Affichage des articles dont le libellé est security. Afficher tous les articles
Affichage des articles dont le libellé est security. Afficher tous les articles

jeudi 12 décembre 2013

The chilling effect: Snowden, the NSA, and IT security

When we look back at 2013 a decade from now, the one technology story that's likely to have the biggest long-term impact is the Edward Snowden revelations.

While there were major password breaches at Adobe, Evernote, and Twitter as well as the Healthcare.gov debacle, nothing rocked the IT world more than the 200,000 classified documents that Snowden leaked to the press, uncovering the NSA's startling digital surveillance programs that reach more broadly across the internet than even many of the most extreme conspiracy theorists would have feared.

While the U.S. government defends the program as court-supervised and a powerful tool that has thwarted terrorist attacks and protected citizens, there's no doubt that the Snowden revelations have had a chilling effect on the technology world.

Here are the three biggest impacts: 

Organizations are re-thinking how to effectively encrypt their most sensitive dataInternational organizations are looking at ways to do less business with U.S. companies, since the NSA has direct backdoors into many of them.The brakes are being put on cloud computing by some organizations, as they consider whether they want their data so easily accessible to surveillance agencies.

 As one IT architect said, "The USA's global surveillance efforts have done more to damage cloud deployments than any amount of FUD."

To dig deeper on this topic, see the links below. Then, join the discussion in the comments.

cbs-news-snowden

ZDNet's Monday Morning Opener is our opening salvo for the week in tech. As a global site, this editorial publishes on Monday at 8am AEST in Sydney, Australia, which is 6pm Eastern Time on Sunday in the US. It is written by a member of ZDNet's global editorial board, which is comprised of our lead editors across Asia, Australia, Europe, and the United States.

Tech Pro Research is a joint venture between ZDNet and TechRepublic that includes exclusive in-depth features, original research, ebooks, and IT policy templates, all aimed at helping technology decision makers.

This article was originally published on TechRepublic as Understanding Snowden's impact on IT... in 2 minutes.

dimanche 10 novembre 2013

Google to tighten up Chrome extension security on Windows

Summary: In order to impede the spread of malicious Chrome extensions on Windows, Google will start requiring all extensions to the stable and beta Windows versions to load from the Chrome Web Store.

According to Google, the leading cause of complaints from Chrome users on Windows is a malicious extension the user installed. To make things harder for the authors of these malicious programs, Google will, starting in January, require that all extensions installed in the stable or beta channel products come from the Chrome Web Store.

Currently, by default, users can install extensions from anywhere. This makes it easy for attackers to post malicious code and lure users to it. After the change, users running the Chrome Dev channel will still be able to install extensions from locations other than the Chrome Web Store.

Google advises developers of extensions to begin migrating their code to the Store immediately. The changes should have no direct impact on users.

goo.gl.extensionA typical Chrome extension

Chrome Apps, as distinct from extensions, are not affected by this change.  Enterprises which use Group Policy to manage and deploy Chrome will also be able to deploy extensions to the beta and stable channels that way, as well as through inline installation.

We have seen complaints of malicious Chrome extensions, specifically adware, for Mac OS X. We asked Google whether they had plans to extend the rule to other platforms and they replied:

This change is planned for Windows only, as that’s where we receive the most user complaints of bad behavior. We may apply to other platforms but have nothing to announce at this time.

Larry Seltzer has long been a recognized expert in technology, with a focus on mobile technology and security in recent years

vendredi 18 octobre 2013

iCloud hacking, Microsoft bounty winner at Hack in The Box security conference

La semana que viene en Malasia seguridad Conferencia Hack en la caja de Kuala Lumpur está listo para hacer titulares en su undécima edición con charlas sobre sistemas de piratería aérea, acceso a datos de iCloud , y el ganador de recompensas de Microsoft .


Hack en la caja tiene una reputación de con explosivos charlas de investigadores de seguridad cuyos resultados a menudo suenan como la base para la película dramática de parcelas.


Entre las presentaciones subidas de ceja es Hugo Teso, quien nos hablará de explotaciones de seguridad de la aviación la vida real que podrían aprovechar los controles de un avión en pleno vuelo y controlar remotamente un avión.


James Forshawde charla sobre XML falsificar firma digital sólo se convirtió en caliente: es la técnica de bypass el hacker UK que pillaron la primera recompensa de error Microsoft $100.000 cuando reveló los agujeros de seguridad en Windows Vista previa 8.1 - mediante una nueva reducción.


Estamos mirando adelante a la provocativa charla agrietarse y iCloud protocolos de análisis de Apple, donde Vladimir Katalov dará el primer informe sobre los protocolos de comunicación de Apple iCloud - y promete revelar cómo un atacante puede extraer datos de usuario de Apple desde la nube (incluyendo datos de geolocalización) sin un dispositivo atado a la nube o acceso a iCloud.


Sobre el lanzamiento de iOS 7 el mes pasado, los altavoces Hack In The Box Cyril '@POD2G' Cattiaux y GG revelados algunos detalles de teaser a la prensa de su presentación todavía oscuro que promete revelar cómo Apple puede espiar a los usuarios de iMessage.


El altavoz la programación también incluye Facebook Chief Security Officer Joe Sullivan, de AkamaiAndy Ellis, Cryptosealde Ryan Lackey y muchos otros.


Hack en tirones de la caja ("teniendo conocimiento libre por más de una década") en muchas del mundo expertos en superior - y más infame - seguridad y hackers; HiTB es a menudo donde representan sus presentaciones públicas más de audacia.


En la Conferencia del año pasado, rompimos la noticia cuando investigador Felix "FX" Lindner reveló en el escenario exactamente cómo routers Huawei tienen por defecto, las contraseñas de raíz inmutable que permiten el acceso remoto de redes de usuarios.


Operativos de inteligencia Huawei asistió a la Conferencia en secreto, y fuimos los primeros en verlos en la audiencia durante la charla del Sr. Lindner.


En los días previos a la semana que viene Hack en The Box Kuala Lumpur (#HiTB2013KUL), cientos de leyendas hacking privados de sueño están brotando en al Hotel InterContinental de cinco estrellas del sudeste asiático durante dos días sólidos de conversaciones con una nueva investigación.


No todos los asistentes serán de sueño, por supuesto: Kuala Lumpur es un próspero centro de tecnología, la ubicación es amigable para los hackers ""jurisdiccionalmente conscientes, así como el hecho de que los hackers acuden de todas partes de Asia para la Conferencia.


El año pasado, los fundadores de Pirate Bay Peter Sunde y Fredrik Neij fueron programados para hablar sobre un tema secreto, pero canceló a última hora bajo viajan precauciones de sus abogados.


En la actualidad Sunde y Neij quedan penas de prisión de un año y un considerable bien sostenido contra ellos en Suecia. Sólo cuatro días antes, HiTB Neij había ganado la restauración de su pasaporte con la expresa intención de asistir a Hack In The Box.


El lujoso hotel sirve como telón de fondo para 41 personas que hablan de este año, una colección compuesta por los hackers, profesionales de la seguridad, cumplimiento de la ley, representantes de Inteligencia corporativa y más.


Algunos grandes jugadores corporativos están participando directamente en HiTB previsto dos días de polémica y emoción - aunque la lista de empresas con las tablas de proveedores (generalmente para el reclutamiento) es una formación exclusivamente corta, cuidadosamente seleccionada.


Los proveedores son Facebook, Microsoft, Lego, Nokia, Mozilla, OWASP, Rift Recon, Rapid7 y algunos otros.


Registro para la conferencia es sigue abierto para los dos primeros días de competiciones y sesiones prácticas (14 y 15 de octubre) y los siguientes dos días de habla (16 y 17 de octubre).


La Conferencia tendrá exposiciones en su Aldea de CommSec, que es gratuito para el público en general.


Entradas para HiTB 2013 Malasia MYR (Ringgit de Malasia) 1499 o USD $550, y tarjetas de crédito pueden ser procesadas in situ. Estudiante de precios oscila entre MYR 299 y 699 MYR.


Hack In The Box se celebrará en el Hotel Intercontinental Kuala Lumpur con Conferencia días 16 de Oct 17, 9 a 18.


Infórmate:


ZDNet irá informando novedades y noticias como resulta de la Conferencia.

vendredi 11 octobre 2013

Security: the future for middle-class jobs?

Summary: China employs some 2 million people to scan the network looking for contained criminal or political.

Nick Farrell reporting TechEye:

According to Chinese State media, the country hires 2 million people to run and monitor its "great firewall".
Beijing News reported that many employees are to perform keyword searches and checking of tens of millions of messages that are published every day...

The "web police" is hired by the Government propaganda arm, as well as commercial sites.

Foremski's take: Safety is a growing market and there are many jobs that do that still can be well by the software. It is not the highest-paid job in the world, but it is a constant work with excellent growth prospects.

There are estimates that a third of the population of East Germany who was working for the Stasi security organization as informers or agents.

In my fantasies dystopian is easy to see a future in which many people work in security, exploration and Pats on each door.

People are essential for security. With the flood of information an operation as it is produced from the NSA, the number of false positives appeared by their search software must be astronomical and requires that human beings process it forward.

And as the world of subterfuge becomes more sophisticated, it will require increasingly more feet - in the streets, or the eye-in-the-Tweets for combat.

Spying on others it will be crowd-sourced, as it has always been, and that will generate even more information that someone has that you process. Who can you trust? You won't be able to trust anyone with any comments, no matter how glib, or funny.

In a future where trust is rare, Pats down during a security check could become the closer will have human contact.

Tom Foremski, reports on the business and culture of the Silicon Valley at the intersection of technology and media.

lundi 7 octobre 2013

Fortscale: A security tool kit for Splunk environments

Summary: An executive from Fortscale talks about using Splunk to conduct security audits.

Idan Tendler, co-founder of Fortscale, spent a few moments talking about using Splunk's big data tools combined with Fortscale's tool kit to conduct security audits and discover potential vulnerabilities. 

The challenge IT administrators face is that it is often difficult to learn of problematic end user behavior prior to an attack. Tendler said that often this information is buried in various log files of operating systems, database engines and applications. But, it can be hard to find. Expertise is needed in each product being used to be able to find lurking problems.

Fortscale was founded by security experts in order to develop tools to help IT wade through all of the log files automatically to find issues. Tendler pointed out that Splunk Enterprise can be an excellent foundation for this type of work. All that was needed, he said, was a set of tools that would make it easy to find typical vulnerabilities quickly. 

I hope to speak with one of Fortscale's customers to learn how they are using the Fortscale tool kit. 

Daniel Kusnetzky is a distinguished analyst and the founder of the Kusnetzky Group LLC. He's also the managing partner of Lux Sonus LLC, an investment firm.

mercredi 11 septembre 2013

AT&T targets enterprise security market, eyes jailbroken devices

credit cnetCrédito: CNET

AT&T ha anunciado un conjunto ampliado de soluciones de seguridad gestionada (MSS) para la empresa, diseñado para dar a los administradores de sistemas más herramientas a su disposición para analizar y gestionar sus redes, así como proporcionar protección contra malware.

El portador de los E.E.U.U. discutirá la ampliación de su oferta de hoy, en la 15ª Conferencia de seguridad de Cyber AT&T anual en Nueva York, donde Andy Daudelin, Vicepresidente de servicios de seguridad en AT&T Business Solutions delineará nuevos planes de crecimiento de la empresa.

Hablando de ZDNet, asistente del Vicepresidente de móvil, nube, acceso gestión seguridad Michael Singer habló sobre nuevo enfoque de la empresa, que incluye cuatro "pilares" para proteger las redes empresariales.

AT&T se centrará en las áreas son defensa basado en la red, seguridad en la nube, negocio móvil seguro y gestión de amenazas.

Las nuevas medidas de seguridad comienzan con el propio dispositivo. Solución de at&T analiza un smartphone empleado para detectar y tratar con aplicaciones maliciosas que estén en operación. El software también puede detectar si el teléfono de un empleado ha sido desbloqueado, que dice que cantante representa un riesgo si está conectado a las redes corporativas.

AT&T dice que actualmente gestiona 24.000 dispositivos y 1 millón de asientos para los servicios de seguridad basados en cloud. Al considerar la plétora de hoy de diferentes dispositivos móviles y los modelos que se utilizan en los negocios y a través de esquemas (BYOD) traer-tu-propio-dispositivo, cantante admitió que atienden a diversos sistemas operativos móviles es "complicado".

"El problema es toda la industria", dijo el cantante. "Pero nosotros queremos sacar provecho de todo lo que podamos".

Una vez que un dispositivo móvil ha sido explorado, la siguiente capa de defensa es un túnel privado, cifrada red privada virtual (VPN) que crea un canal de comunicación seguro entre el dispositivo y la red. Incluso si un dispositivo ha sido violado, cantante dice, sería difícil para los ciberdelincuentes acceder y hacer uso de datos basado en la comunicación.

Herramientas adicionales analizar y monitorizar redes al sistema los administradores saben si sus servicios en la nube o una red corporativa está bajo amenaza.

Un administrador puede controlar a qué dispositivos están conectados a la red corporativa a través de un tablero de fondo. La idea es darle a los administradores de red las herramientas necesarias para hacer cumplir las políticas de seguridad de su empresa mediante la detección y marcado por problemas con la conexión del dispositivo, ya sea de acceso no autorizado o Jailbreak iPhone de un empleado BYOD.

En los últimos años, el portador de los E.E.U.U. ha visto un incremento en el uso de distribuidos ataques de denegación de servicio (DDoS). Según Singer, el uso de botnets ha aumentado gracias a los recursos disponibles en cibercrimen alcance--es decir un mercado ampliado y la introducción de un modelo de alquiler de recursos que le da a los atacantes más capacidad para campañas a gran escala, dirigidas.

Para enfrentar el problema, AT&T ha duplicado su capacidad de red para gestionar el creciente volumen de ataques DDoS distribuidos y recientemente añadido una opción de protección DDoS para clientes implementar aplicaciones Web críticas, incluyendo Content Delivery Networks (CDN). Estas mejoras ayudan a dispersar y absorber el tráfico malicioso antes de llegar a las redes de atención al cliente.

"La seguridad es en la esencia de lo que hacemos como una empresa," dijo Daudelin. "Desde los controles de seguridad construidos en la columna vertebral de nuestra red a nuestra inteligencia amenaza patentada, trabajamos para que la seguridad sea un proveedor, no una limitación de transformación de negocio. Esa es una razón por qué tenemos una tasa de retención de 98 por ciento entre nuestros clientes de seguridad".

Las nuevas soluciones comerciales están programadas para el lanzamiento este año.

El siguiente paso para AT&T, cantante dice, es crear un nuevo tipo de red híbrida que puede afrontar mejor los ataques DDoS. Actualmente, las redes dependen de modelos de depurador que redirección el tráfico malintencionado para poder configurarlo a través de filtros de seguridad y mantener lo más limpio posible túneles, pero el portador de los E.E.U.U. está investigando maneras de combinar esto con un modelo de distribución de contenidos que tiene suficiente capacidad para hacer frente a ataques sin interrupciones del servicio.