<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; Microsoft</title> <atom:link href="http://www.dragonjar.org/tag/microsoft/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 22:13:24 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>FOCA &#8211; Herramienta para análisis de Meta Datos</title><link>http://www.dragonjar.org/foca-herramienta-para-analisis-meta-datos.xhtml</link> <comments>http://www.dragonjar.org/foca-herramienta-para-analisis-meta-datos.xhtml#comments</comments> <pubDate>Mon, 17 Oct 2011 18:52:13 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Herramientas Seguridad]]></category> <category><![CDATA[Chema Alonso]]></category> <category><![CDATA[Documentos]]></category> <category><![CDATA[Extraer]]></category> <category><![CDATA[Fingerprinting]]></category> <category><![CDATA[FOCA]]></category> <category><![CDATA[impresora]]></category> <category><![CDATA[Informatica64]]></category> <category><![CDATA[Meta Datos]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[PDF]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=4200</guid> <description><![CDATA[FOCA, Es increíble pensar que llevo bastante tiempo utilizando la FOCA y nunca le había dedicado un artículo a este animal, a pesar de haber publicado varias charlas de Chema Alonso donde daba a conocer su mascota. ¿Que es la FOCA? FOCA (Llamado así en honor a Francisco OCA, aunque luego buscaran las siglas &#8220;Fingerprinting [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/02/FOCA.jpg" width="240" title="FOCA   Herramienta para análisis de Meta Datos" alt="FOCA FOCA   Herramienta para análisis de Meta Datos" /></p><p><span
style="text-decoration: underline;"><a
href="http://www.dragonjar.org/tag/foca" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con FOCA">FOCA</a></span>, Es increíble pensar que llevo bastante tiempo utilizando la <strong>FOCA</strong> y nunca le había dedicado un artículo a este animal, a pesar de haber publicado varias charlas de <a
href="http://www.dragonjar.org/tag/chema-alonso" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Chema Alonso">Chema Alonso</a> donde daba a conocer su mascota.</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/02/FOCA1.jpg"><img
class="aligncenter size-full wp-image-7810" title="FOCA" src="http://www.dragonjar.org/wp-content/uploads/2011/02/FOCA1.jpg" alt="FOCA1 FOCA   Herramienta para análisis de Meta Datos" width="500" height="99" /></a></p><h2>¿Que es la FOCA?</h2><p><em>FOCA</em> (<a
href="http://elladodelmal.blogspot.com/2008/11/criando-una-foca.html" rel="nofollow" target="_blank"><em>Llamado así en honor a Francisco OCA, aunque luego buscaran las siglas &#8220;Fingerprinting Organizations with Collected Archives&#8221;</em></a>) es una herramienta para encontrar Metadatos e información oculta en <a
href="http://www.dragonjar.org/tag/documentos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Documentos">documentos</a> de <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a> Office, Open Office y documentos <a
href="http://www.dragonjar.org/tag/pdf" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con PDF">PDF</a>/PS/EPS, <a
href="http://www.dragonjar.org/tag/extraer" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Extraer">extraer</a> todos los datos de ellos exprimiendo los ficheros al máximo y una vez extraídos cruzar toda esta información para obtener datos relevantes de una empresa.<span
id="more-4200"></span></p><h2>¿Que funciones tiene la FOCA?</h2><p>La foca hace Google y Bing Hacking para descubrir los archivos ofimáticos que tiene un dominio, los descarga masivamente, les extrae los metadatos, organiza los datos y nos muestra la siguiente información:</p><ul><li>Nombres de usuarios del <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">sistema</a></li><li>Rutas de archivos</li><li>Versión del <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">Software</a> utilizado</li><li>Correos electrónicos encontrados</li><li>Fechas de Creación, Modificación e Impresión de los documentos.</li><li>Sistema operativo desde donde crearon el documento</li><li>Nombre de las impresoras utilizadas</li><li>Permite descubrir subdominios y mapear la red de la organización</li><li>Nombres e IPs descubiertos en Metadatos</li><li>Búsqueda de nombres de dominio en Web: Google o Bing [Interfaz web o API]</li><li>Búsqueda de registros Well-Known en servidor DNS</li><li>Búsqueda de nombres comunes en servidor DNS</li><li>Búsqueda de IPs con resolución DNS</li><li>Búsqueda de nombres de dominio con BingSearch ip</li><li>Búsqueda de nombres con PTR Scanning del segmento de red con DNS interno</li><li>Transferencia de Zonas</li><li>Detección automática de DNS Cache</li><li>Vista de Roles</li><li>Filtro de criticidad en el log</li><li>Entre otras muchas cosas&#8230;</li></ul><p>Ahora en la versión 3.0 los chicos de <a
href="http://www.dragonjar.org/tag/informatica64" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informatica64">Informatica64</a> han dado un nuevo aire a la herramienta, cambiando completamente su interface, añadiendo nuevas funcionalidades, en fin&#8230; les dejo el listado de cambios, con los respectivos enlaces para que analices cada uno en profundidad:</p><ul><li><a
href="http://www.elladodelmal.com/2011/07/foca-30-el-re-styling-de-la-foca.html" rel="nofollow" target="_blank">Re-styling del interfaz</a>.</li><li><a
href="http://www.elladodelmal.com/2011/05/foca-27-preview-parte-1.html" rel="nofollow" target="_blank">Panel de tareas multi-hilo</a>.</li><li><a
href="http://www.elladodelmal.com/2011/06/foca-27-preview-parte-2.html" rel="nofollow" target="_blank">Búsqueda de puertos de squid proxy</a>.</li><li><a
href="http://www.elladodelmal.com/2011/05/foca-27-preview-parte-1.html" rel="nofollow" target="_blank">Búsqueda de registros de servicio en DNS</a>.</li><li>Búsqueda de políticas anti-spam del dominio [SPF, DKIM, Domainkey]</li><li><a
href="http://www.elladodelmal.com/2011/06/foca-27-preview-parte-2.html" rel="nofollow" target="_blank">Búsqueda de ficheros ICA y RDP</a>: Usuarios, software en ellos y adición rol de RemoteApp.</li><li><a
href="http://www.elladodelmal.com/2011/09/mas-sobre-foca-3.html" rel="nofollow" target="_blank">Análisis de .DS_Store</a></li><li><a
href="http://www.elladodelmal.com/2011/09/mas-sobre-foca-3.html" rel="nofollow" target="_blank">Análisis de Robots.txt</a></li><li><a
href="http://www.elladodelmal.com/2011/09/mas-sobre-foca-3.html" rel="nofollow" target="_blank">Integración de Shodan y Robtex en el algoritmo</a></li><li><a
href="http://www.elladodelmal.com/2011/09/mas-sobre-foca-3.html" rel="nofollow" target="_blank">Análisis de Leaks [Solo en versión PRO]</a></li><li><a
href="http://www.elladodelmal.com/2011/09/mas-sobre-foca-3.html" rel="nofollow" target="_blank">Análisis de errores de aplicación</a></li><li><a
href="http://www.elladodelmal.com/2011/09/mas-sobre-foca-3.html" rel="nofollow" target="_blank">Ampliación de tecnologías</a></li></ul><p>La foca es especialmente útil, en la tarea previa a un pen-test, donde debemos recolectar toda la información posible sobre el objetivo para que nuestra tarea se realice de la mejor forma.<br
/> Aquí podemos ver a Chema mostrando su FOCA, durante su charla en el VI Congreso Latinoamericano de Respuesta a Incidentes de Seguridad (Colaris), realizado en Perú.</p><p
style="text-align: center;"><iframe
title="YouTube video player" src="http://www.youtube.com/embed/Xx8ESYfbpRU" frameborder="0" width="580" height="356"></iframe></p><p>O este pequeño manual básico de instalación y uso creado por <a
href="http://comunidad.dragonjar.org/members/cruz4d3r/" rel="nofollow" target="_blank">cruz4d3r</a> para la comunidad en una versión anterior de la foca (pero aún vigente).</p><p
style="text-align: center;"><iframe
title="YouTube video player" src="http://www.youtube.com/embed/aNucTrEWfSM" frameborder="0" width="580" height="356"></iframe></p><h2 style="text-align: center;"><a
href="http://www.informatica64.com/descargas/Foca_Free_3_0_20111027.zip" rel="nofollow" target="_blank">Descargar la FOCA 3</a></h2><p><strong>Más Información:</strong><br
/> <a
href="http://www.informatica64.com/DownloadFOCA/" rel="nofollow" target="_blank">Pagina Oficial de la FOCA</a><br
/> <a
href="http://www.informatica64.com/foca/" rel="nofollow" target="_blank">Versión Online de la FOCA</a><br
/> <a
href="http://elladodelmal.blogspot.com/search/label/FOCA" rel="nofollow" target="_blank">La Página del Maligno, donde habla siempre de su FOCA</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/memorias-del-asegurit-7.xhtml" title="Memorias del Asegúr@IT 7">Memorias del Asegúr@IT 7</a></li><li><a
href="http://www.dragonjar.org/entrevista-a-chema-alonso.xhtml" title="Entrevista a Jose Maria &#8220;Chema&#8221; Alonso para La Comunidad DragonJAR">Entrevista a Jose Maria &#8220;Chema&#8221; Alonso para La Comunidad DragonJAR</a></li><li><a
href="http://www.dragonjar.org/eisi-iii-dia-2.xhtml" title="Tercer Encuentro Internacional de Seguridad Informática – Día II">Tercer Encuentro Internacional de Seguridad Informática – Día II</a></li><li><a
href="http://www.dragonjar.org/kriptdoc.xhtml" title="KriptDoc">KriptDoc</a></li><li><a
href="http://www.dragonjar.org/nmap-5-0.xhtml" title="NMap 5.50">NMap 5.50</a></li><li><a
href="http://www.dragonjar.org/como-funcionan-y-se-crackean-las-claves-en-sistemas-windows.xhtml" title="Cómo funcionan y se crackean las claves en sistemas Windows">Cómo funcionan y se crackean las claves en sistemas Windows</a></li><li><a
href="http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml" title="Dilemas de la seguridad en el desarrollo de software">Dilemas de la seguridad en el desarrollo de software</a></li><li><a
href="http://www.dragonjar.org/actualiza-tu-software-con-secunia-personal-software-inspector.xhtml" title="Actualiza tu software con Secunia Personal Software Inspector ">Actualiza tu software con Secunia Personal Software Inspector </a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/foca-herramienta-para-analisis-meta-datos.xhtml/feed</wfw:commentRss> <slash:comments>12</slash:comments> </item> <item><title>Cómo funcionan y se crackean las claves en sistemas Windows</title><link>http://www.dragonjar.org/como-funcionan-y-se-crackean-las-claves-en-sistemas-windows.xhtml</link> <comments>http://www.dragonjar.org/como-funcionan-y-se-crackean-las-claves-en-sistemas-windows.xhtml#comments</comments> <pubDate>Sat, 14 May 2011 00:24:38 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Noticias Seguridad]]></category> <category><![CDATA[Claves]]></category> <category><![CDATA[Contraseñas]]></category> <category><![CDATA[Crackean]]></category> <category><![CDATA[Funcionan]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Passwords]]></category> <category><![CDATA[rainbow tables]]></category> <category><![CDATA[Windows]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=6343</guid> <description><![CDATA[Las contraseñas han sido por muchos años la medida de seguridad por excelencia para garantizar el acceso a las personas autorizadas de un sistema, pero no todas las implementaciones en los sistemas de acceso son realizadas correctamente, es el caso de los sistemas Microsoft Windows que en su afán de conservar la compatibilidad con versiones [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/05/Seguridad-Windows-7-300x214.jpg" width="240" title="Cómo funcionan y se crackean las claves en sistemas Windows" alt="Seguridad Windows 7 300x214 Cómo funcionan y se crackean las claves en sistemas Windows" /></p><p>Las <a
href="http://www.dragonjar.org/tag/contrasenas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Contraseñas">contraseñas</a> han sido por muchos años la medida de seguridad por excelencia para garantizar el acceso a las personas autorizadas de un <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">sistema</a>, pero no todas las implementaciones en los sistemas de acceso son realizadas correctamente, es el caso de los sistemas <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a> <a
href="http://www.dragonjar.org/tag/windows" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Windows">Windows</a> que en su afán de conservar la compatibilidad con versiones anteriores, permiten la utilización de cifrados inseguros para las <a
href="http://www.dragonjar.org/tag/claves" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Claves">claves</a> que utilizamos en sistemas mas actuales.</p><p
style="text-align: center;"><img
title="Seguridad-Windows-7" src="../wp-content/uploads/2011/05/Seguridad-Windows-7.jpg" alt="Seguridad Windows 7 Cómo funcionan y se crackean las claves en sistemas Windows" width="430" height="307" /></p><p>El siguiente vídeo que me envía Omar Palomino, nos enseña claramente como funciona el sistema de contraseñas en Microsoft Windows, por qué no debemos usar contraseñas con menos de 14 caracteres y veremos varios métodos para crackear el sistema de claves en entornos Windows incluyendo el uso de <a
href="http://www.dragonjar.org/tag/rainbow-tables" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con rainbow tables">Rainbow Tables</a>.<span
id="more-6343"></span></p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/24040958?title=0&amp;byline=0&amp;portrait=0" width="580" height="435" frameborder="0"></iframe></p><p><strong>Mas Información:</strong><a
title="Permanent Link to A la fuerza…. por fuerza bruta!!" rel="bookmark" href="http://www.el-palomo.com/2011/05/a-la-fuerza-por-fuerza-bruta/"><br
/> A la fuerza…. por fuerza bruta!!</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/los-peores-passwords-en-espanol.xhtml" title="Las peores Contraseñas en Español">Las peores Contraseñas en Español</a></li><li><a
href="http://www.dragonjar.org/cambia-tu-clave-maestra-en-lastpass.xhtml" title="Cambia tu clave maestra en LastPass">Cambia tu clave maestra en LastPass</a></li><li><a
href="http://www.dragonjar.org/nueva-versin-de-cain-abel.xhtml" title="Nueva versión de Cain &#038; Abel">Nueva versión de Cain &#038; Abel</a></li><li><a
href="http://www.dragonjar.org/ophcrack-con-soporte-para-windows-vista.xhtml" title="Ophcrack con soporte para Windows Vista ">Ophcrack con soporte para Windows Vista </a></li><li><a
href="http://www.dragonjar.org/bruter-herramienta-para-crackear-password-por-fuerza-bruta-de-forma-paralela-en-windows.xhtml" title="Bruter &#8211; Herramienta Para Crackear Password por Fuerza Bruta de Forma Paralela en Windows ">Bruter &#8211; Herramienta Para Crackear Password por Fuerza Bruta de Forma Paralela en Windows </a></li><li><a
href="http://www.dragonjar.org/las-peores-contrasenas-de-este-ano.xhtml" title="Las peores contraseñas de este año">Las peores contraseñas de este año</a></li><li><a
href="http://www.dragonjar.org/actualiza-tu-software-con-secunia-personal-software-inspector.xhtml" title="Actualiza tu software con Secunia Personal Software Inspector ">Actualiza tu software con Secunia Personal Software Inspector </a></li><li><a
href="http://www.dragonjar.org/malas-contrasenas-para-utilizar.xhtml" title="Las Peores 500 Contraseñas de Todos los Tiempos">Las Peores 500 Contraseñas de Todos los Tiempos</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/como-funcionan-y-se-crackean-las-claves-en-sistemas-windows.xhtml/feed</wfw:commentRss> <slash:comments>6</slash:comments> </item> <item><title>Dilemas de la seguridad en el desarrollo de software</title><link>http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml</link> <comments>http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml#comments</comments> <pubDate>Sun, 13 Mar 2011 04:05:37 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Desarrollo Seguro de Software]]></category> <category><![CDATA[ingenieria de software]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Plataformas Microsoft]]></category> <category><![CDATA[Seguridad Informática]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5881</guid> <description><![CDATA[Esta es la quinta entrega de la serie de seguridad Informática en la ingeniería de software que nos envía el amigo Pablo Andrés Garzón, si no has leído los anteriores artículos, te invito que lo hagas. Formación de Seguridad con Security Development Lifecycle de Microsoft Seguridad Informática, un reto para la Ingeniería del Software o una [...]]]></description> <content:encoded><![CDATA[<p>Esta es la quinta entrega de la serie de <a
title="seguridad" rel="nofollow" href="http://www.dragonjar.org/" target="_blank">seguridad</a> Informática en la ingeniería de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> que nos envía el amigo Pablo Andrés Garzón, si no has leído los anteriores artículos, te invito que lo hagas.</p><ul><li><a
href="http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml">Formación de Seguridad con Security Development Lifecycle de Microsoft</a></li><li><a
rel="nofollow" href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" target="_blank">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
rel="nofollow" href="http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" target="_blank">Instalación de TFS, SQL Server 2008 y SDL</a></li><li><a
href="http://www.dragonjar.org/requerimientos-para-sdl.xhtml">Requerimientos para Security Development Lifecycle de Microsoft</a></li></ul><p>En esta entrega pablo nos trae una presentación que realizó para un diplomado, donde nos explica cuales son los dilemas actuales de la seguridad en el <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">desarrollo</a> de software, los modelos de <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">desarrollo</a> seguro y las amenazas mas comunes.<span
id="more-5881"></span></p><p
style="text-align: center;"><object
id="__sse7254601" width="580" height="435"><param
name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=dilemadeseguridadactual-110313223944-phpapp01&amp;stripped_title=dilema-de-seguridad-actual-7254601&amp;userName=dragonjar" /><param
name="allowFullScreen" value="true" /><param
name="allowScriptAccess" value="always" /><embed
type="application/x-shockwave-flash" width="580" height="435" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=dilemadeseguridadactual-110313223944-phpapp01&amp;stripped_title=dilema-de-seguridad-actual-7254601&amp;userName=dragonjar" name="__sse7254601" allowscriptaccess="always" allowfullscreen="true"></embed></object></p><p><strong>Escrito por:<br
/> </strong>Pablo Andrés Garzón Vera<br
/> Ingeniero de Sistemas (Universidad Manuela Beltrán)<br
/> Magister  en Dirección Estratégica en Ingeniería de software (Universidad de León).<br
/> <strong>Para <a
title="La Comunidad DragonJAR" href="http://www.dragonjar.org/tag/la-comunidad-dragonjar">La Comunidad DragonJAR</a></strong></p><p><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script></p><p><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/requerimientos-para-sdl.xhtml" title="Requerimientos para Security Development Lifecycle de Microsoft">Requerimientos para Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml" title="Formación de Seguridad con Security Development Lifecycle de Microsoft">Formación de Seguridad con Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" title="Instalación de TFS, SQL Server 2008 y SDL">Instalación de TFS, SQL Server 2008 y SDL</a></li><li><a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="http://www.dragonjar.org/segurisemanal-i.xhtml" title="SeguriSemanal I">SeguriSemanal I</a></li><li><a
href="http://www.dragonjar.org/video-tutorial-de-nessus-y-baseline-security-analyzer.xhtml" title="Video Tutorial de Nessus y Baseline Security Analyzer">Video Tutorial de Nessus y Baseline Security Analyzer</a></li><li><a
href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/mundo-hacker-tv.xhtml" title="Mundo Hacker TV">Mundo Hacker TV</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml/feed</wfw:commentRss> <slash:comments>1</slash:comments> </item> <item><title>Actualiza tu software con Secunia Personal Software Inspector</title><link>http://www.dragonjar.org/actualiza-tu-software-con-secunia-personal-software-inspector.xhtml</link> <comments>http://www.dragonjar.org/actualiza-tu-software-con-secunia-personal-software-inspector.xhtml#comments</comments> <pubDate>Thu, 23 Dec 2010 04:01:30 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Noticias Software]]></category> <category><![CDATA[Actualizaciones]]></category> <category><![CDATA[aplicaciones]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Parches]]></category> <category><![CDATA[Software]]></category> <category><![CDATA[Windows]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=552</guid> <description><![CDATA[Es difícil estar enterado al 100% de las actualizaciones de software, y mucho más si se es como algunos, quienes preferimos deshabilitar actualizaciones automáticas que vienen por defecto en el software que instalamos (Java, FlashPlayer, VLC, Acobat Reader, WMP, y un largo etc.) para tener mas control sobre lo que instalamos en nuestro sistema. Secunia [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/12/PSI.jpg" width="240" title="Actualiza tu software con Secunia Personal Software Inspector " alt="PSI Actualiza tu software con Secunia Personal Software Inspector " /></p><p>Es difícil estar enterado al 100% de las <a
href="http://www.dragonjar.org/tag/actualizaciones" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Actualizaciones">actualizaciones</a> de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a>, y mucho más si se es como algunos, quienes preferimos deshabilitar <a
href="http://www.dragonjar.org/tag/actualizaciones" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Actualizaciones">actualizaciones</a> automáticas que vienen por defecto en el software que instalamos (Java, FlashPlayer, VLC, Acobat Reader, WMP, y un largo etc.) para tener mas control sobre lo que instalamos en nuestro <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">sistema</a>.</p><p
style="text-align: center;"><img
src="http://www.dragonjar.org/wp-content/uploads/2010/12/PSI.jpg" alt="PSI Actualiza tu software con Secunia Personal Software Inspector "  title="Actualiza tu software con Secunia Personal Software Inspector " /></p><p>Secunia Personal Software Inspector o Secunia PSI es una herramienta gratuita diseñada para mantener actualizado nuestro sistema,  cuando lo iniciamos Secunia  PSI realizará un escaneo en nuestro sistema, detectando cuales de nuestros <a
href="http://www.dragonjar.org/tag/aplicaciones" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con aplicaciones">aplicaciones</a> se encuentran desactualizadas, ofreciendonos además información sobre la disponibilidad de actualizaciones.<span
id="more-552"></span></p><p>De esta manera, y sin necesidad de estar visitando constantemente cada una de las páginas de las casas de software que utilizamos (que pueden ser decenas <img
src='http://www.dragonjar.org/wp-includes/images/smilies/icon_biggrin.gif' alt="icon biggrin Actualiza tu software con Secunia Personal Software Inspector " class='wp-smiley' title="Actualiza tu software con Secunia Personal Software Inspector " /> ) Secunia Personal Software Inspector nos ofrece justo la información que necesitamos y la posibilidad de actualizar nuestras aplicaciones automaticamente, con poca o nula interacción nuestra  (si así lo deseamos).</p><p>El modo de uso no puede ser más simple. Basta con ingresar a la <a
href="https://psi.secunia.com/" target="_blank">página web del producto</a>.<br
/> Cliquear en el recuadro remarcado para realizar la descarga de la herramienta y seguir las instrucciones del siguiente video:</p><p
style="text-align: center;"> <object
width="580" height="390"><embed
type="application/x-shockwave-flash" width="580" height="390" src="http://www.youtube.com/v/t1rQib1Y-Pc?version=3" allowfullscreen="true" allowscriptaccess="always"></embed></object></p><p>Hago la anotación además, que en la barra de tareas veremos el icono de la herramienta, esto es, por que se ejecutará en segundo plano de nuestra máquina.</p><p>En mi caso ha detectado 21 alertas de seguridad de software :/… reporte que no me enorgullece, pero que entraré a solucionar de inmediato con esta herramienta.</p><p>Disponible únicamente para Sistemas <a
href="http://www.dragonjar.org/tag/windows" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Windows">Windows</a>.</p><h2 style="text-align: center;"><a
href="http://secunia.com/PSISetup.exe" target="_blank">Descargar Secunia Personal Software Inspector</a></h2><p><strong>Más información:</strong><br
/> <a
href="http://secunia.com/vulnerability_scanning/personal/">Pagina Oficial de la herramienta Secunia Personal Software Inspector</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/actualiza-tu-equipo-con-windows.xhtml" title="Actualiza tu equipo con Windows">Actualiza tu equipo con Windows</a></li><li><a
href="http://www.dragonjar.org/process-hacker-mata-procesos-en-windows.xhtml" title="Process Hacker, Mata Procesos en Windows">Process Hacker, Mata Procesos en Windows</a></li><li><a
href="http://www.dragonjar.org/wude-3-0.xhtml" title="WUDE 3.0">WUDE 3.0</a></li><li><a
href="http://www.dragonjar.org/evita-que-windows-7-dane-tus-mp3.xhtml" title="Evita que Windows 7 dañe tus MP3">Evita que Windows 7 dañe tus MP3</a></li><li><a
href="http://www.dragonjar.org/hoy-salio-a-la-luz-el-nuevo-winup-27.xhtml" title="Hoy salio a la luz el nuevo WinUp 2.7">Hoy salio a la luz el nuevo WinUp 2.7</a></li><li><a
href="http://www.dragonjar.org/como-funcionan-y-se-crackean-las-claves-en-sistemas-windows.xhtml" title="Cómo funcionan y se crackean las claves en sistemas Windows">Cómo funcionan y se crackean las claves en sistemas Windows</a></li><li><a
href="http://www.dragonjar.org/dll-hijacking-con-metasploit.xhtml" title="DLL Hijacking con Metasploit">DLL Hijacking con Metasploit</a></li><li><a
href="http://www.dragonjar.org/como-realizar-un-borrado-seguro-usando-bleachbit.xhtml" title="Como realizar un borrado seguro usando BleachBit">Como realizar un borrado seguro usando BleachBit</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/actualiza-tu-software-con-secunia-personal-software-inspector.xhtml/feed</wfw:commentRss> <slash:comments>3</slash:comments> </item> <item><title>Microsoft Security Essentials 2.0</title><link>http://www.dragonjar.org/microsoft-security-essentials-2-0.xhtml</link> <comments>http://www.dragonjar.org/microsoft-security-essentials-2-0.xhtml#comments</comments> <pubDate>Thu, 16 Dec 2010 20:28:52 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Noticias Seguridad]]></category> <category><![CDATA[Noticias Software]]></category> <category><![CDATA[antivirus descarga]]></category> <category><![CDATA[descargar antivirus gratis]]></category> <category><![CDATA[mejor antivirus gratuito]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Microsoft Security Essentials]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5348</guid> <description><![CDATA[Microsoft Security Essentials es la propuesta de protección en tiempo real contra virus, spyware y otros tipos de malware para PC de Microsoft, de la cual hablamos hace un tiempo y acaba de salir una nueva versión. Algunas de las nuevas características incorporadas en la versión 2.0 del Microsoft Security Essentials son: Mejor integración con [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/12/MicrosoftSecurityEssencials.jpg" width="240" title="Microsoft Security Essentials 2.0" alt="MicrosoftSecurityEssencials Microsoft Security Essentials 2.0" /></p><p><a
href="http://www.dragonjar.org/tag/microsoft-security-essentials" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft Security Essentials">Microsoft Security Essentials</a> es la propuesta de protección en tiempo real contra virus, spyware y otros tipos de malware para PC de <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a>, de la cual <a
href="http://www.dragonjar.org/descarga-gratis-el-antivirus-de-microsoft.xhtml">hablamos hace un tiempo</a> y acaba de salir una nueva versión.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/12/MicrosoftSecurityEssencials.jpg" alt="MicrosoftSecurityEssencials Microsoft Security Essentials 2.0"  title="Microsoft Security Essentials 2.0" /></p><p>Algunas de las nuevas características incorporadas en la versión 2.0 del Microsoft Security Essentials son:</p><ul><li>Mejor integración con el Firewall de <a
href="http://www.dragonjar.org/tag/windows" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Windows">Windows</a> e <a
href="http://www.dragonjar.org/tag/internet" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Internet">Internet</a> Explorer</li><li>Cambiado el motor anti-malware, ahora tiene heurística y mejor rendimiento.</li><li>Mejor protección a malware desconocido.</li><li>Mejor integración con la tecnología “Windows Filtering Platform” de Windows Vista/7</li></ul><p>Hace mucho que Microsoft empezó a preocuparse por la seguridad de su <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">sistema</a> operativo y ha implementado muchas soluciones para que el uso de su <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">sistema</a> sea mas seguro, por eso si aun no te decides por una solución completa de seguridad de seguridad (AntiVirus, AntiSpyware, Firewall) te recomiendo darle una oportunidad a Microsoft Security Essentials, que ha mejorado bastante y ha <a
href="http://lifehacker.com/5433229/microsoft-security-essentials-ranks-as-best+performing-free-antivirus">demostrado ser una de las mejores soluciones gratuitas en seguridad</a> para tu equipo de escritorio con sistema Microsoft Windows.</p><h2 style="text-align: center;"><a
href="http://www.microsoft.com/security_essentials/">Descargar Microsoft Security Essentials<br
/> (Antivirus Gratis de Microsoft)</a></h2><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/descargar-avira-antivir-premium-gratis.xhtml" title="Licencia para Avira AntiVir Premium en Español Gratis">Licencia para Avira AntiVir Premium en Español Gratis</a></li><li><a
href="http://www.dragonjar.org/foca-herramienta-para-analisis-meta-datos.xhtml" title="FOCA &#8211; Herramienta para análisis de Meta Datos">FOCA &#8211; Herramienta para análisis de Meta Datos</a></li><li><a
href="http://www.dragonjar.org/como-funcionan-y-se-crackean-las-claves-en-sistemas-windows.xhtml" title="Cómo funcionan y se crackean las claves en sistemas Windows">Cómo funcionan y se crackean las claves en sistemas Windows</a></li><li><a
href="http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml" title="Dilemas de la seguridad en el desarrollo de software">Dilemas de la seguridad en el desarrollo de software</a></li><li><a
href="http://www.dragonjar.org/actualiza-tu-software-con-secunia-personal-software-inspector.xhtml" title="Actualiza tu software con Secunia Personal Software Inspector ">Actualiza tu software con Secunia Personal Software Inspector </a></li><li><a
href="http://www.dragonjar.org/requerimientos-para-sdl.xhtml" title="Requerimientos para Security Development Lifecycle de Microsoft">Requerimientos para Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml" title="Formación de Seguridad con Security Development Lifecycle de Microsoft">Formación de Seguridad con Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" title="Instalación de TFS, SQL Server 2008 y SDL">Instalación de TFS, SQL Server 2008 y SDL</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/microsoft-security-essentials-2-0.xhtml/feed</wfw:commentRss> <slash:comments>1</slash:comments> </item> <item><title>Requerimientos para Security Development Lifecycle de Microsoft</title><link>http://www.dragonjar.org/requerimientos-para-sdl.xhtml</link> <comments>http://www.dragonjar.org/requerimientos-para-sdl.xhtml#comments</comments> <pubDate>Sun, 28 Nov 2010 08:30:41 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Desarrollo Seguro de Software]]></category> <category><![CDATA[ingenieria de software]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Plataformas Microsoft]]></category> <category><![CDATA[Seguridad Informática]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5314</guid> <description><![CDATA[Esta es la cuarta entrega de la serie de seguridad Informática en la ingeniería de software que nos envía el amigo Pablo Andrés Garzón, si no has leído los anteriores artículos, te invito que lo hagas. Formación de Seguridad con Security Development Lifecycle de Microsoft Seguridad Informática, un reto para la Ingeniería del Software o [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/12/SDL.png" width="240" title="Requerimientos para Security Development Lifecycle de Microsoft" alt="SDL Requerimientos para Security Development Lifecycle de Microsoft" /></p><p>Esta es la cuarta entrega de la serie de <a
title="seguridad" href="../">seguridad</a> Informática en la ingeniería de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> que nos envía el amigo Pablo  Andrés Garzón, si no has leído los anteriores artículos, te invito que  lo hagas.</p><ul><li><a
href="http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml">Formación de Seguridad con Security Development Lifecycle de Microsoft</a></li><li><a
rel="nofollow" href="../seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" target="_blank">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
rel="nofollow" href="../instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" target="_blank">Instalación de TFS, SQL Server 2008 y SDL</a></li></ul><p>El tercer artículo cubrirá el primer nivel tratado en el SDL el cual se enfoca en la necesidad de  considerar los aspectos de seguridad en una fase temprana del ciclo de vida, ya que es fundamental para  el <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">desarrollo</a> de un <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">sistema</a> seguro, para esto se debe definir en la fase de la planificación ya que permite que los desarrolladores y arquitecto identifiquen  los principales problema que se pueden presentar en la implementación de  los controles de seguridad y así tener medidas que controle  atrasos en la  integración con los diferentes módulos desarrollados por el equipo.<span
id="more-5314"></span></p><p>Los análisis de requisitos enfocados con la seguridad permiten conocer cómo será el diseño de la aplicación contemplando los requisitos de seguridad mínimo que se debe tener, también contempla como será su comportamiento en un entorno operativo planificado y como se  manejara el  temas de las vulnerabilidades para el control y seguimiento de estas recordando que el temas de  control  de bugs es de gran importancia para el ciclo de vida del software ya que una mala implementación de este nos podría producir costos elevados en tiempo y en dinero lo cual sería un problema para la empresa u organización.</p><p><strong>Calidad Gates/Barra de Errores</strong></p><p>La barra de error es una  de las tareas más difíciles que puede     enfrentar un equipo de desarrollo de software durante  la evolución de ciclo de vida, para esto     decidir el nivel de importancia que se le dará a un error y la probabilidad de     que ese error no se pueda corregir en el tiempo de entrega de la versión puede     tener muchos problemas que afecta al grupo de desarrollo.</p><p>Aunque uno de  los puntos más difíciles de tratar es que los programadores, arquitectos     y otros miembros del grupo tienen diferentes puntos de vista de la     clasificación del error  o la     probabilidad  de poder gestionarlo     en la fase de entrega de la versión, pero estos grupos  cometen errores en sus decisiones de     clasificación por factores individuales o por la experiencia ya tratada en una     anterior clasificación recordando que la clasificación de un error puede variar     dependiendo el proyecto a realizar y  sobre esto se enfocan en los siguientes     puntos como:</p><ul><li>Cuánto código tendría que regresión-probarse una vez realizada     la corrección.</li><li>Cómo cerrar para liberar el proyecto es.</li><li>¿Cuántos usuarios se verían afectados por el cambio.</li><li>Si el error está bloqueando otros problemas de ser probado o     fijo.</li></ul><p>Antes que toquemos la barra de error  es importantes conocer una de las     anteriores propuestas de <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a> en la clasificación de errores de seguridad:     Dread que significa en su acrónimo:</p><ul><li>Daño potencial.</li><li>Reproducibilidad.</li><li>Capacidad de aprovechamiento.</li><li>Usuarios afectados.</li><li>Capacidad de descubrimiento.</li></ul><p>Para este    a cada parámetro del DREAD se le debe asignar un valor de 1 a 10, siendo     el más grave el 10 y el 1 el menor. Después de esto se promedian para general     la calificación DREAD.</p><p>Para esto describiremos la siguiente tabla donde  se detalla la clasificación mencionada a     continuación.</p><table
border="1" cellpadding="0" align="center"><tbody><tr><td
valign="bottom"><strong>DREAD Parameter </strong></td><td
valign="bottom"><strong>Rating </strong></td><td
valign="bottom"><strong>Razonamiento </strong></td></tr><tr><td
valign="top">Daño potencial</td><td
valign="top">5</td><td
valign="top">Un atacante podría leer y modificar           datos en la base de datos de productos.</td></tr><tr><td
valign="top">Reproducibilidad</td><td
valign="top">10</td><td
valign="top">Puede reproducir cada vez.</td></tr><tr><td
valign="top">Capacidad de aprovechamiento</td><td
valign="top">2</td><td
valign="top">Requiere un conocimiento experto y           inversión de tiempo grandes.</td></tr><tr><td
valign="top">Usuarios afectados</td><td
valign="top">1</td><td
valign="top">Sólo afecta a pequeño subconjunto de           la base de usuarios.</td></tr><tr><td
valign="top">Capacidad de descubrimiento</td><td
valign="top">1</td><td
valign="top">Página afectada no vinculada desde           cualquier página de usuario.</td></tr><tr><td
valign="top">Valoración general</td><td
valign="top">3.8</td><td
valign="top"></td></tr></tbody></table><p>Aunque  recordemos que un evaluador pude     ver diferente la asignación  de la     clasificación de errores propuesta en un inicio, entonces  nos  podríamos preguntarnos  cuál de las clasificaciones realizadas     por cada miembro es la mejor para el DREAD o como podremos controlar  la     variabilidad de los valores subjetivos.</p><p>Después     de conocer la anterior forma de trabajar de Microsoft en la clasificación de     seguridad enfoquémonos en el actual que es la  barra de error de seguridad la cual     clasifica las vulnerabilidades según su efecto, para esto la persona encargada     de clasificar el error asigna un valor de efecto de seguridad de una lista de     valores STRIDE la cual es una tecla de acceso, para este caso se utiliza para     clasificar las amenazas encontradas en el ciclo de vida del desarrollo de     seguridad y es unos de los componentes básicos de varias herramientas que     gestionan el SDL, los valores STRIDE son:</p><ul><li>Suplantación</li><li>Manipulación</li><li>Repudio</li><li>Revelación de información</li><li>Denegación de servicio (DoS)</li><li>Elevación de privilegios (EoP)</li></ul><p>Aunque  la categoría de STRIDE no es  suficiente para clasificar un error,     Debemos tener en cuenta  el entorno     donde se aplica el código ya que este puede afectar al cliente o al servidor,     por ejemplo un ataque de denegación de servicios que toma un único usuario no     sería tan elevado como dejar fuera un servidor donde varios usuarios realizan     operaciones  de tiempo continuo como     son las <a
href="http://www.dragonjar.org/tag/aplicaciones" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con aplicaciones">aplicaciones</a> provistas por entidades bancarias o del estado, también     debemos considerar quien puede ejecutar el ataque como una personas con     autenticación en el sitio o una persona anónima que no posee una acceso de     privilegios a esta para este caso tendría mayor elevación la persona que     realiza el ataque anónimamente que la persona autenticada.</p><p>Al contar con la clasificación provista     por STRIDE y las características de ámbito adicionales la persona encargada     de  clasificar el error puede dar     más detalle del valor a dar para la  barra de error.</p><p>La siguiente tabla nos muestra una     barra de error de seguridad la cual define cuatro niveles de gravedad:</p><ul><li>Critica.</li><li>Importante.</li><li>Moderada.</li><li>baja.</li></ul><table
border="1" cellpadding="0" align="center"><tbody><tr><td
valign="bottom"><strong>Valor STRIDE </strong></td><td
valign="bottom"><strong>Cliente /<br
/> Servidor </strong></td><td
valign="bottom"><strong>Ámbito </strong></td><td
valign="bottom"><strong>Gravedad </strong></td></tr><tr><td
valign="top">Suplantación</td><td
valign="top">Cliente</td><td
valign="top">Capacidad para que el           atacante presentar una interfaz de usuario es diferente de pero visualmente           idéntico a la interfaz de usuario que de <em>debe confiar para tomar           decisiones de confianza válida en un escenario predeterminado/común</em> de           los usuarios . Una decisión de confianza se define como la toma de usuario           una acción creer alguna información se presenta por una entidad determinada           en cualquier momento, el sistema o de algún origen local o remoto específico.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Capacidad para que el           atacante presentar una interfaz de usuario es visualmente idéntico a la           interfaz de usuario pero diferente de ese de <em>están acostumbrados a confiar           en un escenario concreto</em> de usuarios . &#8221; Acostumbrado a confiar &#8221; se           define como un usuario nada habitualmente ya está familiarizado con según la           interacción normal con el sistema operativo o aplicación pero no suelen           considerar como una decisión de confianza de &#8220;. &#8220;</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Capacidad de intruso           presentar una interfaz de usuario es diferente de pero visualmente idéntico a           la de <em>que es una parte única de un escenario de ataque más grande</em> de           interfaz de usuario .</td><td
valign="top">Baja</td></tr><tr><td
valign="top"></td><td
valign="top">Servidor</td><td
valign="top">Equipo se conecta con un           servidor es capaz de hacerse pasar por un usuario diferente o un equipo de su           elección <em>utiliza un protocolo</em> diseñado y comercializado para           proporcionar una autenticación segura.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Equipo o usuario del           cliente es capaz de hacerse pasar por un usuario diferente, aleatorio o un           equipo mediante un protocolo que se ha diseñado y comercializado para           proporcionar una autenticación segura.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top">Alteración/Repudio</td><td
valign="top">Cliente</td><td
valign="top">Modificación permanente de           cualquier usuario datos o los datos utilizados para tomar decisiones de           confianza en común o escenario predeterminado que persiste después de           reiniciar la aplicación de sistema operativo.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Modificación temporal de           los datos que no se conservan después de reiniciar la aplicación de sistema           operativo.</td><td
valign="top">Baja</td></tr><tr><td
valign="top"></td><td
valign="top">Servidor</td><td
valign="top">Modificación permanente de           cualquier usuario que utilizó para hacer la confianza de datos o las           decisiones de <em>en común o escenario predeterminado</em> persiste después de           reiniciar la aplicación de sistema operativo.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Modificación permanente de           cualquier usuario que utilizó para hacer la confianza de datos o las           decisiones de <em>en un escenario concreto</em> que persiste después de           reiniciar la aplicación de sistema operativo.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Modificación temporal de           datos <em>en común o escenario predeterminado</em> no se conserva después de           reiniciar la aplicación de sistema operativo.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Temporal modificación de           datos <em>en un escenario concreto</em> que no se conserva después de reiniciar           la aplicación de sistema operativo.</td><td
valign="top">Baja</td></tr><tr><td
valign="top">Divulgación de Información</td><td
valign="top">Cliente</td><td
valign="top">Casos donde el atacante           puede buscar y leer información en el sistema, incluida la información del           sistema que no se pretende ni diseñado para ser expuestos.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Casos donde el atacante           puede leer información en el sistema <em>desde ubicaciones conocidas</em> ,           incluida la información del sistema que no se pretende ni diseñado para ser           expuestos.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Cualquier divulgación de           información denegado (es decir, la revelación de datos aleatorios).</td><td
valign="top">Baja</td></tr><tr><td
valign="top"></td><td
valign="top">Servidor</td><td
valign="top">Casos donde el atacante           puede buscar y leer información <em>desde cualquier lugar</em> en el sistema,           incluida la información del sistema que no se pretende ni diseñado para ser           expuestos.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Casos donde el atacante           puede leer fácilmente información sobre el sistema <em>desde ubicaciones           conocidas</em> , incluida la información del sistema que no se pretende ni           diseñado para ser expuestos.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Cualquiera revelación de           información (por ejemplo, la revelación de datos aleatorios) incluidos los           datos en tiempo de ejecución.</td><td
valign="top">Baja</td></tr><tr><td
valign="top">Denegación de servicio</td><td
valign="top">Cliente</td><td
valign="top">Daños &#8220;en el sistema DoS           &#8220;: Requiere la reinstalación del sistema o componentes.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">&#8220;Permanentes DoS&#8221;:           Requiere el reinicio en frío o hace que la comprobación/error de pantalla           azul.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">&#8220;DoS temporales &#8220;:           Requiere el reinicio de aplicación.</td><td
valign="top">Baja</td></tr><tr><td
valign="top"></td><td
valign="top">Servidor</td><td
valign="top">Anónimo, deberá ser &#8220;fácil           aprovechar&#8221; por enviar una pequeña cantidad de datos o de lo contrario se           inducidos rápidamente.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Instalación DoS anónimas,           temporales sin amplificación en un común de predeterminado.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Denegación de servicio           autenticada, permanente.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Instalación DoS           autenticados, temporales con amplificación en un común de predeterminado.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top">Concesión de privilegio</td><td
valign="top">Cliente</td><td
valign="top">Usuario remoto, la           capacidad ejecutar código arbitrario <em>o</em> para obtener más privilegios lo           esperado.</td><td
valign="top">Crítica</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Usuario remoto, ejecución           de código arbitrario <em>con</em> usuario amplia acción.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Usuario local con pocos           privilegios puede elevar su propia cuenta a otro usuario, administrador o           sistema local.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top">Servidor</td><td
valign="top">Usuario anónimo remoto, la           capacidad ejecutar código arbitrario <em>o</em> para obtener más privilegios lo           esperado.</td><td
valign="top">Crítica</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Control remoto autenticado           el usuario, la capacidad de ya sea ejecutar código arbitrario <em>o</em> para           obtener más privilegios lo esperado.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Usuario local autenticado,           la capacidad ejecutar código arbitrario <em>o</em> para obtener más privilegios           lo esperado.</td><td
valign="top">Importante</td></tr></tbody></table><p><strong>Seguridad y evaluación de     riesgos de privacidad</strong></p><p>Antes de tocar el tema de evaluación de     riesgos en  el ciclo de vida del     software conozcamos el concepto general aplicado en seguridad el análisis de     riesgos supone más que el hecho de calcular la posibilidad de que ocurra  cosas negativas en un proceso o en algún     evento.</p><p>Los puntos que debemos considerar en el     análisis de riesgos son los siguientes:</p><ul><li>Obtener una     evaluación económica del impacto de los sucesos,</li><li>Tener  en cuenta la probabilidad  de que ocurran los  problemas posibles.</li><li>Conocer que     es lo que más queremos proteger asegurando que obtendremos un beneficio y no     una pérdida, para esto se debe identificar los recursos (software, hardware,     información, personal, etc.) y considerar las posibles amenazas que se pueden     encontrar.</li></ul><p>Para aclarar más el concepto tomemos en     cuenta la siguiente tabla donde podremos entender el funcionamiento que se     aplica en el análisis de riesgos.</p><table
border="1" cellspacing="0" cellpadding="0" align="center"><tbody><tr><td
width="126" valign="top"><strong>Tipo de Riesgo</strong></td><td
width="85" valign="top"><strong>Factor</strong></td></tr><tr><td
width="126">Robo de hardware</td><td
width="85" valign="top">Alto</td></tr><tr><td
width="126" valign="top">Robo de información</td><td
width="85" valign="top">Alto</td></tr><tr><td
width="126" valign="top">Vandalismo</td><td
width="85" valign="top">Medio</td></tr><tr><td
width="126" valign="top">Fallas en los equipos</td><td
width="85" valign="top">Medio</td></tr><tr><td
width="126" valign="top">Virus Informáticos</td><td
width="85" valign="top">Medio</td></tr><tr><td
width="126" valign="top">Equivocaciones</td><td
width="85" valign="top">Medio</td></tr><tr><td
width="126" valign="top">Accesos no autorizados</td><td
width="85" valign="top">Medio</td></tr><tr><td
width="126" valign="top"><a
href="http://www.dragonjar.org/tag/fraude" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Fraude">Fraude</a></td><td
width="85" valign="top">Bajo</td></tr><tr><td
width="126" valign="top">Fuego</td><td
width="85" valign="top">Muy Bajo</td></tr><tr><td
width="126" valign="top">Terremotos</td><td
width="85" valign="top">Muy Bajo</td></tr></tbody></table><p>Por     último el enfoque  del análisis de     riesgos en el ciclo de vida del software debe identificar las funciones de     software a las cuales se le debe aplicar una revisión más profunda para esos se     debe incurrir en los siguientes aspectos.</p><ul><li>Que parte del proyecto     requerirá modelo de amenazas.</li><li>Que parte del proyecto     requerirá el diseño de seguridad.</li><li>Que parte del proyecto     requerirá pruebas de penetración las cuales las puede realizar una empresa     externa a la involucrada al proyecto.</li><li>qué es la evaluación de impacto de privacidad?</li></ul><p>La respuesta a esta pregunta se basa en las siguientes directrices:</p><ul><li>Alto riesgo de     privacidad de P1. La función, producto o servicio almacena o transfiere PII,     cambios de configuración o asociaciones de tipo de archivo o instala el     software.</li><li>Riesgos de     privacidad mod P2. El comportamiento único que afecta a la intimidad en la     función, producto o servicio es una transferencia de datos anónimos, iniciado     por el usuario, de una sola vez (por ejemplo, el usuario hace clic en un     vínculo y el software va a un sitio Web).</li><li>P3 bajo riesgo de     privacidad. No comportamientos existen dentro de la función, producto o     servicio que afectan a la privacidad. No se transfiere ningún dato personal o anónima,     no IPI se almacena en el equipo, ninguna configuración de cambian en nombre del     usuario y no está instalado ningún software.</li><li>La necesidad de pruebas     adicionales que  podría considerar     el analista para así mitigar los riesgos de seguridad.</li><li>Ámbito específico     de la aplicación  enfocado en las pruebas  de requisitos</li></ul><p><strong>ROSI (</strong><strong>Retorno de     Inversión en Seguridad de la Información)</strong></p><p>Para terminar hay una de las cosas que nunca eh escuchado     mencionar en el <strong>SDL </strong>y me parece     importante ya que se puede aplicar y es la implementación del<strong> ROSI</strong> el cual es bien conocido como el     retorno de inversión en seguridad de la información el cual  garantiza  la continuidad de negocio a medio y a     largo plazo, Centrándonos en <strong>ROSI</strong>, la esencia del cálculo se basa     en calcular los costos ahorrados como consecuencia de evitar incidentes de     seguridad o de mitigar los efectos de los mismos en caso de ocurrencia. Es por     esto que en <strong>ROSI</strong> el beneficio es en     realidad el ahorro conseguido (además de otro tipo de beneficios como pueden     ser mejorar la imagen de la empresa consiguiendo así nuevos clientes), algunos     se preguntaran porque mencione el rosi o porque se podría aplicar es tan     sencillo que teniendo en cuenta la implementación de controles de seguridad y     la continuidad de la seguridad en cada fase del ciclo de vida del software     podremos manejar un nivel de costos los cuales podrían favorecer o a su vez o     no favorecer en niveles de tiempo y dinero así manejando la definición de <strong>ROSI</strong> la cual trata cuanto no pierdo por     implementar controles de seguridad es tan interesante que debería ser     considerada en <strong>SDL</strong> y demás enfoques     o metodologías enfocadas en la seguridad del ciclo de vida del software     teniendo en cuenta que la mayoría de proyectos que fracasan son por términos de     mal manejo en definiciones y controles de seguridad a implementar por esto es     tan necesario que se tenga en cuenta el rosi no solo en la seguridad de la     información si no también en la seguridad del ciclo de vida del software y en los     demás campos que se pueden aplicar.</p><p><strong>Para     mayor información diríjase a los siguientes links.</strong></p><ul><li><a
href="http://pastorcortes.net/crear_valor/rosi_return_on_information_security_investment_/">http://pastorcortes.net/crear_valor/rosi_return_on_information_security_investment_/</a></li><li><a
href="http://www.microsoft.com/security/sdl/">http://www.microsoft.com/security/sdl/</a></li></ul><p><strong>Escrito por:<br
/> </strong>Pablo Andrés Garzón Vera<br
/> Ingeniero de Sistemas (Universidad Manuela Beltrán)<br
/> Magister  en Dirección Estratégica en Ingeniería de software (Universidad de León).<strong><br
/> Para <a
title="La Comunidad DragonJAR" rel="nofollow" href="../tag/la-comunidad-dragonjar" target="_blank">La Comunidad DragonJAR</a></strong></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml" title="Dilemas de la seguridad en el desarrollo de software">Dilemas de la seguridad en el desarrollo de software</a></li><li><a
href="http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml" title="Formación de Seguridad con Security Development Lifecycle de Microsoft">Formación de Seguridad con Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" title="Instalación de TFS, SQL Server 2008 y SDL">Instalación de TFS, SQL Server 2008 y SDL</a></li><li><a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="http://www.dragonjar.org/segurisemanal-i.xhtml" title="SeguriSemanal I">SeguriSemanal I</a></li><li><a
href="http://www.dragonjar.org/video-tutorial-de-nessus-y-baseline-security-analyzer.xhtml" title="Video Tutorial de Nessus y Baseline Security Analyzer">Video Tutorial de Nessus y Baseline Security Analyzer</a></li><li><a
href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/mundo-hacker-tv.xhtml" title="Mundo Hacker TV">Mundo Hacker TV</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/requerimientos-para-sdl.xhtml/feed</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>Formación de Seguridad con Security Development Lifecycle de Microsoft</title><link>http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml</link> <comments>http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml#comments</comments> <pubDate>Mon, 22 Nov 2010 16:47:01 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Desarrollo Seguro de Software]]></category> <category><![CDATA[ingenieria de software]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Plataformas Microsoft]]></category> <category><![CDATA[Seguridad Informática]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5269</guid> <description><![CDATA[Esta es la tercera entrega de la serie de seguridad Informática en la ingeniería de software que nos envía el amigo Pablo Andrés Garzón, si no has leído los anteriores artículos, te invito que lo hagas. Seguridad Informática, un reto para la Ingeniería del Software o una necesidad Instalación de TFS, SQL Server 2008 y [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/11/ReduccionSignificativaSDL.png" width="240" title="Formación de Seguridad con Security Development Lifecycle de Microsoft" alt="ReduccionSignificativaSDL Formación de Seguridad con Security Development Lifecycle de Microsoft" /></p><p>Esta es la tercera entrega de la serie de <a
href="http://www.dragonjar.org/tag/seguridad-informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad Informática">seguridad Informática</a> en la ingeniería de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> que nos envía el amigo Pablo Andrés Garzón, si no has leído los anteriores artículos, te invito que lo hagas.</p><ul><li><a
href="../seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="../instalacion-de-tfs-sql-server-2008-y-sdl.xhtml">Instalación de TFS, SQL Server 2008 y SDL</a></li></ul><p>El tercer artículo cubrirá el primer nivel tratado en el SDL el cual se enfoca en la capacitación  de seguridad que deben tomar los miembros de un equipo de <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">Desarrollo</a> (Software) pero que tan cumplido es esto si tenemos en cuenta que la mayoría de proyectos no cubren este aspecto de capacitación a sus miembros en temas de seguridad ya que en la mayoría de veces la excusa es la falta de tiempo o la prioridad a otras fases del proyecto, pero estos equipos no saben el gran error que están cometiendo ya que en cada fase se incrementara el tiempo ajustado al cronograma que se tenía estimado.<span
id="more-5269"></span></p><p>Pero que debe conocer el equipo de Desarrollo de software en temas de seguridad para esto los grandes aspectos a considerar  y tener en cuenta  por el equipo son los siguientes.</p><p><strong>Conceptos Básicos:</strong></p><p><strong>Seguridad de diseño, que incluye los siguientes temas:</strong></p><ul><li>Superficie de reducción de ataque.</li><li>Defensa en profundidad.</li><li>Principio de privilegios mínimos.</li><li>Valores predeterminados de seguridad.</li></ul><p><strong>Modelado de amenazas, incluyendo los siguientes temas:</strong></p><ul><li>Visión general de modelado de amenazas.</li><li>Diseño de un modelo de amenazas.</li><li>Codificación a un modelo de amenazas.</li><li>Pruebas para un modelo de amenazas.</li></ul><p><strong>Segura de codificación, incluidos los temas siguientes:</strong></p><ul><li>Saturaciones de búfer.</li><li>Errores de entero aritméticos.</li><li>Cross site scripting.</li><li>Inyección de SQL.</li><li>Criptografía débil.</li><li>Cuestiones de código administrado (<a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a> .NET y Java).</li></ul><p><strong>Pruebas de seguridad, incluidos los temas siguientes:</strong></p><ul><li>Pruebas frente a pruebas funcionales de seguridad.</li><li>Evaluación del riesgo.</li><li>Metodologías de prueba automatización de pruebas.</li></ul><p><strong>Privacidad, incluyendo los siguientes temas:</strong></p><ul><li>Tipos de datos de privacidad.</li><li>Las mejores prácticas de diseño de privacidad análisis de riesgos.</li><li>Mejores prácticas de desarrollo de privacidad.</li><li>Pruebas de las mejores prácticas de privacidad.</li></ul><p>Para estos temas se recomienda la guía de OWASP donde cubre los aspectos en temas de seguridad en <a
href="http://www.dragonjar.org/tag/aplicaciones" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con aplicaciones">aplicaciones</a> webs donde se tratan  algunos temas  de los mencionados anteriormente  y  ya que es la guía fundamental  en temas de seguridad por la comunidad involucrada en software.</p><p>Por lo general los equipos de software no manejan la mayoría de temas básicos en seguridad llegando así a cometer errores en diseño, Arquitectura y codificación produciendo un nivel bajo en nivel de calidad teniendo en cuenta que un producto de calidad debe tener los aspectos de seguridad cubiertos en cada proceso realizado.</p><p><strong>Conceptos Avanzados:</strong></p><p><strong>Definición de arquitectura y     diseño en temas de seguridad.</strong></p><ul><li>Arquitectura     y diseño de seguridad</li><li>Diseño     de la interfaz de usuario</li><li>Problemas     de seguridad en detalle</li><li>Procesos     de respuesta de seguridad</li><li>Aplicación     de factores atenuantes amenaza personalizado</li></ul><p>Los  temas avanzados en seguridad  deberían ser manejados y conocidos  completamente     por los arquitectos de software ya  que ellos deben cubrir estos  temas en sus definiciones para así llegar a     tener una arquitectura que respete cuanto temas  de  negocio,  técnicos y de seguridad pero esto no quiere decir que los otros     miembros del equipo deben desconocer estos conceptos ya que  cualquiera puede     realizar la implementación de cada tema de seguridad y no estaría  bien solo     conocer el aspecto técnico, negocio si no también la parte de  seguridad     avanzada.</p><p>Tratando este tema y teniendo en consideración los     grandes aspectos en cuanto a seguridad en el ciclo de vida del software cada     equipo de Desarrollo debe contar con un analista  de seguridad en software para la     realización de las pruebas, manejo y definición de las  diferentes métricas para tener en cuenta     en cada ciclo de vida del software, cubriendo aspecto tanto técnicos,     arquitectónico y conceptuales que mejoren el nivel de calidad del producto de     software a desarrollar por el equipo.</p><p
style="text-align: center;"><img
class="alignnone" title="Costo Relativo de Correccion" src="http://www.dragonjar.org/wp-content/uploads/2010/11/CostoRelativoSDL.png" alt="CostoRelativoSDL Formación de Seguridad con Security Development Lifecycle de Microsoft" width="513" height="377" /></p><p>En la anterior imagen podemos observar  las grandes estimaciones de corrección de código que se realiza después de su liberación en la cual puede tener  a lugar a 30 veces el costo de las revisiones realizadas durante la fase de diseño, pero que pasaría si implementamos sdl las vulnerabilidades tienen más posibilidad de ser encontradas antes de su implementación lo que reduciría el costo total del desarrollo.</p><p>Pero para mas consideración observemos la siguiente imagen donde podemos concluir que después de tres años de la liberación de SQL Server 2005 Microsoft solo ah publicado tres boletines de seguridad reduciendo la complejidad que se tenía en temas de seguridad en su motor de base de datos, con esto podemos analizar las mejoras que se ah tenido con la implementación de SDL en los productos Microsoft de acuerdo a esto  los arquitectos, gerentes de proyectos, Desarrolladores  deberían implementar el sdl en sus proyectos de software para así reducir la complejidad que se han presentados en temas de seguridad.</p><p
style="text-align: center;"><img
class="alignnone" title="Reduccion en Fallos de Seguridad" src="http://www.dragonjar.org/wp-content/uploads/2010/11/ReduccionSignificativaSDL.png" alt="ReduccionSignificativaSDL Formación de Seguridad con Security Development Lifecycle de Microsoft" width="503" height="241" /></p><p><strong>Escrito por:<br
/> </strong>Pablo Andrés Garzón Vera<br
/> Ingeniero de Sistemas (Universidad Manuela Beltrán)<br
/> Magister  en Dirección Estratégica en Ingeniería de software (Universidad de León).<strong><br
/> Para <a
title="La Comunidad DragonJAR" href="../tag/la-comunidad-dragonjar">La Comunidad DragonJAR</a></strong></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml" title="Dilemas de la seguridad en el desarrollo de software">Dilemas de la seguridad en el desarrollo de software</a></li><li><a
href="http://www.dragonjar.org/requerimientos-para-sdl.xhtml" title="Requerimientos para Security Development Lifecycle de Microsoft">Requerimientos para Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" title="Instalación de TFS, SQL Server 2008 y SDL">Instalación de TFS, SQL Server 2008 y SDL</a></li><li><a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="http://www.dragonjar.org/segurisemanal-i.xhtml" title="SeguriSemanal I">SeguriSemanal I</a></li><li><a
href="http://www.dragonjar.org/video-tutorial-de-nessus-y-baseline-security-analyzer.xhtml" title="Video Tutorial de Nessus y Baseline Security Analyzer">Video Tutorial de Nessus y Baseline Security Analyzer</a></li><li><a
href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/mundo-hacker-tv.xhtml" title="Mundo Hacker TV">Mundo Hacker TV</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml/feed</wfw:commentRss> <slash:comments>4</slash:comments> </item> <item><title>Instalación de TFS, SQL Server 2008 y SDL</title><link>http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml</link> <comments>http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml#comments</comments> <pubDate>Sun, 07 Nov 2010 19:55:15 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Noticias Software]]></category> <category><![CDATA[Desarrollo Seguro de Software]]></category> <category><![CDATA[ingenieria de software]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Plataformas Microsoft]]></category> <category><![CDATA[Seguridad Informática]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5192</guid> <description><![CDATA[Pablo Andrés Garzón Vera, quien ya ha compartido con nosotros artículos como &#8220;Seguridad Informática, un reto para la Ingeniería del Software o una necesidad&#8221; enfocados principalmente en la ingeniería de software y la participación de la seguridad informática en este proceso, se ha comprometido con nosotros a publicar mas de esta serie de artículos, que [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL.png" width="240" title="Instalación de TFS, SQL Server 2008 y SDL" alt="SDL Instalación de TFS, SQL Server 2008 y SDL" /></p><p>Pablo Andrés Garzón Vera, quien ya ha compartido con nosotros artículos como &#8220;<a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a>&#8221; enfocados principalmente en la ingeniería de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> y la participación de la <a
href="http://www.dragonjar.org/tag/seguridad-informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad Informática">seguridad informática</a> en este proceso, se ha comprometido con nosotros a publicar mas de esta serie de artículos, que aportan tanto a la comunidad hispanohablante debido a la falta de documentación sobre el tema en nuestro idioma.</p><p
style="text-align: center;"><img
class="alignnone" title="Seguridad Informatica en la Ingenieria del Software" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL.png" alt="SDL Instalación de TFS, SQL Server 2008 y SDL" width="444" height="85" /></p><p>Para que puedas llevar a la practica, las actividades de los próximos artículos, es necesarios que instales una serie de software como lo es el <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a> SQL Server 2008, <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a>  Team Fundation Server y <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a> Security Development Lifecycle, que nos permitirán aplicar la seguridad informática en el <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">desarrollo</a> de software, enfocado principalmente en <a
href="http://www.dragonjar.org/tag/plataformas-microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Plataformas Microsoft">plataformas Microsoft</a>.<span
id="more-5192"></span></p><h2><img
src="../wp-content/uploads/2010/11/SDL/image063.png" border="0" alt="image063 Instalación de TFS, SQL Server 2008 y SDL" width="37" height="37" title="Instalación de TFS, SQL Server 2008 y SDL" /><strong>INSTALACIÓN DE SQL SERVER 2008<br
/> </strong></h2><p>Para iniciar la instalación deberán instalar el SP1 de .Net <a
href="http://www.dragonjar.org/tag/framework" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Framework">Framework</a> 3.5 y el <a
href="http://www.dragonjar.org/tag/windows" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Windows">Windows</a> Installer 4.5 (los cuales vienen incluidos en el instalador).</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/DotNetFramework35SP1Beta_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image009.png" border="0" alt="image009 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Una vez instalados estos dos componentes aparecerá la pantalla del SQL Server installation Center</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/SQL2008InstallOverview_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image011.png" border="0" alt="image011 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Para iniciar la instalación debemos ir a Installation y luego seleccionar New SQL Server stand-alone installation or add features to an existing installation (Aplica para el tipo de instalación que describimos en este post)</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/NewSQL2008Installation_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image013.png" border="0" alt="image013 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>El instalador ejecutará primeramente una revisión para identificar problemas que podrían ocurrir durante la instalación o limitaciones que podrían ocasionar que no podamos instalar SQL Server 2008.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/SetupSupportFiles_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image015.png" border="0" alt="image015 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Luego debemos seleccionar la edición que deseamos instalar o ingresar el product key del SQL Server 2008. (En este caso voy a instalar la edición Enterprise de prueba)</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/ProductKey_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image017.png" border="0" alt="image017 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Aceptamos los téminos de licencia y damos clic en Next.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/Licence_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image019.png" border="0" alt="image019 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>A continuación se ejecutarán los archivos para la instalación de SQL Server 2008.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/SetupSupportFilesInstall_4.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image021.png" border="0" alt="image021 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>A continuación el instalador ejecutará las acciones del Setup Support Rules (Estas se deben cumplir para poder continuar con la instalación)</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/SetupSupporRules_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image023.png" border="0" alt="image023 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Luego deben seleccionar los componentes que desean instalar (estoy seleccionando todos los componentes):</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/FeatureSelection_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image025.png" border="0" alt="image025 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>En este caso no tengo ninguna instancia de SQL Server y voy a proceder a instalar en el Default instance (En este paso pueden tambien renombrar el ID de la instancia y cambiar el directorio de la misma).</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/InstanceConfiguration_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image027.png" border="0" alt="image027 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Luego el instalador validará el espacio disponible de disco.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/DiskFreeSpace_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image029.png" border="0" alt="image029 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Luego deberán configurar las cuentas con la que se inicará cada servicio de SQL Server 2008 (Yo tengo una cuenta creada con permisos administrativos en el servidor para iniciar sólo servicios de SQL Server).</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/ServerConfiguration_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image031.png" border="0" alt="image031 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>En este paso deberán seleccionar el modo de autenticación de SQL Server y agregar las cuentas que serán administradores de la instancia.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/DBEngineConf_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image033.png" border="0" alt="image033 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Además podrán cambiar los directorios para la data, datos de usuarios, logs, Temp DB, Temp DB Log y el directorio para los backups.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/DataDirectories_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image035.png" border="0" alt="image035 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Pueden también activar el FileStream</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/FileStream_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image037.png" border="0" alt="image037 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Luego deberán configurar las cuentas que tendrán permisos administrativos para Analysis Services.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/ASConf_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image039.png" border="0" alt="image039 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>De igual forma pueden configurar los directorios para Analysis Services.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/ASDataDirectories_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image041.png" border="0" alt="image041 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>En la configuración de Reporting Services voy a seleccionar el tipo por defecto, si cuentan con MOSS 2007 pueden cambiar a la segunda opción o si desean sólo instalarlo y configurarlo luego deberán seleccionar la tercera opción.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/ReportingServices_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image043.png" border="0" alt="image043 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Luego podran habilitar enviar información a Microsoft tanto de uso como de errores de SQL Server 2008.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/ErrorUsage_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image045.png" border="0" alt="image045 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>El instalador validará las configuraciones seleccionadas en los pasos anteriores.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/InstallRules_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image047.png" border="0" alt="image047 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>A continuación se presentará un resumen de la instalación que se llevará a cabo.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/Summary_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image049.png" border="0" alt="image049 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Luego iniciará la instalación y Finalmente presentará el fin de la instalación.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/Finish_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image051.png" border="0" alt="image051 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="329" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><p>Luego de finalizar la instalación deberán realizar configuraciones adicionales con las herramientas de configuración de SQL Server 2008 y yinalmente nos conectamos al Management Studio para empezar a utilizar SQL Server 2008.</p><p
style="text-align: center;"><a
href="http://geeks.ms/blogs/ffagas/WindowsLiveWriter/InstalacindeSQLServer2008RC0enWindowsSer_D51F/SQLMS_2.jpg"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image053.png" border="0" alt="image053 Instalación de TFS, SQL Server 2008 y SDL" width="485" height="309" title="Instalación de TFS, SQL Server 2008 y SDL" /></a></p><h2><img
src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image055.png" border="0" alt="image055 Instalación de TFS, SQL Server 2008 y SDL" width="36" height="36" title="Instalación de TFS, SQL Server 2008 y SDL" /><strong>RECOMENDACIONES</strong></h2><p>Antes de realizar la instalación del team foundation server por favor tenga en cuenta estos pasos.</p><p>1.    Subir el servicio <strong>SQL server agent</strong> y dejarlo automático.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image057.png" border="0" alt="image057 Instalación de TFS, SQL Server 2008 y SDL" width="444" height="109" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p>2.    Para esta recomendación escogemos el <strong>SQL server Configuration Manager.</strong></p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image059.png" border="0" alt="image059 Instalación de TFS, SQL Server 2008 y SDL" width="444" height="213" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p>Habilitamos el <strong>TCP/IP</strong> en estado Enable.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image061.png" border="0" alt="image061 Instalación de TFS, SQL Server 2008 y SDL" width="444" height="129" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><h2><img
src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image063.png" border="0" alt="image063 Instalación de TFS, SQL Server 2008 y SDL" width="37" height="37" title="Instalación de TFS, SQL Server 2008 y SDL" /><strong>INSTALACIÓN DE TEAM FOUNDATION SERVER<br
/> </strong></h2><p>Para la instalación  de Team Foundation Server se deben seguir los siguientes pasos.</p><p
class="MsoListParagraph" style="text-align: justify;">1.    Primero procedamos a ejecutar nuestro instalador de team foundation server.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image065.png" border="0" alt="image065 Instalación de TFS, SQL Server 2008 y SDL" width="353" height="236" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
class="MsoListParagraph" style="text-align: justify;">2.     Para este paso procedemos ah aceptar las condiciones se usó del team foundation server.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image067.png" border="0" alt="image067 Instalación de TFS, SQL Server 2008 y SDL" width="358" height="219" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
class="MsoListParagraph" style="text-align: justify;">3.    Procedemos a seleccionar los componentes que serán utilizados  en nuestro  Team foundation Server.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image069.png" border="0" alt="image069 Instalación de TFS, SQL Server 2008 y SDL" width="357" height="234" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
class="MsoListParagraph" style="text-align: justify;">4.    En este caso se realiza la instalación de cada componente para el Team Foundation Server.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image071.png" border="0" alt="image071 Instalación de TFS, SQL Server 2008 y SDL" width="357" height="230" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
class="MsoListParagraphCxSpFirst" style="text-align: justify;">5.    Para este caso reiniciamos la maquina ya que no los  es solicitado por el componente instalado (<strong>Windows Installer</strong>).</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image073.png" border="0" alt="image073 Instalación de TFS, SQL Server 2008 y SDL" width="358" height="234" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: justify;">6.    Continuamos el paso de la instalación hasta que lleguemos al net  framework.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image075.png" border="0" alt="image075 Instalación de TFS, SQL Server 2008 y SDL" width="359" height="233" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: justify;">7.    Para este caso reiniciamos el ordenador  para que se tomen los cambios por la instalación del net  framework.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image077.png" border="0" alt="image077 Instalación de TFS, SQL Server 2008 y SDL" width="360" height="235" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: justify;">8.    Continuamos con la instalación hasta que finalice todas os componentes del Team Foundation Server.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image079.png" border="0" alt="image079 Instalación de TFS, SQL Server 2008 y SDL" width="360" height="234" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image081.png" border="0" alt="image081 Instalación de TFS, SQL Server 2008 y SDL" width="363" height="234" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image083.png" border="0" alt="image083 Instalación de TFS, SQL Server 2008 y SDL" width="363" height="235" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image085.png" border="0" alt="image085 Instalación de TFS, SQL Server 2008 y SDL" width="360" height="234" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: justify;">9.    Como podemos ver la instalación fue satisfactoria.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image087.png" border="0" alt="image087 Instalación de TFS, SQL Server 2008 y SDL" width="363" height="236" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><h2><span
lang="ES-CO"><a
href="#_Phase_Five:_Release"><span
style="color: windowtext;"><img
src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image089.png" border="0" alt="image089 Instalación de TFS, SQL Server 2008 y SDL" width="37" height="37" title="Instalación de TFS, SQL Server 2008 y SDL" /></span></a><strong>INSTALACIÓN DE SDL</strong></span></h2><p>Después de haber instalado el SQL Server y el team foundation procedemos a instalar nuestra plantilla de SDL la cual será usada para proyectos enfocados en seguridad de Desarrollo del Ciclo de Vida del Software los paso son mostrados a continuación en las imágenes.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image091.png" border="0" alt="image091 Instalación de TFS, SQL Server 2008 y SDL" width="381" height="300" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image093.png" border="0" alt="image093 Instalación de TFS, SQL Server 2008 y SDL" width="382" height="300" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image095.png" border="0" alt="image095 Instalación de TFS, SQL Server 2008 y SDL" width="384" height="301" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image097.png" border="0" alt="image097 Instalación de TFS, SQL Server 2008 y SDL" width="380" height="300" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image099.png" border="0" alt="image099 Instalación de TFS, SQL Server 2008 y SDL" width="381" height="299" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image101.png" border="0" alt="image101 Instalación de TFS, SQL Server 2008 y SDL" width="383" height="301" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image103.png" border="0" alt="image103 Instalación de TFS, SQL Server 2008 y SDL" width="444" height="243" title="Instalación de TFS, SQL Server 2008 y SDL" /></p><p>Después de haber finaliza la instalación comprobamos que las siguientes  carpetas y el siguiente archivo se encuentran en la ruta de instalación escogida.</p><p>Con esto terminamos todos nuestros paso solo en instalación en el próximo artículo se manejara temas de configuración y otros.</p><p
class="MsoListParagraphCxSpFirst" style="text-align: justify;"><img
src="http://www.dragonjar.org/wp-content/uploads/2010/11/SDL/image105.png" border="0" alt="image105 Instalación de TFS, SQL Server 2008 y SDL" width="37" height="37" title="Instalación de TFS, SQL Server 2008 y SDL" />Para mayor información diríjase a los siguientes links.</p><ol><li><a
href="http://developergutierrez.wordpress.com/2010/05/06/actualizando-visual-studio-team-server-2008-a-visual-studio-team-server-2010-parte-iii/">Actualizando visual studio team server 2008 a visual studio team server 2010</a></li><li> <a
href="http://geeks.ms/blogs/ffagas/archive/2008/08/07/instalaci-243-n-de-sql-server-2008-rc0-en-windows-server-2008.aspx">Instalacion de sql server 2008 rc0 en windows server 2008</a></li></ol><p><strong> </strong></p><p><strong>Escrito por:<br
/> </strong>Pablo Andrés Garzón Vera<br
/> Ingeniero de Sistemas (Universidad Manuela Beltrán)<br
/> Magister  en Dirección Estratégica en Ingeniería de software (Universidad de León).<strong><br
/> Para La Comunidad DragonJAR</strong></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml" title="Dilemas de la seguridad en el desarrollo de software">Dilemas de la seguridad en el desarrollo de software</a></li><li><a
href="http://www.dragonjar.org/requerimientos-para-sdl.xhtml" title="Requerimientos para Security Development Lifecycle de Microsoft">Requerimientos para Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml" title="Formación de Seguridad con Security Development Lifecycle de Microsoft">Formación de Seguridad con Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="http://www.dragonjar.org/segurisemanal-i.xhtml" title="SeguriSemanal I">SeguriSemanal I</a></li><li><a
href="http://www.dragonjar.org/video-tutorial-de-nessus-y-baseline-security-analyzer.xhtml" title="Video Tutorial de Nessus y Baseline Security Analyzer">Video Tutorial de Nessus y Baseline Security Analyzer</a></li><li><a
href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/mundo-hacker-tv.xhtml" title="Mundo Hacker TV">Mundo Hacker TV</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml/feed</wfw:commentRss> <slash:comments>1</slash:comments> </item> <item><title>Mastercard y Microsoft me premiaron!!</title><link>http://www.dragonjar.org/mastercard-y-microsoft-me-premiaron.xhtml</link> <comments>http://www.dragonjar.org/mastercard-y-microsoft-me-premiaron.xhtml#comments</comments> <pubDate>Thu, 02 Sep 2010 21:20:34 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Protección de la Información]]></category> <category><![CDATA[Correo]]></category> <category><![CDATA[Español]]></category> <category><![CDATA[Estafa]]></category> <category><![CDATA[Fraude]]></category> <category><![CDATA[Informacion]]></category> <category><![CDATA[Internet]]></category> <category><![CDATA[Mastercard]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Nigeriana]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=4891</guid> <description><![CDATA[No puedo creer que sea una persona tan afortunada, hace poco Me gané 2 Millones de Dolares!!, y ahora Mastercard en asociación con Microsoft han reunido la suma de £952,000.00 (novecientos cincuenta y dos mil libras Gran Bretaña), para regalarlas en un sorteo donde el ganador resulte ser yo!!!. MASTERCARD ® / MICROSOFT ® PREMIO [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/09/PremioMCyMS.jpg" width="240" title="Mastercard y Microsoft me premiaron!!" alt="PremioMCyMS Mastercard y Microsoft me premiaron!!" /></p><p>No puedo creer que sea una persona tan afortunada, hace poco <a
title="Me gané 2 Millones de Dolares!!" rel="bookmark" href="../me-gane-2-millones-de-dolares.xhtml">Me gané 2 Millones de Dolares!!</a>, y ahora <a
href="http://www.dragonjar.org/tag/mastercard" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Mastercard">Mastercard</a> en asociación con <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a> han reunido la suma de £952,000.00 (novecientos cincuenta y dos mil libras Gran Bretaña), para regalarlas en un sorteo donde el ganador resulte ser yo!!!.<span
id="more-4891"></span></p><blockquote><p>MASTERCARD ® / MICROSOFT ® PREMIO MAYOR SÚPER INTERNACIONAL.<br
/> Director Ejecutivo: Sr. Adam Smith.</p><p>ATTENTION: MasterCard/Microsoft <a
href="http://www.dragonjar.org/tag/windows" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Windows">Windows</a> Award Winner:</p><p>Su dirección de <a
href="http://www.dragonjar.org/tag/correo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Correo">correo</a> electrónico fue seleccionado y confirmado por nuestra Internacional copatrocinador Microsoft, a través de su software más reciente de <a
href="http://www.dragonjar.org/tag/internet" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Internet">Internet</a>. Usted ha sido aprobado tanto por MasterCard ® Internacional / Microsoft ® Corporation del Reino Unido la suma de £952,000.00 (novecientos cincuenta y dos mil libras Gran Bretaña). Estos fondos son en efectivo, mediante abono en un cheque de caja válida, con un Reg ganar. (GXC/001620-UK4). Estar informado de que su premio ha sido asegurado y listo para entregar el dinero a usted. Usted está en contacto con su oficial de créditos asignados a continuación con su información requerida es:</p><p>Departamento de Verificación de Reclamaciones.</p><p>Nombre Srs. Maria Kalsson Nurmi<br
/> Correo electrónico: premios10@live.com</p><p>Envíe realmente al susodicho Administrador de Reclamaciones por correo electrónico, inmediatamente con este Reclama Exigencias; 1. El Nombre 2 Lleno. Dirección: 3. Nacionalidad: 4. Edad: 5.Ocupación: Naturaleza de Trabajo: 6. Telefonear: Fax: 7. Estado de Origen: País: 8.Sexo: 9. Ganancia de Correo electrónico Dirección:</p><p>Modo de Premio Entrega de Remittance:Courier de su Cheque de Ganancia Certificadoy otros <a
href="http://www.dragonjar.org/tag/documentos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Documentos">Documentos</a> de Ganancia sin peligro a usted.</p><p>Atentamente,<br
/> Doctor Margarita Munoz.<br
/> Diríjasse Cliente Se preocupan el Servicio.<br
/> Copyright © 2010 MasterCard Inc el Reino Unido</p></blockquote><p>Si no alcanzaste a notar el tono sarcástico (debería existir una etiqueta para ese fin, de pronto en el HTML 6..), déjame te explico de que se trata todo esto. El correo que acabas de ver anteriormente es una variante de un conocido <a
href="http://www.dragonjar.org/tag/fraude" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Fraude">fraude</a> en Internet llamado “<a
href="http://www.dragonjar.org/tag/estafa" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Estafa">Estafa</a> Nigeria”.</p><p>La estafa <a
href="http://www.dragonjar.org/tag/nigeriana" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Nigeriana">Nigeriana</a> es un fraude que normalmente se realiza por correo electrónico, consiste en ilusionar a la víctima con una gran fortuna, que en realidad no existe, con el objetivo de persuadirla para que luego envíe una”pequeña” suma de dinero por adelantado como condición para acceder a la supuesta fortuna. Es decir, se le promete a la víctima el todo o parte de una inexistente cantidad millonaria de dinero, para luego convencerla – mediante excusas muy elementales inventadas – a adelantar cierta cantidad de dinero propio al estafador.</p><p>Claramente este mensaje en particular, ha sido adaptado para el publico de habla hispana, pero al parecer es un <a
href="http://www.dragonjar.org/tag/espanol" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Español">español</a> traducido por Google (note los errores como &#8220;Diríjasse Cliente Se preocupan el Servicio.&#8221;), al responder el correo, el atacante empezara con sus dotes de <a
title="ingeniería social" href="../tag/ingenieria-social">ingeniería social</a> (y armado de toda nuestra <a
title="informacion" href="../tag/informacion">informacion</a> personal proporcionada), creara una historia personalizada, con la que intentara sacarnos nuestro dinero… pero ¿y si realmente era Mastercard con Microsoft, quien nos envío el correo?, vamos a ver como podemos diferenciar fácilmente una estafa de este tipo de un correo normal.</p><h2>Como identificar una estafa por Internet?</h2><ul><li><strong>TE PIDEN ALGO:</strong> Normalmente este tipo de estafas te piden que realices alguna acción, ya sea visitar un enlace, responder el correo, enviar información, llamar a un numero… Cuando veas un correo en el que te piden que realices alguna acción, revisalo muy bien, a menos que confíes plenamente en la persona que te envió el correo y confirmes personalmente que efectivamente esa persona fue quien te envió ese mail, <strong>NO HAGAS NADA<br
/> </strong></li><li><strong>TE OFRECEN ALGO A CAMBIO: </strong>Es mas fácil que realices una tarea si recibes algo a cambio, por eso siempre te ofrecerán algún beneficio a cambio de tu acción, mejor <a
title="seguridad" href="../">seguridad</a> en tu cuenta bancaria, trabajo, grandes cantidades de dinero, viajes, objetos, etc..</li><li><strong>DIRECCIONES DE CORREO:</strong> Por lo <a
title="general" rel="nofollow" href="../category/general" target="_blank">general</a> las direcciones desde las que se envían estos correos dejan mucho que desear, para la muestra, este correo fue enviado desde la cuenta <em><strong>museosenvivo@buenosaires.gob.ar</strong></em> (ya que posiblemente este servidor se encuentre mal configurado o fue vulnerado para enviar correo no deseado), no sabia que microsoft enviaba sus correos desde buenosaires.gob.ar, pero ahí no paran las direcciones sospechosas, en el correo nos dicen que enviemos nuestros datos a premios10@live.com y en la configuración del correo esta la cuenta premioss@live.com como la opción de respuesta por defecto.. ¿realmente crees que Microsoft y Mastercard enviarian un premio de estos, desde cuentas gratuitas de correo?&#8230; y mas con esos nombres&#8230;.</li></ul><p>Afortunadamente para este tipo de fraudes por correo electrónico la solución es muy simple, identificar que se trata de una estafa, denunciar el correo como Spam (si tu cliente de correo lo permite) para evitar que le llegue a mas gente y eliminar el mensaje.</p><p><strong>Te sugiero sigas las <a
title="recomendaciones" href="../tag/recomendaciones">recomendaciones</a> que encontraras en estos artículos de la comunidad:</strong></p><ul><li><a
href="../protegerse-de-las-estafas-en-internet.xhtml">Protegerse de las estafas en Internet</a></li><li><a
href="../que-es-el-phishing.xhtml">¿Que es el Phishing?</a></li><li><a
href="../phishing-a-movistar-colombia.xhtml">Phishing a Movistar Colombia</a></li><li><a
href="../phishing-en-bancolombia.xhtml">Phishing en Bancolombia</a></li></ul><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/me-gane-2-millones-de-dolares.xhtml" title="Me gané 2 Millones de Dolares!!">Me gané 2 Millones de Dolares!!</a></li><li><a
href="http://www.dragonjar.org/cursos-gratis-de-informatica-en-el-sena-virtual.xhtml" title="Sena Virtual Cursos Gratis de Informática">Sena Virtual Cursos Gratis de Informática</a></li><li><a
href="http://www.dragonjar.org/phishing-a-movistar-colombia.xhtml" title="Phishing a Movistar Colombia">Phishing a Movistar Colombia</a></li><li><a
href="http://www.dragonjar.org/vinton-cerf-padre-de-internet-en-colombia.xhtml" title="Vinton Cerf (Creador de Internet) en Colombia">Vinton Cerf (Creador de Internet) en Colombia</a></li><li><a
href="http://www.dragonjar.org/descargar-windows-7-release-candidate-1.xhtml" title="Descargar Windows 7 Release Candidate 1">Descargar Windows 7 Release Candidate 1</a></li><li><a
href="http://www.dragonjar.org/actualiza-tu-equipo-con-windows.xhtml" title="Actualiza tu equipo con Windows">Actualiza tu equipo con Windows</a></li><li><a
href="http://www.dragonjar.org/descargar-gratis-internet-explorer-8-final.xhtml" title="Descargar Gratis Internet Explorer 8 Final">Descargar Gratis Internet Explorer 8 Final</a></li><li><a
href="http://www.dragonjar.org/nueva-version-del-caine-livecd-para-informatica-forense.xhtml" title="Nueva Versión del CAINE, LiveCD para Informática Forense ">Nueva Versión del CAINE, LiveCD para Informática Forense </a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/mastercard-y-microsoft-me-premiaron.xhtml/feed</wfw:commentRss> <slash:comments>13</slash:comments> </item> <item><title>DLL Hijacking con Metasploit</title><link>http://www.dragonjar.org/dll-hijacking-con-metasploit.xhtml</link> <comments>http://www.dragonjar.org/dll-hijacking-con-metasploit.xhtml#comments</comments> <pubDate>Sun, 29 Aug 2010 20:33:26 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Desarrollo]]></category> <category><![CDATA[DLL Hijacking]]></category> <category><![CDATA[Exploit]]></category> <category><![CDATA[Framework]]></category> <category><![CDATA[Metasploit]]></category> <category><![CDATA[metasploit framework]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[sistema]]></category> <category><![CDATA[Vulnerables]]></category> <category><![CDATA[Windows]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=4870</guid> <description><![CDATA[Aunque no es algo nuevo, últimamente se habla mucho sobre DLL Hijacking o suplantación de librerías DLL, gracias al reciente fallo de los  sistemas Microsoft Windows que permite ejecutar código malicioso, colocando la dll a suplantar en la misma carpeta del programa ejecutable, descubierto hace poco por HD Moore y explicado a fondo en su [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/09/DLL.jpg" width="240" title="DLL Hijacking con Metasploit" alt="DLL DLL Hijacking con Metasploit" /></p><p>Aunque no es algo nuevo, últimamente se habla mucho sobre <a
href="http://www.dragonjar.org/tag/dll-hijacking" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con DLL Hijacking">DLL Hijacking</a> o suplantación de librerías DLL, gracias al reciente <a
href="http://www.hispasec.com/unaaldia/4322/microsoft-confirma-grave-problema-seguridad-compartido">fallo de los  sistemas Microsoft Windows</a> que permite ejecutar código malicioso, colocando la dll a suplantar en la misma carpeta del programa ejecutable, descubierto hace poco por HD Moore y explicado a fondo en su articulo<a
href="http://blog.metasploit.com/2010/08/exploiting-dll-hijacking-flaws.html">Exploiting DLL Hijacking Flaws</a>, también ha publicado un kit, para buscar <a
href="http://www.dragonjar.org/tag/aplicaciones" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con aplicaciones">aplicaciones</a> que puedan ser <a
href="http://www.dragonjar.org/tag/vulnerables" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Vulnerables">vulnerables</a> a este tipo de ataque <a
href="http://blog.metasploit.com/2010/08/better-faster-stronger.html">DLLHijaAuditKit</a>.</p><p>Precisamente en esta ocasión les traigo un vídeo de Offensive Security, donde nos enseñan como aprovechar este fallo en <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a> Office 2007 utilizando el <a
href="http://www.dragonjar.org/tag/metasploit-framework" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con metasploit framework">Metasploit Framework</a>.</p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/14391242" width="550" height="450" frameborder="0"></iframe></p><p>Microsoft ha<a
href=" http://blogs.technet.com/b/srd/archive/2010/08/31/an-update-on-the-dll-preloading-remote-attcoack-vector.aspx"> publicado una solución temporal al fallo (catalogado como critico)</a>, pero la solución es que los desarrolladores empiecen a<a
href=" http://msdn.microsoft.com/en-us/library/ff919712(VS.85).aspx"> utilizar metodologías de desarrollo seguras</a>, para evitar que sus aplicaciones sean vulnerables.</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/video-introduccion-al-metasploit-framework-2.xhtml" title="Vídeo: Introducción al Metasploit Framework">Vídeo: Introducción al Metasploit Framework</a></li><li><a
href="http://www.dragonjar.org/metasploit-framework-32-portable-para-windows.xhtml" title="Metasploit Framework 3.2 Portable para Windows">Metasploit Framework 3.2 Portable para Windows</a></li><li><a
href="http://www.dragonjar.org/metasploit-framework-portable.xhtml" title="Metasploit Framework Portable">Metasploit Framework Portable</a></li><li><a
href="http://www.dragonjar.org/video-tutoriales-de-metasploit-framework.xhtml" title="Video Tutoriales de Metasploit Framework">Video Tutoriales de Metasploit Framework</a></li><li><a
href="http://www.dragonjar.org/video-tutorial-set-social-engineering-toolkit.xhtml" title="Video Tutorial SET (Social Engineering Toolkit)">Video Tutorial SET (Social Engineering Toolkit)</a></li><li><a
href="http://www.dragonjar.org/manual-en-espanol-de-meterpreter.xhtml" title="Manual en español de Meterpreter">Manual en español de Meterpreter</a></li><li><a
href="http://www.dragonjar.org/manual-de-metasploit-framework-en-espanol.xhtml" title="Manual de Metasploit Framework en Español">Manual de Metasploit Framework en Español</a></li><li><a
href="http://www.dragonjar.org/creando-un-exploit-paso-a-paso.xhtml" title="Creando un Exploit Paso a Paso">Creando un Exploit Paso a Paso</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/dll-hijacking-con-metasploit.xhtml/feed</wfw:commentRss> <slash:comments>7</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 40/131 queries in 0.154 seconds using disk: basic
Object Caching 6755/6902 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-11 22:53:15 -->
