Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas

domingo, 3 de abril de 2011

Consumerization de la misma: La seguridad es excusa


Más empresas, no sólo decir "no" para dispositivos de consumo. Aquí es un plan para asumir el liderazgo en información de problemas de seguridad.
Consumerization Of IT: Security Is No Excuse

Lo siento a romper esto, pero si necesita utilizar la seguridad como la razón para mantener las tecnologías de consumo de su empresa, usted tendrá una batalla cuesta arriba. No porque los riesgos de seguridad no reales (son), y no porque puede garantizar la seguridad de los datos en los dispositivos (no puedes). Es porque, como con la virtualización, los beneficios de negocios superan significativamente los riesgos de seguridad. Como he oído un CIO decir recientemente: "el Consumerization es un desfile. Tampoco puede salir delante de él a detenerlo y obtener pisoteado, o puede tomar la batuta y dirigir el desfile."

Dispositivos de consumo están ganando terreno rápidamente en empresas en parte porque es fácil a datos de la empresa de acceso sin tener que obtener involucrados. Cualquier empleado con ActiveSync acceso a correo electrónico corporativo puede obtener ese correo electrónico en su smartphone personal o Tablet PC en menos de un minuto.

El primer desafío en tabletas y smartphones personales es saber cuando los dispositivos están siendo agregado y eliminado de la red de la empresa y saber si se adhieren a la política de la empresa. Bob que el ingeniero podría conectarse con su correo electrónico de empresa con una BlackBerry hoy y un nuevo teléfono Android mañana. El problema es que el servidor de correo electrónico de su empresa probablemente puede empujar una política de seguridad para dispositivos BlackBerry o Windows Mobile. Sin una gestión adecuada, ni siquiera saben que Bob ya no se adhiere a la política de la empresa.

No se desesperen. Asegurar el desconocido se inicia con una técnica de probado y verdadero: denegación predeterminada. Mediante el uso de herramientas de administración de dispositivos móviles, como MobileIron, puede evitar que dispositivos de su equipo de TI no ha investigado o aprobado conectarse a recursos de la empresa. Heck, se puede incluso hacer por lo que cualquier dispositivo necesita la aplicación móvil instalada antes de pueda recibir un único correo electrónico corporativo. Estas aplicaciones de administración de dispositivos móviles pueden impedir que las aplicaciones no deseadas se instale, pueden forzar la eliminación de ciertas aplicaciones y pueden borrar ni remotamente dispositivos, incluso si su plataforma de correo electrónico no es compatible con las políticas de seguridad en los dispositivos. Si un dispositivo está arraigado o cárcel roto, se puede impedir que conectarse a la infraestructura por completo.

Ah, gran, estás pensando: este chico piensa que voy a predeterminada denegar y, a continuación, pasa mi vida administrar una lista blanca de cada variación de smartphone Android único y cada variación del firmware.

Para leer el resto del artículo,
Descargue la edición del 4 de abril de 2011 de InformationWeek

Suscribirse a RSS

Encontrar cientos de informes con investigación de sus compañeros y mejores prácticas de arriba se Aggreg8 suscripciones $39 por mes o $399 por año.

Exclusiva más TrendsROI del MethodologiesLearn ResearchCIO GuidesBest PracticesTechnology adopción


lunes, 28 de marzo de 2011

Schwartz en seguridad: La complejidad de la seguridad desafío Nº 1

¿Es la operación de seguridad de la empresa media innecesariamente complejo? Los resultados de un nuevo estudio del Instituto Ponemon y patrocinado por seguridad proveedor Check Point sugieren lo.

Para empezar, el global encuesta de 2.400 se seguridad administradores encontraron que más de la mitad de sus organizaciones trabajan con al menos siete proveedores de seguridad. No por casualidad, en todos los países encuestaron la complejidad de administrar las operaciones de seguridad como el desafío de seguridad de información Nº 1. En Estados Unidos, complejidad (el principal desafío para el 33% de los encuestados) clasificada bien por delante de robo de datos por iniciados (21%), el cumplimiento de normas (19%), la aplicación de directivas de seguridad (15%) y robo de datos por extraños (12%).

Correcto: grupos de seguridad no están pasando la mayor parte de su energía luchando contra personas malintencionadas, hackers o el malware más reciente. Más bien, están combatiendo la complejidad de sus propios programas de seguridad. Además, las organizaciones informan que está detestan la Corte proveedores, temiendo que tendrán que conformarse con los precios más altos, mayor costo total de propiedad y menos capacidades.

El problema de la complejidad, sin embargo, crea su propios riesgos--principalmente, que los equipos de seguridad disputan sus herramientas en lugar de los malos. Y no parar un ataque puede ser costoso. De acuerdo a un julio de 2010 Ponemon estudio, los daños resultantes de un cyberattack único pueden total en cualquier lugar de $237,000 a 52 millones de dólares. Frente a esas estadísticas, las empresas deben trabajar más para reducir la complejidad de entorno de seguridad, incluso para el éxito de un pequeño precio.

Cuando se trata de exclamación de seguridad para la pelota, organizaciones haría bien en dedicar más de sus escasos recursos a luchando contra las violaciones de datos, sobre todo porque sólo el 14% de organizaciones estadounidenses encuestados en el estudio reciente Ponemon informado va datos-violación-libre en 2010. Mientras tanto, la información perdida o inadvertidamente divulgada cliente incluye datos (para 56%), destinados al consumidor datos (45%), propiedad intelectual o información de código (33%) y empleados de origen (31%). Unreassuringly, 32% de las empresas dijo que estaban seguros que todo fue robado durante las infracciones.

El estudio de Ponemon encontró que el vector de pérdida de datos Nº 1 no era whiz kid piratas informáticos o aplicaciones Web, aunque clasificó alta en la lista de los encuestados. Más bien, en todos los países encuestados--Estados Unidos, Reino Unido, Francia, Japón, Alemania, la causa más común de pérdida de datos fue equipos perdidos o robados.

Equipos de pérdida o robo de salvaguardia no complejo a todos, sin embargo, fallas relacionadas siguen aparecen en los titulares. La semana pasada, por ejemplo, el Contralor del Estado de Nueva Jersey reveló que datos en equipos destinados a un sitio de subastas en línea de Estado no habían sido borradas y no cifradas, correr el riesgo de exponer los números de Seguridad Social de los residentes. Ahora imagine si esos equipos no habían sido descubiertos en ruta a un sitio como eBay, pero más bien simplemente fueron golpeados de un escritorio.

¿Como muchas otras organizaciones son igualmente culpables de seguridad física de pobre PC o prácticas de jubilación? La solución, cifrado de datos en equipos desde el--es una obviedad.

Si las empresas enfrentan problemas de complejidad, afortunadamente lo mismo puede decirse de los atacantes--al menos en Facebook. Wueest Franco de Symantec recientemente estudió la prevalencia de aplicaciones malintencionadas en Facebook y encontró numerosos casos de atacantes configurar correctamente sus kits de herramientas de ataque automatizado.

Para el fondo, Wueest examinó 500.000 puestos de pared de Facebook de personas que tienen un perfil público será visible para cualquiera. Encontró que uno de cada cinco de esos puestos relacionados con una aplicación de Facebook, a través del enlace directo o un servicio de enlace-acortamiento como bit.ly o goo.gl. "De aquellos, 73% eran realmente estafas o aplicaciones malintencionadas," dijo en una entrada de blog. Extrapolar estos resultados, estima que 16% de los puestos de Facebook que incluyen un vínculo punto a los usuarios a una aplicación malintencionada.

En otras palabras, haga clic en un vínculo de Facebook, y está jugando a la ruleta de malware.

Por suerte, algunos de esos intentos son más que evidentes, gracias a los atacantes no configurar correctamente sus kits de herramientas. Por ejemplo, Wueest encontró que un atacante, utilizando un popular "mi perfil fue visto x veces" estafa, no se ha podido marcar adecuadamente texto de ataque. Como resultado, campos definidos para aleatorizar--diversos mensajes para hacerlos más difícil para el software de seguridad a lugar--no se ha podido trabajar, listado en su lugar grandes cantidades de poner (en este caso, en francés).

"Parece que incluso los fácil de usar virales Facebook aplicación toolkits están demasiado complicados para algunos de los atacantes," Wueest, dijo. Por supuesto, cuando se trata de seguridad, es un poco de complejidad que estamos contentos de vivir con.

CONSULTE TAMBIÉN:

Schwartz en seguridad: Desmoronamiento ataques de noche Dragon

Schwartz en seguridad: El derecho a las redes sociales

Schwartz en seguridad: La deriva hacia el Smartphone, Apple Armageddon

Schwartz en seguridad: Bling Botnets vender estilo gángster

Schwartz en seguridad: Hack mi Ride

Ver todos los artículos por Mathew J. Schwartz

Servidores ejecutando VMs son aún pocos servidores. Seguir con las prácticas de seguridad que saben para minimizar el riesgo. También en el nuevo suplemento de InformationWeek digitales de todo tipo: confianza pero comprobar cuando se trata de seguridad de hipervisor. Descargar ahora. (Se requiere un registro gratuito).

sábado, 26 de marzo de 2011

RSA SecurID clientes miedo Fallout de ataque específico en la empresa de seguridad

Error in deserializing body of reply message for operation 'Translate'. The maximum string content length quota (8192) has been exceeded while reading XML data. This quota may be increased by changing the MaxStringContentLength property on the XmlDictionaryReaderQuotas object used when creating the XML reader. Line 1, position 8654.
RSA SecurID customers are bracing for the worst in the wake of the revelation by RSA late yesterday that information related to its SecurID two-factor authentication products had been stolen a major cyberespionage attack.

Word of the attack, which RSA categorized as an advanced persistent threat (APT)-type breach, came via a an open letter posted by RSA executive chairman Art Coviello on RSA's Web site as well as via a Securities and Exchange Commission (SEC) filing. RSA provided little detail on exactly what was taken or how, but the vendor did provide a list of recommendations for its customers that ranged from hardening their social media application security, using least privilege for administrators, and reiterating with employees to avoid suspicious emails and phone calls to ratcheting up security in their "active directories" and closely monitoring their SIEM systems.

Of major concern is just what the attackers actually got their hands on from databases storing RSA's SecurID information. The uncertainty and lack of specifics from RSA has left some RSA customers frustrated and unsure just how to respond internally. A security officer at one large enterprise that uses SecurID, and who requested anonymity, says RSA's announcement of such a critical security breach should have come with more "actionable" recommendations than the general ones the company offered.

"My chief concern is we don't know what they [the attackers] got," he says. "What RSA is saying, and what they are not saying. is that whatever [the attackers] got, [with] some other information they could socially engineer from a user would let them be able to pretend they have a token by duplicating it somehow."

One worry is that the attackers gained the serial numbers from SecurID customers' tokens and other information that would give them the ability to clone the tokens and then use social engineering to gain additional information in order to use the SecurID authentication to in turn target large RSA customers of the technology.

The security officer says he's now stuck trying to figure out how to assess the risk to his organization, but he doesn't have enough details or information to provide an assessment to his senior executives. He says RSA contacted his company, but only offered up the same recommendations and information the company has put online about the breach. "They've mostly been dark since yesterday," he says.

Recommendations such as the one that advises customers to "pay special attention to security around their active directories" is the equivalent of telling the user to check the engine light on his car, the SecurID customer says. "The engine is there. Be more specific," he says. "I understand that they don't want to provide a recipe [for an attacker] to break in . . . But we are relying on their product to protect that infrastructure. They should be able to relay some of the details . . . and what to do."

Meanwhile, security consultants and researchers warn customers not to panic and note that even if the bad guys got hold of the six-digit key, they would still need the PIN code to use it, for example. Don Gray, chief security strategist for Solutionary, says organizations should educate users to take care with their SecurID tokens and to watch out for social engineering and phishing attacks that take advantage of the news surrounding the attack and offer to "reset" or "validate" a SecurID token.

Nick Percoco, senior vice president at Trustwave's SpiderLabs says waging a targeted attack using stolen SecurID tokens for authentication would be difficult for an attacker, but not impossible. "If we presume the attackers gained access to the token 'seed' files or the algorithm used to generate them, they would then need to identify a system that uses this type of authentication to target," Percoco says.

Take an online brokerage, with its customer portal as the main target, he says: "The attacker would then need to be able to map specific RSA tokens back to specific individuals. This assumes that the serial numbers on the tokens can be used to generate or lookup 'seed' values from the data stolen by the attackers from RSA. Once that is accomplished and the attackers can predict the token codes for a specific token, they would then need to guess the end user's PIN," Percoco says.

That step would entail getting the token's serial number and the PIN, which could be grabbed via a phishing attack taking advantage of the RSA breach, for example. "Once they have both the ability to predict the token codes and the end user's PIN, they can access the accounts on the online brokerage system," he says.

Just how widely deployed is SecurID? David Schuetz, a security consultant with The Intrepidus Group, noted in a blog post Friday that SecurID has more than 25,000 customers and that there are around 40 million physical SecurID tokens in circulation, plus 250 million software-based ones. "Many of these are used for secure authentication to corporate websites and email, and they've seen increasing use in online banking. A 'reduction in effectiveness' could have very serious, and wide-ranging, consequences," he blogged, referring to RSA's warning that the hack could have compromised the SecurID technology's effectiveness.

SecurID basically generates random numbers in a sequence known only to the authentication server—those numbers are then used by the person holding the token to log into a system, Schuetz explained. "To keep the tokens unique, each is pre-loaded with a seed that initializes the sequence for each token. The resulting 6-digit numbers, or 'tokencodes,' are therefore produced in a sequence specific and unique to each token."

Meanwhile, RSA exec Coviello's open letter raises plenty of questions. "While at this time we are confident that the information extracted does not enable a successful direct attack on any of our RSA SecurID customers, this information could potentially be used to reduce the effectiveness of a current two-factor authentication implementation as part of a broader attack. We are very actively communicating this situation to RSA customers and providing immediate steps for them to take to strengthen their SecurID implementations," he said in the letter.

"We have no evidence that customer security related to other RSA products has been similarly impacted. We are also confident that no other EMC products were impacted by this attack," he said, and that RSA plans to provide SecurID customers "tools, processes and support" to shore up security in the wake of the breach.

No one knows for sure as yet whether the attack was an isolated one or part of a broader APT-type attack. But APT-type attacks, which typically originate out of China, are notoriously stealthy, long-term, and often difficult to detect.

"It's hard to say, but I don't think this is an isolated attack. If anything, hackers are incredibly persistent and now they might also have your SecurID in their back pocket," says Frank Kenney, vice president, global strategy and product management at Ipswitch File Transfer. "If this is an advanced persistent threat attack, then we can expect to see additional attempts on RSA, and on owners of compromised SecurID's. Businesses and agencies need to be especially diligent in keeping tabs on how employees are sharing information, who they are sharing it with, and ensure that they are not using personal email for business communications--especially in the government."

SEE ALSO: RSA Breach Leaves Customers Bracing For Worst

Cutting-edge attacks like Stuxnet and Zeus will be the everyday exploits of the future. Here's what you need to know. That and more--including five best practices to improve the budgeting process for security spending--in the debut all-digital issue of Dark Reading. Download the issue now (free registration required).

viernes, 25 de marzo de 2011

Armada para construir el sistema para identificar las amenazas de seguridad

Inside DHS' Classified Cyber-Coordination Headquarters
(haga clic en la imagen para ampliarla)
Presentación: Dentro clasificada Cyber-coordinación HeadquartersThe Armada de DHS está desarrollando un nuevo sistema de inteligencia basada en software que fusiona la información de una variedad de fuentes más rápida y eficaz, identificar posibles amenazas de seguridad, de acuerdo con la empresa de construir el sistema.

El brazo militar ha adjudicado un contrato de investigación innovadora de pequeñas empresas de fase 1 a basada en Florida Modus Operandi para construir un sistema de análisis de inteligencia y contrainteligencia llamado Targeting semántico y marco de fusión de todo origen, o personal.

La empresa no es revelar el importe de la indemnización, de acuerdo con un portavoz de Modus Operandi.

El sistema combina una amplia gama de formas de reunir información de inteligencia--incluyendo la inteligencia humana, inteligencia de señales, movimiento completo video y datos de destino Mover indicador, la última de las cuales consiste en usar radar para encontrar un blanco móvil entre objetos fijos, de acuerdo con la empresa.

PERSONAL tendrá la información de inteligencia variada recopila y utilizar tecnologías semánticas y análisis de texto modelo y crear relaciones entre las entidades, actividades y eventos que identifica la información, de acuerdo con el Modus Operandi.

Personal militar autorizado puede utilizar red de la empresa de la armada para acceder a las relaciones creadas por personal para evaluar las posibilidades de la amenaza, dijo la empresa.

PERSONAL está encaminada a reducir la carga de trabajo de analistas de inteligencia naval y mejorar su eficacia para identificar objetivos y amenazas, ya que automatiza la recopilación y análisis de información dispar, según un resumen sobre el sistema publicado en línea.

Modus Operandi también espera que el sistema puede utilizarse por organismos encargados de hacer cumplir la ley y las autoridades de protección de la frontera, dijo.

PERSONAL también incluye una herramienta de contrainsurgencia que aprovecha los servicios Web creados dentro del sistema para trabajar con información de inteligencia existente ya almacenada en red de la Armada. La herramienta puede integrarse con sistema de terreno común distribuido de la Armada, una inteligencia global, vigilancia y reconocimiento integración red, para mejorar el análisis de amenazas de inteligencia, de acuerdo con la empresa.

Modus Operandi es actualmente trabajando en otro proyecto de clave analítica con la Armada. La compañía en abril pasado se adjudicó un contrato de 600.000 dólares para una generación de un marco de arquitectura orientada al servicio de un proyecto en curso mejorar los submarinos de manera recopilar y analizar datos operacionales. La empresa está desarrollando software que utiliza la semántica de fusible y analizar información de inteligencia de diferentes sensores submarinos como parte del proyecto de sistema de sistemas de onda de la Armada.

Conferencia + Expo de tecnología de Gobierno es la oportunidad perfecta para conectarse con miles de compañeros, colegas y expertos de la industria centrados en la conducción eficiencia del Gobierno a través de los productos y servicios últimos tecnología. Únase a nosotros en Washington, D.C., 1-3 de junio de 2011. Saber más.

lunes, 21 de marzo de 2011

GAO dice que persisten los problemas de seguridad de datos de IRS

Top 10 Government Stories Of 2010
(haga clic en la imagen para ampliarla)
Slideshow: Top 10 historias de Gobierno 2010El IRS todavía no está haciendo lo suficiente security-wise para proteger el confidencial de financiera y la información del contribuyente--especialmente de las amenazas de información privilegiada: a pesar de repetidos intentos en fijación previamente identificado problemas de seguridad, un organismo de vigilancia federal ha encontrado.

Deficiencias siguen asolando a un número de ingresos internos servicio, control de acceso sistemas que dejar datos confidenciales vulnerables, según un informe (PDF) publicado esta semana por la Oficina de rendición de cuentas de Gobierno (GAO), que realiza una auditoría de 2010 año fiscal en la Agencia.

Aunque la Agencia señaló algunas mejoras de seguridad, se encuentra todavía que 65 de 88 debilidades encontrado previamente en sistemas de control de acceso de IRS--o 74%--siguen siendo "sin resolver o absoluto". Además, la GAO había identificado 37 nuevas debilidades que dar datos a un número de amenazas internas.

"Una razón para estas debilidades es que IRS no plenamente aplicado aún componentes clave de su programa de seguridad de la información completa," según la GAO. "Aunque IRS tiene procesos en lugar destinado a supervisar y evaluar sus controles internos, estos procesos no eran siempre eficaces."

El año pasado al mismo tiempo, la GAO entregó un informe similar, encontrando que el 69% de 89 deficiencias de seguridad detectadas durante una auditoría del año fiscal 2008 sigue sin resolver. Según el último informe, parece que problema el IRS está empeorando, no mejor.

Los sistemas de la GAO encontró a ser vulnerables a intrusos incluyen los que restringir el acceso de usuario a sólo las bases de datos que se necesitan para realizar sus trabajos; uno el IRS utiliza para admitir y gestionar su solicitud de acceso del equipo, aprobación y revisión de procesos; y software de base de datos que residen en los servidores que admiten el sistema de contabilidad general del organismo, entre otros.

La GAO presentó una serie de escenarios apocalípticos que son posibles debido a las vulnerabilidades que persisten en cómo el IRS almacena y transporta datos internamente. "Como un resultado, financiero e información de contribuyentes corren un mayor riesgo de divulgación no autorizada, modificación o destrucción; datos financieros están en mayor riesgo de errores que como resultado errores; y las decisiones de gestión de la Agencia pueden basarse en información inexacta o poco fiable,"de acuerdo con el informe.

La GAO recomienda la toma del IRS una serie de acciones inmediatas para solucionar sus problemas de seguridad de los datos. Entre ellos se encuentran una serie de actualizaciones para las evaluaciones de riesgo cuando hay un cambio en el sistema, para las instalaciones donde residen los sistemas y para el entorno mainframe que soporta la contabilidad del IRS para el procesamiento y las actividades relacionadas con el impuesto, de acuerdo con el informe.

El IRS también debe actualizar las directivas de control de contraseña de empleados y procedimientos para asegurar que sean coherentes, así como realizar pruebas completas de controles de seguridad sobre el entorno mainframe para incluir todas las partes del entorno operativo, dijo la GAO.

La Agencia también hizo 32 recomendaciones independientes y detalladas para corregir debilidades específicas identificadas en su última auditoría relacionados con lo siguiente: identificación y autenticación, autorización, criptografía, auditoría y control, seguridad física, administración de la configuración y la separación de funciones.

El IRS respondió a la auditoría al reconocer que la seguridad es "de suma importancia" y que será "una detallada medidas correctivas" para cada dirección de recomendación de GAO, de acuerdo con el informe.

Mapas de carreteras de gobierno abierto se realizan, sitios Web lanzados y conjuntos de datos 300.000 lanzados--pero hay mucho más por hacer. Aquí es nuestro plan de 10 puntos para lo que debe hacer a continuación. Eso y mucho más en la nueva edición totalmente digital de InformationWeek Gobierno. Descargar ahora. (Se requiere un registro gratuito).