Google Website Translator Gadget

Mostrando entradas con la etiqueta Security. Mostrar todas las entradas
Mostrando entradas con la etiqueta Security. Mostrar todas las entradas

martes, 15 de julio de 2014

LOPD i les transferències SFTP (Secure FTP)

AEPD logo
AEPD

LOPD i SFTP

Es suficient la transferència de dades a través de SFTP per a la AEPD?

Donat que poden ser ambigües, especifiquem que volen dir les sigles:
  • SFTP entenem "SSH File Transfer Protocol" o "Secure File Transfer Protocol"
  • LOPD entenem la "Llei Orgànica de Protecció de Dades"
Aquesta es una pregunta difícil de respondre, i de moment només al abast del gust de cada auditor, advocat o la pròpia AEPD. Veiem que es pot fer, donat que no sóc advocat, i com es pot argumentar (o salta a la part de conclusió):

D'acord amb la Guia de Seguretat (la darrera publicada al 2010):
(pag. 12) transmissió de dades a través de xarxes electròniques xifrades
...
(pag. 13) els accessos a través de xarxes de telecomunicacions han de garantir un nivell de seguretat equivalent al dels accessos en modo local.
...
(pag. 26) fitxers de nivell alt, que es transmetin a través de xarxes públiques o inalàmbriques de comunicacions electròniques es realitzaran xifrant prèviament aquestes dades
...
D'altre banda hi ha una sèrie de recomanacions que també es publiquen, per exemple, per a laboratoris farmacèutics (2004) on indica:
(pag. 12) Les mesures ... referides al article 26 104(correcció meva) del reglament seran d'aplicació a la transmissió de dades... quan sigui necessària la utilització de xarxes la titularitat de les quals sigui aliena a la pròpia empresa...
Per la seva banda, les consultes web han de realitzar-se utilitzant un protocol segur (del tipus https)...

D'acord a la definició de SFTP, per exemple de la Wikipedia:
...
SecureFile Transfer Protocol) és un protocol del nivell d'aplicació que proporciona la funcionalitat necessària per a la transferència i manipulació de fitxers en un flux de dades fiable
...

Conclusió

Per tot això, a falta d'una confirmació de la AEPD, o del advocat de torn, SFTP podria ser un protocol acceptable.


Informació addicional

Com a auditors ens caldrà una verificació. Podem utilitzar la pròpia guia de comprovació:
(pag. 51) Comprovacions a realitzar:
La transmissió de dades a través de xarxes es realitza de forma xifrada (o qualsevol altre mecanisme que garanteixi que la informació no sigui intel·ligible ni manipulada per tercers?
Aquest mecanisme es eficaç?
En general es molt recomanable revisar la legislació vigent (en constant manipulació) al buscadors del BOE. Pots seguir els:

Enllaços relacionats:





jueves, 12 de diciembre de 2013

Sites de interès: 10 sites que hauries de guardar.

Tools
from www.openclipart.org
Llegeixo en aquesta pàgina de Bitelia una sèrie de Webs que realment son força interessants per a la gent de IT.

D'aquests links, més els que jo afegiria, sortiria la següent llista:

Tools

FuncionalitatSite
http://vectormagic.comConversió de imatges a imatge vectorial escalable.
Amb registre. Permet descarrgar 2 conversions gratuïtes.
D'aquesta manera no et cal SW de conversió i pots dispossar d'ell allà on estiguis donant suport.

ttp://mailinator.com/Adreçes Web d'un sol ús.
Perfectes per a llocs on demanen adreça mail i desprès t'omplen de spam.

http://imgur.com/Storage de imatges gratuïtes.

www.come.inOcultador de BitTorrent
Permet accedir a sites BitTorrent que els proveïdors han tallat.
Nota: Alguns Firewall empresarials tampoc permeten l'accés !!

www.tineye.comPemet recerques de imatges inverses, es a dir, tinc la imatge... qui la va publicar?
Es gratuït per a ús no comercial

DuckDuckGoEl nou Google que no t'espia!!!

www.easel.ly

Web per a generar resums visuals mitjançant "drag&drop".


Video loop generatorUn producte de Microsoft Research que permet extreure un video loop de 5 segons i automàticament ajusta.
Ho descarregues i ho instal·les directament.

Enllaços relacionats:






martes, 10 de diciembre de 2013

Eines de Suport Remot: LANDesk

http://www.landesk.com
LANDesk es una grup d'eines que ajuda a gestinar diverses funcionalitats, entre elles:

  • Inventori de Software
  • Control Remot
  • Distribució d'imatges
Aquests productes es basen en un agent instal·lat als equips i un, o una sèrie, de servidors que gestionen les diferents activitats.

Ports a obrir al tallafocs (Firewall)

Quan es treballa amb aquesta mena d'eines ens cal obrir ports als tallafocs (Firewall).
Afortunadament documenten aquesta informació a la següent plana.
Un dels punts comentats a la pàgina de suport es que moltes d'aquestes funcionalitats es basen en una funcionalitat "ping" inicial (ICMP, ECHO)  però donat que no es l'únic port ni protocol, aquí deixo la llista per a clients Windows i Servidor, tot i que a la pàgina de LANDesk trobaràs per a clients Linux i Mac:

Ports al client Windows

Windows Agent Port # Direction Notes
TCP 25 IN UDD
TCP 80 OUT Patch Manager, Security Suite, Software Distribution, Inventory
TCP 137 IN OUT NetBIOS (non-domain clients)
TCP 139 IN OUT UNC
TCP 443 OUT Client, Core, Inventory, Software Distribution
TCP 445 IN OUT UNC
TCP 4343 IN OUT HTML5 Remote Control
TCP 5007 OUT Inventory
TCP 9535 IN Remote Management
TCP 9593 IN Software Distribution
TCP 9594 IN OUT Software Distribution
TCP 9595 IN OUT Agent Discovery
TCP 9971 IN AMT Discovery
TCP 9972 IN AMT Notification
TCP 9982 OUT AMT Discovery/VPro
TCP 12174 IN Remote Execute
TCP 12175 OUT Software Distribution (Policy)
TCP 12176 OUT Software Distribution (Policy)
TCP 16992 IN OUT HTTP AMT Management
TCP 16993 IN OUT HTTPS AMT Management
TCP 16994 IN OUT AMT Hello Packet
TCP 33354 IN OUT Software Distribution (Peer Download, Multicast)
UDP 67 OUT Imaging (PXE Broadcast)
UDP 68 IN Imaging (PXE)
UDP 69 OUT Imaging (PXE TFTP)
UDP 1758 IN Imaging (PXE MTFTP)
UDP 1759 OUT Imaging (PXE MTFTP)
UDP 4011 OUT Imaging (PXE Unicast)
UDP 9535 IN OUT Device Discovery, XDD
UDP 9595 IN OUT Agent Discovery
UDP 33354 IN Software Distribution (Multicast)
UDP 33355 IN Software Distribution (Multicast)
UDP 38293 IN OUT Agent Discovery

Ports al servidor

Core Server Port # Direction Notes
TCP 25 OUT UDD
TCP 80 IN - OUT Client, Inventory, Patch Manager, Security Suite, Web Console
TCP 139 IN Console, UNC
TCP 389 OUT LDAP
TCP 443 IN Client, Console, Core Sync, Inventory, SLM, Software Distribution
TCP 445 IN Console, UNC
TCP 1433 OUT Database (MS SQL Server)
TCP 1521 OUT Database (Oracle)
TCP 5007 IN Inventory
TCP 8092 IN - OUT Core, Console, AMT MPS Server
TCP 9535 OUT Remote Management
TCP 9590 IN - OUT Console, SLM
TCP 9591 IN - OUT Console, SLM
TCP 9593 OUT Software Distribution
TCP 9594 IN - OUT Software Distribution
TCP 9595 IN - OUT Agent Discovery
TCP 9971 OUT Agentless AMT Discovery
TCP 9972 OUT AMT Notification
TCP 9982 IN AMT Discovery (VPro)
TCP 12174 OUT Remote Execute
TCP 12175 IN Software Distribution (Policy)
TCP 12176 IN Software Distribution (Policy)
TCP 16992 IN - OUT HTTP AMT Management
TCP 16993 IN - OUT HTTP AMT Management
TCP 16994 IN - OUT AMT Hello Packets
TCP 33354 OUT Multicast
UDP 9595 IN - OUT Agent Discovery
UDP 33354 OUT Multicast
UDP 38293 IN - OUT Agent Discovery

martes, 8 de octubre de 2013

Quan la desaparició del "Cloud" es una realitat.

La desaparició del "Cloud"

Que cada vegada més la informàtica recau en el "Cloud" es una realitat.
El "Cloud Computing" ha vingut i es quedarà. Però també es cert que des de un punt de vista de gestió de riscos i continuïtat (BCP, DRP) cal tenir en compte la seva desaparició del cloud.


Especialment perquè la desaparició del "Cloud" ja ha passat.
Ja vaig escriure un post respecte als riscos del "Cloud". Ara llegeixo al Wall Street Journal que el proveïdor Nirvanix Inc. va entrar en liquidació donant 2 setmanes de marge per a retirar les dades.


Que passa si desapareix el proveïdor del "Cloud"?

Quan ets un usuari 2 setmanes per a recuperar les teves dades semblen molt temps.
Quan ets una empresa amb 70 Terabytes el problema es enorme.
Per exemple, segons la Sarbanes-Oxley Law les companyies han de mantenir copies dels seus registres financers. Si el teu proveïdor desapareix el incompliment de la llei es teu, no del teu proveïdor.

Cada cas es diferent, en funció de les dades i la forma d'accés que hi hagi.
Al anàlisi que vaig comentar hi ha un apartat on es comenten els formats de les dades.
També cal tenir en compte si l'accés es fa per mecanismes automàtics i on-line o simplement es un storage de dades encriptades.

En qualsevol cas la revisió del teu BCP (Business Continuity Plan) ho ha de tenir en compte. Que no sigui que no ho he avisat :-)

La desaparició del "Cloud" ja ha passat!!


Enllaços relacionats:

http://anewishope.blogspot.com/2013/08/cloud-computing-lanalisi-de-riscos.html
http://blogs.wsj.com/cio/2013/10/07/sudden-collapse-of-cloud-provider-rattled-iac/
http://blogs.wsj.com/digits/2013/09/17/nirvanix-shuts-leaving-cloud-storage-customers-scrambling/

miércoles, 28 de agosto de 2013

Eines de verificació MD5, SHA-1 a Windows

Tools
icon from openclipart.org
Al descarregar Software es habitual que publiquin les signatures MD5 i SHA-1 per tal que es pugui verificar que el contingut descarregat correspon al que esta publicat a la pàgina oficial.
A casa es fàcil fer la verificació, però com ho puc fer dins d'una empresa amb restriccions de productes?

Verificació MD5, SHA-1 a Windows.

Habitualment el món empresarial te desplegat Windows, i els departaments de IS no posen excessius problemes en instal·lar aplicacions de Microsoft.
Una de les eines que publica, sense suport cal dir, es Windows-KB841290-x86-ENU.exe, un nom gens descriptiu que correspon a una eina bàsica de verificació.
Te una segona avantatge i es que es pot instal·lar en el directori de la teva elecció, sense que requereixi permisos d'administrador (Restricció habitual en entorns empresarials amb Windows 7).

Un cop descarregada e instal·lada (imaginem que a c:\Temp per seguir l'exemple), pot verificar la signatura amb la següent execució bàsica com a exemple de verificació:

C:\Temp>fciv.exe "c:\examples\winscp517setup.exe" -sha1

//
// File Checksum Integrity Verifier version 2.05.
//
46ecee81ae34e63297a83ddc25eee8ff4c20dfe1 c:\examples\winscp517setup.exe


Amb aquesta execució (fciv.exe) i especificant el format de càlcul (-sha1) et retorna el resultat del fitxer consultat.


Apa, ja pots fer verificacions sense que el teu departament de IS posi traves i problemes.



Enllaços relacionats:

Microsoft File Checksum tool
Microsoft tool

jueves, 22 de agosto de 2013

Cloud Computing: L'anàlisi de Riscos

Ja he fet altres entrades relacionades amb el Cloud Computing i amb una sèrie de punts a tenir  en compte abans de prendre una decisió com aquesta.

A Cloud Computing - "La nova pedra filosofal" feia referència a la diferència de posició a la hora de negocia entre un proveïdor de Cloud i una empresa final, anem a veure un exemple de qüestionari que puc preparar per començar a avaluar el Cloud Computing.

Hi han dades difícil d'avaluar si no es coneix el funcionament del proveïdor, però plantejat ....
  • si no coneixem com manega les nostres dades, perquè li estem donant accés?
  • Si no coneixem la gestió que fa, li puc donar dades crítiques?

ConcepteProbabilitat
1...5
Impacte (al meu negoci)
1...5
Pèrdua de disponibilitat
(es pot afinar per trams)


Publicació de les meves dades emmagatzemades al cloud

Accés de personal del proveïdor a les dades

CONTROL DE DADES



Les nostres dades es barrejen amb altres usuaris.
La compartimentalització NO es prou raonable


El proveïdor NO te procediments de BackUp (i recuperació) equivalents o superior a les meves normes

El proveïdor NO em proporciona procediment (interoperable) d'extracció de dades

NO coneixem la ubicació física exacte de les dades.
El proveïdor NO te la obligació de consultar-me abans de reubicar-les. (Consultar no vol dir informar desprès!!!!)


Hi ha algú més que decideix els controls d'accessos sobre les meves dades?

Hi ha algú més que pot decidir la meva política de retenció (i destrucció)?

NORMATIVES

El proveïdor acompleix les normes regulatòries del meu sector?

SLA

El venedor em proporciona eines de monitorització respecte al SLA?
Hi ha un canal directe de comunicació amb algú (un mail no resol les incidències) per a resoldre incidències? 

Hi ha mecanisme de compensació davant incidències?

SEGURETAT

Hi han sistemes de anàlisi d'intrusió?
Filtres d'accés / anàlisi de dades / codi maliciós? 
Hi han assajos  periòdics de Continuïtat?


Enllaços relacionats:
Cloud Computing - La nova pedra filosofal

jueves, 15 de agosto de 2013

Cloud Computing i Protecció de dades Personals

AEPD logo
AEPD

Cloud Computing i Protecció de dades Personals

Tinc la sensació que entre els directius hi ha una manca, (parlant molt en general), de coneixement sobre les implicacions per a les dades personals de moure aplicacions al núvol (Cloud).

Aquesta percepció neix de sentir converses del tipus:
  • "... pues que muevan la aplicación a Cloud que seguro que funciona mejor..."
  • "... si lo mueven al Cloud seguro que nos ahorramos dinero..."
  • "... no puedo acceder porque no está en la Nube, ¿A que espera IT para modernizarnos?..."
(Parèntesi: Aquests converses acostumen a realitzar-les directius que no tenen res a veure amb el món de IT però que acostumen a dir que "estan a la última" en novetats de IT).

Per a tots aquells que vivim d'aprop el món de IT, la AEPD (Agència Espanyola de Protecció de dades) ha publicat unes guies sobre les responsabilitats de les empreses al contractar serveis de Cloud Computing.

A les guies, que no substitueixen la lectura del reglament, recorden alguns punts interessants:
  • La localització dins dels Espai Econòmic Europeu fa referència als elements físics, no únicament a la seu del prestador dels serveis.
  • La responsabilitat no s'extingeix amb la subcontractació, i molt menys, amb la cadena de subcontractació.
  • Adherir-se a un contracte existent, típica situació entre Pyme i multinacional, no eximeix de la responsabilitat del contractista.
  • El client del Cloud continua sent el responsable del tractament de les dades personals


Enllaços relacionats:

AEPD: Guia Cloud.pdf
AEPD: Guia prestador de servicios Cloud.pdf

martes, 13 de agosto de 2013

Les pitjors contrasenyes utilitzades.

Ja vaig publicar un post el passat Desembre respecte a les pitjors contrasenyes (password) utilitzades.
Veig ara publicada a MuySeguridad.net un llistat amb unes molt semblants, es porten la palma:
  1. Welcome1
  2. STORE123
  3. Password1
  4. password

Fa gràcia, o llàstima, que any rere any les paraules es repeteixen malgrat totes les campanyes de conscienciació.

Enllaços relacionats:

http://anewishope.blogspot.com/2012/12/les-25-pitjors-password-del-2012.html
http://muyseguridad.net/2013/08/06/contrasenas-inseguras-empresas/

viernes, 12 de julio de 2013

Seguretat: La importància d'un punt....

Un interessant article sobre una vulnerabilitat en DropBox que permetia saltar la validació en 2 pasos.

La validació en 2 pasos es considera una tècnica de seguretat força eficient, al demanar més informació que un simple usuari i password i es enviada a un canal diferent que el que s'esta utilitzant, habitualment, s'envia un SMS al mòbil.

Trencar una validació d'aquesta mena, no es gens fàcil, i es sorprenent com amb un simple punt (.), al lloc adient, va ser factible evitar el sistema de seguretat.

Pots llegir al post de hispasec.com els detalls.



Enllaços relacionats:

http://unaaldia.hispasec.com/2013/07/vulnerabilidad-en-dropbox-permitia.html

martes, 9 de julio de 2013

Cloud... la nova pedra filosofal? Punts a tenir en compte.

Des de fa un temps les aplicacions al núvol (Cloud) estan presents en totes les ofertes, notícies i congressos que es fan. De vegades sembla que el Cloud ho ha d’arreglar absolutament tot.

D’una banda, forma part del procés de creació de noves expectatives que tota indústria a de crear, però d’altre es molt més la pressió de les grans consultores que marquen el camí a seguir, i que posteriorment cobren per fer el recorregut.

Veiem una sèrie de punts a tenir en conte al optar per una aplicació Cloud:

  • Desaparició de la segregació xarxa interna/externa
  • Dispositius mòbils
  • Legislació a aplicar / LOPD
  • Test d'intrussió / Penetration Test
  • Segregació d'accessos i limitació d'exportació de dades.
  • Contractació sense coneixement de IT
  • Continuïtat de negoci (SCO, DRP, BCP,...)
  • Portabilitat de les dades.
  • Obsolescència i dret a morir digitalment

Desaparició de la segregació Xarxa interna / Externa:

Conforme incrementem l’ús de aplicacions Cloud que requeriran accés a la nostre xarxa interna (validació d’usuaris, control d’accessos, assignació de costos d’ús,...) més i més personal, xarxes i dispositius, tindran accés a la nostra xarxa interna sense un control directe.

Dispositius mòbils

Una de les grans avantatges que es venen amb les aplicacions cloud son la seva disponibilitat per a dispositius mòbils, que gestiona, adapta i fa evolucionar una empresa externa.
Sota aquest paraigües podem trobar empreses realment especialitzades, juntament a petites empreses que han fet un rentat de cara a part de les seves funcionalitats front-end.
La gran quantitat de dispositius mòbils i versions existents al mercat dificultarà a la empresa que ens esta gestionant l’aplicació el manteniment de la seguretat.

Legislació a aplicar.

Un dels punts més importants a tractar en la contractació d’un proveïdor Cloud es la legislació a aplicar. Encara més si tenim en comte que teòricament les teves dades poden ser mogudes a un altre país o fins i tot a un altre continent. Així que cal preguntar-se:

  • Les meves dades esta sotmeses a legislació que limiti la exportació de dades?
  • Hi han prous proteccions tècniques i jurídiques que redueixin els riscos?

Algunes recomanacions que es fan:

  • incloure avisos amb checkbox obligatori que forcin al usuari a acceptar les polítiques de la companyia.
  • Formació periòdica
  • Revisió de clàusules de subcontractació.
  • Indicar quan va ser el darrer accés –login- per a ajudar a detectar intrusions.



Llei de protecció de dades.

Un cas particular respecte a la legislació general es la legislació específica de protecció de dades personals. Existeix directives de la EU que impedeixen el moviment de dades personals fora de la EU sense les proteccions adients, per exemple, estan aprovades a Israel, Uruguai, Canada, etc...
  • Sota quina legislació esta emparades les dades personals?
  • Si el meu proveïdor esta ubicat fora (que acostuma a ser Europa del Est o Asia) han de complir la regulació local?
  • Tenen una legislació equivalent?
  • Hi ha regulació que m’impedeix ubicar-ho en alguns països?
  • Es legal la nova estructura organitzativa si la gestió i les dades estan ubicades fora?
  • Respon aquesta estructura als requeriments normatius locals?

Pots veure alguns comentaris més a la meva entrada Cloud Computing i Dades Personals





Test de intrusió: Penetration Test.

Quan tota la gestió es interna es factible, especialment si estem a una gran empresa, la gestió de test de intrusió.

  • Com fer-ho quan la teva porta d’entrada son múltiples aplicacions cloud?
  • Està inclòs al contracte aquesta possibilitat?
  • Podem estar tranquils que no estan entrant per una aplicació “segura perquè es cloud”?


Segregació d’accessos i limitació d’exportació de dades.

Si al hosting tradicional la limitació del accés, el principi de mínims privilegis, i la revisió i control de rols i perfils es molt important, encara ho es més en un entorn Cloud sense barreres físiques, d’accés ni de dispositiu.
Cal tenir en compte també les possibilitats d’exportació i reenviament de dades a altres dispositius, comptes de correu, USB, DropBox, etc.... i limitar-les a qui realment requereixi d’aquestes opcions.


Contractació sense coneixement de IT.

La majoria de serveis cloud poden contractar-se a nivell personal, i per tant, la intervenció de IS es inexistent.

  • Qui assessora als departaments?
  • Que impedeix que els usuaris / departaments no gestionin el seu propi espai a DropBox, Google, Amazon,...?


Continuïtat de negoci (Service Continuity, DRP, BCP,...).

Al concentrar les dades i el servei al Núvol i reduir el personal intern de gestió, estic reduint també el coneixement i augmentant el risc.

  • Estan aquests riscos contemplats?
  • Tinc un pla de continuïtat en cas de caiguda?
  • Es conscient el negoci de les implicacions?
  • Es revisa aquest paràmetre periòdicament?
  • I més formalment per les auditories,...Hi ha un procediment que ho contempli?


Portabilitat de les dades.

Una de les avantatges que es venen a la contractació del emmagatzemament o aplicacions en Cloud es la flexibilitat de contractació; però es real aquesta flexibilitat?
Si es complicat en un entorn de hosting / aplicació habitual, encara ho es més amb un proveïdor en Cloud, on ets un client més d’una llarga llista, i on el hosting pot estar subcontractat.

  • Hi han costos per l’exportació massiva de les dades?
  • Costos de exportació amb connectors cap a altres aplicacions?
  • Es factible tècnicament la migració a un altre proveïdor?


Obsolescència i el dret a morir digitalment.

Un dels punts que darrerament s’està posant de moda, des de que gent que va posar perfils en aplicacions públiques ha mort, es el “dret a morir” digitalment. Això realment, forma part d’un concepte més ampli sobre el control de la vigència de les dades – data retention-.

  • Quina vigència tenen les dades que es queden al Cloud?
  • Hi ha previst un procés de destrucció en arribar a una data?
  • Es necessari emmagatzemar totes les dades eternament o puc destruir –purge- dades que son obsoletes?
  • Qui defineix el calendari de destrucció?
  • Hi ha legislació o normativa que defineixi una conservació de les dades durant un temps específic?




Enllaços relacionats:
CEB - Executive board
LegalToday.com
Financial Times - Business (ft.com)

Cloud Computing i Dades Personals

viernes, 5 de julio de 2013

Firewall Reporting Tools: Que hi ha al mercat?

Que un Firewall no protegeix de totes les amenaces es un fet, però que es una eina més que cal tenir est evident.
Un dels problemes que te un Firewall, i en general l'entorn IT, es la quantitat de informació que es genera i que s'ha de revisar per a verificar que tot funciona correctament.
A aquesta dificultat genèrica cal afegir les del entorn:
  • Increment de dispersió geogràfica
  • Increment dels requeriments de connectivitat 
  • Dispersió dels dispositius
  • Increment de la subcontractació
  • Reducció de les inversions i del personal dedicat a IS
Es per això que cal buscar eines que facilitin l'anàlisi dels logs dels Firewalls i en general dels events de seguretat (Més informació a la Wikipedia: SIEM)
 Vet aquí un llistat inicial d'eines que pots utilitzar:

HP ArcSight LoggerRecopila els events de diferents fonts i els correlaciona proporcionant resums i eines de rporting per a la seva revisió.
FiremonEs focalitza més en definir regles i verificar que no hi han inconsistències ocultes, sobreescriptures o incompatibilitats i genera reports al respecte.
SplunkEs un product que disposa de una gran quantitat de "plug-in" moltes orientades al tema de reporting tot i que no es el seu punt fort.
Potser el seu punt fort es associar cada log a la aplicació origen per tal d'extreure el màxim coneixement de la informació generada, enlloc d'acumular i treballar amb força bruta.
Te una versió gratuita que es pot descarregar

miércoles, 6 de marzo de 2013

Eclipse - Oracle 28001 Error - password expired

www.oracle.com

Eclipse - Oracle 28001 Error

Marxes a casa desprès d'un dia dur de programació, i al dia següent quan intentes connectar-te a la BB.DD. Oracle des de el teu entorn Eclipse... zasca!!!! Error!!!
 "Creating connection to " has encountered a problem.
Could not connect to DDBB


Però si ahir funcionava!!! Es la teva exclamació.... si revisem atentament observem un detall del error:
28001-ORA: The password has expired.

Que està passant?

La solució es simple, Oracle 11 presenta unes caducitats per defecte dels usuaris i passwords.
Per a solventar-ho només cal connectar-se com a sysdba i revisar el següent:

select profile, limit from dba_profiles where RESOURCE_NAME='PASSWORD_LIFE_TIME';

Ens tornarà la expiració actual. Pots canviar-la a ilimitada amb:
ALTER PROFILE DEFAULT LIMIT PASSWORD_LIFE_TIME UNLIMITED;

I per a recuperar els usuaris verifiques l'estat amb:
select username, account_status from dba_users;

I canviar-ho amb la sentència:
alter user HR identified by test;
alter user HR account unlock;




lunes, 4 de febrero de 2013

Security: Analitzar que shares es publiquen (II)

Hacker image
courtesy of hyena reality / FreeDigitalPhotos.net
Ja has obtingut tots els shares segons el procediment vist al article anterior i t'adones que pots fer alguna cosa més.

Prova el següent procediment, que és més net i eficient:

1) Descarregar l'eina GPInventory.exe de Microsoft. Et cal tenir com a mínim els programes gpinventory.exe + wmiqueries.xml

2) Selecciona la llista de equips des de un fitxer o des de Active Directory directament.

3) Configura el paràmetre de recerca:



Enllaços relacionats:
GPInventory.exe
http://www.microsoft.com/en-us/download/details.aspx?id=14126

viernes, 1 de febrero de 2013

Security: Analitzar que shares es publiquen (I)

Hacker image
courtesy of hyena reality / FreeDigitalPhotos.net

Obtenir shares publicats

Una forma de atacar una companyia es analitzar que esta publicant a la xarxa interna.

Com a auditor disposes de eines sofisticades per a fer l'anàlisi, però..



Que passa si aquestes eines no estan al teu abast?
Que passa si no pots introduir les eines per alguna raó (sistemes tancats, accés,...)?

Aquí tens una forma de fer un petit, i bàsic, anàlisi de que hi ha al voltant amb un script MS-DOS:

Pas 1/3) Script per a llistar els shares: _share.bat
@echo off
set v_server=%1

net view
\\%v_server% >~_log_tmp.txt

findstr  /I /L "Disk" ~_log_tmp.txt >%v_server%_Shares_%USERNAME%.txt

findstr  /I /L "Print" ~_log_tmp.txt >%v_server%_Printers_%USERNAME%.txt

findstr  /I /L "There are no entries in the list" ~_log_tmp.txt >%v_server%_Nothing_%USERNAME%.txt


Pas 2/3) Script per a invocar la llista de equips.
call _share.bat computer1
call _share.bat computer2

...


Pas 3/3) Per a conèixer els permisos d'accés al Share:
net share shareX >%computername%_shareX.log

Notes:
  • Els scripts funcionen amb credencial del que ho llença.
  • Si el fitxer està buit significa que el equip no es accessible.
  • Els texts a buscar varien en funció del idioma de la instal·lació. És millor fer una prova manual prèvia.
   
Enllaços relacionats:
GPInventory.exe
http://www.microsoft.com/en-us/download/details.aspx?id=14126

viernes, 11 de enero de 2013

Com funciona BitLocker?

Windows 7 logo
http://windows.microsoft.com/

Com funciona BitLocker?

Algunes preguntes habituals durant el suport a grans xarxes empresarials, normalment de gent que no te res a veure amb IS, son les següents:
  • Si se m'ha trencat la pantalla, em poses el disc dur a un altre equip i ja està. El meu fill va arreglar el de casa així.
El tractament de una gran xarxa d'equips, amb molt poc personal de suport, es una feina complexa, i s'incrementa si s'apliquen totes les mesures de seguretat recomanades avui dia. Una de les mesures es la encriptació del disc dur.

Un exemple es l'ús de BitLocker per a windows 7 que encripta el disc i, si disposa del xip TPM, el deixa segellat per tal que no pugui ser llegit si s'utilitza un altre ordinador per intentar accedir a ell.

Si tens aquest problema envia el següent link al usuari per tal que entengui que manegar una xarxa de 1000 equips distribuïts amb 3 persones, no es el mateix que arreglar l'equip de casa:

http://windows.microsoft.com/es-CL/windows-vista/BitLocker-Drive-Encryption-Overview

jueves, 6 de diciembre de 2012

Les 25 pitjors password del 2012

Les que son les 25 pitjors passwords, es a dir les mes utilitzades, recollides per SplashData(@splashdata ) i que han publicat a un video a  http://mashable.com

1. password (Unchanged)
2. 123456 (Unchanged)
3. 12345678 (Unchanged)
4. abc123 (Up 1)
5. qwerty (Down 1)
6. monkey (Unchanged)
7. letmein (Up 1)
8. dragon (Up 2)
9. 111111 (Up 3)
10. baseball (Up 1)
Interesant veure i guardar... per a no utilitzar mai de la vida!


Enllaços relacionats:
http://gizmodo.com/5954372/the-25-most-popular-passwords-of-2012

miércoles, 5 de diciembre de 2012

Security: Quant valen les teves dades robades?

Hacker image
courtesy of hyena reality / FreeDigitalPhotos.net

Quan valen les dades robades?

Quan es parla de robatori de dades, obviament es per a treure un benefici econòmic, si no de que valdria tot aquest esforç en saltar les barreres de seguretat?

Una bona mostra de com es valora aquesta informació la trobem en aquest report molt gràfic amb algunes dades interessants:

1-10 USD una tarjeta de crèdit.
8 USD     1.000 credencials de Hotmail o Yahoo.





Enllaços relacionats:
http://georgykfoury.files.wordpress.com/2012/08/how-much-is-your-data-worth-01.jpg

jueves, 8 de noviembre de 2012

Transferències bancaries: Format del fitxer

a l'hora de transferir fitxers a entitats bancàries cal acordar un format a seguir.
En el cas d'Espanya aquest format està definit per l'Associació Espanyola de Banca (www.aebanca.es), en coordinació amb la CeCa (Confederació Espanyola de Caixes de Estalvis), el Tesoro de Espanya (www.tesoro.es) i a nivell Europeu amb SEPA (Single Euro Payments Area).

Com a guia s'han editat diversos documents que detallen els requisits tècnics a seguir: