<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:creativeCommons="http://backend.userland.com/creativeCommonsRssModule" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0"><channel><title>seGuriDad.mOpLin</title><link>http://seguridad.moplin.com</link><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/mopInfoseg" /><description>Seguridad de la Información, PCI DSS y Concientización</description><language>en</language><lastBuildDate>Thu, 10 Nov 2011 08:12:08 PST</lastBuildDate><generator>http://wordpress.org/?v=</generator><sy:updatePeriod xmlns:sy="http://purl.org/rss/1.0/modules/syndication/">hourly</sy:updatePeriod><sy:updateFrequency xmlns:sy="http://purl.org/rss/1.0/modules/syndication/">1</sy:updateFrequency><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/mopInfoseg" /><feedburner:info uri="mopinfoseg" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.0/</creativeCommons:license><image><link>http://creativecommons.org/licenses/by-nc-sa/2.0/</link><url>http://creativecommons.org/images/public/somerights20.gif</url><title>Some Rights Reserved</title></image><feedburner:emailServiceId>mopInfoseg</feedburner:emailServiceId><feedburner:feedburnerHostname>http://feedburner.google.com</feedburner:feedburnerHostname><item><title>¿En que nivel estoy?</title><link>http://feedproxy.google.com/~r/mopInfoseg/~3/7dvua4kcxok/%c2%bfen-que-nivel-estoy</link><category>Gallery</category><category>PCI-DSS</category><category>Recomendacion</category><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Pablo Palacios</dc:creator><pubDate>Tue, 29 Mar 2011 08:34:28 PDT</pubDate><guid isPermaLink="false">http://seguridad.moplin.com/?p=325</guid><content:encoded xmlns:content="http://purl.org/rss/1.0/modules/content/"><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p><a href="http://seguridad.moplin.com/wp-content/uploads/2011/03/What-level.jpg"><img class="aligncenter size-medium wp-image-326" title="What-level" src="http://seguridad.moplin.com/wp-content/uploads/2011/03/What-level-300x136.jpg" alt="" width="300" height="136" /></a></p>
<p>Una de las preguntas mas complicadas y que mas confunden a todas las organizaciones, es <strong>¿En que nivel estoy?</strong></p>
<p>Esta es una pregunta importante ya que esto determina el trabajo que se debe realizar para el cumplimeinto con la nomra PCI DSS, la herramienta que les recomiendo en este artículo permite tener una vision rapida del nivel en el que la organización como comerciante o proveedor se encuentra, con esto podra tomarse una decición sobre el tiepo de formulario y activaidades que se deberan llevar a cabo.</p>
<p>Sin embargo es buena practica establecer comunicación con su adquiriente y preguntar que es lo que se debe completar, la otra opcion es contactar con un Asesor calificado QSA, para que este les clarifique cual es el nivel, cuestionario y posibles estrategias a seguir.</p>
<p>Para comenzar, le recomiendo ingresar a la siguiente dirección y probar.</p>
<h2>Whatlevelami.com</h2>
<p>¿What Level am I (Qué nivel estoy)? Está diseñado para ayudar a las organizaciones determinar su nivel de PCI, respondiendo a una breve serie de preguntas permite ver un resultado</p>
<div id="gt-res-content">
<div dir="ltr">inmediato para que las organizaciones puedan determinar de manera autónoma su potencial niveles PCI antes de contactar con su adquiriente de la marca bancaria o tarjeta.</div>
</div>
<p>Url: <a href="http://www.whatlevelami.com/">http://www.whatlevelami.com/</a></p>
<div class="shr-publisher-325"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><div class='shareaholic-like-buttonset' style='float:none;height:30px;'><a class='shareaholic-fblike' data-shr_layout='button_count' data-shr_showfaces='false' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2F%25c2%25bfen-que-nivel-estoy' data-shr_title='%C2%BFEn+que+nivel+estoy%3F'></a><a class='shareaholic-fbsend' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2F%25c2%25bfen-que-nivel-estoy'></a><a class='shareaholic-googleplusone' data-shr_size='medium' data-shr_count='true' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2F%25c2%25bfen-que-nivel-estoy' data-shr_title='%C2%BFEn+que+nivel+estoy%3F'></a><a class='shareaholic-tweetbutton' data-shr_count='none' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2F%25c2%25bfen-que-nivel-estoy' data-shr_title='%C2%BFEn+que+nivel+estoy%3F'></a></div><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><!-- End Shareaholic LikeButtonSetBottom Automatic --><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=7dvua4kcxok:uzRXNoPMMwc:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=7dvua4kcxok:uzRXNoPMMwc:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?i=7dvua4kcxok:uzRXNoPMMwc:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=7dvua4kcxok:uzRXNoPMMwc:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=qj6IDK7rITs" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/mopInfoseg/~4/7dvua4kcxok" height="1" width="1"/>]]></content:encoded><description>Una de las preguntas mas complicadas y que mas confunden a todas las organizaciones, es ¿En que nivel estoy? Esta es una pregunta importante ya que esto determina el trabajo que se debe realizar para el cumplimeinto con la nomra PCI DSS, la herramienta que les recomiendo en este artículo permite tener una vision rapida [...]</description><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://seguridad.moplin.com/pcidss/%c2%bfen-que-nivel-estoy/feed</wfw:commentRss><slash:comments xmlns:slash="http://purl.org/rss/1.0/modules/slash/">0</slash:comments><feedburner:origLink>http://seguridad.moplin.com/pcidss/%c2%bfen-que-nivel-estoy</feedburner:origLink></item><item><title>Pwn2Own 2011, Hora de cambiar el navegador en la empresa</title><link>http://feedproxy.google.com/~r/mopInfoseg/~3/00uD9hpB6_E/pwn2own-2011-hora-de-cambiar-el-navegador-en-la-empresa</link><category>Gallery</category><category>PCI-DSS</category><category>Seguridad de Información</category><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Pablo Palacios</dc:creator><pubDate>Sun, 27 Mar 2011 07:00:01 PDT</pubDate><guid isPermaLink="false">http://seguridad.moplin.com/?p=315</guid><content:encoded xmlns:content="http://purl.org/rss/1.0/modules/content/"><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><div id="attachment_318" class="wp-caption aligncenter" style="width: 310px"><a href="http://seguridad.moplin.com/wp-content/uploads/2011/03/pwn2own.jpg"><img class="size-medium wp-image-318" title="Pwn2Own 2011" src="http://seguridad.moplin.com/wp-content/uploads/2011/03/pwn2own-300x136.jpg" alt="Pwn2Own 2011, Hora de cambiar el navegador en la empresa" width="300" height="136" /></a><p class="wp-caption-text">Hora de cambiar el navegador en la empresa</p></div>
<h2>Pwn2Own 2011</h2>
<p>Este marzo se ejecuto la 5ta versión de Pwn2Own, un evento organizado con la finalidad atraer investigadores de la seguridad, hackers eticos y cualquiera que crea poder probar su habilidad en seguridad tratando de obtener acceso a distintos sistemas mediante ataques no conocidos o documentados.</p>
<p>El evento recibe su nombre ya que, como sus organizadores de CanSecWest explican, &#8221;Si se puede ejecutar código arbitrario (PWN) en  los ordenadores portátiles o teléfonos móviles a través de un navegador (Firefox, IE, Safari) usando una vulnerabilidad no divulgada previamente, puede llevarse el computador a casa (OWN)&#8221; junto a una remuneración economica muy buena.</p>
<p>Pwn2Own es auspiciada nada menos que por HP, los propietarios de la Zero Day Initiative de TippingPoint (ZDI). ZDI es un programa que paga por las vulnerabilidades, favoreciendo así a los cazadores de errores de forma que los resultados sirvan para retro alimentar a la comunidad de seguridad en lugar de venderse a los ciberdelincuentes. Pwn2Own añade algo de competitividad abierta en el negocio de la búsqueda de errores!</p>
<p>En esta edición como en otras los resultados fueron muy interesantes y nos permiten replantear en las estrategias y estándares en nuestras organizaciones ya que nuevamente se demuestra la inseguridad de los programas con los que trabajamos diariamente.</p>
<h3>Resultados</h3>
<ul>
<li>Entre los navegadores que se probaron, puedes encontrar Safari en el iPhone,Safari 4 para Mac Os X, Mozilla Firefox 3 e Internet Explorer 8 en Windows 7 y Chrome. de estos:</li>
<li>Los investigadores de seguridad Vincenzo Iozzo y Ralf Philipp Weinmann lograron &#8220;hackear&#8221; la protección del iPhone a través de Safari en sólo 20 segundos. Para ello se utiliza un exploit que se integra en una página web y, al abrir esta página, el hacker puede enviar a un servidor remoto todos los mensajes de texto en la memoria del dispositivo.</li>
<li>Para IE8 y Firefox 3 en Windows 7, un hacker, utilizo exploits diferentes que permiten al intruso de circunvalación, en ambos casos de ASLR y la protección DEP, permitiendo ejecutar código sin restricción.</li>
<li>El único navegador que no ha sucumbido a los esfuerzos de los profesionales es Google Chrome 4, pese a que Google ofreció 20.000 dolares adicionales a quien lo conquiste. Dijeron que es debido a su arquitectura basada en caja de arena -Sandbox-  que impide la ejecución de código que permitiría cambiar el sistema, o acceder a datos sensibles.</li>
</ul>
<h3>Conclusión</h3>
<p>Son ya cinco los eventos Pwn2Own realizados  por HP, y en estos siempre los primeros en ser hackeados son los sistemas operativos Windows y Apple y en el caso de los navegadores son Internet Explorer y Safari, esto deberia llevarnos a considerar si es realmente una buena estrategia mantener, en especial estos navegadores en nuestras organizaciones.</p>
<p>Por los resultados presentados en este evento, se puede pensar que Google es la empresa que tiene mas clara la estrategia de seguridad respecto a su navegador y no olvidemos que actualmente la forma mas sencilla de violentar la seguridad de su empresa y obtener acceso a información es sin duda atacando al usuario final mediante del navegador.</p>
<p><strong>Referencias:</strong></p>
<ul>
<li>Ducklin, P., 2011. PWN2OWN – Apple v. Google v. Microsoft v. Mozilla v. BlackBerry! | Naked Security. nakedsecurity.sophos.com, p.1. Available at: <a title="PWN2OWN – Apple v. Google v. Microsoft v. Mozilla v. BlackBerry!" href="http://bit.ly/e4dVDm" target="_blank">http://nakedsecurity.sophos.com/2011/03/14/pwn2own-2011-results/</a> [Accessed March 26, 2011].</li>
<li>Partnoy, A., 2011. Announcing pwn2own 2011. <em>DVabs Tippingpoint</em>, p.1. Available at: <a title="Announcing pwn2own 2011" href="http://bit.ly/fNlAGt" target="_blank">http://dvlabs.tippingpoint.com/blog/2011/02/02/pwn2own-2011</a> [Accessed March 26, 2011].</li>
<li>Naraine, R., 2011. Pwn2Own 2011: Google offering $20,000 for Chrome sandbox exploit | ZDNet. <em>Zdnet Security Blog</em>, p.1. Available at: <a title="Pwn2Own 2011: Google offering $20,000 for Chrome sandbox exploit" href="http://zd.net/ex4r5c" target="_blank">http://www.zdnet.com/blog/security/pwn2own-2011-google-offering-20000-for-chrome-sandbox-exploit/8051</a> [Accessed March 26, 2011].</li>
</ul>
<div class="shr-publisher-315"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><div class='shareaholic-like-buttonset' style='float:none;height:30px;'><a class='shareaholic-fblike' data-shr_layout='button_count' data-shr_showfaces='false' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fpwn2own-2011-hora-de-cambiar-el-navegador-en-la-empresa' data-shr_title='Pwn2Own+2011%2C+Hora+de+cambiar+el+navegador+en+la+empresa'></a><a class='shareaholic-fbsend' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fpwn2own-2011-hora-de-cambiar-el-navegador-en-la-empresa'></a><a class='shareaholic-googleplusone' data-shr_size='medium' data-shr_count='true' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fpwn2own-2011-hora-de-cambiar-el-navegador-en-la-empresa' data-shr_title='Pwn2Own+2011%2C+Hora+de+cambiar+el+navegador+en+la+empresa'></a><a class='shareaholic-tweetbutton' data-shr_count='none' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fpwn2own-2011-hora-de-cambiar-el-navegador-en-la-empresa' data-shr_title='Pwn2Own+2011%2C+Hora+de+cambiar+el+navegador+en+la+empresa'></a></div><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><!-- End Shareaholic LikeButtonSetBottom Automatic --><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=00uD9hpB6_E:utSFf-KyhUg:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=00uD9hpB6_E:utSFf-KyhUg:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?i=00uD9hpB6_E:utSFf-KyhUg:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=00uD9hpB6_E:utSFf-KyhUg:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=qj6IDK7rITs" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/mopInfoseg/~4/00uD9hpB6_E" height="1" width="1"/>]]></content:encoded><description>Pwn2Own 2011 Este marzo se ejecuto la 5ta versión de Pwn2Own, un evento organizado con la finalidad atraer investigadores de la seguridad, hackers eticos y cualquiera que crea poder probar su habilidad en seguridad tratando de obtener acceso a distintos sistemas mediante ataques no conocidos o documentados. El evento recibe su nombre ya que, como sus organizadores de CanSecWest explican, &amp;#8221;Si se puede ejecutar código arbitrario (PWN) en  los [...]</description><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://seguridad.moplin.com/infoseg/pwn2own-2011-hora-de-cambiar-el-navegador-en-la-empresa/feed</wfw:commentRss><slash:comments xmlns:slash="http://purl.org/rss/1.0/modules/slash/">0</slash:comments><feedburner:origLink>http://seguridad.moplin.com/infoseg/pwn2own-2011-hora-de-cambiar-el-navegador-en-la-empresa</feedburner:origLink></item><item><title>Concientización en Seguridad</title><link>http://feedproxy.google.com/~r/mopInfoseg/~3/S_fzWrGSxFs/concientizacion-en-seguridad</link><category>Gallery</category><category>PCI-DSS</category><category>Seguridad de Información</category><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Pablo Palacios</dc:creator><pubDate>Fri, 21 Jan 2011 08:50:29 PST</pubDate><guid isPermaLink="false">http://seguridad.moplin.com/?p=268</guid><content:encoded xmlns:content="http://purl.org/rss/1.0/modules/content/"><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>Un tema que se requiere revisar y que probablemente es uno de los que con regularidad se olvida para la implementación de PCI DSS es la Concientización de la Organización.</p>
<p><img class="alignnone size-medium wp-image-223" title="HACKED" src="http://seguridad.moplin.com/wp-content/uploads/2010/07/HACKED_ok-300x133.jpg" alt="HACKED" width="300" height="133" /></p>
<p>Se debe entender que el PCI, pide que se realice concientización, que se implemente un plan y se lo ejecute.</p>
<p>Para esto lo que se necesita es establecer un plan anualizado, que contemple la educación de los usuarios del sistema en un cronograma fijo, y que la ejecución de este plan produzca entregables que se puedan presentar al momento en que el auditor QSA solicite esta información.<br />
De esto se debe recordar que este plan se debe establecer de forma que durante el año se afecte a cada individuo en la organización.</p>
<p>Para que esta información llegue a todos, se deben considerar estrategias como:</p>
<ul>
<li>e-learning</li>
<li>posters</li>
<li>correos a la organización</li>
<li>posters, etc.</li>
</ul>
<p>No se deben olvidar temas como:</p>
<ul>
<li>Comunicación de políticas de seguridad a la organización</li>
<li>Comportamiento correcto</li>
<li>Problemas de seguridad que se enfrentan día a día</li>
<li>Riesgos que uno puede afrontar</li>
<li>Como proteger a la compañía</li>
<li>Seguridad de información general, etc.</li>
</ul>
<p>Por último no olvidar que en el plan se deben considerar temas especializados para los usuarios de mayor riesgo:</p>
<ul>
<li>Desarrolladores</li>
<li>Operadores de Centros de Computo</li>
<li>Áreas de tecnología</li>
<li>Áreas de facturación</li>
<li>Gerencias, etc.</li>
</ul>
<p>Se debe entender la importancia de este tipo de planes y no solo tomarlos como un requerimiento adicional para PCI DSS, si no porque estos fortalecen importantemente la seguridad de la organización, combaten de forma apropiada los riesgos de la Ingeniería Social y reducen significativamente los riesgos de compromiso de la red en la organización.</p>
<p><strong>Recursos:</strong></p>
<ul>
<li>SANS: <a href="http://bit.ly/i9pBiy" target="_blank">http://www.securingthehuman.org/</a></li>
<li>Security awarness Posters: <a href="http://bit.ly/h5PvOG">http://bit.ly/h5PvOG</a></li>
<li>SecurityCartoon.com:<a href="http://bit.ly/hfMrXX " target="_blank">http://www.securitycartoon.com/</a></li>
</ul>
<p>&nbsp;</p>
<div class="shr-publisher-268"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><div class='shareaholic-like-buttonset' style='float:none;height:30px;'><a class='shareaholic-fblike' data-shr_layout='button_count' data-shr_showfaces='false' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fconcientizacion-en-seguridad' data-shr_title='Concientizaci%C3%B3n+en+Seguridad'></a><a class='shareaholic-fbsend' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fconcientizacion-en-seguridad'></a><a class='shareaholic-googleplusone' data-shr_size='medium' data-shr_count='true' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fconcientizacion-en-seguridad' data-shr_title='Concientizaci%C3%B3n+en+Seguridad'></a><a class='shareaholic-tweetbutton' data-shr_count='none' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fconcientizacion-en-seguridad' data-shr_title='Concientizaci%C3%B3n+en+Seguridad'></a></div><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><!-- End Shareaholic LikeButtonSetBottom Automatic --><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=S_fzWrGSxFs:yty0h9fPDe8:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=S_fzWrGSxFs:yty0h9fPDe8:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?i=S_fzWrGSxFs:yty0h9fPDe8:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=S_fzWrGSxFs:yty0h9fPDe8:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=qj6IDK7rITs" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/mopInfoseg/~4/S_fzWrGSxFs" height="1" width="1"/>]]></content:encoded><description>Establecer un plan anualizado, que contemple la educación de los usuarios del sistema en un cronograma fijo, y que la ejecución de este plan produzca entregables que se puedan presentar al momento en que el auditor QSA</description><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://seguridad.moplin.com/infoseg/concientizacion-en-seguridad/feed</wfw:commentRss><slash:comments xmlns:slash="http://purl.org/rss/1.0/modules/slash/">0</slash:comments><feedburner:origLink>http://seguridad.moplin.com/infoseg/concientizacion-en-seguridad</feedburner:origLink></item><item><title>Plantillas de seguridad – PCI-DSS V2.0</title><link>http://feedproxy.google.com/~r/mopInfoseg/~3/GDYAiRmort4/plantillas-de-seguridad-pci-dss-v2-0</link><category>Gallery</category><category>PCI-DSS</category><category>Plantillas</category><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Pablo Palacios</dc:creator><pubDate>Wed, 08 Dec 2010 08:01:27 PST</pubDate><guid isPermaLink="false">http://seguridad.moplin.com/?p=263</guid><content:encoded xmlns:content="http://purl.org/rss/1.0/modules/content/"><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p><img class="alignnone size-medium wp-image-200" title="Compliance" src="http://seguridad.moplin.com/wp-content/uploads/2010/07/ContractCompliance_ok-300x133.jpg" alt="Compliance" width="300" height="133" /></p>
<p>El 28 de octubre del 2010 se publico la nueva versión de PCI-DSS, la cual será valida para los proceso de certificación desde el 1ro de enero del 2011.</p>
<p>La nueva norma principalmente muestra cambios importantes en sentido aclaratorio, con esto lo que se puede esperar es que la implementación sea más sencilla de comprender</p>
<p>En los siguientes artículos revisare varios cambios de la norma, incluyendo la aclaración sobre el alcance, entornos virtualizados y otros temas.</p>
<p>En este artículo hare una breve revisión sobre el tema de Plantillas de configuración y endurecimiento, esto ya que tengo un artículo anterior en el que ya toco este tema (<a href="http://seguridad.moplin.com/infoseg/plantillas-de-configuracion-para-la-infraestructura-tecnologica">Plantillas de Configuración para la Infraestructura Tecnológica</a>).</p>
<p><strong>Plantillas de Configuración y Endurecimiento, según el PDI-DSS v2.0</strong></p>
<p>&nbsp;</p>
<p>En el requerimiento 2 de la norma “No utilice los valores predeterminados que ofrece el proveedor para las contraseñas del sistema y otros parámetros de seguridad”, se establece en el punto 2.2 la necesidad de elaborar Plantillas de Seguridad y Endurecimiento, los que denomina “Estándares de configuración”.</p>
<p>En la nueva versión, la norma ya nos especifica de forma clara tres puntos fundamentales:</p>
<ol>
<li>Los documentos generados deben contener información para resolver las vulnerabilidades conocidas en estos sistemas.</li>
<li>Deben estar alineados a los documentos emitidos y aceptados por la industria para el endurecimiento de los mismos.</li>
<li>Las referencias aceptadas por PCI-DSS sin limitarse a las mismas son CIS, ISO, SANS, NIST pudiendo considerarse las emitidas adicionalmente por los proveedores (Ej. Microsoft, CISCO, HP, Redhat, Etc.)</li>
</ol>
<p>Y dentro de esto se verificara:</p>
<p>Que la documentación este alineado a estándares reconocidos, que se actualicen los documentos con regularidad para reflejar que se estén aplicando soluciones a vulnerabilidades conocidas, que estos estándares se apliquen en todo sistema nuevo y finalmente que se incluyan en la documentación los puntos 2.2.1 – Implementar una sola función por servidor y 2.2.4 – Eliminar todas las funcionalidades no esenciales.</p>
<p>De esta forma en la nueva versión no debe quedar duda sobre como elaborar esta documentación que es esencial para mantener un mejor nivel de seguridad en todos los elementos del sistema.</p>
<p><strong>Referencias:</strong></p>
<p><a href="http://seguridad.moplin.com/infoseg/plantillas-de-configuracion-para-la-infraestructura-tecnologica">Plantillas de Configuración para la Infraestructura Tecnológica</a></p>
<p><a href="https://www.pcisecuritystandards.org/security_standards/documents.php">PCI-DSS &#8211; Libreria de Documentos</a></p>
<p><strong>Según PCI-DSS 2.0</strong></p>
<p>&nbsp;</p>
<p>2.2: Desarrollar estándares de configuración para todos los componentes del sistema. Asegúrese de que estas plantillas contengan información para administrar las vulnerabilidades más conocidas para estos sistemas y que son compatibles con las normas aceptadas en la industria respecto al endurecimiento del sistema.</p>
<p>Las referencias en endurecimiento aceptadas sin limitarse a las mismas para la elaboración de las plantillas son:</p>
<ul>
<li>Center for Internet Security (CIS)</li>
<li>International Organization for Standardization (ISO)</li>
<li>SysAdmin Audit Network Security (SANS) Institute</li>
<li>National Institute of Standards Technology (NIST)</li>
</ul>
<p><strong>NOTA: </strong>El documento actual de PCI a la fecha de publicación no tiene una traducción oficial al español, el texto incluido es una traducción realizada para el artículo.</p>
<div class="shr-publisher-263"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><div class='shareaholic-like-buttonset' style='float:none;height:30px;'><a class='shareaholic-fblike' data-shr_layout='button_count' data-shr_showfaces='false' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2Fplantillas-de-seguridad-pci-dss-v2-0' data-shr_title='Plantillas+de+seguridad+-+PCI-DSS+V2.0'></a><a class='shareaholic-fbsend' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2Fplantillas-de-seguridad-pci-dss-v2-0'></a><a class='shareaholic-googleplusone' data-shr_size='medium' data-shr_count='true' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2Fplantillas-de-seguridad-pci-dss-v2-0' data-shr_title='Plantillas+de+seguridad+-+PCI-DSS+V2.0'></a><a class='shareaholic-tweetbutton' data-shr_count='none' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2Fplantillas-de-seguridad-pci-dss-v2-0' data-shr_title='Plantillas+de+seguridad+-+PCI-DSS+V2.0'></a></div><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><!-- End Shareaholic LikeButtonSetBottom Automatic --><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=GDYAiRmort4:5e8CEmVQkdo:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=GDYAiRmort4:5e8CEmVQkdo:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?i=GDYAiRmort4:5e8CEmVQkdo:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=GDYAiRmort4:5e8CEmVQkdo:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=qj6IDK7rITs" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/mopInfoseg/~4/GDYAiRmort4" height="1" width="1"/>]]></content:encoded><description>En el requerimiento 2 de la norma “No utilice los valores predeterminados que ofrece el proveedor para las contraseñas del sistema y otros parámetros de seguridad”, se establece en el punto 2.2 la necesidad de elaborar Plantillas de Seguridad y Endurecimiento</description><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://seguridad.moplin.com/pcidss/plantillas-de-seguridad-pci-dss-v2-0/feed</wfw:commentRss><slash:comments xmlns:slash="http://purl.org/rss/1.0/modules/slash/">0</slash:comments><feedburner:origLink>http://seguridad.moplin.com/pcidss/plantillas-de-seguridad-pci-dss-v2-0</feedburner:origLink></item><item><title>Alerta General – Al consumidor y sistemas financieros</title><link>http://feedproxy.google.com/~r/mopInfoseg/~3/1zaSCcLZOjQ/alerta-general-al-consumidor-y-sistemas-financieros</link><category>Banca Electrónica</category><category>Comercios</category><category>Malware</category><category>Recomendacion</category><category>Seguridad de Información</category><category>Antivirus</category><category>banca electrónica</category><category>Ecuador</category><category>recomendaciones</category><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Pablo Palacios</dc:creator><pubDate>Mon, 25 Oct 2010 12:58:12 PDT</pubDate><guid isPermaLink="false">http://seguridad.moplin.com/?p=259</guid><content:encoded xmlns:content="http://purl.org/rss/1.0/modules/content/"><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>El <a target="_blank" href="http://www.secretservice.gov/">Servicio Secreto de Estados Unidos</a>, el <a target="_blank" href="http://www.fbi.gov/">Buro Federal de Investigación</a> (FBI), <a target="_blank" href="http://www.ic3.gov/default.aspx">El Centro de Afección de Crimen en Internet</a> (IC3 ), y el <a target="_blank" href="http://www.fsisac.com/">Servicio de Información y Análisis Financiero</a> (FS-ISAC) han publicado un documento en el que se advierte a los Consumidores sobre los últimas actividades criminales en internet.</p>
<p>El documento “<a target="_blank" href="http://www.ic3.gov/media/2010/CorporateAccountTakeOver.pdf">Involvement in Criminal Activity through Work from Home Scams</a> (PDF).” advierte claramente que las organizaciones deben mejorar sus sistemas de seguridad con el fin de evitar fraudes financieros que ponen en peligro a las mismas.</p>
<p>En este documentos e explica que los criminales están usando diferentes técnicas para comprometer los sistemas de las organizaciones y de esta forma apoderarse de las cuentas financieras y de esta forma transferir los fondos, los cuales pasaran luego pro un proceso de limpieza.</p>
<p><a href="http://moplincom.moplin.com/wp-content/uploads/2010/10/da.jpg"><img class="alignnone size-medium wp-image-261" title="Disección del ataque" alt="Disección del ataque" width="300" height="220" src="http://moplincom.moplin.com/wp-content/uploads/2010/10/da-300x220.jpg" /></a></p>
<p>Para el lavado del dinero robado, el crimen organizado está utilizando la prensa y medios similares para reclutar incautos ofreciendo beneficios a quienes presten sus cuentas bancarias.</p>
<p>El documento como tal debe servir como alerta general ya que los ataques a las empresas pueden extenderse a nuestros países, y además las técnicas y ofrecimientos para lavado de dinero llegaran pronto afectando a quienes sin saberlo se presenten para estas actividades criminales.</p>
<p><strong>Referencias: </strong>documento PDF&#160;- <a target="_blank" href="http://www.ic3.gov/media/2010/CorporateAccountTakeOver.pdf">Involvement in Criminal Activity through Work from Home Scams</a></p>
<div class="shr-publisher-259"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><div class='shareaholic-like-buttonset' style='float:none;height:30px;'><a class='shareaholic-fblike' data-shr_layout='button_count' data-shr_showfaces='false' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Falerta-general-al-consumidor-y-sistemas-financieros' data-shr_title='Alerta+General+-+Al+consumidor+y+sistemas+financieros'></a><a class='shareaholic-fbsend' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Falerta-general-al-consumidor-y-sistemas-financieros'></a><a class='shareaholic-googleplusone' data-shr_size='medium' data-shr_count='true' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Falerta-general-al-consumidor-y-sistemas-financieros' data-shr_title='Alerta+General+-+Al+consumidor+y+sistemas+financieros'></a><a class='shareaholic-tweetbutton' data-shr_count='none' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Falerta-general-al-consumidor-y-sistemas-financieros' data-shr_title='Alerta+General+-+Al+consumidor+y+sistemas+financieros'></a></div><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><!-- End Shareaholic LikeButtonSetBottom Automatic --><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=1zaSCcLZOjQ:pe_Eab7GWVk:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=1zaSCcLZOjQ:pe_Eab7GWVk:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?i=1zaSCcLZOjQ:pe_Eab7GWVk:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=1zaSCcLZOjQ:pe_Eab7GWVk:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=qj6IDK7rITs" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/mopInfoseg/~4/1zaSCcLZOjQ" height="1" width="1"/>]]></content:encoded><description>El documento “Involvement in Criminal Activity through Work from Home Scams (PDF).” advierte claramente que las organizaciones deben mejorar sus sistemas de seguridad con el fin de evitar fraudes financieros que ponen en peligro a las mismas.</description><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://seguridad.moplin.com/infoseg/alerta-general-al-consumidor-y-sistemas-financieros/feed</wfw:commentRss><slash:comments xmlns:slash="http://purl.org/rss/1.0/modules/slash/">0</slash:comments><feedburner:origLink>http://seguridad.moplin.com/infoseg/alerta-general-al-consumidor-y-sistemas-financieros</feedburner:origLink></item><item><title>Introducción al PCI-DSS</title><link>http://feedproxy.google.com/~r/mopInfoseg/~3/Qwf2anj8GGQ/introduccion-al-pci-dss</link><category>Banca Electrónica</category><category>PCI-DSS</category><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Pablo Palacios</dc:creator><pubDate>Thu, 21 Oct 2010 09:55:36 PDT</pubDate><guid isPermaLink="false">http://seguridad.moplin.com/?p=256</guid><content:encoded xmlns:content="http://purl.org/rss/1.0/modules/content/"><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>Nota: Este es un documento que se publico en el Portal de Banred, es parte de una serie de artículos cortos que estoy publicando sobre PCI.</p>
<p>&#160;</p>
<p>En el año 2005 y luego de las enormes pérdidas económicas producidas como consecuencia del creciente robo de datos de tarjetas de crédito y fraudes a nivel mundial, el Concilio de la Industria de Tarjetas de Pago conformado por las marcas de tarjetas de pago más importantes (Visa International, MasterCard Worldwide, American Express, JCB y Discover Financial Services) desarrollo y adopto los estándares PCI DSS (Payment Card Industry Data Security Standards) stándares de Seguridad de Datos de la Industria de las Tarjetas de Pago.</p>
<p>Estos estándares constituyen la normativa de seguridad de información que debe ser utilizada para toda empresa u organización que almacene, procese o trasmita datos de tarjetas de crédito.</p>
<p><strong>Qué es el PCI-DSS ?<br />
</strong>PCI-DSS es un conjunto de directrices de prácticas de seguridad de red y empresariales que deben ser observados y aplicados con la finalidad de garantizar la seguridad de la información, disminuyendo el riesgo de compromiso de esta información mediante un manejo adecuado de los datos de las tarjetas de pago.</p>
<p>El PCI-DSS es además un acuerdo contractual que describe en detalle cómo deben ser manejados los datos sensibles de las tarjetas de pago. La norma describe claramente lo que debe hacer en forma de &#8220;Cumplimiento de Requisitos&#8221; y la forma de demostrarlo en forma de &#8220;Requerimientos de validación&#8221;.</p>
<p><strong>Requisitos de Cumplimiento<br />
</strong>La norma PCI DSS se compone de un conjunto de doce requisitos de cumplimiento general en torno a seis objetivos principales conocidos como “objetivos de control”.</p>
<p>Cada uno de los doce requerimientos incluye una serie de controles de cumplimiento que juntos permiten crear un programa eficiente de seguridad orientado a la protección de números de tarjetas de pago y otros datos sensibles (tabla 1).</p>
<p><a href="http://moplincom.moplin.com/wp-content/uploads/2010/10/2010-10-21_115148.jpg"><img class="alignnone size-medium wp-image-257" title="tabla1" alt="Tabla 1" width="300" height="203" src="http://moplincom.moplin.com/wp-content/uploads/2010/10/2010-10-21_115148-300x203.jpg" /></a></p>
<p><strong>Conclusión<br />
</strong>El cumplimiento de la normativa PCI DSS es responsabilidad ineludible, no opcional, de todos los negocios que manejan información de titulares de tarjeta incluyendo comercios, comercio electrónico, venta por correo, venta por teléfono, procesadores de pagos, bancos y proveedores de servicios (independientemente del tamaño del negocio).</p>
<p>Es estándar ha sido diseñado principalmente como una guía que permita el establecimiento de un programa de seguridad en sentido de línea base para las organizaciones. Como tal se recomienda que todas las organizaciones que manejan datos de Tarjetas de Pago, observen y apliquen el estándar.<br />
Banred ha decidido adoptar al estándar de seguridad e implantarlo en la organización como parte de una estrategia para el endurecimiento de la plataforma tecnológica, además proponerlo e impulsarlo entre las instituciones miembros de la red de cajeros ATM con la finalidad de fortalecer en forma general a todos los que conformamos esta red.</p>
<p><strong>Referencia: </strong></p>
<ul>
<li><a onclick="window.open(this.href,'','resizable=no,location=no,menubar=no,scrollbars=no,status=no,toolbar=no,fullscreen=no,dependent=no,status'); return false" href="http://www.portal.banred.fin.ec/images/stories/banred_noticias/Seguridad/pci.pdf">Documento Original</a></li>
<li><a target="_blank" href="http://www.portal.banred.fin.ec">Banred.fin.ec</a></li>
</ul>
<p>&#160;</p>
<div class="shr-publisher-256"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><div class='shareaholic-like-buttonset' style='float:none;height:30px;'><a class='shareaholic-fblike' data-shr_layout='button_count' data-shr_showfaces='false' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2Fintroduccion-al-pci-dss' data-shr_title='Introducci%C3%B3n+al+PCI-DSS'></a><a class='shareaholic-fbsend' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2Fintroduccion-al-pci-dss'></a><a class='shareaholic-googleplusone' data-shr_size='medium' data-shr_count='true' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2Fintroduccion-al-pci-dss' data-shr_title='Introducci%C3%B3n+al+PCI-DSS'></a><a class='shareaholic-tweetbutton' data-shr_count='none' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fpcidss%2Fintroduccion-al-pci-dss' data-shr_title='Introducci%C3%B3n+al+PCI-DSS'></a></div><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><!-- End Shareaholic LikeButtonSetBottom Automatic --><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=Qwf2anj8GGQ:nzauZraUdmI:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=Qwf2anj8GGQ:nzauZraUdmI:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?i=Qwf2anj8GGQ:nzauZraUdmI:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=Qwf2anj8GGQ:nzauZraUdmI:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=qj6IDK7rITs" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/mopInfoseg/~4/Qwf2anj8GGQ" height="1" width="1"/>]]></content:encoded><description>En el año 2005 y luego de las enormes pérdidas económicas producidas como consecuencia del creciente robo de datos de tarjetas de crédito y fraudes a nivel mundial, el Concilio de la Industria de Tarjetas de Pago conformado por las marcas de tarjetas de pago más importantes (Visa International, MasterCard Worldwide, American Express, JCB y Discover Financial Services) desarrollo y adopto los estándares PCI DSS (Payment Card Industry Data Security Standards) stándares de Seguridad de Datos de la Industria de las Tarjetas de Pago.</description><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://seguridad.moplin.com/pcidss/introduccion-al-pci-dss/feed</wfw:commentRss><slash:comments xmlns:slash="http://purl.org/rss/1.0/modules/slash/">0</slash:comments><feedburner:origLink>http://seguridad.moplin.com/pcidss/introduccion-al-pci-dss</feedburner:origLink></item><item><title>Como proteger la clave al usar un Cajero?</title><link>http://feedproxy.google.com/~r/mopInfoseg/~3/ftKPyXf5MP4/como-proteger-la-clave-al-usar-un-cajero</link><category>General</category><category>Recomendacion</category><category>ATM</category><category>Cajeros</category><category>Ecuador</category><category>Quito</category><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Pablo Palacios</dc:creator><pubDate>Fri, 01 Oct 2010 11:25:43 PDT</pubDate><guid isPermaLink="false">http://seguridad.moplin.com/?p=244</guid><content:encoded xmlns:content="http://purl.org/rss/1.0/modules/content/"><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>Si, es imperativo que aprendamos a cubrir con nuetras manos al introducir el PIN o Codigo de acceso al usar el Cajero Automatico (ATM).</p>
<p>En el siguiente vídeo, podemos ver claramente la diferencia entre escibir el codigo de acceso en el ATM sin cubrir el teclado y mas tarde aquellas personas que si tuvieron la precaución de cubrilo.</p>
<p>Lo interesante del vídeo, es que el mismo fue tomado con una cámara escondida por verdaderos ladrones &#8220;clonadores&#8221; de tarjetas de crédito. La cámara fue encontrada por la gente de seguridad de un banco y el vidéo fue publicado con la intención de que podamos observar por que es tan importante aprender a proteger la clave.</p>
<p><object width="500" height="405"><param name="movie" value="http://www.youtube.com/v/JbDdsUh_sTg?fs=1&amp;hl=es_ES&amp;rel=0&amp;color1=0x2b405b&amp;color2=0x6b8ab6&amp;border=1"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/JbDdsUh_sTg?fs=1&amp;hl=es_ES&amp;rel=0&amp;color1=0x2b405b&amp;color2=0x6b8ab6&amp;border=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="500" height="405"></embed></object></p>
<p>Por último recordemos que esto no es un problema de otros países, este es un problema cotidiano en nuestro país, y con la precaución de ocultar la calve al escribirla nos protegemos. &#8211; Pasa la voz -</p>
<p>Para cerrar, lo dejo con otro vídeo, en el que se explica como se hace el skimming en los cajeros.</p>
<p><object width="500" height="405"><param name="movie" value="http://www.youtube.com/v/63heiTqM4pg?fs=1&amp;hl=es_ES&amp;rel=0&amp;color1=0x2b405b&amp;color2=0x6b8ab6&amp;border=1"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/63heiTqM4pg?fs=1&amp;hl=es_ES&amp;rel=0&amp;color1=0x2b405b&amp;color2=0x6b8ab6&amp;border=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="500" height="405"></embed></object></p>
<div class="shr-publisher-244"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><div class='shareaholic-like-buttonset' style='float:none;height:30px;'><a class='shareaholic-fblike' data-shr_layout='button_count' data-shr_showfaces='false' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fgeneral%2Fcomo-proteger-la-clave-al-usar-un-cajero' data-shr_title='Como+proteger+la+clave+al+usar+un+Cajero%3F'></a><a class='shareaholic-fbsend' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fgeneral%2Fcomo-proteger-la-clave-al-usar-un-cajero'></a><a class='shareaholic-googleplusone' data-shr_size='medium' data-shr_count='true' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fgeneral%2Fcomo-proteger-la-clave-al-usar-un-cajero' data-shr_title='Como+proteger+la+clave+al+usar+un+Cajero%3F'></a><a class='shareaholic-tweetbutton' data-shr_count='none' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fgeneral%2Fcomo-proteger-la-clave-al-usar-un-cajero' data-shr_title='Como+proteger+la+clave+al+usar+un+Cajero%3F'></a></div><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><!-- End Shareaholic LikeButtonSetBottom Automatic --><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=ftKPyXf5MP4:H2XOIQ0KUuw:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=ftKPyXf5MP4:H2XOIQ0KUuw:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?i=ftKPyXf5MP4:H2XOIQ0KUuw:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=ftKPyXf5MP4:H2XOIQ0KUuw:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=qj6IDK7rITs" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/mopInfoseg/~4/ftKPyXf5MP4" height="1" width="1"/>]]></content:encoded><description>Como proteger la clave al usar un Cajero? Una forma fácil y barata de proteger nuestros intereses al usar cajeros electrónicos.</description><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://seguridad.moplin.com/general/como-proteger-la-clave-al-usar-un-cajero/feed</wfw:commentRss><slash:comments xmlns:slash="http://purl.org/rss/1.0/modules/slash/">0</slash:comments><feedburner:origLink>http://seguridad.moplin.com/general/como-proteger-la-clave-al-usar-un-cajero</feedburner:origLink></item><item><title>Seguridad para Banca Electrónica</title><link>http://feedproxy.google.com/~r/mopInfoseg/~3/n9gV6OUkO6I/seguridad-para-banca-electronica</link><category>Banca Electrónica</category><category>General</category><category>Recomendacion</category><category>banca electrónica</category><category>recomendaciones</category><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Pablo Palacios</dc:creator><pubDate>Thu, 30 Sep 2010 10:03:58 PDT</pubDate><guid isPermaLink="false">http://seguridad.moplin.com/?p=241</guid><content:encoded xmlns:content="http://purl.org/rss/1.0/modules/content/"><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><div id="__ss_5316020" style="width: 425px"><strong style="margin: 12px 0px 4px; display: block"><a title="Seguridad para Banca Electrónica" href="http://www.slideshare.net/moplin/seguridad-para-banca-electrnica">Seguridad para Banca Electrónica</a></strong><object id="__sse5316020" width="425" height="355"><param value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=banca-100929104646-phpapp01&amp;rel=0&amp;stripped_title=seguridad-para-banca-electrnica&amp;userName=moplin" name="movie" /><param value="true" name="allowFullScreen" /><param value="always" name="allowScriptAccess" /><embed width="425" height="355" name="__sse5316020" allowfullscreen="true" allowscriptaccess="always" type="application/x-shockwave-flash" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=banca-100929104646-phpapp01&amp;rel=0&amp;stripped_title=seguridad-para-banca-electrnica&amp;userName=moplin"></embed></object></div>
<div>&#160;</div>
<p>&#160;</p>
<div class="shr-publisher-241"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><div class='shareaholic-like-buttonset' style='float:none;height:30px;'><a class='shareaholic-fblike' data-shr_layout='button_count' data-shr_showfaces='false' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fgeneral%2Fseguridad-para-banca-electronica' data-shr_title='Seguridad+para+Banca+Electr%C3%B3nica'></a><a class='shareaholic-fbsend' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fgeneral%2Fseguridad-para-banca-electronica'></a><a class='shareaholic-googleplusone' data-shr_size='medium' data-shr_count='true' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fgeneral%2Fseguridad-para-banca-electronica' data-shr_title='Seguridad+para+Banca+Electr%C3%B3nica'></a><a class='shareaholic-tweetbutton' data-shr_count='none' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Fgeneral%2Fseguridad-para-banca-electronica' data-shr_title='Seguridad+para+Banca+Electr%C3%B3nica'></a></div><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><!-- End Shareaholic LikeButtonSetBottom Automatic --><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=n9gV6OUkO6I:JqwZ4VGJK5U:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=n9gV6OUkO6I:JqwZ4VGJK5U:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?i=n9gV6OUkO6I:JqwZ4VGJK5U:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=n9gV6OUkO6I:JqwZ4VGJK5U:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=qj6IDK7rITs" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/mopInfoseg/~4/n9gV6OUkO6I" height="1" width="1"/>]]></content:encoded><description>Seguridad en Banca Electóronica, recomendaciones para el usuario regular.</description><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://seguridad.moplin.com/general/seguridad-para-banca-electronica/feed</wfw:commentRss><slash:comments xmlns:slash="http://purl.org/rss/1.0/modules/slash/">0</slash:comments><feedburner:origLink>http://seguridad.moplin.com/general/seguridad-para-banca-electronica</feedburner:origLink></item><item><title>Plantillas de Configuración para la Infraestructura Tecnológica</title><link>http://feedproxy.google.com/~r/mopInfoseg/~3/CyDQjWOqP8g/plantillas-de-configuracion-para-la-infraestructura-tecnologica</link><category>PCI-DSS</category><category>Procesos</category><category>Recomendacion</category><category>Seguridad de Información</category><category>Tarjetas de Crédito</category><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Pablo Palacios</dc:creator><pubDate>Tue, 06 Jul 2010 08:50:24 PDT</pubDate><guid isPermaLink="false">http://seguridad.moplin.com/?p=213</guid><content:encoded xmlns:content="http://purl.org/rss/1.0/modules/content/"><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p><a href="http://moplincom.moplin.com/wp-content/uploads/2010/07/Old_books_ok1.jpg"><img class="alignnone size-full wp-image-197" title="Old_books_ok" alt="Plantillas" width="650" height="150" src="http://moplincom.moplin.com/wp-content/uploads/2010/07/Old_books_ok1.jpg" /></a></p>
<p>Una de las preguntas más comunes que he escuchado respecto a la configuración segura que exige la norma es, &#8220;De que se trata y donde consigo las Plantillas de configuración que me pide PCI&#8221;.</p>
<p>En la norma, el punto de control 2.2, pide que se desarrollen normas de configuración para los componentes del sistema, que en estas se contemplen la resolución de vulnerabilidades de seguridad conocidas y por último que estas normas elaboradas concuerden o estén basadas en los documentos emitidos como normas de alta seguridad y que sean aceptadas por la industria.</p>
<p>Como parte del punto de control se aclara en 2.2.a, que estas normas de configuración de sistemas de la organización incluyan a todos los equipos y que estén elaboradas en base y contemplando las mejores prácticas y recomendaciones aceptadas por la industria, en este caso ya haciendo referencia a entidades como: SysAdmin Audit Network Security (SANS), National Institute of Standards Technology (NIST) y Center for Internet Security (CIS) [Ver referencia].</p>
<p>El problema de esta exigencia radica en el desconocimiento de las fuentes a las que se puede acceder para tomar los referentes necesarios para esta documentación requerida y adicionalmente el significado de que comprende el cumplimiento del mismo.</p>
<p>&#160;<strong>Una vista de pájaro</strong></p>
<p>En pocas palabras, el PCI busca que se establezca una norma clara para loa configuración de los sistemas, tanto nuevos como aquellos en producción, en la que se contemplen los puntos de la norma referentes al tema. Adicionalmente se deberá establecer la documentación necesaria para realizar una configuración y endurecimiento de los sistemas y la forma en la que se revisara el cumplimiento de la misma y la documentación y generación de entregables para el QSA.</p>
<p><span id="more-213"></span></p>
<p><strong>Desarrollo de normas de configuración -</strong> Para el desarrollo de la norma o política de configuración, se debería contemplar en la misma como mínimo:</p>
<ul>
<li>La creación de plantillas de configuración, que serán basadas en recomendaciones de industria y serán aplicadas en los sistemas pertenecientes al ambiente de tarjetas de pago</li>
<li>Los sistemas pertenecientes al ambiente se mantendrán en una instalación de función única para cada servidor</li>
<li>Se deshabilitara de estos sistemas todos los servicios, protocolos que sean inseguros o que no sean necesarios</li>
<li>Configurar adecuadamente los parámetros de seguridad de los componentes de los sistemas.</li>
</ul>
<p>Adicionalmente puede ser el lugar apropiado para incluir:</p>
<ul>
<li>Eliminar todas las funcionalidades innecesarias, tales como secuencias de comandos, drivers, funciones, subsistemas, sistemas de archivos y servidores web innecesarios.</li>
<li>Solo se usaran accesos administrativos seguros y encriptados como SSH, VPN o SSL/TSL para acceder públicamente a los sistemas.</li>
<li>Cambiar los valores predeterminados de los sistemas operativos y aplicaciones a instalar.</li>
<li>Se realizara un análisis de vulnerabilidades en todo sistema nuevo, el cual solo entrara a producción luego de resolver cualquier encuentro.</li>
</ul>
<p><strong>Plantillas de configuración -</strong> En las plantillas es donde conviene la revisión de los documentos publicados por organizaciones como CIS, NIST o NSA. Para este caso se debe seleccionar la plantilla que corresponde al sistema operativo, aplicación o servicio y luego se debe revisar cada parámetro recomendado.</p>
<p>Con estas se debería elaborar un documento en el que se contemple cuales son los parámetros de sistema que se aplicaran, que configuraciones adicionales o cambios se realizaran en el sistema.</p>
<p><strong>Revisión de cumplimiento &#8211; </strong>Para este punto, existen dos formas de ejecución, la primera es la revisión manual con una lista de cumplimiento (checklist) y la segunda que es más apropiada y racional, apoyándose en un sistema que permita la revisión automatizada y la generación de un informe de incumplimiento.</p>
<p>Para el caso de las aplicaciones mencionadas, por lo general uno inicia revisando plantillas internas en las que uno ajusta los valores a revisar basándose en las plantillas generadas. Luego se ejecuta un análisis contra los equipos que comparara cada parámetro con la configuración y reportara cada configuración que no esté alineada a la plantilla.</p>
<p>Estas aplicaciones generan documentación que por lo general deberán servir como muestra para cualquier auditor calificado &#8220;QSA&#8221;.</p>
<p><strong>Conclusión </strong></p>
<p>El PCI DSS establece de forma clara las regalas bajo las cuales deben configurarse todos los elementos pertenecientes al ambiente de tarjetas de pago y nos presenta todas las consideraciones respecto a los controles que se deben establecer para lograr una seguridad base. Siendo clara la posición del estándar, lo que se debe hacer es crear la norma o mejorar la que se tiene para que incluya los puntos requeridos; establecer las plantillas y configurar los sistemas. Considerando la documentación de todo el proceso que va a ser de utilidad como documentación a entregar al auditor. Y finalmente revisando trimestralmente que los equipos sigan configurados de la forma que se establece en la norma y las plantillas generadas. Nuevamente se debe considerar que lo que pide el estándar, es siempre una línea base sobre la que podemos construir continuamente una mejor seguridad.</p>
<p>NOTA: Revisar &#8220;<a href="http://seguridad.moplin.com/infoseg/plantillas-de-seguridad-pci-dss-v2-0">Plantillas de seguridad – PCI-DSS V2.0</a>&#8220;, una breve discusión sobre cambios al requerimiento en la nueva versión de la norma.&#160;&#160;</p>
<p><strong>Referencias:</strong></p>
<p><strong>SysAdmin Audit Network Security </strong>(SANS).- http://www.sans.org/</p>
<ul>
<li><a target="_blank" href="http://www.nist.gov/publication-portal.cfm?topics=309 ">Políticas</a></li>
</ul>
<p><strong>National Institute of Standards Technology </strong>(NIST).- http://www.nist.gov/index.html</p>
<ul>
<li><a target="_blank" href="http://www.nist.gov/information-technology-portal.cfm ">Information Technology</a></li>
<li><a target="_blank" href="http://www.nist.gov/computer-security-portal.cfm ">Computer Security</a></li>
<li><a target="_blank" href="http://www.nist.gov/publication-portal.cfm?topics=309 ">Publicaciones</a></li>
<li><a target="_blank" href="http://web.nvd.nist.gov/view/ncp/repository ">Repositorio de recomendaciones</a></li>
</ul>
<p><strong>Center for Internet Security</strong> (CIS).- http://cisecurity.org</p>
<ul>
<li><a target="_blank" href="http://cisecurity.org/en-us/?route=downloads.benchmarks">CIS Benchmarks </a></li>
</ul>
<p><strong>National Security Agency</strong> (NSA).- http://www.nsa.gov/</p>
<ul>
<li><a target="_blank" href="http://www.nsa.gov/ia/guidance/security_configuration_guides/index.shtml ">Guías de Configuración</a></li>
</ul>
<p><strong>Aplicaciones de análisis automatizado de políticas:</strong></p>
<p>Las siguientes son algunas de las herramientas que conozco hacer una buen trabajo en el análisis de políticas en la red, de estas las dos primeras las he podido usar siendo estas sobresalientes en el trabajo que realizan.</p>
<p>Qualys &#8211; Policy Compliance</p>
<ul>
<li><a target="_blank" href="http://www.qualys.com/products/qg_suite/policy_compliance/ ">http://www.qualys.com/products/qg_suite/policy_compliance/ </a></li>
</ul>
<p>Nessus &#8211; Tenable</p>
<ul>
<li><a target="_blank" href="http://www.nessus.org/products/professional-feed/index.php?view=compliance_checks ">http://www.nessus.org/products/professional-feed/index.php?view=compliance_checks </a></li>
</ul>
<p>Policy Comander</p>
<ul>
<li><a target="_blank" href="http://www.policycommander.es/ ">http://www.policycommander.es/ </a></li>
</ul>
<p>IT Sentinel</p>
<ul>
<li><a target="_blank" href="http://www.opnet.com/solutions/network_planning_operations/it_sentinel.html ">http://www.opnet.com/solutions/network_planning_operations/it_sentinel.html </a></li>
</ul>
<p><strong>En la norma PCI-DSS </strong></p>
<p><em>En Procedimientos de evaluación de seguridad y requisitos de las DSS de la PCI, v1.2</em></p>
<p><em>Pág. 19, 2.2 .-</em> Desarrolle normas de configuración para todos los componentes de sistemas. Asegúrese de que estas normas contemplen todas las vulnerabilidades de seguridad conocidas y que concuerden con las normas de alta seguridad de sistema aceptadas en la industria.</p>
<p><em>Pág. 19, 2.2.a .-</em> Evalúe las normas de configuración de sistema de la organización para todos los tipos de componentes de sistema y controle que las normas de configuración de sistema concuerden con las normas de alta seguridad aceptadas en la industria, por ejemplo, SysAdmin Audit Network Security (SANS), National Institute of Standards Technology (NIST) y Center for Internet Security (CIS).</p>
<p><em>Exploración de PCI DSS: Comprensión del objetivo de los requisitos; versión 1.2</em></p>
<p><em>Pág. 19, Guía &#8211; 2.2 .-</em> Existen debilidades conocidas en muchos sistemas operativos, bases de datos y aplicaciones de empresas, y también existen formas conocidas de configurar estos sistemas para arreglar las vulnerabilidades de seguridad. Para ayudar a quienes no son expertos en seguridad, las organizaciones de seguridad han establecido recomendaciones de alta seguridad de sistema, que aconsejan cómo corregir estas debilidades. Si no se eliminan estas debilidades de los sistemas, como una configuración de archivo débil o servicios y protocolos predeterminados (para los servicios o protocolos que generalmente no son necesarios), un atacante puede usar distintos puntos vulnerables conocidos para atacar servicios y protocolos vulnerables y, así, obtener acceso a la red de la organización.</p>
<div class="shr-publisher-213"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><div class='shareaholic-like-buttonset' style='float:none;height:30px;'><a class='shareaholic-fblike' data-shr_layout='button_count' data-shr_showfaces='false' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fplantillas-de-configuracion-para-la-infraestructura-tecnologica' data-shr_title='Plantillas+de+Configuraci%C3%B3n+para+la+Infraestructura+Tecnol%C3%B3gica'></a><a class='shareaholic-fbsend' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fplantillas-de-configuracion-para-la-infraestructura-tecnologica'></a><a class='shareaholic-googleplusone' data-shr_size='medium' data-shr_count='true' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fplantillas-de-configuracion-para-la-infraestructura-tecnologica' data-shr_title='Plantillas+de+Configuraci%C3%B3n+para+la+Infraestructura+Tecnol%C3%B3gica'></a><a class='shareaholic-tweetbutton' data-shr_count='none' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fplantillas-de-configuracion-para-la-infraestructura-tecnologica' data-shr_title='Plantillas+de+Configuraci%C3%B3n+para+la+Infraestructura+Tecnol%C3%B3gica'></a></div><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><!-- End Shareaholic LikeButtonSetBottom Automatic --><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=CyDQjWOqP8g:jfTtYb3VOX4:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=CyDQjWOqP8g:jfTtYb3VOX4:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?i=CyDQjWOqP8g:jfTtYb3VOX4:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=CyDQjWOqP8g:jfTtYb3VOX4:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=qj6IDK7rITs" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/mopInfoseg/~4/CyDQjWOqP8g" height="1" width="1"/>]]></content:encoded><description>En la norma, el punto de control 2.2, pide que se desarrollen normas de configuración para los componentes del sistema, que en estas se contemplen la resolución de vulnerabilidades de seguridad conocidas y por último que estas normas elaboradas concuerden o estén basadas en los documentos emitidos como normas de alta seguridad y que sean aceptadas por la industria.</description><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://seguridad.moplin.com/infoseg/plantillas-de-configuracion-para-la-infraestructura-tecnologica/feed</wfw:commentRss><slash:comments xmlns:slash="http://purl.org/rss/1.0/modules/slash/">0</slash:comments><feedburner:origLink>http://seguridad.moplin.com/infoseg/plantillas-de-configuracion-para-la-infraestructura-tecnologica</feedburner:origLink></item><item><title>Qualys – Herramientas Gratuitas</title><link>http://feedproxy.google.com/~r/mopInfoseg/~3/VAkem9ceVYo/qualys-herramientas-gratuitas</link><category>PCI-DSS</category><category>Seguridad de Información</category><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Pablo Palacios</dc:creator><pubDate>Wed, 16 Jun 2010 08:57:37 PDT</pubDate><guid isPermaLink="false">http://seguridad.moplin.com/?p=172</guid><content:encoded xmlns:content="http://purl.org/rss/1.0/modules/content/"><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>Han pasado ya varias semanas desde el ultimo post, y a mi se me esta cayendo la cara de vergüenza.</p>
<p>Bueno hasta encontrar el tiempo para escribir artículos mas extensos, seguiré escribiendo una seria de artículos chicos con novedades que les pueden ser de interés.</p>
<p>Hoy una recomendación para quienes buscan probar productos de primera.</p>
<p><a title="Qualys" rel="lightbox[pics172]" href="http://moplincom.moplin.com/wp-content/uploads/2010/06/qualys.jpg"><img class="attachment wp-att-175 alignleft" alt="Qualys" width="200" height="57" src="http://moplincom.moplin.com/wp-content/uploads/2010/06/qualys.thumbnail.jpg" /></a></p>
<p>Como es de conocimiento de muchos la empresa Qualys, se dedica a productos para la gestión de vulnerabilidades, cumplimiento de políticas y otros similares.</p>
<p>Esta empresa ya desde hace unos meses como parte de la promoción y crecimiento normal de su catalogo de productos, nos ofrece tres paquetes gratuitos que nos pueden ayuda a mantener nuestra página segura, libre de vulnerabilidades y a probar sus productos que la verdad a mi me parecen de los mejores del mercado.</p>
<p>1. Qualys Guard gratis por 15 días. Si este es el producto estrella de la compañía, que además de ofrecernos un producto estrella para la detección y control de vulnerabuilidades, nos ofrece una suite completa para el seguimiento y gestión de implemento de la norma PCI-DSS.</p>
<p>Descripción del producto: <a href="http://www.qualys.com/products/qg_suite/">http://www.qualys.com/products/qg_suite/</a></p>
<p>15 días gratis: <a href="http://www.qualys.com/forms/trials/qualysguard/">http://www.qualys.com/forms/trials/qualysguard/</a></p>
<p>2. Un Scan Completo gratuito para un IP. Con el que puedes comparar y comprobar las bondades más básicas del producto completo o para quienes les es útil una herramienta para una sola IP publica.</p>
<p><a href="http://www.qualys.com/forms/trials/qualysguard_free_scan/">http://www.qualys.com/forms/trials/qualysguard_free_scan/</a></p>
<p>3. GOSecure. Una herramienta que te permite analizar tu pagina, blog o sitio web para saber si en el están sembrados distintos tipos de amenazas. Cosa que permite saber que neutro sitio no es una amenaza para el resto.</p>
<p><a href="http://www.qualys.com/products/qg_suite/GO_SECURE/">http://www.qualys.com/products/qg_suite/GO_SECURE/</a></p>
<blockquote></blockquote>
<p>Pruebenlos, si les gustan contacten a la compañía para que un especialista los visite, seguro les ofrecera la suite completa de sus productos de forma gratuita para una evaluación, incluyendo el apliance que permitirá revisar su red interna (Sin costo alguno, ellos corren incluso con el costo de envio y devolución). Si todo esto sin costo.</p>
<p>Si necesitan, escriban en la hoja de contactos de esta pagina y les envío el nombre y dirección completa del representante de Qualys para que lo contacten directamente.</p>
<div class="shr-publisher-172"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><div class='shareaholic-like-buttonset' style='float:none;height:30px;'><a class='shareaholic-fblike' data-shr_layout='button_count' data-shr_showfaces='false' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fqualys-herramientas-gratuitas' data-shr_title='Qualys+-+Herramientas+Gratuitas'></a><a class='shareaholic-fbsend' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fqualys-herramientas-gratuitas'></a><a class='shareaholic-googleplusone' data-shr_size='medium' data-shr_count='true' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fqualys-herramientas-gratuitas' data-shr_title='Qualys+-+Herramientas+Gratuitas'></a><a class='shareaholic-tweetbutton' data-shr_count='none' data-shr_href='http%3A%2F%2Fseguridad.moplin.com%2Finfoseg%2Fqualys-herramientas-gratuitas' data-shr_title='Qualys+-+Herramientas+Gratuitas'></a></div><div style="clear: both; min-height: 1px; height: 3px; width: 100%;"></div><!-- End Shareaholic LikeButtonSetBottom Automatic --><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=VAkem9ceVYo:GnXlOTSUxFw:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=VAkem9ceVYo:GnXlOTSUxFw:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?i=VAkem9ceVYo:GnXlOTSUxFw:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/mopInfoseg?a=VAkem9ceVYo:GnXlOTSUxFw:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/mopInfoseg?d=qj6IDK7rITs" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/mopInfoseg/~4/VAkem9ceVYo" height="1" width="1"/>]]></content:encoded><description>Como es de conocimiento de muchos la empresa Qualys, se dedica a productos para la gestión de vulnerabilidades, cumplimiento de políticas y otros similares.</description><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://seguridad.moplin.com/infoseg/qualys-herramientas-gratuitas/feed</wfw:commentRss><slash:comments xmlns:slash="http://purl.org/rss/1.0/modules/slash/">0</slash:comments><feedburner:origLink>http://seguridad.moplin.com/infoseg/qualys-herramientas-gratuitas</feedburner:origLink></item></channel></rss>

