Google dara a conocer algunos de sus algoritmos

May 23rd, 2008

Leo en The Inquirer, la noticia de que Google esta pensando en hacer publicos algunos de sus algoritmos, y quiero compartir con Uds la noticia completa, aca se las dejo:

“..La empresa líder en motores de búsqueda, Google, quiere hacer las cosas de forma mucho más abierta, según ha explicado Udi Manber, el hombre que posee las llaves de acceso a la cámara secreta de la compañía.

“Sinceramente, creo que somos demasiado reservados con lo que hacemos”, comentaba en un blog de Google hace poco. “Existen dos razones para que nos comportemos así: la competitividad y los abusos. La competencia es muy fuerte. Ninguna compañía quiere compartir sus recetas de éxito con sus competidores. Y en cuanto a los abusos, si hacemos que nuestras fórmulas sean demasiado accesibles, facilitaremos que la gente pueda jugar con nuestro sistema”.

Manber admite que tanto secretismo no es bueno y que la compañía quiere hacer un esfuerzo por abrirse un poco más en el futuro.

Para Manber, los algoritmos de búsqueda son la “Joya de la Corona” de Google. En el blog, Manber describe cómo se utiliza Page Rank, el esqueleto original que fue la base de Google y que aún se sigue utilizando en algunos proyectos de la compañía.

“Ahora forma parte de un sistema mucho más grande -escribe-. Otras partes son los modelos de lenguaje (la habilidad de entender frases, sinónimos, signos diacríticos, errores de escritura y así), modelos de preguntas, de tiempo (algunas preguntas deben ser respondidas con páginas de no más de 30 minutos de antigüedad y otras todo lo contrario) y modelos personalizados (cada persona quiere una cosa)”.

Alternaria Semanario 48: “¡Feliz Cumpleaños!”

May 19th, 2008

Participan: Facundo Arena, Ariel Corgatelli, Emiliano Piscitelli y Nahuel Marisi

alternaria

¡Cumplimos un año! En este episodio de Alternaria Semanario repasamos la semana tecnológica (hablando de lo que se viene en Windows 7, el nuevo modelo de la Asus EEE y las noticias más recientes), mientras hacemos honores a todos vuestros mails y saludos.

Descargar MP3 / ¡Contacto!

Informe de seguridad en América Latina por Cisco

May 17th, 2008

cisco

Cisco realizo un informe de seguridad de América Latina, denominado Security Index, en el cual se relevaron datos a mas de 600 gerentes de Ti, pertenecientes a de Argentina, Brasil, Chile, Colombia, México y Venezuela.

La forma de evaluarlos fue con un puntaje de 0 a 100, donde 0 es la falta total de seguridad y 100 puntos seria la empresa ideal, en lo que a implemetacion de seguridad se refiere. A continuación les dejo la tabla de los puntajes obtenidos:

México——–66
Venezuela—-64
Chile———–64
Brasil———-63
Colombia—–62
Argentina—-62

Como podemos ver Mexico fue quien obtubo el mejor puntaje y Argentina el puntaje mas bajo, si bien Colombia tiene el mismo puntaje que Argentina, esta ultima pierde por cantidad de empresas que implementen altos estandares de seguridad.

Si bien los puntajes en general no distan muchos unos de otros, se nota que poco a poco se esta tomando una seria conciencia de implementar políticas de seguridad en las empresas, ya que dia a dia el activo mas importante de estas son los datos y estos muchas veces se ven afectados por la escaces o mala implementacion de estas politicas.

Fuente.

Preguntas y respuestas sobre el problema criptográfico de Debian

May 17th, 2008

Hoy leo en Segu-Info, este interesante articulo donde armaron una serie de preguntas y respuestas para aclarar un poco este problema, se los dejo a continuación y espero que les sea de utilidad para aclarar algunas dudas con respecto a este tema:

“..El problema encontrado en OpenSSL de Debian puede ser considerado,
lamentablemente, un verdadero acontecimiento criptográfico. La
criptografía es una ciencia compleja, y con el ánimo de aclarar las
graves y extensas consecuencias del fallo, hemos redactado una serie
de preguntas frecuentas para intentar, aun tratándose de un tema tan
complejo, arrojar algo de luz.

¿Qué ha pasado exactamente?

Alguien (por error) del equipo de Debian eliminó una línea de código
en el paquete OpenSSL de Debian que ayudaba a generar la entropía al
calcular el par de claves pública y privada. Las claves sólo se
calculaban tomando como semilla el PID del proceso. Al estar limitado
a 32.768 semillas (tantos como PIDs de proceso son posibles) para la
generación de números seudoaleatorios, el número de claves posibles es
pequeño. Se han estado generando las mismas claves dentro de este número
limitado de posibilidades desde septiembre de 2006. Como son pocas y de
entropía pobre, se puede deducir la clave privada a partir de la pública
porque el espacio de primos es muy pequeño y está precalculado. Ya se
han generado listas disponibles para todos con la clave pública (del
espacio a que han quedado limitado después del fallo) y su
correspondiente privada. Para los usuarios de este OpenSSL de Debian
sin entropía suficiente, se han roto las reglas de la criptografía
asimétrica en la que por ahora confiamos todos y que sustentan las bases
de la (poca) seguridad y confianza que pueda existir en Internet.

¿Es tan grave como parece?

Es más grave. Mucho más grave. Podríamos considerar que la criptografía
de Debian en los últimos dos años ha sido una pantomima. Y es grave
además porque no se resuelve por completo parcheando. Esa no es la
solución definitiva. Hay que regenerar claves, revocar las antiguas,
certificarlas en el caso de SSL, comprobar dónde fueron a parar claves
generadas con Debian… No es un bug en un programa que eventualmente
quedará obsoleto porque todo el mundo estará parcheado. Habrá
administradores que no comprueben la debilidad sus claves, servidores
SSL que jamás certifiquen de nuevo sus claves, claves perdidas de
usuarios que dejen la puerta abierta a servidores SSH… También es
grave porque arrastra a decenas de programas y sistemas que se valen de
claves generadas con OpenSSL. SSL, SSH, OpenVPN, DNSSEC… Alguien lo
ha calificado de “apocalipsis criptográfico”. Además los principales
perjudicados son los servidores que precisamente hayan buscado más
seguridad con la criptografía de clave pública, porque contenían
información crítica.

El SANS Internet Storm Center ha elevado el nivel de alerta general a
‘amarillo’. No ocurre a menudo.

¿Cómo ha podido ocurrir?

Ha sido todo un desafortunado error. Aunque surgirán las teorías
conspiratorias porque el código abierto ha estado ahí durante dos años,
no ha sido hasta que Luciano Bello se ha dado cuenta que se ha corregido
el fallo y se ha dado la voz de alarma. Pero el daño ya está hecho. Dos
años de claves débiles generándose en cientos de miles de sistemas. Ha
pasado desapercibido porque en general cualquier programa es complejo,
pero la criptografía lo es aún más. Además, Bruce Schneier dijo algo así
como ‘Good security looks the same as bad security’ (’La buena seguridad
se ve igual que la mala’, frase aplicable aún más a la criptografía).

Kurt Roeckx fue quien planteó en un principio borrar líneas que
consideraba problemáticas. Existe un correo de 2006 en una lista
pública, en el que Roeckx plantea en una lista de OpenSSL qué pasaría
si las eliminara. Pregunta si resultaría en una posible pérdida de
aleatoriedad. La respuesta no oficial desde OpenSSL es que “no mucho” y
que es partidario de borrarlas si ayuda en la depuración. Y era cierto,
esas líneas no suponían problema: el problema es que en Debian se
borraron más líneas de la cuenta, de las habladas en la conversación
y para colmo los cambios no se enviaron a OpenSSL para que fueran
revisados.

¿Se soluciona parcheando?

No. No se trata de un fallo de seguridad al uso. Ha existido una fuente
de claves inseguras que se han esparcido durante dos años. Hay que
comprobar y regenerar claves. El fallo fue anunciado a la vez que el
parche, pero hay que tener en cuenta, que las primeras versiones de los
parches para Debian y Ubuntu contenían regresiones. Han publicado nuevas
actualizaciones para los propios parches que es necesario aplicar
también.

¿Qué pasa si tengo un servidor web con acceso por HTTPS?

Si las claves han sido generadas con la versión de OpenSSL con el
problema, las consecuencias son que alguien se puede hacer pasar por el
servidor porque tendrá la privada de forma instantánea a partir de la
pública. Además, cualquiera que haya tenido acceso a una conversación
cifrada con el servidor, podría también descifrarla. Esto es así porque
la clave simétrica que se utiliza para el cifrado ha sido intercambiada
con la ayuda de claves asimétricas débiles. Un administrador debe además
revocar la clave, generar una nueva, enviarla a la Autoridad
Certificadora (que cobra por certificar) e instalarla. La catástrofe
hubiese sito total, si una Autoridad Certficadora, hubiese generado
claves y firmado certificados con estas claves débiles, pues el problema
se extendería hacia abajo a todos sus clientes, en cuyos certificados ya
no se podría confiar. Al parecer han comprobado que las principales
Autoridades no se ven afectadas.

¿Qué pasa con SSH?

Los administradores que controlan sus sistemas a través de SSH se suelen
autenticar a través de su clave privada y el servidor de SSH almacena la
pública correspondiente. Esto es más seguro que usar una sola contraseña
simétrica para autenticarse. El servidor cifra una cadena con la clave
pública del que pretende autenticarse y se la envía, si puede
descifrarla le deja pasar. En este caso puede que la clave pública sea
realmente pública o no. En el primer caso, deducir la privada es
instantáneo, y en el segundo caso, si no se conoce la pública, se debe
hacer un ataque de fuerza bruta sobre un espacio de claves muy pequeño,
algo que tarda unos 20 minutos con un ordenador de hoy día. Se ha creado
un exploit para esto.

Todos los administradores que permitan a sus usuarios utilizar la clave
privada para acceder a sus sistemas a través de SSH, deben auditar las
claves para saber si son de las “débiles”. Los administradores de SSH
también se encuentran ante una tarea concienzuda, peligrosa, (y que
deben emprender ya) incluso si no utilizan Debian, porque puede que sus
claves hayan sido generadas en una distribución Debian y exportadas.

Los administradores de SSH comprobarán, con total seguridad, como los
intentos de acceso ilegítimo se multiplican en estos días.

¿A Windows le pasó lo mismo?

No. Se demostró que el generador de números aleatorios de Windows era
débil, pero la diferencia es que según el estudio, había que conocer el
estado previo del generador para saber el siguiente cálculo. Esto podría
permitir descifrar conversaciones SSL entre dos sistemas. Pero para
poder llegar a tener acceso a esa información inicial de la que se
deducirían el resto de “estados del algoritmo”, un atacante necesitaría
poder tener acceso como administrador en el sistema. Digamos que para
poder aprovechar el problema del algoritmo y poder descifrar la
información, necesitaría tener el total control de la máquina para
llegar a conocer un estado, con lo que el sistema ya estaría
comprometido en sí.

Conclusiones

Lo peor no está ocurriendo ahora. Lo verdaderamente grave ha podido
ocurrir antes (en los últimos dos años si alguien ha conocido este error
y lo hubiese mantenido en secreto) y después (lo que nos espera a medida
que se vaya descubriendo que sistemas importantes ha generado claves
débiles).

Fuente: Segu-Info

Problemas con el generador de numeros aleatorios de OpenSSL en Debian

May 16th, 2008

Aca le dejo un Informe completisimo realizado por la gente de Segu-Info, sobre esta vulnerabilidad encontrada:

La criptografía en Debian ha sufrido un grave revés. Se ha descubierto que el generador de números aleatorios del paquete OpenSSL de Debian es predecible. Esto hace que las claves generadas con él ya no sean realmente fiables o verdaderamente seguras. El problema tiene (y tendrá por muchos años) una importante repercusión y numerosos efectos colaterales en otros paquetes y distribuciones.

Debian ha publicado una actualización para OpenSSL que solventa múltiples vulnerabilidades, siendo la más grave un fallo en el generador de números aleatorios que los volvía predecibles, o sea, “poco aleatorios”. Luciano Bello, desarrollador de Debian, daba la voz de alarma. Sólo afecta al OpenSSL de Debian porque esta distribución parchea su propia versión de OpenSSL, a su manera. En este caso, ha eliminado una línea crucial de código que limita el generador a producir sólo 2^18 claves (solamente 262.144), en vez de poder elegir claves de, por ejemplo 2^1.024 posibilidades.

Los sistemas de cifrado basados en criptografía asimétrica necesitan del cálculo de números aleatorios para generar claves de sesión, públicas y privadas… se basan en la aleatoriedad en general para un buen funcionamiento. De hecho, su seguridad radica en la aleatoriedad real de esos cálculos: cuanta más entropía, más complicado de predecir y más “calidad” del cifrado. Igual para la generación de claves.

El fallo fue introducido en la versión OpenSSL 0.9.8c-1 de septiembre de 2006. Al intentar solucionar un código aparentemente incorrecto con la herramienta Valgrind, se eliminó por error una línea crucial para el sustento entrópico de OpenSSL que nada tenía que ver. Se eliminaron más líneas de código de la cuenta. Valgrind es un programa que detecta y alerta sobre el uso de memoria no inicializada (lo que sería un fallo en cualquier otra aplicación) pero en OpenSSL es legítimo porque se utiliza para ganar entropía. Un claro ejemplo de lo peligroso de intentar solucionar un fallo sin entender completamente el problema, y de introducir cambios no supervisados en este caso, por los desarrolladores oficiales de OpenSSL.

A efectos prácticos, se podría deducir la clave privada a partir de la pública de los usuarios, con lo que la criptografía asimétrica, usada en SSL y SSH por ejemplo, deja de ser fiable para la autenticación y para la confidencialidad. Cualquier clave pública o firma, generada por esa versión de OpenSSL en Debian en los últimos dos años… pasa a ser sospechosa y vulnerable.

Incluso Debian, como medida preventiva, ha deshabilitado el acceso SSH a sus sistemas centrales. El problema para los administradores de un servidor público con SSL no es pequeño. Los administradores, para empezar, deben tener conocimiento de este desastre. Después, regenerar la clave para que tenga la fortaleza que debe. Y por último, volver a certificarlas, con el coste económico que conlleva según el certificador.

Aunque el problema es específico de Debian, puede arrastrar a las numerosas distribuciones basadas en ella. Pero además, puede salpicar a cualquier distribución donde se hayan importado claves débiles. Las claves afectadas son las usadas en SSH, OpenVPN, DNSSEC, claves utilizadas en certificados X.509 y para conexiones SSL/TLS. Las claves generadas con GnuPG o GNUTLS no se ven afectadas porque no usan OpenSSL.

Un problema similar se reportó en Windows. En noviembre de 2007, un equipo de investigadores israelíes publicaron un análisis criptográfico sobre el algoritmo usado por Microsoft Windows 2000 y XP para generar números aleatorios, el PRNG (Pseudo-Random Number Generator). Descubrieron que contenía serios problemas en su implementación. Las conclusiones del estudio revelaban (entre otros fallos) que es posible, y relativamente sencillo, predecir los resultados previos y futuros del algoritmo a partir del conocimiento de un estado interno del generador, así como las claves de sesión usadas y las que se usarán en un futuro para cifrar información. Vista no sufría el problema, y Microsoft dijo que lo arreglaría en el Service Pack 3 para XP. Según parece no ha sido así y aunque han mejorado algunas funciones criptográficas con él, no han resuelto este problema en concreto.

Debian y Ubuntu han publicado ya actualizaciones para todos los paquetes afectados. El proceso de comprobación de claves y de generación e implantación de nuevos certificados puede ser complejo. Se recomienda a todos los administradores que acudan a los enlaces del apartado de “más información” para actualizar sus sistemas y claves.

En EEUU sí en Europa no.

May 15th, 2008

Street View
Google esta ofreciendo hace un tiempo un servicio llamado Street View , que se puede visualizar con el mismo vistas a 360 grados desde el suelo, como si estuvieramos parado realmente en el lugar, por el momento son 30 ciudades de EEUU las que se pueden observar y hasta incluso se puede ver la cara de la gente que esta caminando por alli. Hasta aca todo bien, el problema es que si Google quiere trasladar este servicio a Europa no podra hacerlo ya que estaria infringiendo algunas leyes con respecto a la invacion de la privacidad, todo esto dicho por Peter Hustinx, supervisor de la European Data Protection.

En marzo, hubo algunos problemas con esto ya que el Pentagono habria hecho algunas peticiones para retirar distintas imagenes publicadas por este servicio ya podrian llegar a ser peligrosas para la seguridad de las bases militares estadounidenses. Algunas otras cosas que pasaron fueron por ejemplo, una foto que mostraba a un hombre saliendo de un club nocturno o en otra se podia llegar a ver a una mujer tomando el sol aparentemente desnuda en una terraza.

Fuente.

Increible pero real!

May 15th, 2008

Ayer estube asistiendo a un seminario de Seguridad informatica, y entre charla y charla se dieron ejemplos del negocio que hay detras de los botnets, troyanos, etc. Y por ejemplo se hablaba del alquiler de paneles de administracion que sin saber nada, solo pagando un precio por computadora infectada o por varias computadoras infectadas, se podia tener acceso a este panel, en el se presentaban las computadoras infectadas por pais, y las mismas podian ser usadas para el uso que el que las pague quisiera. Hoy leyendo un poco las noticias de los sitios que normalmente lo hago, justamente encontre una noticia relacionada con este tema, es por eso que aca se las dejo para que puedan sorprenderse con todo esto:

“..El crimen cibernético evoluciona de todas las maneras posibles hasta el punto de que ahora se puede alquilar un servicio que ofrece un servidor de alojamiento completo con un panel de administración del troyano Zeus integrado y herramientas de infección, todo para facilitar la creación botnets instantáneos.

La división de seguridad de EMC ha alertado del incremento del uso de troyanos Zeus en ataques contra instituciones financieras en su informe de abril. Según este informe, el troyano es “extremadamente simple y sencillo de operar”.

“Los criminales que realizan ataques con Zeus sólo tienen que hacerse con el control de un servidor o tener sus propios servidores de back-end; una vez tienen un servidor localizado, instalan el panel de administración de Zeus, crean un nombre de usuario y una contraseña y empiezan a lanzar ataques”, explica el informe.

Pero EMC localizó recientemente un nuevo servicio en el que se ofrecen todas las herramientas necesarias para hacer los ataques en un sólo paquete, con lo que el criminal lo único que tiene que hacer es pagar por el servicio, acceder al nuevo servidor troyano Zeus, crear puntos de infección y empezar a recoger los datos.

Geoff Noble, especialista en bancos y finanzas de RSA lo explica de la siguiente manera: “La fase uno fue robar números de tarjeta de crédito, comprar cosas por Internet y venderlas en algún sitio para obtener beneficios. La fase dos fue coger los nombres de usuario y contraseña en línea; la fase dos “b” fue hacer productiva esta solución, y la fase dos “c” es ofrecer esta solución como un servicio”.

Una de las fórmulas utilizadas es la de que las víctimas reciben un correo electrónico o una oferta de trabajo con muchos detalles sobre cómo convertirse en un inversor local de una importante multinacional. Aunque parezca increíble, aún hay mucha gente que sigue picando con estas cosas.

El Troyano Zeus fue diseñado para desarrollar claves de acceso avanzadas en las páginas web infectadas. La información que recoge se cifra cuando es enviada al punto de recogida y puede ser comunicada a través de cifrado SSL.

The Inquirer.

El mundo del Revés

May 12th, 2008

Parece ser que en Australia se presento el tan esperado modelo Asus EEE 900, pero lo que llamo la atencion fue que la diferencia entre esta maquinita con XP y con Linux era de 50 dolares pero a diferencia de lo que todo el mundo pensaria, es que la que trae Windows Xp es mas Barata que la que trae la distribucion Xandros, los valores seran: 599 Dolares con Windows Xp y de 649 Dolares con Xandros. Pero para subsanar el costo de la licencia se achicara el espacio de almacenamiento, siendo de 12gb y no de 20gb como lo es con la distribucion Linux. El tiempo dira que es lo que pasara con todo esto.

Para cerrar aca les dejo unas palabras de la empresa de el porque:

“La gente está pidiendo el interfaz familiar de Windows que han utilizado en el pasado“, dijo Keith Holtham, Acount Manager de ASUS en Microsoft.”El objetivo es proporcionar una plataforma que permite a los usuarios tener acceso a sus aplicaciones favoritas.“

Tarde pero Seguro

May 12th, 2008

Leo en The Inquirer algo increible, se tardo 25 en solucionar un bug que tenia BSD, aca les dejo la nota completa para que se asombren Uds tambien:

“..Un desarrollador de OpenBSD ha logrado determinar la causa y la solución a un error que afectaba a todas las versiones de BSD (incluida, por ejemplo Mac OS X) y que llevaba presente en ellas desde hacía 25 años. Más vale tarde que nunca.

El error surgía al trabajar con el protocolo Samba en máquinas con sistemas MS-DOS, en las cuales se producían fallos de consistencia en los datos transmitidos. Marc Balmer, un desarrollador de OpenBSD, se puso en contacto con los desarrolladores de Samba, que le explicaron que el código que se encargaba de leer directorios en la implementación de Samba en BSD estaba corrupto desde hacía 25 años. Aunque no les creyó inicialmente, se puso a investigar el problema.

Y finalmente pudo reproducirlo y averiguar la causa. El problema ocurría porque el código que borraba una entrada de directorio establecía su número de i-nodo a cero, pero el código que leía la entrada de directorio precisamente “pasaba” de cualquier entrada con un i-nodo con valor cero. Una simple modificación de la función readdir solucionó un problema que llevaba presente en BSD desde hacía 25 años. Incluso en versiones derivadas, como el sistema operativo de Apple, Mac OS X, que desciende también de este legendario sistema operativo.

TuxInfo “Numero 6″ libre para la descarga

May 10th, 2008

Bienvenidos a TuxInfo “Número 6″. Como todos los meses comienzo agradeciendo a todos ustedes por leernos mes a mes, a los colaboradores ya que sin ellos no se podría tener tanto contenido y de tan buena calidad, a nuestro corrector, y por supuesto a nuestra diseñadora quien intenta poner orden a todo el material y plasmarlo en una revista gratuita de excelente calidad como lo es TuxInfo.
Ahora vayamos a explicar un poco lo que encontrarán en las páginas de esta edición, la nota de tapa está dirigida a la cobertura que realizamos en conjunto con mucha gente dispersa por el Flisol 2008 en toda Latino América, así es, contactamos a todos los organizadores del Flisol y gracias a eso es que podemos realizar un informe no solo local.
Este mes también teníamos en mente ingresar como nota de tapa una review de Ubuntu 8.04 Hardy Heron, pero creímos que el Flisol 2008 era merecedor de la sección, de cualquier manera no dejen de leer la nota dedicada a Ubuntu ya que la misma tiene la estructura de tapa.
Y como siempre encontrarán las secciones clásicas, como juegos, programación con su 5º edición del curso de C, una nota imperdible de Trac de la mano de nuestro nuevo colaborador Estevan Saavedra desde Bolivia, una nota de seguridad bajo squid, una review de Sabayon Linux, una primer entrega de Openoffice, y más.
Los agradecimientos de siempre no podían faltar.

Que la disfruten…
Muchas gracias a todos,

Ariel M. Corgatelli

Tuxinfo 6

Descarga de alta 61.3 MB

Descarga de baja 4.7 MB

DESCARGA DE NUMEROS ANTERIORES

PEDIDOS DE PACK TUXINFO CON PROMO

Contenido de la revista

* OPINIÓN - Pesadilla en lo profundo del WiFi
* SERVIDORES - Poniendo a punto Squid
* PROGRAMACIÓN - Trac: Gestión de proyectos de desarrollo de Software (Parte I)
* LABORATORIOS - Migrando la oficina de la mano de OpenOffice.org, Parte 1 (Presentando a OpenOffice)
* DISTRIBUCIONES - Sabayon, el gentoo simple
* JUEGOS - Glesd
* TAPA - Tuxinfo en el Flisol 2008, cobertura completa no solo en Argentina
* TAPA - Salimos a instalar Ubuntu 8.04 Hardy Heron y les contamos sus secretos
* Y como siempre la seccion paginas, juegos y rincon del lector
* Y mucho mas en sus 97 paginas.