<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>José Marin de la Fuente &#187; Seguridad informática</title>
	<atom:link href="http://www.marindelafuente.com.ar/category/seguridad-informatica/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.marindelafuente.com.ar</link>
	<description>WebDesign, Marketing Web &#38; Solutions - Looking for better ways to manage your Business</description>
	<lastBuildDate>Mon, 05 Jul 2010 17:41:03 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Agregar usuarios con contraseña con hash MD5 (hashed MD5 password) en OpenLDAP.</title>
		<link>http://www.marindelafuente.com.ar/agregar-usuarios-con-contrasena-con-hash-md5-hashed-md5-password-en-openldap/</link>
		<comments>http://www.marindelafuente.com.ar/agregar-usuarios-con-contrasena-con-hash-md5-hashed-md5-password-en-openldap/#comments</comments>
		<pubDate>Mon, 05 Jul 2010 17:39:01 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Seguridad informática]]></category>
		<category><![CDATA[base64]]></category>
		<category><![CDATA[hash]]></category>
		<category><![CDATA[md5]]></category>
		<category><![CDATA[openldap]]></category>
		<category><![CDATA[passwords]]></category>

		<guid isPermaLink="false">http://www.marindelafuente.com.ar/?p=139</guid>
		<description><![CDATA[En este post voy a explicar como agregar usuarios con contraseña con hash MD5 (hashed MD5 password) en OpenLDAP. La idea es “decirle” a nuestro OpenLDAP el tipo de HASH (ejemplo: {MD5}) antes de donde va la contraseña, esta contraseña será el resultado de cifrar como BASE64 el BINARIO del hash MD5. osea… no es [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 10px; margin-right: 10px;" title="ldap" src="http://t1.gstatic.com/images?q=tbn:-mLxZern9vMWEM:http://www.tcshell.com/milestonecode.com/themes/default/images/pagepics/ldap.png" alt="" width="124" height="124" />En este post voy a explicar como agregar usuarios con contraseña con  hash MD5 (hashed MD5 password) en OpenLDAP.<img title="(más...)" src="http://www.maquiavelica.com.ar/wp-includes/js/tinymce/plugins/wordpress/img/trans.gif" alt="" /><span id="more-139"></span><br />
La idea es “decirle” a nuestro OpenLDAP el tipo de HASH (ejemplo:  {MD5}) antes de donde va la contraseña, esta contraseña será el resultado de  cifrar como BASE64 el BINARIO del hash MD5. osea… no es que vamos a  cifrar nuestra contraseña en MD5 y después directamente vamos a cifrar  ese resultado en BASE64. No vamos a cifrar en BASE64 directamente los  hashes que nos den como resultado las funciones de PHP: md5() o sha().  ES IMPORTANTE pasar el primer HASH MD5 a binario con la función  pack(&#8220;H*&#8221;, $hash_result), tanto md5() y sha() dan como resultado cadenas  de textos hexadecimales las cuales serán transformadas en binarios y  recien convertidas en BASE64.</p>
<p><em>base64_encode(pack(&#8216;H*&#8217;,md5($newuser_plaintext_password)));</em></p>
<p>A continuación paso el código para hacer éste tipo especial de  cifrado para usarlo con OpenLDAP, la salida de éste codigo sería algo  similar a esto: {md5}bdwy04RS4xMDGVi1n/H36Q==</p>
<p>Algunas advertencias finales a tener en cuenta:<br />
- todo esto no funciona con Active Directory donde las contraseñas son  solo creadas usando conecciones SSL y los hashes es muy probable que  trabajen de manera distinta.</p>
<p><em>$ds = ldap_connect($serverAddress);<br />
if ($ds) {<br />
ldap_set_option($ds, LDAP_OPT_PROTOCOL_VERSION, 3);</em></p>
<p><em>$r = ldap_bind($ds, $managerDN, $managerPassword);<br />
$ldaprecord['cn'] = $newuser_username;<br />
$ldaprecord['givenName'] = $newuser_firstname;<br />
$ldaprecord['sn'] = $newuser_surname;</em></p>
<p><em>$ldaprecord['objectclass'][0] = &#8220;person&#8221;;<br />
$ldaprecord['objectclass'][1] = &#8220;organizationalPerson&#8221;;<br />
$ldaprecord['objectclass'][2] = &#8220;inetOrgPerson&#8221;;<br />
$ldaprecord['mail'] = $newuser_email_address;<br />
$ldaprecord['telephoneNumber'] = $newuser_phone_number;</em></p>
<p><em>// aqui viene el truquito:<br />
$ldaprecord['userPassword'] = &#8216;{MD5}&#8217; .  base64_encode(pack(&#8216;H*&#8217;,$newuser_md5hashed_password));</em></p>
<p><em>// Este seria el truco si tienen la contraseña en texto plano<br />
// entonces se pasaría a MD5, luego a binario y recien Base64:<br />
// $ldaprecord['userPassword'] = &#8216;{MD5}&#8217; .<br />
// base64_encode(pack(&#8216;H*&#8217;,md5($newuser_plaintext_password)));</em></p>
<p><em>$r = ldap_add($ds, $base_user_dn, $ldaprecord);<br />
} else { die &#8220;cannot connect to LDAP server at $serverAddress.&#8221;; }</em><br />
<strong><em></em></strong></p>
<p><strong><em>Credits:</em></strong><em><strong><br />
José Marin de la Fuente<br />
www.marindelafuente.com.ar</strong></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.marindelafuente.com.ar/agregar-usuarios-con-contrasena-con-hash-md5-hashed-md5-password-en-openldap/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Acuerdos de confidencialidad</title>
		<link>http://www.marindelafuente.com.ar/acuerdos-de-confidencialidad/</link>
		<comments>http://www.marindelafuente.com.ar/acuerdos-de-confidencialidad/#comments</comments>
		<pubDate>Tue, 09 Jun 2009 11:40:27 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Seguridad informática]]></category>
		<category><![CDATA[acuerdo]]></category>
		<category><![CDATA[confidencialidad]]></category>

		<guid isPermaLink="false">http://www.marindelafuente.com.ar/?p=22</guid>
		<description><![CDATA[Las empresas cada día se enfrentan con más frecuencia al peligro diario de fuga de valiosa información confidencial. Los “grandes activos” de las empresas hoy no solo comprenden bienes materiales, sino tambien bienes intangibles: software en desarrollo, códigos fuente, librerías propias, know how, proyectos en gestión, etc.; y en este orden son las empresas IT [...]]]></description>
			<content:encoded><![CDATA[<p>Las empresas cada día se enfrentan con más frecuencia al peligro diario de fuga de valiosa información confidencial.<span id="more-22"></span></p>
<p>Los “grandes activos” de las empresas hoy no solo comprenden bienes materiales, sino tambien bienes intangibles: software en desarrollo, códigos fuente, librerías propias, know how, proyectos en gestión, etc.; y en este orden son las empresas IT unas de las más suceptibles de ser victimas de este delito.</p>
<p>Actualmente para cometer actividades ilegales de sustracción de secretos comerciales y robo de información no se necesita ingresar de noche “camuflado”, violar las cerraduras de la empresa y eludir el sistema de alarmas para copiar en un disco o fotocopiar la información como ocurría en el antiguo espionaje industrial; sino que simplemente bastaría en muchos casos con un solo click de un empleado en el botón de “Enviar” para fugar vía email la información confidencial protegida.</p>
<p>Veamos como contempla nuestra legislación este tipo de situaciones, que se puede considerar “secretos comerciales” o información confidencial, y que recaudos contractuales se deben tomar.</p>
<p><a href="http://cxo-community.com.ar/index.php?option=com_content&amp;task=view&amp;id=2016&amp;Itemid=1">Contenido completo en CXO Community</a></p>
<p><em>Por Leandro González Frea (Abogado especilista en Derecho Informático y Nuevas Tecnologías)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.marindelafuente.com.ar/acuerdos-de-confidencialidad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Muestran lo fácil que es burlar la seguridad corporativa</title>
		<link>http://www.marindelafuente.com.ar/muestran-lo-facil-que-es-burlar-la-seguridad-corporativa/</link>
		<comments>http://www.marindelafuente.com.ar/muestran-lo-facil-que-es-burlar-la-seguridad-corporativa/#comments</comments>
		<pubDate>Tue, 09 Jun 2009 11:38:02 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Seguridad informática]]></category>
		<category><![CDATA[burlar]]></category>
		<category><![CDATA[intromision]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.marindelafuente.com.ar/?p=19</guid>
		<description><![CDATA[Un consultor en seguridad se adentró en una importante entidad de servicios financieros como parte de un ejercicio y accedió a los datos de la compañía usando ingeniería social. Colin Greenless, consultor de seguridad de Siemens Enterprise Communications, llevó a cabo durante una semana una investigación especial en uno de los clientes de su empresa [...]]]></description>
			<content:encoded><![CDATA[<p>Un consultor en seguridad se adentró en una importante entidad de servicios financieros como parte de un ejercicio y accedió a los datos de la compañía usando ingeniería social.<span id="more-19"></span></p>
<p>Colin Greenless, consultor de seguridad de Siemens Enterprise Communications, llevó a cabo durante una semana una investigación especial en uno de los clientes de su empresa para ver qué información podía obtener usando tácticas de ingeniería social. Sin el uso de ningún equipamiento especial, Greenless fue capaz de entrar en las oficinas de la compañía sin ser abordado por el personal de seguridad para, posteriormente, instalarse en una sala de la tercera planta donde trabajó durante varios días.<br />
<span id="fullpost"><br />
El consultor también accedió libremente a diferentes pisos, almacenes, archivos y pudo ver datos confidenciales dejados sobre una mesa. Asimismo, se infiltró en los datos financieros de la compañía, que figura en el FTSE 100 del Financial Times, y en su red de telecomunicaciones y TI.</span></p>
<p>Haciéndose pasar por un trabajador del departamento de informática, Greenless utilizó el sistema de telefonía interno para llamar a los empleados y pedirles información. Durante el experimento, 17 de 20 trabajadores le proporcionaron sus nombres de usuario y claves, dando a Greenless fácil acceso a los datos electrónicos.</p>
<p>“Lo más llamativo es que fue bastante simple. Es sólo cuestión de confianza. Utilizando el truco de pegarse a alguien cuando cruza una puerta operada mediante tarjetas magnéticas o llevando dos tazas de café y esperando a que la gente te abra la puerta”, explica este consultor. Durante la semana que pasó en la empresa financiera, Greenless se hizo amigo de varios empleados, ganándose incluso la confianza del guardia de seguridad.</p>
<p>La ingeniería social, o las trampas basadas en la confianza del usuario, forman parte del arte de manipular a las personas para que divulguen información o realicen acciones que proporcionan acceso a los datos al que comete el fraude. “Los sistemas de protección de alta tecnología son completamente inefectivos contra este tipo de ataques, donde la mayoría de los empleados son, en última instancia, inconscientes de que están siendo manipulados”, apunta el consultor de Siemens.</p>
<p>Fuente: <a href="http://www.csospain.es/Un-experimento-muestra-lo-facil-que-es-burlar-la-seguridad-c/seccion-accesos/noticia-80991">CSO</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.marindelafuente.com.ar/muestran-lo-facil-que-es-burlar-la-seguridad-corporativa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ingeniería social: El arte de manipular Recursos Humanos</title>
		<link>http://www.marindelafuente.com.ar/ingenieria-social-el-arte-de-manipular-recursos-humanos/</link>
		<comments>http://www.marindelafuente.com.ar/ingenieria-social-el-arte-de-manipular-recursos-humanos/#comments</comments>
		<pubDate>Tue, 09 Jun 2009 11:37:15 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Seguridad informática]]></category>
		<category><![CDATA[ingenieria]]></category>
		<category><![CDATA[social]]></category>

		<guid isPermaLink="false">http://www.marindelafuente.com.ar/?p=17</guid>
		<description><![CDATA[La ingeniería social es el arte de manipular a los recursos humanos para obtener datos confidenciales que permitan tener acceso a determinada información. Consiste en la ejecución de maniobra con el objetivo de incitar a las personas a que voluntariamente realicen actos que normalmente no harían. Un intruso habitualmente utiliza esta técnica con el fin [...]]]></description>
			<content:encoded><![CDATA[<p>La ingeniería social es el arte de manipular a los recursos humanos para obtener datos confidenciales que permitan tener acceso a determinada información.<span id="more-17"></span></p>
<p>Consiste en la ejecución de maniobra con el objetivo de incitar a las personas a que voluntariamente realicen actos que normalmente no harían. Un intruso habitualmente utiliza esta técnica con el fin de conseguir información (usuarios y claves de acceso) para ingresar al sistema de una organización.</p>
<p>Los ingenieros sociales son personas que a través de engaños, gran ingenio y manipulación psicológica, influencian a los empleados para que les develen datos elementales que les permitirán penetrar a un sistema informático o acceder a información confidencial que puede estar disponible en diferentes formatos.</p>
<p>Puede tratarse de hackers, empleados disgustados, criminales e incluso espías industriales.</p>
<p>Es habitual que el intruso cuente con una meta concreta, como puede ser obtener un código fuente, una lista de clientes, datos financieros, planes de marketing e incluso planos de un desarrollo como ocurre en el espionaje industrial.</p>
<p>Para cumplir con estos objetivos, los atacantes recurren a diferentes métodos, como descubrir o cambiar contraseñas a un valor conocido, crear cuentas de usuario o administrador, inducir la ejecución de programas, como ser Keyloggers, Troyanos, Spywares, e inclusive hacer uso de técnicas como el Phishing y el Pharming.</p>
<p>Se recurre a técnicas de ingeniería social porque estas tienen gran probabilidad de éxito, su efectividad es cercana al 100%. No hay dispositivos que puedan detectar o detener este tipo de ataques. Además, el costo es bajo (dependerá del tiempo y dedicación asignado al objetivo), y el riesgo para el atacante es menor porque no deja huellas auditables.</p>
<p>Este tipo de amenazas son muy efectivas porque la gente no está enterada de su existencia, en realidad nos las espera. No hay conciencia acerca del valor real de la información y de las consecuencias que una organización puede experimentar si sufre este tipo de ataques.</p>
<p>Hay información que por sí sola puede parecer insignificante, pero que si se la complementa con otra es extremadamente valiosa. Porciones aisladas de datos funcionando colectivamente pueden se letales.</p>
<p>Es el ambiente de negocio lo que determina la exposición de las empresas a este tipo de ataques. El trabajo con personal externo que tiene acceso a recursos de la organización, la existencia de muchas sucursales y la interacción virtual con socios de negocios son algunos de los factores que tornan vulnerables a las organizaciones.</p>
<p>La ingeniería social es una ciencia que requiere preparación. Por ejemplo, cuando uno se plantea conseguir la información de una compañía, lleva a cabo un estudio previo para identificar los hábitos y gustos de las víctimas, para saber por donde iniciar los acercamientos y comenzar, lentamente, a ganar su confianza.</p>
<p>Aquellos ataques con mayor planificación son los que causan mayor impacto o daño. Para recolectar información relevante es común utilizar Internet con el propósito de obtener datos disponibles, revisar archivos corporativos y cosechar información del personal. Es común que el atacante vulnere un sitio público de Internet que no tiene ninguna relación con la empresa objetivo, con el fin de obtener información de alguna persona de la compañía, es un ejemplo los foros, los blogs e incluso los sitios de e-business.</p>
<p>Otra técnica utilizada con este fin es revisar cuáles son las ofertas laborales que tiene vigentes la compañía y a través del análisis de las mismas detectar cómo funcionan determinadas áreas de la empresa o que sistemas utilizan para realizar procesos puntuales. Otro método usual, es hacerse pasar por un colaborador del área de sistemas, encargado de ofrecer soporte a los usuarios internos de la compañía.</p>
<p>Otra fuente de información, menos común pero muchas veces más efectiva, es la denominada Dumpster Diving o revisión de basura y desechos. Revolviendo lo que los empleados descartan se pueden encontrar planes de negocio, correspondencia, manuales, calendarios, memos, propuestas comerciales e incluso listas de usuarios y contraseñas.</p>
<p>En cuanto al modo de identificar un posible ataque, se recomienda estar alerta cuando se perciben requerimientos de información fuera de lo común, a través del correo, telefónicamente e incluso personalmente. Cuando se reciben ofrecimientos de ayuda para resolver problemas descocidos y cuando se experimenta una amabilidad excesiva por parte de alguna persona que no se manifiesta habitualmente de ese modo.</p>
<p>Entre las recomendaciones básicas para evitar ataques de Ingeniería Social en las empresas se encuentran: poseer una clara política de seguridad, la cual deberá estar vigente y comunicada en toda la organización. Concientizar a los empleados en materia de seguridad, analizar las vulnerabilidades de la compañía, e identificar el grado de exposición de la misma. Contar con activos de información inventariada, realizar campañas que comprometan al personal de la empresa, evitar la fuga de información, recompensar a los empleados que cumplan los lineamientos de seguridad y realizar actividades de simulación de ataques a través de técnicas de ingeniería social.</p>
<p><span style="font-weight: bold;">Marcelo Giménez</span><br />
<span style="font-style: italic;">Director de Seguridad de Operaciones y Tecnología de Global Crossing para América Latina y el Caribe</span></p>
<p>Fuente:  www.identidadrobada.com/site/nota.php?idNota=2168<span style="font-style: italic;"><br />
</span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.marindelafuente.com.ar/ingenieria-social-el-arte-de-manipular-recursos-humanos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
