sábado, 9 de febrero de 2013


Que es el Malware y por que debería preocuparme


Del original Creeper al ingenioso y divertido Reaper, el barrotes, el Brain, Viernes 13, la explosión del michelangelo, son los virus de toda la vida.
Molestos, divertidos, insolentes, sorprendentes ¿inocentes? ¿Que es lo que ha ido cambiando?
Han ido evolucionando en técnica y funciones, y es tal el número de variantesy metodologías utilizadas que, además de por las necesidades propias del marketing (el término virus de ordenador es ya muy antiguo) se les ha buscado un nuevo nombre más acorde a los tiempos, el malware ese :


Lo realmente peligroso no es el cambio en su denominación sino el cambio en su propósito, iniciamente se centrabán en un afán molesto o reivindicativo con grandes dósis de ego personal , lo cual los hacía peligrosos pero reconocibles, al final, de manera más o menos oculta e ingeniosa el creador dejaba su firma haciendo reconocible al sujeto en cuestión, pero ahora se han convertido en una herramienta de la delincuencia (ciberdelincuencia) por lo que no prima el ego sino el dinero, y el afán de reconocimiento se ha cambiado por el de ocultamiento, ya no hay firma sino ánimo de lucro, dificultando enormemente su identificación.

Ahora ya no se utiliza para molestar o divertir sino para robar silenciosamente todo aquello que puedan, basicamente información (tus fotos, tus conversaciones, tus datos bancarios, sanitarios, aficiones) y dinero.



Ahora la identificación de este malware no se basa en el análisis del contenido (no hay firmas, no hay patrones) , no es suficiente con scanear los ficheros y buscar algo que no existe en el código binario … sino que es necesario instalarlo y analizar su comportamiento ¿Que hace este programa una vez instalado? ¿A que ficheros accede? ¿Con quien se comunica? ¿Que información adquiere o publica?.

De ahí que las soluciones locales (el antivirus de toda la vida instalado el ordenador) resulte insuficiente, no tiene sentido que un software local se dedique a instalar (¿donde?) cada uno de los archivos que descargamos o nos llegan de Internet y analice su comportamiento, sería un proceso tremendamente lento.
Hoy en día es necesario hacer uso de la “inteligencia colectiva” de la red, los fabricantes de antivirus han ido evolucionando a soluciones en la nube (o sea , servidores que ponen a nuestra disposición en Internet), el proceso de detección ahora consiste en que ese fichero que nosotros nos descargamos lo enviamos a un servicio en la nube (servidores potentes) que simulando los distintos sistemas operativos a través de sandboxes evaluan ese comportamiento del software una vez instalado y deciden si el comportamiento es el correcto no, además realizan una función muy importante, que consiste en la creación de una firma a través de un algoritmo de hash sobre el código binario, creando de esta manera esa “inteligencia colectiva”, una vez que se dispone de esa “marca” sobre el software, se distribuye como base de firmas a todos los antivirus locales y la detección es mucho más rápida y se puede realizar en modo local.



De esta manera, los principales fabricantes de antivirus ya disponen de estas infraestructuras en la nube (el cloud) que analizan los millones de ficheros de todos los usuarios de Internet para protegerse ante amenazas aún no detectadas, y tan pronto se detecta una nueva, se “marca” y se distribuye esta firma a todos los componentes que integran esta nube de seguridad.
Mcafee, Panda, trendmicro, avast ya todos tienen creada su nube de seguridad, al igual que para infraestructuras más grandes (entorno empresarial) los fabricantes de productos de seguridad han creado sus nubes de seguridad, wildfire de paloalto, webpulse de bluecoat, asert y atlas de arbor networks, threatcloud de checkpoint, fortiguard de fortinet …

necesitamos la nube.

viernes, 8 de febrero de 2013


Firewall Paloalto : Novedades 5.0

Más de 60 novedades presentadas en la nueva versión 5.0 del PANOS, eso es bueno, se disponen de muchas funcionalidades nuevas y también refleja que tenía muchas cosas que mejorar :) .

Se lo ha puesto pelín más dificil a sus competidores.

  • Mejoras en la definición de las políticas de aplicaciones, porque a veces no resultaba sencillo (y en algunos casos sigue siendo así) la elaboración de políticas de seguridad basadas en aplicaciones, debido a que el handshaking para detectar una aplicación era demasiado largo. Esto es debido a que no es/era posible detectar una aplicación hasta que no se produce un númeroso intercambio de paquetes, esto provoca/provocaba que había además que permitir los protocolos subyacentes, de más bajo nivel (HTTP, RPC, etc) para permitir el paso de los paquetes iniciales de la aplicación y complica la definición de las políticas, limitando en la práctica el uso de la política de aplicaciones ya que había que dejar la puerta abierta al protocolo subyacente (de más bajo nivel )y ofreciendo un control menos granular de las aplicaciones , al final y grosso modo , si tenía que permitir inicialmente http para detectar una aplicación, tenía que seguir dejando pasar el tráfico http casi al completo eliminando la ventaja del control de aplicaciones.
  • Mejoras en el agente de identificación de usuarios, ya no es necesario instalar un agente en un windows para llevar a cabo esta funcionalidad y es el propio firewall el que contacta con el directorio activo, de esta manera eliminamos un punto de fallo y simplificamos los despliegues del firewall en entornos medianos. Para despliegues grandes, el proceso de autenticación se comería demasiados recursos del firewall y se sigue recomendando la instalación de un agente.
  • IPv6, bueno, a partir de la 5.0 ya podemos decir que el paloalto “habla” IPv6 y no solo lo soporta.
    • En cuanto a la inspección de contenidos , dos novedades importantes :
    • La creación de un sistema de filtrado de URLpropio de paloalto (eliminándo la dependencia de brightcloud) y la implantación del servicio Wildfire, servicio de detección de malware en la nube, imprescindible en cualquier arquitectura de seguridad en la actualidad.
  • En el apartado del networking, se amplía el tamaño de la tabla ARP de los equipos pequeños (PA500 y PA2020), más que una mejora es una necesidad cubierta.
  • En las VPNs, se mejora el soporte de tecnologías de terceros para establecer las VPN (otra necesidad cubierta) y se añade una funcionalidad “pre-logon” muy interesante para entornos donde necesitemos asegurar un mínimo de conectividad en caso de pérdida de contraseñas, aunque creo que irá más orientado a empezar a ofrecer funcionalidades de conectividad remota a dispositivos BYOD que necesiten un proceso previo antes de ser auténticados o “registrados”.
  • Impresionante los avances y las posibilidades que ofrece el API XML abierto para gestión y configuración de los equipos.


En resumen, un pasito más de Paloalto para mantenerse como líder en el sector de los NGFW.