En Junio comentaba la apertura del Microsoft Security Development Lifecycle, una interesante iniciativa de la empresa de Bill Gates para el desarrollo de aplicaciones en forma segura.
Hasta ahora, dicha iniciativa constaba principalmente de una serie de documentaciones y recomendaciones describiendo lo que Microsoft propone para lograr la creación y mantenimiento de soluciones de software con un alto grado de seguridad.
Ahora, se están agregando varias herramientas a la iniciativa, que estarán disponibles en breve, y de las cuales existen dos de alto interes para aquellos equipos de programadores que quieran mejorar los procesos de desarrollo de sus aplicaciones.
Una de ellas es un modelo de optimización (SDL Optimization Model) que estará pronto disponible para descarga desde el sitio de Microsoft y tiene como objetivo facilitar la implementación de SDL.
La otra que me ha resultado interesante es una herramienta de modelaje de amenazas (Microsoft SDL Threat Modeling Tool 3.0) que permitirá realizar un analisis estructurado para la mitigación de potenciales riesgos de seguridad en el desarrollo de aplicaciones.
La iniciativa SDL de Microsoft me parece que tiene varios aspectos muy positivos, tanto para la comunidad de desarrolladores como para conocer en detalle cómo son pensadas y desarrolladas las aplicaciones de la empresa.
Interesante lectura para todos los interesados, que está disponible en el siguiente enlace:
http://msdn.microsoft.com/es-es/security/cc967276(en-us).aspx
/is
miércoles, 22 de octubre de 2008
Nuevas herramientas del Microsoft SDL próximamente
miércoles, 2 de julio de 2008
Herramienta de código abierto de análisis de sitios web, by Google
El día de hoy, Google liberó ratproxy, una herramienta que permite analizar sitios web en busca de potenciales vulnerabilidades varias.
Esta herramienta está pensada para analizar sitios de internet y automáticamente determinar posibles vulnerabilidades, así como priorizarlas y brindar información sobre las mismas.
Entre otras cosas, busca por posibles XSS, XSRF, inyecciones de datos, inclusiones potencialmente peligrosas, y mucho más. Lo interesante es que es gratis, de código abierto y puede incluso encadenarse con otras aplicaciones similares.
Para aquellos que estén interesados en probar esta aplicación, deben tener en cuenta que está pensada para usuarios avanzados, y no funciona directamente sobre Windows sin tener implementado cygwin previamente.
Más información en:
http://code.google.com/p/ratproxy/
http://code.google.com/p/ratproxy/wiki/RatproxyDoc
sábado, 28 de junio de 2008
Actualización sobre herramienta para chequear automáticamente la versión de Adobe Flash
El fin de semana pasado publiqué una herramienta "hecha en casa" que te permite revisar cuál es la versión actual del plugin de Adobe Flash Player para tu navegador y en caso de que no esté actualizada, te invita a visitar la página de Adobe para descargar e instalar la última versión.
Debido a que me encuentro que aún menos del 50 % de los visitantes del blog en la última semana tienen la última versión de este ampliamente utilizado plugin, he agregado una versión mini del cuadro de la herramienta en la parte derecha del blog, para que cualquier visitante pueda verla inmediatamente al acceder al sitio.
De los visitantes del blog de la última semana me encuentro con que:
- 48,95 % tienen la última versión disponible (9.0.124)
- 21,84 % tienen la versión anterior (9.0.115)
- 4,74 % no parecen tener el plugin instalado
- 21,89 % tienen otra versión 9.0.x del plugin
- 2,89 % tienen versiones aún más antiguas
No contar con las últimas versiones de los plugins de tu navegador de internet hacen que cuando estés visitando sitios web, tu equipo no esté completamente seguro ante vulnerabilidades existentes en versiones antiguas de Adobe Flash Player, algo ampliamente utilizado por los creadores de malware.
La herramienta aún se ve algo tosca, pero el funcionamiento está verificado y no hemos encontrado problemas con los resultados. Si alguien quiere darme una mano con la creación de algunas imagenes para hacer de esta herramienta algo más agradable gráficamente, y a su vez más llamativo, bienvenido será... :)
De paso, si te llega a interesar agregar la herramienta en tu blog, no dudes en avisarme, y te explico cómo...
"is"
domingo, 22 de junio de 2008
Chequeo automático de última versión de Adobe Flash Player
Relacionado con el tema del post anterior sobre las vulnerabilidades en Adobe Flash Player, preparé una pequeña herramienta que te permitirá chequear si la versión de Adobe Flash Player que tenés instalada en tu navegador es la última, y si no es así, te invitará a actualizarla en la página de Adobe.
La herramienta se te va a mostrar automáticamente en un cuadro gris a continuación:
Tiene dos resultdos: en letra negra, si la versión es la última o no tenés instalado el plugin; en letra roja, si la versión no es la última.
La herramienta fue probada en las siguientes combinaciones:
- Internet Explorer 7 / Adobe Flash Player 9.0.115 y 9.0.124 sobre Windows Vista
- Mozilla Firefox 2 / Adobe Flash Player 9.0.124 sobre Windows Vista
- Internet Explorer 6 / Adobe Flash Player 5.0.42 y 9.0.124 sobre Windows XP
- Mozilla Firefox 2 / Sin Adobe Flash Player sobre Windows XP
Si encontrás problemas con la herramienta, publicá un comentario en esta entrada con los datos de tu navegador, la respuesta de la herramienta/script y el sistema operativo que utilizás.
Probablemente tengas que cerrar y volver a abrir tu navegador para que la versión actualizada sea detectada correctamente después de instalarla.
Espero te sea útil. Mantener tu equipo actualizado es la mejor forma de cerrar una puerta de entrada al malware.
"is"
PD: Todavía no entiendo por qué Adobe no libera algo similar a esto, pero automático junto a su plugin del Flash Player, para que el mismo se mantenga actualizado a la última versión...
lunes, 16 de junio de 2008
Microsoft Security Development Lifecycle (SDL) disponible abiertamente
Mucho se le achaca en materia de seguridad informática a Microsoft (en realidad, mucho se le achaca en materia de casi cualquier cosa), pero es cierto que en lo que va de esta década han hecho grandes avances en dicha área.
Esto ha sido posible gracias a un cambio cultural interno de la empresa que se viene dando desde el año 2002, lentamente, pero real, y que en parte se debe a lo que Microsoft da en llamar Ciclo de Vida del Desarrollo de Seguridad (Security Development Lifecycle ó simplemente SDL).
SDL es una serie de lineamientos, procesos y controles que conforman la forma en que Microsoft trabaja durante el ciclo de desarrollo de sus aplicaciones con el fin de que el producto final contengan la menor cantidad de problemas de seguridad.
Desde la semana pasada, gran cantidad de material sobre este proceso de desarrollo ha sido hecho público por Microsoft para que cualquier desarrollador, equipo o empresa pueda también utilizarlo. He comenzado a revisarlo y realmente se ve muy interesante.
Para más información:
http://msdn.microsoft.com/en-us/security/cc448177.aspx
Para revisar el blog de SDL:
http://blogs.msdn.com/sdl/
Para ver los recursos disponibles:
http://msdn.microsoft.com/en-us/security/cc448120.aspx
"is"
viernes, 16 de mayo de 2008
Otra funcionalidad de Google y seguridad
En el blog de seguridad en línea de Google, anunciaron hoy la disponibilidad de la página de diagnostico de navegación segura (Safe Browsing diagnostic page), que tiene como objetivo brindar información sobre sitios web y si Google los considera sospechosos, si han alojado malware, etc:
Si uno revisa la información del sitio para una página web, encontrará (en inglés), lo siguiente:
- Si es sospechoso o no
- Lo sucedido cuando Google visitó el sitio por última vez (si encontró algo malicioso o no)
- Si el sitio ha servido como intermediario para alojar malware o si lo ha alojado directamente
- Información sobre cómo pudo haber sucedido esto
- Directamente, completando la siguiente URL con la que queremos evaluar
http://www.google.com/safebrowsing/diagnostic?site=[URL a EVALUAR]
Ejemplo - Si el usuario hace click en un resultado de búsqueda catalogado como sospechoso, lo verá en la página intermedia que se le muestra normalmente
Ejemplo - A través de la página de información adicional en las advertencias de Mozilla Firefox 3.
Más allá de este nuevo agregado a la seguridad de Google, aún sigue sin ser resuelto lo ya comentado aquí en multiples oportunidades respecto a los controles de redirecciones en el script iclk de Google... al punto de que el servicio de Safe Browsing no reconoce como si fueran sospechosas las páginas informadas en nuestro post como alojando malware y accedidas a través de redirecciones de Google (pasa por sus propios servidores y ni se enteran que tiene malware... bueno, ya suena demasiado quejoso esto... si alguien quiere que clarifique este tema, avise :-)
"is"



