jueves, 27 de noviembre de 2008

Cantidad de Amenazas en un Mes

Durante el mes de octubre, los laboratorios de seguridad de G DATA detectaron 80.389 nuevas amenazas de seguridad -18.308 menos que el mes anterior- con los troyanos y las puertas traseras como oscuros protagonistas



Madrid, 12 de noviembre de 2008 - Según el último informe de los laboratorios de seguridad de G DATA, durante el pasado octubre surgieron 80.389 nuevas amenazas de seguridad destinadas a infectar los PC de miles de usuario, 18.308 menos que el mes anterior (se detectaron 98.697 en septiembre de 2008). De esta forma, el total de nuevo malware detectado en lo que va de año supera ya la cifra de 800.000, pulverizando todos los registros anteriores.

Los troyanos y los downloaders experimentaron un claro auge, con crecimientos respecto al mes anterior del 5,7% y del 4,4%, respectivamente, mientras que el adware sigue en caída (un 3,5% en este mes) hasta representar tan sólo un 4,3% de las nuevas amenazas detectadas. Esto muestra una clara tendencia hacia la especialización en la industria del malware, que se centra en los tipos de infecciones que más posibilidades de éxito tienen en la actualidad.

Top 5 del malware: octubre 2008
Según las estadísticas del laboratorio de seguridad de G DATA, las cinco principales familias de malware en octubre fueron las siguientes: troyanos, puertas traseras, downloaders, spyware y adware. En consecuencia, se produce un relevo en la cabeza respecto al mes anterior, al intercambiar su posición los troyanos y las puertas traseras.


Los troyanos se camuflan como programas que fingen ofrecer otras funcionalidades deseadas por el usuario pero, en su lugar o de forma adicional, contienen una parte oculta que lleva a cabo acciones no deseadas o maliciosas en el sistema. Los troyanos no presentan rutinas de propagación por sí solos -al contrario que los virus o los gusanos-, sino que suelen ser enviados por correo electrónico o se encuentran al acecho en páginas web o redes de intercambio de archivos P2P.

Las puertas traseras o backdoors, por su parte, pretenden desencadenar una epidemia de ordenadores “zombie” por todo el mundo, utilizados por los atacantes para distribuir más software malicioso al integrarlos en una botnet bajo su control. Dichas botnets constituyen el mayor foco de envío de spam en la actualidad, y los usuarios ni siquiera son conscientes ni de que su sistema ha sido infectado ni de que se utiliza para tales fines delictivos.

Los downloaders, por su parte, son programas maliciosos que, como su nombre indica, descargan más malware adicional desde Internet sin que el usuario lo sepa, tras haber debilitado previamente los sistemas de seguridad del sistema. Su método más habitual de propagación es a través del spam; dichos correos incluyen enlaces mediante los que, una vez se hace click en ellos, se explotan vulnerabilidades de los navegadores web no actualizados y se procede a instalar el citado downloader.

-Resulta Imprescindible contar siempre con la última versión disponible del navegador en cuestión, así como aplicar los parches de actualización del sistema operativo y contar con una suite de seguridad permanentemente actualizada”, afirma Ralf Benzmüler, director de los laboratorios de seguridad de G DATA. “Sólo así podremos navegar de forma segura, algo fundamental ante la avalancha de ataques sufrida durante lo que va de año”-.

Por su parte, la categoría spyware agrupa el software malicioso cuyo propósito es el de robar datos personales almacenados en el sistema de la víctima, como datos personales, contraseñas, información bancaria o incluso datos de acceso a juegos online, mientras que el adware registra sin el consentimiento de la víctima la actividad y los procesos de un sistema infectado, como por ejemplo los hábitos de navegación en Internet, mostrando esporádicamente anuncios especialmente dirigidos al usuario en función de dichos hábitos.

lunes, 4 de febrero de 2008

Escanea Symantec Endpoint las memorias USB?

La nueva versión del Symantec Antivirus para empresas “Symantec Endpoint Protección 11” que remplazo a “Symantec Antivirus Corporate Edition 10.2” incluye varias Funcionalidades que les enumero y describo brevemente después de contestar, la inquietud puntual.

Respuesta:

Symantec Endpoint Protección solo escanea los archivos en las unidades USB, Flash Memory, USB Memory Pen, USB Flash Drive o USB Storage cuando sean leídos o accedidos los archivos o ejecutada una aplicación desde el mismo. Pero no realiza un escaneo Full o Rapido automatico a la unidad removible insertada, y básicamente la razón para esto es que si se inserta un medio removible de tamaños muy grandes (10GB o Mas GB), esto impactara sobre el rendimiento de los PC, ya que estos medios extraíbles por lo generar son de un acceso de lecto-escritura mas lento que los disco duros e incluso las unidades de red.
Sin embargo Symantec Endpoint Protección a través de su funcionalidad “Control de aplicaciones y dispositivos” permite bloquear la ejecución de aplicaciones desde medios removibles (USB, Floppy, DVD, CDROM, ETC), lo cual les permitiría evitar que las maquinas se infecten por virus incluso aun desconocidos.
Nota: Si desea pueden controlar además la lectura, escritura de archivos, desde medios removibles.

Funcionalidades de SEP:

- Motor antivirus y antispyware: Básicamente realiza lo mismo que el anterior versión de antivirus, aun que mejoraron la detección de Malware.
- Análisis de amenazas proactivo: También le llaman analizador de amenazas de día Cero, es básicamente un laboratorio antivirus en el cliente el cual analizara los procesos ejecutados en la maquina cada cierto tiempo en busca de procesos que presenten comportamientos de relacionados a una amenaza, que aun no halla sido identificada y reparada por las definiciones (actualizaciones del antivirus), al ubicar una posible amenaza puede informar o bloquear la misma.
- Control de aplicaciones y dispositivos: A través de esta funcionalidad es posible crear directivas que establezcan controles a nivel de aplicaciones o dispositivos; Control de aplicaciones para supervisar las llamadas de API de Windows a los equipos cliente y controlar el acceso a los archivos, las claves de registro y los procesos de los equipos cliente. Control de dispositivos para administrar los dispositivos periféricos que pueden agregar o asociar a los equipos, permitiendo controlar la instalación de dispositivos.
- Firewall y Prevención de intrusiones: Proporciona una barrera entre el equipo e Internet. El firewall evita que los usuarios no autorizados accedan a los equipos y a las redes que se conectan a Internet. Detecta posibles ataques de hacker, protege la información personal y elimina fuentes no deseadas de tráfico de red. Las directivas o reglas del los Firewall son definida y administradas centralizadamente.
- Prevención de intrusiones: El sistema de prevención de intrusiones analiza cada paquete que entra y sale de los equipos de la red en busca de firmas de ataques. Las firmas de ataques son las secuencias del paquete que identifican el intento de un atacante de explotar una vulnerabilidad conocida del sistema operativo o del programa. Si la información coincide con un ataque conocido, IPS desecha automáticamente el paquete. IPS puede también separar la conexión con el equipo que envió los datos por una cantidad de tiempo especifico.

Y hay una característica adicional opcional, licenciada por aparte denominada SNAC (Symantec Network Access Control), que permite establecer reglas de acceso a la red, Permite definir, imponer y restaurar la seguridad de los clientes para asegurar redes y datos de la empresa. Se pueden configurar
políticas de integridad del host para verificar que los clientes que intentan acceder a la red están ejecutando el software antivirus, los parches, las correcciones y otros criterios de aplicación. Las políticas de integridad del host son configuradas por los administradores para ejecutarse en los equipos cliente en el inicio y periódicamente. Cuando se combina con un dispositivo Enforcer opcional (Un hardware adicional), Integridad del host puede bloquear el acceso de red a los equipos (incluso físicamente deshabilitando el puerto de red en el Switch) cliente que no cumplen las políticas.

Autor: Juan Diego Chica

jueves, 31 de enero de 2008

Enpoint Security preguntas comunes

Para todo el tema técnico y de diseño, este artículo me parece importante ya que resuleve dudas comunes de cara a la migración a la versión 11

Resalto a continuación las mas interesantes en mi opinión:

Consumo de memoria entre 20 y 25 MB

Un solo Endpoint manager puede manejar hasta 50,000 clientes
Con la base de datos embebida (sybase) solo 1,000
Un GUP *Gruoup update provider o punto de distribución puede tener hasta 100 clientes

Consumo de ancho de banda

El heartbeat (es decir cuando el cliente pregunta por definiciones y está al día y no se suben logs) toma entre 2 y 3 KB (kilobytes)
Políticas: varía entre 20 y 80K
Firmas de IPS y AV: varía entre 50 y 100K
Logs: son comprimidos antes de subirlos a la consola, 800 registros de log se empacan en 1KB de espacio.

Sincronización con el directorio Activo

cuando un grupo se renombra en el Directorio Activo este es renombrado en la
estructura de SEPM al momento de generase el proceso de sincronización.
No se duplica con otro nombre, es decir no hay problemas en este sentido.

Adicionalmente recomiendo mirar el tema de la integración con el directorio activo aqui

miércoles, 30 de enero de 2008

Videos de HAL Sobre Backup Exec y problemas de Respaldo

Mirando estos videos (en ingles) nos podemos dar cuenta de los sufrimientos tipicos de un administrador de sistemas para mantener sus equipos arriba  mire a Hal

Symantec gana Editor Choice de PC Magazine

http://www.pcmag.com/article2/0,2704,2234130,00.asp

Businesses face myriad Internet threats—rootkits to the left, bots to the right, spyware behind—yet, despite all opposition, they must charge onto an e-commerce and technology battlefield. Fortunately, the new Symantec Endpoint Protection 11 (EP 11), an anti-everything software client, strings virtual barbed wire around your business's PCs. A host-based intrusion prevention system (HIPS) uses TruScan proactive threat scanning to prevent zero-day attacks and at the same time locks down the desktop so that only authorized apps can run. Device control regulates the copying of files to USB memory devices. Antivirus and antispyware features (along with anti-rootkit protection) guard against malware. A network IPS rounds out the product, along with a firewall that provides low-level protection from network threats. Typically, when testing a product as feature-rich as this, we find a few things that don't work, so we're happy to report that Symantec Endpoint Protection 11 actually does work. It blocked malware and controlled removable device privileges as configured and is a fine choice for businesses with perhaps 25 to 50 users.