
</ol>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2006/05/seguridad-en-voz-sobre-ip/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
