Mostrando entradas con la etiqueta informatica. Mostrar todas las entradas
Mostrando entradas con la etiqueta informatica. Mostrar todas las entradas

martes, 10 de febrero de 2009

La necesidad de seguir innovando en el SSL

  • De Pablo Fernández

Toda protección termina quebrantándose antes o después, por lo que es mejor que sigamos mejorando nuestras defensas en materia de seguridad.

La exitosa creación de una autoridad de certificación “cebo” por parte de un grupo de ingenieros de seguridad utilizando un ataque de colisión de certificados demuestra que si no avanzamos en lo que a estándares de seguridad se refiere, iremos hacia atrás.

Parece que últimamente vamos de un ridículo a otro en lo que se refiere a los certificados digitales empresariales. Primero, los procedimientos poco estrictos de un afiliado a Comodo terminaron con la venta de un certificado “mozilla.com” a alguien que no pertenecía al grupo. Ahora, se ha producido un error técnico más serio con la manera en la que algunos certificados se generan, aunque el verdadero problema sigue siendo humano.

Fue anunciado en el Congreso Chaos Computer de Berlín que tuvo lugar del 27 al 30 de diciembre: un ataque de colisión práctico en los hashes MD5, llamado ataque de colisión de certificados, permitió a un grupo de brillantes hackers crear un certificado de firma para una autoridad de certificación legítima.

Los navegadores web más populares y otras muchas aplicaciones se distribuyen con los certificados raíz de autoridades de certificación fiables, de tal forma que los navegadores puedan verificar que los certificados que se encuentran en los sitios web han sido, en realidad, emitidos por una de las autoridades de confianza. Con la creación de este certificado “cebo”, los ingenieros pudieron crear certificados que fueron verificados por los navegadores web como si hubiesen sido emitidos por la autoridad legítima de certificación, que, en este caso, era RapidSSL, autoridad de certificación de bajo coste propiedad de VeriSign. Los ingenieros mostraron lo suficiente para dejar claro lo que intentaban explicar, pero no tanto como para permitir que otros pudieran aprovechar los atajos.

El experimento es brillante y los ingenieros se desenvolvieron tan bien que fueron muy aplaudidos, incluso por parte de VeriSign, que reconoció los problemas con el ataque de colisión en los certificados y está actuando rápidamente para quitarlos de todos sus productos certificados. Todo cliente que tenga un certificado de este tipo puede conseguir uno nuevo de forma gratuita si se dirige a la compañía.

Antes de que pase a explicar lo que creo es la lección principal de esta anécdota, hablaré un poco de las funciones hash, el punto de mira de este ataque. Las funciones hash se utilizan para coger un bloque de datos, potencialmente grande, y crear un valor a partir de él con el que puedan realizarse otras operaciones. Una función hash siempre creará el mismo hash para el mismo bloque de datos, aunque en la práctica no se quiera revertir el proceso y crear el bloque de datos desde el hash. Y aunque es verdad que en algún lugar del mundo hay dos bloques de datos que crean el mismo hash, en la práctica no quieres encontrarlos.

Este último problema es lo que ocurrió con el ataque de colisión de certificados: los ingenieros utilizaron un cluster de 200 PlayStation 3 para encontrar un hash de colisión para el certificado de registro RapidSSL.La función hash utilizada en este caso fue MD5, una función bastante vieja y que se sabe desde hace años que ha sido objeto de numerosos ataques de colisión. Otras autoridades de certificación que los ingenieros descubrieron que seguían utilizando hashes MD5 son FreeSSL, TC TrustCenter, RSA Data Security, Thawte y Verisign.co.jp. Se han ido introduciendo una serie de funciones mejoradas con los años, de ellas, la más famosa es la SHA-1.

Fuente: http://www.eweekeurope.es/knowledge/la-necesidad-de-seguir-innovando-en-el-ssl-528

miércoles, 4 de febrero de 2009

Los riesgos de la seguridad impiden la innovación en las empresas

La mayoría de las empresas creen que crear un entorno ideal para la innovación es crítico para enfrentarse a los competidores. Sin embargo, también se muestran convencidas de que, pese a estas buenas intenciones, los riesgos relacionados con la seguridad informática suponen un freno a la innovación.

Así al menos se extrae de un estudio llevado a cabo y dado a conocer por RSA, la división de seguridad de EMC. Así, y conducido por IDC, el informe revela un abismo entre la seguridad y la innovación, además de examinar el impacto empresarial que tiene esta decisión en las principales compañías del mundo.

“El entrelazado vínculo que existe entre seguridad e innovación está claro, pero las empresas siguen teniendo que luchar sobre cómo balancear el riesgo con la necesidad de liderar la innovación, así como la manera de crear prácticas de seguridad tecnológicas efectivas”, asegura el presidente de RSA, Art Coviello. “La seguridad ha sido un tema global en todos los negocios y este estudio nos dice que es la principal prioridad para los equipos de gestión.

El informe de IDC muestra que la mayoría de las empresas creen que tener un entorno que propicie innovación es crítico para hacer frente a la competitividad. Pero, pese a estas buenas intenciones, la seguridad tecnológica impide la innovación empresarial. De hecho el 80 por ciento de los encuestados admiten que sus empresas han dejado de lado las nuevas oportunidades de innovación debido a preocupaciones relacionadas con la seguridad.

Pese a que 8 de cada 10 CEO también se muestran convencidos de que sus equipos de seguridad tienen un peso importante en el crecimiento del negocio y en su innovación, sólo 44 de cada 100 responsables de seguridad considera que están bien valoradas sus contribuciones en la innovación empresarial. Cabe señalar también que casi todos reconocen la necesidad de unir las estrategias de seguridad informática en los objetivos de negocio, pero solo el 21 por ciento considera que sus empresas tienen éxito a la hora de acometer estas políticas, que facilitan la innovación.

27/01/2009 Arantxa Herranz

Fuente: http://www.idg.es/pcworldtech/Los-riesgos-de-la-seguridad-impiden-la-innovacion-/doc76177-se%20%20guridad.htm

jueves, 29 de enero de 2009

¿Cómo solicitar un préstamo del Plan Avanza?

Más de 100.000 pymes han obtenido ya su "Préstamo TIC" de hasta 200.000 euros, al 0% de interés y sin garantías adicionales.
Si usted es una pyme y está pensando en incorporar tecnologías de la información a sus procesos de negocio, ya tiene a su disposición préstamos de hasta 200.000 euros por año natural en condiciones muy ventajosas. Más de 100.000 pymes han obtenido ya su "Préstamo TIC".

Características del préstamo

Los préstamos podrán financiar hasta el 100% de la inversión, excluido el IVA y se destinarán obligatoriamente a la inversión en productos electrónicos, informáticos y de telecomunicaciones, incluyendo hadware, software, aplicaciones, servicios y contenidos. Así, las pequeñas y medianas empresas que no dispongan de Internet de banda ancha pueden acceder a financiación para el equipamiento para su conexión, además de para la elaboración de su página web y portales de empresa. Además, podrán ser financiados proyectos de incorporación de las TIC a los procesos empresariales, mediante herramientas de gestión avanzada: CRM (Sistemas de gestión de clientes), ERP (Sistemas de gestión empresarial), Sistemas de cadena de suministro, Sistemas de gestión documental, etc. Igualmente serán objeto de financiación las acciones encaminadas a iniciar a la empresa en el comercio electrónico y facturación electrónica, mediante aplicaciones y servicios que faciliten las transacciones electrónicas con otros agentes, incluidas las Administraciones Públicas.

El plazo máximo de devolución del préstamo será de 36 meses, con posibilidad de 3 meses de carencia incluidos, con liquidaciones lineales y mensuales, siendo el tipo de interés del 0%, sin garantías adicionales hipotecarias ni dinerarias.

¿Qué pasos hay que seguir?

1. Acudir a la entidad colaboradora que desee (consultar relación más adelante) para solicitar el préstamo. Para ello deberá:

2. Entregar la hoja de solicitud y documento de declaración de “mínimis” (anexos I y II) cumplimentados y firmados, (la entidad colaboradora le facilitará estos formularios, que también pueden ser descargados en la dirección de Internet del ICO, www.ico.es).

3. Presentar la/s factura/s de adquisición del ordenador y equipamiento informático financiable y, en su caso, documento justificativo de alta en el servicio de Internet en banda ancha o recibo de pago mensual si ya se es usuario. Las facturas deberán ser claras, reunir los requisitos exigidos por el Reglamento del Impuesto del Valor añadido y contener un desglose suficiente para que pueda comprobarse que los conceptos facturados son acordes con los objetivos de la Línea Préstamo TIC.

El préstamo se mantendrá en la condición de autorizado durante el plazo máximo de CUATRO meses, en espera de la recepción en la entidad colaboradora de copias de estos dos documentos:
- Factura de la compra del equipamiento informático.
- Documento que justifique que se dispone de conexión a Internet con banda ancha (contrato, alta en el servicio o recibo mensual).

¿Cuáles son las entidades colaboradoras?

Para el despliegue de la iniciativa línea “Préstamo TIC” el Ministerio de Industria, Turismo y Comercio y el Instituto de Crédito Oficial cuentan con la colaboración de entidades de crédito que disponen de oficinas y agentes colaboradores distribuidos por todo el territorio nacional.

Los préstamos se pueden solicitar a través de cualquier sucursal o agente colaborador de:

• BANESTO
• BSCH
• LA CAIXA
• UNICAJA
• BANCAJA
• CAIXA GALICIA
• BANCO POPULAR
• BANCO SABADELL
• C.A. CATALUÑA
• BBK
• CAJA ESPAÑA INVERSIONES
• BANCO GUIPUZCOANO
• BANCO VALENCIA
• C.A. TARRAGONA
• CAJA CASTILLA LA MANCHA
• C. ESTALVIS GIRONA
• CAIXA NOVA
• C.A. BALEARES
• BANCO COOPERATIVO
• CAJA ASTURIAS
• C.A INSULAR DE CANARIAS
• BANCO CAIXA GENERAL

Fuente: http://www.ticpymes.es/Noticias/General/200901290018/Como-solicitar-un-prestamo-del-Plan-Avanza.aspx