Login Barrapunto
Usuarios con permisos restringidos y vulnerabilidades
editada por Yonderboy
el Miércoles, 26 Marzo de 2008, 10:01h
desde el dept. seguridad-en-las-aplicaciones
desde el dept. seguridad-en-las-aplicaciones
Un pobrecito hablador nos cuenta: «Por todos es sabido que los usuarios restringidos de un SO son menos vulnerables a los exploits. Pero ¿puede ser esta una razón suficiente como para argumentar la NO necesidad de parchear y actualizar las aplicaciones de escritorio?.
Quizá sea hora de replantearnos la nueva situación en la que vivimos con Internet, donde no estamos seguros ni con usuarios sin privilegios.
¿Qué opinan los barrapunteros?»
« El software AnyDVD HD ya permite hacer copias de Blu-Ray con protección BD+ | Campaña de desarrolladores web para actualizar el navegador »
Usuarios con permisos restringidos y vulnerabilidades
|
Log in/Crear cuenta
| Top
| 43 comentarios
| Buscar hilo
Y recuerda: Los comentarios que siguen pertenecen a las personas que los han enviado. No somos responsables de los mismos.

Nadie en su sano juicio
(Puntos:4, Divertido)( http://www.obiterdicta.net/ | Última bitácora: Miércoles, 05 Marzo de 2008, 17:16h )
¿Quién ha dicho algo así? El apt-get dist-upgrade semanal es mandato divino. Ya lo dice el Cuarto Mandamiento: "apetegetearás todas las fiestas" ("los festivos", se entiende).
¡Liberad a Windows! [webcindario.com]
Pues que han descubierto la pólvora..........
(Puntos:3, Inspirado)( http://barrapunto.com/ | Última bitácora: Miércoles, 06 Febrero de 2008, 19:54h )
Y hay que recordar aquellos casos en los que el sistema no es lo importante, si no los datos.
La teoría de separación de usuarios está muy bien si lo que tienes es un sistema multi-usuario de alta disponibilidad. ¿Que uno la caga? Pues al resto le da igual.
Cuando lidias con sistemas en dónde lo importante es realmente la información del usuario, tener aplicaciones clientes inseguras es un suicidio.
Es decir, y poniendo un ejemplo facilón. Digamos que tengo un servidor de correo encerrado en un chroot. Si el servidor de correo es vulnerable, mi sistema no se va a ver afectado como un todo, pero igual se va a la mierda todo el correo que pasa por él... si a ese "sistema" se le otorga sólo la responsabilidad de enviar correo... pues estrictamente el todo no ha sido comprometido, pero eso no me sirve para nada.
Pero bueno, a todos los que rondan por aquí estos concepto deberían sonarles, ¿no?
¿De qué me vale saber que mi kernel no es inseguro si un "rm -rf ~/*" se carga todos mis documentos?
Por supuesto
(Puntos:1, Informativo)Escalada de privilegios
(Puntos:2)( http://rjblog.es/ | Última bitácora: Lunes, 24 Marzo de 2008, 14:52h )
Por otro lado aunque no se comprometa el sistema por completo, damos por hecho que los datos de ese usuario importan una m..rd., posiblemente que el individuo en cuestión tendría algo q objetar.
Otra cosa es el día a día, mantener todo el software instalado (no solo el S.O.) en una oficina de 100 pcs son muchas horas de trabajo, además muy ingrato pq si lo haces bien no se nota (no hay problemas de seguridad por lo que la gente no habla de ello).
Al final pasa lo de siempre, pocas empresas están dispuestas a invertir los recursos necesarios para hacerlo.
Roger Jordan Blog [rjblog.es]
Lo dicho, el sentido común no puede sustituir
(Puntos:3, Inspirado)La cuestión es que lo de la seguridad inherente de linux es una gilipollez, si algún día se hace mayoritario y la gente empieza a bajarse paquetes
La cuestión es que hoy en día gran parte de los virus que hay un windows se deben a usuarios que los instalan directamente. Vale que el IE6 sigue siendo un colador, pero conozco gente que usa el firefox y con su antivirus instalado y igual está repleta de virus bajados del emule. Además que hoy en día la mayoría de gente está detrás de un router con NAT.
Los usuarios con permisos restringidos dan mucha seguridad en un servidor, o en una empresa o centro de enseñanza donde los usuarios están totalmente capados. En el escritorio casero suponen una pequeña barrera pero ni mucho menos la más importante.
Re:Lo dicho, el sentido común no puede sustit
(Puntos:4, Divertido)( http://www.obiterdicta.net/ | Última bitácora: Miércoles, 05 Marzo de 2008, 17:16h )
Iba a decirte "menuda tontería", pero luego he hecho memoria (muy poco), y me he mordido la lengua (más bien los dedos). Porque anteayer mismo me llamó un amigo al que ayudé en su día a elegir un PC, porque tenía un problema raro. Al navegar (por cualquier web, no una en concreto), le salían ventanas raras con publicidad, y no podía escribir lo que quería, porque el teclado respondía sólo cuando le daba la gana.
Le pregunto, ¿has instalado algo raro? ¡Noooooo, qué vaaaaaa! Bien. Pulsa Ctrl+Alt+Suprimir, y dime qué aplicaciones hay en funcionamiento. Esto, aquello, lo otro... y no-sé-qué programa de protección del PC. ¿Cómo?, no me suena ese nombre, no recuerdo haberte instalado eso, ¿qué es ese programa? Pues eso, lo de la protección del PC... Pero a ver, ¿lo has instalado tú, se ha instalado solo, o venía instalado con el PC -que no lo recuerdo-? No, yo no lo he instalado, te lo juro por Esnupi. Vale. Entra en Google, busca Ad-Aware, pulsa aquí, pulsa allá, bájate esto, instálalo, ejecuta, siguiente, siguiente, siguiente, y luego escanea todo el disco para buscar mierda. Tendrás que ingeniártelas para ejecutar el programa, que hace tiempo que no lo uso, y no recuerdo cómo es. Pero tranqui, que es fácil de usar, sólo hay que leer los menúes. ¿Sabes inglés? No. ¿Nada? Nada. Bueno, tú inténtalo.
Ring, ring... Oye, que soy yo otra vez, que ya lo he instalado, que lo he ejecutado, y me dice que ha encontrado chorrocientas cosas feas, y en la lista aparece el nombre del programa ése de protección del PC, ¿qué hago? Dile que lo borre todo-todito-todo. Vale, ya está. ¿Y ahora, te sale la mierda ésa? No, ahora no, muchas gracias.
Por supuesto, él no había instalado la mierda ésa. Sé que me dijo la verdad porque lo juró por Esnupi, y Esnupi es sagrado.
¡Liberad a Windows! [webcindario.com]
Buena intención, mala ejecución
(Puntos:2)( Última bitácora: Lunes, 05 Noviembre de 2007, 16:45h )
La segregación de privilegios y el control de acceso a recursos son fundamentales, pero no lo son todo en seguridad. Ya lo han dicho arriba: si puedes ejecutar código arbitrario en una máquina, es cuestión de tiempo que controles la máquina como usuario privilegiado.
El problema es que luego el artículo se centra en la actualización de software como única medida preventiva, y mezcla conceptos que nada tienen que ver: por ejemplo, el 99% de los ataques CSRF se deben a errores en el código proporcionado por las aplicaciones web, los ataques de MITM suelen ser factibles debido a implementaciones débiles de control de acceso a la red (uso de WEP en redes inalámbricas, no uso de SSL o uso de certificados autofirmados, etc.), los ataques de phishing son ingeniería social en un 99% de las veces... Todo esto no se arregla actualizando el software de cliente. (Salvo que consideremos que la mente del departamento de TI y de los usuarios son también software
A bote pronto supongo que S21Sec querrá vendernos algo (un sistema de gestión de vulnerabilidades de software?). Eso no significa que el artículo sea muy malo, pero no es todo lo riguroso que debiera, en mi opinión. ¿Qué pasa con la formación del usuario? ¿Qué ocurre con la configuración segura de los sistemas? ¿Dónde nos dejamos el control de acceso a la red? Y mil cosas más como copias de seguridad, control de acceso físico, etc. Todo ello, por supuesto, realizando un buen análisis del riesgo que incluya identificar qué es lo que queremos proteger, cuánto vale y cuánto nos va a costar protegerlo, no nos volvamos locos...
En definitiva, parafraseando al editor, yo diría: ¿Todavía te crees a salvo sólo actualizando tu software?
Ah y una postdata para Defero... yo no haría un dist-upgrade diario ni de coña, especialmente en servidores en producción. Para actualizar vulnerabilidades de software están los repositorios security de Debian y Ubuntu.
Cazador cazado
(Puntos:2)( http://www.parquimetrosno.com/ | Última bitácora: Lunes, 17 Marzo de 2008, 23:50h )
__
Waxing pessimistic is one of the easiest ways to masquerade as wise, Alvin y Heidi Toffler.
Esto a mí no me pasa
(Puntos:2)( http://www.guslibu.org/ | Última bitácora: Martes, 22 Enero de 2008, 17:39h )
Como ya han comentado más arriba, en sistemas Linux puedes actualizar todas las aplicaciones instaladas de forma centralizada, ya que comúnmente todas ellas se instalan utilizando un mismo sistema de paquetes, algo que no sucede en Windows.
Obviamente, esto tiene sus ventajas y sus inconvenientes, pero esta característica siempre ha sido un punto a favor de los sistemas Linux actuales. Puede que Linux sea en general un sistema más seguro y estable para el usuario porque todo el malware está focalizado en la plataforma más utilizada, pero no hay duda de que este tipo de cuestiones también incrementan la seguridad del sistema.