Mejora la seguridad de tus aplicaciones con estas 3 recomendaciones


welivesecurity.- En el mundo acelerado de hoy, los desarrolladores de software a menudo deben trabajar bajo presión, sobre todo cuando se trata de proyectos con plazos muy estrictos (o de pedidos hechos sin la antelación necesaria).

Sin embargo, estos “trabajitos rápidos” a veces se pagan caro, ya que pueden filtrarse fallas o vulnerabilidades no deseadas en el código. Pero hay maneras de mitigar estos riesgos, como tener procedimientos adecuados de control de calidad, utilizar procesos y herramientas de prueba bien definidos, y educar a los programadores para que apliquen el enfoque llamado “seguro por diseño”.
Incluso hoy en día, un gran número de desarrolladores de software no se están fijando en la seguridad como deberían. Algunos nunca recibieron una capacitación adecuada sobre prácticas de desarrollo seguro por parte de sus empleadores, mientras que otros tratan de acelerar el trabajo utilizando código de terceros (lo que no está mal, pero podría contener errores no detectados).

Todo esto, sumado al hecho de que los clientes prefieren una entrega rápida por sobre la seguridad, hace que la creación de software seguro sea más difícil de lograr.

Esto también afecta a los usuarios. Algunas fallas son tan graves que le permiten a un atacante robar datos confidenciales, secuestrar una sesión, e incluso hacerse pasar por la víctima. Sin embargo, existen ciertas recomendaciones para los desarrolladores que podrían ayudar a evitar algunos de estos problemas, para ser más específicos, mediante la aplicación de las prácticas “seguro por diseño”.

Para empezar, el enfoque “seguro por diseño” anima a los desarrolladores a crear sus aplicaciones pensando en la seguridad. Se basa en tres principios que forman la base de la seguridad de la información:
  1. Los usuarios solo pueden tener acceso a los datos para los que tienen permiso.
  2. Los sistemas deben garantizar que los usuarios no autorizados no puedan manipular ni alterar datos.
  3. Los sistemas deben otorgarles a los usuarios autorizados acceso a los datos cuando lo necesiten.
La Fundación OWASP (Proyecto Abierto de Seguridad de Aplicaciones Web), partidaria del enfoque “seguro por diseño”, tiene como propósito ayudar a los desarrolladores y a las empresas a crear y manejar aplicaciones confiables para los usuarios. Para ello, publica las vulnerabilidades más comunes de modo que cualquier persona pueda identificarlas cuando las encuentra online. Éstas son las primeras tres:

1. Las Fallas de inyección, que afectan consultas SQL, comandos del sistema operativo, entre otros, es la número uno.

Ejemplo: En un sistema vulnerable, el atacante inserta un script en el formulario de inicio de sesión como reemplazo de una cuenta de datos legítima (como el nombre de usuario y la contraseña). El intérprete (un programa que el usuario no puede ver, pero que está llevando a cabo las instrucciones dadas) ejecuta el comando no deseado y le permite al atacante acceder a los datos en el sistema host, robarlos, alterarlos, denegar el acceso o, en el peor de los casos, tomar el control absoluto.

2. La Pérdida de autenticación y gestión de sesiones es otra falla muy extendida y comúnmente aprovechada por los atacantes, mediante la cual una aplicación Web no logra proteger los datos confidenciales.

Ejemplo: El usuario se identifica (por lo general) proporcionando un nombre de usuario y una contraseña, y recibe un ID de sesión de la aplicación vinculado a sus credenciales. Sin embargo, si la conexión no está cifrada, un atacante podría utilizar un ataque de interceptación de tipo man-in-the-middle para capturar los datos confidenciales transferidos. Los usuarios malintencionados también pueden secuestrar la sesión o, peor aún, hacerse pasar por la víctima mediante el uso no autorizado del ID de sesión que aparece en la URL.

3. La Secuencia de comandos en sitios cruzados (también conocida como XSS), es otra vulnerabilidad muy común. Le permite al atacante comprometer la cuenta de un usuario o tomar control de ella para extraer sus datos. El atacante también puede redirigir a la víctima a una página maliciosa o instalar malware en su sistema.

Ejemplo: El usuario recibe un correo electrónico o un mensaje en los medios sociales, que contiene un vínculo malicioso. Cuando la víctima hace clic en él y es redirigida al sitio, se ejecuta un script incrustado por el atacante que le permite secuestrar la sesión del usuario o extraer datos desde el sitio.

Bitdefender Hackeado, Datos de sus Clientes se venden en el Mercado Negro

La firma de antivirus BitDefender ha sido hackeada y los datos pertenecientes a sus clientes se han filtrado en Internet. Los hackers pidieron un rescate de US $15.000.


Tweet solicitando el rescate por la información
Los hackers están subiendo de tono los ataques, una de las firmas más populares de antivirus BitDefender ha sido hackeada y los datos pertenecientes a sus clientes se han filtrado en Internet.

El ataque expuso los graves problemas de seguridad en la forma en que la empresa maneja los datos de sus clientes, el incidente seguramente tendrá un grave impacto en la reputación de la empresa.
Un hacker, que utiliza el seudónimo DetoxRansome, comprometio un servidor de la empresa BitDefender encargado de la gestión de sus clientes de pequeñas y medianas empresas basados ​​en la nube. Actualmente, la compañía está trabajando con la policía para investigar el tema.

El hacker filtro una lista de credenciales de más de 250 cuentas de BitDefender.


El hacker ha comprometido credenciales de los usuarios, y la peor noticia es que los datos de acceso estaban en texto plano.

Prueba enviada por el hacker sobre su infiltración

La compañía ha admitido la violación de los datos, también añadió que los hackers no han penetrado en la red de la empresa, pero lo más probable es que hayan explotado un agujero de seguridad que "potencialmente expuso algunas cuentas de usuario y contraseñas."

Esto significa que el incidente afectó a un número limitado de usuarios, el atacante exploto una vulnerabilidad de inyección de SQL con el fin de acceder a los datos de los usuarios.

¿Quién está detrás del ataque?

El ataque parece estar motivado financieramente, los hackers están amenazando con liberar los datos filtrados públicamente a menos de que BitDefender pague el rescate de 15.000 dólares.

Por supuesto, Bitdefender se negó a pagar el rescate y de inmediato trabajó para identificar y corregir la falla explotada por los hackers.

"El problema se resolvió de inmediato, y se han puesto medidas de seguridad adicionales para prevenir su recurrencia", dijo el portavoz de BitDefender en un comunicado. "Nuestra investigación reveló que ningún otro servidor o servicios se vieron afectados."

DetoxRansome informo que actualmente está infiltrando en las redes de los clientes de Bitdefender.

"Estoy analizando uno de sus principales servidores para robar credenciales de acceso"

La noticia no pudo ser confirmada al momento de esta publicación, Bit Defender está restableciendo las contraseñas de los clientes.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular