<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Carpe Teknus &#187; Seguridad</title>
	<atom:link href="http://www.carpeteknus.com/category/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.carpeteknus.com</link>
	<description>[lang_es]Aprovecha la tecnología[/lang_es][lang_en]Seize Technology[/lang_en]</description>
	<lastBuildDate>Thu, 14 Jan 2010 23:13:16 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Drive/Device Encryption: TrueCrypt</title>
		<link>http://www.carpeteknus.com/2007/12/14/drivedevice-encryption-truecrypt/</link>
		<comments>http://www.carpeteknus.com/2007/12/14/drivedevice-encryption-truecrypt/#comments</comments>
		<pubDate>Fri, 14 Dec 2007 23:12:46 +0000</pubDate>
		<dc:creator>Abarajame</dc:creator>
				<category><![CDATA[[lang_es]Seguridad[/lang_es][lang_en]Security[/lang_en]]]></category>

		<guid isPermaLink="false">http://www.carpeteknus.com/?p=23</guid>
		<description><![CDATA[During this week I&#8217;ve been trying TrueCrypt(http://www.truecrypt.org/) for file/drive encryption and here are my observations: The best feature of this software is that is the price: free, zero, nada, nulo, nitchs. Thank God for open source programmers. All the feature list can be found at the website, so I won&#8217;t go deep on explanations. I&#8217;ll [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/12/truecrypt.gif" alt="truecrypt.gif" />During this week I&#8217;ve been trying TrueCrypt(<a href="http://www.truecrypt.org/">http://www.truecrypt.org/</a>) for file/drive encryption and here are my observations:</p>
<p>The best feature of this software is that is the price: free, zero, nada,  nulo, nitchs. Thank God for open source programmers.<BR><br />
All the feature list can be found at the website, so I won&#8217;t go deep on explanations. I&#8217;ll just say that is a very robust software offering several encryption algorithms (<a href="http://www.truecrypt.org/docs/?s=aes"><span style="color: #006699">AES-256</span></a>, <a href="http://www.truecrypt.org/docs/?s=serpent"><span style="color: #006699">Serpent</span></a>, and <a href="http://www.truecrypt.org/docs/?s=twofish"><span style="color: #006699">Twofish</span></a>) and three hash functions (RIPEMD-160, SAH-1, Whirlpool) all of them yet to be broken (rumors about SAH-1 being compromised have circulated the net but no practical example yet, mathematical and conspiration theories only). Additinally, you can stack the algorithms to create a more complex result (slower process but theorically more secure), so the possible combinations with the corresponding benchmark in my machine are:<BR><br />
<img src="/wp-content/uploads/2007/12/benchmark1.JPG" alt="benchmark1.JPG" /><br />
(For comparison, unencrypted IDE drives range from 60 to 90MB/s, SATA150 from 90 to 130MB/s and SATA300 from 120 to 200MB/s)<BR><br />
 But what concern us about it is the next two features: real time encryption and virtual disk/device configuration.<BR><br />
 Virtual disk encryption means you can create a file and mount it as a volume that creates a new drive in windows. While device encryption means you can configure the whole storage device (disk, volume, usb drive, et al) to be encrypted.<BR><br />
 Real time encryption means that all encryption work is done on memory, and transparent for the user. You just configure the disk and voila! you have a new drive letter where you can read/write without noticing it&#8217;s being encrypted.<BR><br />
 I tested with one virtual disk (Quang didn;t allow me to format the disk I borrowed) and here are my impressions:<BR><br />
 I created a 10GB virtual file with the AES-Twofish encryption and whirlpool hash and tested the following scenarios:<BR><br />
<UL><br />
<LI>big files read/write<br />
<LI>network read/write<br />
<LI>VPN accessed (mounted the file located @ the office in my home computer )<br />
<LI>Media play (mp3, video)<br />
</UL><br />
 Locally I didn&#8217;t notice any slowness in the system. Also file access was very quick (22 MB/s is more than needed for file storage) no more noticeable slowness than any other of my drives. Where i found it &#8220;slow&#8221; was thru the vpn. And that&#8217;s due to the network for sure (around 2MB/min transfer speed)<BR><br />
 The virtual file gives the flexibility to move around the file and mount it wherever it&#8217;s needed. But since I was greedy enough to create a 10GB file I couldn&#8217;t put it in a DVD to mount it from there (yes, suposeddly you can mount files from DVD)<BR><br />
 So, in conclusion, I consider this a very good candidate to encrypt our backups and/or personal/proyect folders. This software doesn&#8217;t encrypt OS drives because it can&#8217;t be booted, but there is a work around using bootable CDs wich aren&#8217;t very useful for our case.<BR><br />
 Next time I&#8217;ll review another free software that encrypts all drives an boot the OS, thus having all data in the machine encrypted.<BR></p>
No Tags]]></content:encoded>
			<wfw:commentRss>http://www.carpeteknus.com/2007/12/14/drivedevice-encryption-truecrypt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Phishing Banamex: Que tan confiable es?</title>
		<link>http://www.carpeteknus.com/2007/06/05/phishing-banamex-how-reliable-are-they/</link>
		<comments>http://www.carpeteknus.com/2007/06/05/phishing-banamex-how-reliable-are-they/#comments</comments>
		<pubDate>Wed, 06 Jun 2007 00:53:59 +0000</pubDate>
		<dc:creator>Abarajame</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[[lang_es]Seguridad[/lang_es][lang_en]Security[/lang_en]]]></category>
<category>banamex</category><category>bank</category><category>phishing</category><category>security</category><category>seguridad</category>
		<guid isPermaLink="false">http://www.carpeteknus.com/?p=14</guid>
		<description><![CDATA[Phising es una de las técnicas de ataque mas efectivas estos días. Consiste en crear una copia falsa de un sitio de internet conocido y hacer que los usuarios, de alguna manera, intenten introducir sus datos. al hacerlo, el sitio les informara que hubo un error en la verificación de los datos, por lo que [...]]]></description>
			<content:encoded><![CDATA[<p><a target="_blank" href="http://www.banamex.com" title="banamex.jpg" ><img src="http://www.carpeteknus.com/wp-content/uploads/2007/09/banamex.jpg" alt="banamex.jpg" align="left" border="0" /></a>Phising es una de las técnicas de ataque mas efectivas estos días. Consiste en crear una copia falsa de un sitio de internet conocido y hacer que los usuarios, de alguna manera, intenten introducir sus datos. al hacerlo, el sitio les informara que hubo un error en la verificación de los datos, por lo que el usuario generalmente lo intenta de nuevo, y asi sucesivamente hasta que el usuario desiste y decide intentarlo despues. Para ese entonces, el atacante ya obtuvo la informacion del usuario y varios passwords que podria usar en otros sistemas para accesar las cuentas, información personal y privada del incauto usuario.</p>
<p>Precisamente la semana pasada me encontraba en mi computadora de casa, cuando me di cuenta que algun script malicioso modifico el archivo de HOSTS y modifico mis registros (ver en el mail el contenido de las modificaciones).</p>
<p>Esto con el fin de direccionar la pagina de banamex y sus variantes para la entrada a su sistema de banca por internet, y entonces al intentar entrar con un usuario y password real, estos datos quedaran almacenados para que los que pusieron esa página hicieran con ellos lo que quisieran (tipicamente hacer transferencias a otras cuentas u obtener números de cuentas y tarjetas).</p>
<p>Si yo hubiera tenido cuenta en <a target="_blank" href="http://www.banamex.com.mx">Banamex</a> y no me hubiera dado cuenta del cambio, hubiera dado la información de mi cuenta a otra persona. Unos dias o meses despues me hubiera percatado de que habia transferencias extrañas en mis cuentas, dando lugar a un largo proceso de pelea con el banco (si, a pesar de que somos clientes de los bancos nunca confian en nosotros) para obtener mi dinero de regreso (o un gracias por ser buen cliente pero no le podemos regresar nada).<br />
Como buena acción del día, decidí informar a <a target="_blank" href="http://www.banamex.com.mx">Banamex</a> de lo que habia pasado, esperando que al menos reportaran el nombre o la IP, o enviaran un correo a sus usuarios. Pero, oh! desilusión! Solamente dejaron al descubierto la estupidez de la mayoria de la gente de soporte/sistemas. Y para que vean eh aqui el texto de la comunicación que tuve con ellos:</p>
<p><code><br />
De: Abraham Vargas (XXXXXX@XXXXX.XXX)<br />
Enviado el: Viernes, 25 de Mayo de 2007 01:07 a.m.<br />
Para: Servicio A Clientes (1) [BNMX]<br />
Asunto: Servicio a clientes (Portal 1)<br />
Modulo de Servicio Clientes<br />
Nombre del usuario :ABRAHAM VARGAS<br />
Mail del usuario :XXXX@XXXXXX.XXX<br />
Teléfono del usuario :000<br />
Fax del usuario :000<br />
Dirección del usuario :USA<br />
Colonia del usuario :USA<br />
CP del usuario :92069<br />
Ciudad del usuario :SAN MARCOS CALIFORNIA<br />
Estado del usuario :OTRO<br />
País del usuario :ESTADOS UNIDOS<br />
Tema de contacto :SERVICIOS EN LINEA BANCANET<br />
Comentario del usuario:QUE TAL LES ESCRIBO PORQUE ALGUN VIRUS DE INTERNET CAMBIO LA CONFIGURACION DE MI COMPUTADORA PARA QUE AL INTENTAR ACCESAR EL SITIO DE BANAMEX ACCESARA A LA SIGUIENTE DIRECCION DE IP 189.180.78.75 PARA QUEINVESTIGUEN PORQUE PARECE SER UNA DIRECCION FALSA PARA OBTENER PASSWORDS DE SUS USUARIOS. LA CONFIGURACION COMPLETA QUE CAMBIO FUE EL ARCHIVO HOSTS Y PUSO ESTO EN LUGAR DE MI ARCHIVO ORIGINAL:<br />
189.180.78.75 WWW.BANAMEX.COM<br />
189.180.78.75 BANAMEX.COM<br />
189.180.78.75 WWW.BANCANETEMPRESARIAL.BANAMEX.COM.MX<br />
189.180.78.75 BANCANETEMPRESARIAL.BANAMEX.COM.MX<br />
189.180.78.75 BOVEDA.BANAMEX.COM.MX<br />
189.180.78.75 WWW.BOVEDA.BANAMEX.COM.MX<br />
ESPERO PRONTO PUEDAN ARREGLAR EL PROBLEMA<br />
SALUDOS</code></p>
<p>Y la respuesta que recibi fue:</p>
<p><code><br />
From: "Atencion Empresarial 3 [BNMX]" (atenempre3@banamex.com)<br />
To: XXXX@XXXXXX.XXX<br />
Subject: SC-Servicio a clientes (Portal 1)<br />
Date: Mon, 28 May 2007 11:30:00 -0500<br />
Estimado Cliente<br />
Buenas tardes, reciba un cordial y afectuoso saludo.<br />
Con el objeto de proporcionarle el mejor servicio , le invitamos a llamar a los teléfonos de atención a clientes (1800 226 2639 (1800 BANAMEX))<br />
Nota:<br />
Este mensaje tiene el carácter de informativo y la falta de recepción de la misma por parte del cliente no implica obligación ni responsabilidad alguna del banco.<br />
** Nota: Le recordamos que Banamex nunca le solicitará información confidencial como su número secreto, password, información personal y de sus cuentas vía correo electrónico. Si recibes un correo solicitando esta información, sospecha de su origen, no conteste o de click en ligas de estos correos y reenvíelo a la dirección de correo electrónico giso@banamex.com<br />
Gracias y Saludos!!<br />
ATENCION EMPRESARIAL 3<br />
Tel.: 1800 226 2639 (1800 BANAMEX)<br />
La información contenida en este mensaje esta destinada únicamente para el uso de la persona o entidad identificada como receptor. Cualquier uso no autorizado es responsabilidad del receptor. Si usted recibe este mensaje por error favor de notificarlo inmediatamente al remitente y hacer caso omiso de la información ahí contenida.<br />
The information contained in this e-mail message is only for purposes of the intended recipient. Any unauthorized use is responsibility of the receiver. If you have received this e-mail message in error, please immediately notify the sender and delete it from your computer.</code><br />
Que se puede esperar de un banco así?<br />
Gracias pero no me sirven de nada&#8230;. y ustedes, tienen cuenta en Banamex?</p>
<a href="http://www.carpeteknus.com/index.php?tag=banamex" rel="tag">banamex</a>, <a href="http://www.carpeteknus.com/index.php?tag=bank" rel="tag">bank</a>, <a href="http://www.carpeteknus.com/index.php?tag=phishing" rel="tag">phishing</a>, <a href="http://www.carpeteknus.com/index.php?tag=security" rel="tag">security</a>, <a href="http://www.carpeteknus.com/index.php?tag=seguridad" rel="tag">seguridad</a>]]></content:encoded>
			<wfw:commentRss>http://www.carpeteknus.com/2007/06/05/phishing-banamex-how-reliable-are-they/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Seguridad de Passwords: Salado(salting), #1 &#8211; Almacenamiento de Passwors</title>
		<link>http://www.carpeteknus.com/2007/05/27/password-security-salting-1-password-storing/</link>
		<comments>http://www.carpeteknus.com/2007/05/27/password-security-salting-1-password-storing/#comments</comments>
		<pubDate>Mon, 28 May 2007 07:00:59 +0000</pubDate>
		<dc:creator>Abarajame</dc:creator>
				<category><![CDATA[[lang_es]Seguridad[/lang_es][lang_en]Security[/lang_en]]]></category>
<category>password</category><category>salt</category><category>security</category><category>seguridad</category>
		<guid isPermaLink="false">http://www.carpeteknus.com/?p=13</guid>
		<description><![CDATA[Prácticamente en todas las aplicaciones actuales se manejan usuarios y passwords para permitir el acceso a sistemas. También es muy conocido que es esa información de las más codiciadas por los &#8220;asaltantes&#8221; informáticos. Como desarrolladores de sistemas, tenemos la obligación moral (y a veces legal) de proteger dicha informacién de nuestros usuarios. Anteriormente era común [...]]]></description>
			<content:encoded><![CDATA[<p><img src='/wp-content/uploads/2007/09/h4ck3r2.jpg' alt='Beware' align="left"/>Prácticamente en todas las aplicaciones actuales se manejan usuarios y passwords para permitir el acceso a sistemas.<br />
También es muy conocido que es esa información de las más codiciadas por los &#8220;asaltantes&#8221; informáticos.<br />
Como desarrolladores de sistemas, tenemos la obligación moral (y a veces legal) de proteger dicha informacién de nuestros usuarios. Anteriormente era común encontrar los datos almacenados en campos de texto plano &#8220;Usuario&#8221; y &#8220;Password&#8221; &#8211; de más esta decir que es el peor diseño en seguridad de información:</p>
<table border="1">
<tr>
<td><strong>ID_Usuario</strong></td>
<td><strong>Usuario</strong></td>
<td><strong>Password</strong></td>
</tr>
<tr>
<td>1</td>
<td>fulanito</td>
<td>entradasistema</td>
</tr>
<tr>
<td>2</td>
<td>manganito</td>
<td>manganito</td>
</tr>
<tr>
<td>3</td>
<td>juanperez</td>
<td>password</td>
</tr>
<tr>
<td>4</td>
<td>josesanchez</td>
<td>password</td>
</tr>
</table>
<p>Un atacante que lograra obtener acceso a los datos, fácilmente podría entrar al sistema usando la identidad de otro usuario.<br />
Ahora, con las mejoras tanto en legislación como en diseño de seguridad en sistemas, es común encriptar el password para que, si un atacante lograra entrar al sistema, no pudiera descifrar la información obtenida. Usando <a target="_blank" href="http://es.wikipedia.org/wiki/MD5">MD5 </a>para encriptar los datos de ejemplo, tendríamos Password=MD5(password):</p>
<table border="1">
<tr>
<td><strong>ID_Usuario</strong></td>
<td><strong>Usuario</strong></td>
<td><strong>Password</strong></td>
</tr>
<tr>
<td>1</td>
<td>fulanito</td>
<td>c09e9b31561eecdbb4f66e978ddba2ac</td>
</tr>
<tr>
<td>2</td>
<td>manganito</td>
<td>be36b8eb2fabe4e58e2f6c0f8089fe20</td>
</tr>
<tr>
<td>3</td>
<td>juanperez</td>
<td>5f4dcc3b5aa765d61d8327deb882cf99</td>
</tr>
<tr>
<td>4</td>
<td>josesanchez</td>
<td>5f4dcc3b5aa765d61d8327deb882cf99</td>
</tr>
</table>
<p>Prácticamente imposible de descifrar, no? Totalmente falso&#8230; Con la sofisticación de los ataques informáticos, hoy en dia una simple <a target="_blank" href="http://es.wikipedia.org/wiki/Hashing">función de hash </a>para encriptar información tan delicada como passwords es insuficiente. Porque? La mayoria de los usuarios elige passwords poco seguros (nombres, direcciones, fechas, palabras conocidas, hasta el mismo username), por lo que un atacante con acceso a la BD de usuarios sólo tendría que hacer un ataque de palabra conocida encriptada para obtener algunos passwords. Para facilitarse el trabajo, el atacante podria realizar un escaneo del hash de los passwords y detectar información repetida para centrarse en esos datos en el ataque de palabra conocida. Es decir, si hay 10 usuarios que utilizan la palabra &#8220;password&#8221; como password, habra 10 registros en la BD con el valor de &#8220;5f4dcc3b5aa765d61d8327deb882cf99&#8243; (al igual que juanperez y josesanchez de nuestro ejemplo). Y, de otro modo, si se encuentran varios registros con el mismo valor, lo mas seguro es que sea una palabra conocida (cuantos utilizan el nombre de la empresa en que laboran como password para la intranet?)</p>
<h4>Salado(Salting)</h4>
<p>Para mitigar este peligro, existe una técnica que se llama &#8220;Salado&#8221; de password (de Salting en inglés). Esta técnica consiste en agregar información extra específica a cada usuario antes de realizar el cifrado del password. Entonces, al aplicar la <a target="_blank" href="http://es.wikipedia.org/wiki/Hashing">función de hash</a>, el resultado es unico(*) para cada usuario. En nuestro ejemplo usaremos la informacion extra ID_Usuario, por lo que obtendriamos Password=MD5(password + ID_Usuario):</p>
<table border="1">
<tr>
<td><strong>ID_Usuario</strong></td>
<td><strong>Usuario</strong></td>
<td><strong>Password</strong></td>
</tr>
<tr>
<td>1</td>
<td>fulanito</td>
<td>8b206463571df9f233165f1e3e0b3732</td>
</tr>
<tr>
<td>2</td>
<td>manganito</td>
<td>99259365af4debf221517baf4fed5bb2</td>
</tr>
<tr>
<td>3</td>
<td>juanperez</td>
<td>819b0643d6b89dc9b579fdfc9094f28e</td>
</tr>
<tr>
<td>4</td>
<td>josesanchez</td>
<td>34cc93ece0ba9e3f6f235d4af979b16c</td>
</tr>
</table>
<p>* único en el termino relativo a la BD. Es conocido que la función MD5, al tener un número finito de resultados y un número infinito de datos de entrada, tiene muchas colisiones de hash strings. Sin embargo para nuestro ejemplo práctico de usuario/password, siempre obtendremos resultados únicos.<br />
Con este método vemos que ya no encontraremos datos idénticos almacenados, haciendo mas difícil el ataque.<br />
Recordemos que ningún método es infalible y ningún sistema es inviolable, pero el tomar acciones como la aquí sugerida aminora los riesgos que tenemos del lado del almacenamiento de datos.</p>
<p>En el siguiente artículo se tratará el tema de salting del lado de usuario. Como sabemos, es el usuario el eslabóm más débil en seguridad de sistemas, pero con un poco de educación por parte de la administración de sisteas y de responsabilidad por parte del usuario, podemos obtener un nivel de seguridad aceptable. Para los usuarios, el artículo ira encaminado a mejorar los passwords que usan para accesar a los sistemas y evitar que su información sea accesada por personas no autorizadas para ello.<br />
Salud!</p>
<a href="http://www.carpeteknus.com/index.php?tag=password" rel="tag">password</a>, <a href="http://www.carpeteknus.com/index.php?tag=salt" rel="tag">salt</a>, <a href="http://www.carpeteknus.com/index.php?tag=security" rel="tag">security</a>, <a href="http://www.carpeteknus.com/index.php?tag=seguridad" rel="tag">seguridad</a>]]></content:encoded>
			<wfw:commentRss>http://www.carpeteknus.com/2007/05/27/password-security-salting-1-password-storing/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
