Pages

Ads 468x60px

Mostrando entradas con la etiqueta historia. Mostrar todas las entradas
Mostrando entradas con la etiqueta historia. Mostrar todas las entradas

viernes, 13 de septiembre de 2013

Supongamos que sucede... (otra historia)




Como ya he comentado en alguna otra entrada, esto no ha pasado ni tiene porque pasar (es una historia). 


Hace unos días, en uno de los clientes en los que trabajo me comento un compañero que le había desaparecido un pendrive y que pensaba que lo tenia otro compañero, que qué podía hacer.

Yo lejos de lo que él esperaba, le dije que hablase con esa persona por si se lo había llevado sin darse cuenta. 

Por una vez, parece ser que me hizo caso y se fue a hablar con su compañero y efectivamente, éste lo había "cogido sin querer". No contento con el resultado, ya que al parecer se lo había formateado (a pesar de que la otra persona negaba rotundamente que lo hubiese usado) y aunque no tenia nada de valor, le molestaba la mentira.

Total, que me dijo que si podíamos saber de alguna manera si lo había conectado en un equipo que usa el susodicho.
Rápidamente, con la habilidad que nos caracteriza, con la destreza que nos distingue y con la velocidad con la que los informáticos ejecutamos las emergencias, le dije que si, que se podía saber.    
Así que, sin mas, me dispuse a investigar lo acontecido.

Lo primero que pensé es que el equipo estaba bloqueado y que me las tenia que ingeniar para saltarme la contraseña, así que tiré de mis propios recursos y fui siguiendo los pasos de como saltarse la contraseña de windows

Una vez que ya tenía acceso, habría que acceder al registro para ver que dispositivos habían sido conectados, no sin antes hacer un backup del registro.
Ya estaba dentro, ahora era cuando empezaba lo bueno. El pendrive era un Store n Go de 8gb, asi que me dispuse a revisar el registro y en la clave HKLM\SYSTEM\CurrentControlSet\Enum\USBSTORE vi que efectivamente se había conectado a ese equipo.






Esto no nos indicaba nada, solo que ese dispositivo se había pinchado en el equipo, así que, necesitaba mas pruebas.

En la ruta HKLM\SYSTEM\CurrentControlSet\Control\DeviceClasses\ y con el ID que teníamos en la ruta anterior, se puede ver la fecha y la hora de la ultima escritura.



ClassGUID- Identificador del USB




Solo había que dar encima de la clase, con botón derecho y darle a exportar. Lo guardamos como archivo de texto (para facilitarnos su lectura) y ya podemos verlo.






Obviamente esto tampoco era determinante, así que me dio por recuperar los ficheros que se habían perdido en el formateo.
Como no era algo "profesional" utilicé Recuva para ver que encontraba. Lo instale y le dije a Recuva que buscase en una posición especifica.






Como en la primera pasada no encontró nada, le dije que hiciese una búsqueda mas exhaustiva (escaneo profundo). Después de unos 35 minutos encontró bastantes archivos.





Revisando por fechas, me encuentro con un archivo bastante esclarecedor, con el nombre del presunto "ladrón" del pendrive.






Casualmente, era el curriculum de la persona que se había agenciado el pendrive.






Así que, al menos para el dueño del pendrive, ya estaba claro que no lo había cogido sin querer, ya que ha quedado demostrado que lo usó para sus cosas y encima se lo había formateado.

Como ya he dicho al principio de la entrada, esto solo es una historia, no se ha producido en ningún momento, ni se ha investigado a nadie.

akil3s.

miércoles, 26 de diciembre de 2012

Que pasaría si... II de II



---------------------------------------------
------------------------------------------------------





Me encuentro en el pasillo con mi compañero y le comento la casualidad de haber estado hablando sobre la app de "busca mi iPhone" y sobre el programa para instalarlo en los portátiles.
El, que también se preocupa mas por la seguridad, me advierte sobre el problema de los portátiles y al igual que yo, cae en el problema de los datos.

Mientras, los comerciales van a la comisaria a denunciar el robo. Allí, la policía les comenta que no es la primera vez en esa zona que sucede eso, mas bien es cosa diaria.
Terminan de redactar la denuncia y les dicen que se pueden ir olvidando de recuperar los equipos, ya que en  los seis meses que llevan recibiendo las denuncias de esa zona, no se ha recuperado ningún equipo.

De nuevo en la oficina, los comerciales nos comentan la situación a mi compañero y a mí. Se encuentran un poco nerviosos con el tema, ya que han perdido el trabajo de varias semanas y están agobiados por unas presentaciones que tienen que hacer al día siguiente y que no tienen.

Aprovecho para darles caña y hacerles ver la importancia de las copias de seguridad en un medio externo y de paso para explicarles las "bondades" de tener el disco duro cifrado con una herramienta como Truecrypt.
Lo primero que me dicen es: Tío, solo falta que nos pegues la chapa con chorradas de esas tuyas de seguridad. A mi lo que me preocupa es que mañana tengo una presentación y no tengo mi power point preparado y mi jefe me va a matar.
A lo que le replico: Precisamente de eso se trata. No has hecho las cosas como debías y ahora te encuentras con un marrón  Cuantas veces os he dicho, que hagáis copias de seguridad al menos, una vez a la semana, tanto del correo como de los datos, y siempre me decís lo mismo, no tengo tiempo de hacer copias de nada, porque tengo mucho lío. Bien pues ahora no vale lamentarse, yo lo digo por vosotros y lo que recibo a cambio es un "que si pesado, tu y tu seguridad".

Rápidamente se zafan de mi charla y se escabullen a toda prisa para que no siga con la monserga.

Sigo hablando con mi compañero del problema real,- que no es precisamente un power point que por suerte para ellos, posiblemente podremos recuperar del sistema de backups, porque seguro que alguna vez han dejado una copia en alguna carpeta del servidor al estar en la oficina y nosotros si hacemos las copias de seguridad -. El problema es que si caen esos portátiles en las manos que no deben, podría verse seriamente comprometida la seguridad de la empresa.

Comento con mi compañero el problema que se nos presenta al pensar que alguien pueda acceder a los portátiles. Le recuerdo que el usuario esta bajo un dominio, pero que en local podrían acceder muy fácilmente y desde ahí liarla.
Los dos pensamos que lo mas normal es que formateen el disco y luego lo vendan en  segundamano o por ebay.

Pero, ¿que pasaría si?... 

Resulta que los portátiles los han robado a propósito, es decir, por alguien que lleva días observando a los comerciales y sabe que siempre van al mismo sitio y sobre la misma hora, y que además saben a ciencia cierta que llevan los portátiles en el maletero.
¿Que pasaría si?... esa gente consigue saltar la contraseña de administrador con cualquier herramienta y tiene acceso al equipo. Y no me refiero a que se lleven el power point, si no que aprovechen para revisar correos, para ver documentos de cuentas de la empresa y llegando aun mas lejos, que vean la VPN que hay montada, vulneren la seguridad y tengan acceso a los servidores de la empresa, a datos mas "suculentos" y a cualquier otro dato sensible, como nominas de los empleados, direcciones, teléfonos etc, etc.

Está claro, que lo mas normal en estos casos es que pase la opción de formatear el disco y vender el portátil  pero aun así, sigue siendo un riesgo, ya que con un formateo "normal" de un usuario normal, ya sabemos el porcentaje de recuperar los datos con un programa gratis, por no hablar de algo mas profesional.


Lo que esta claro, es que yo soy un pesado y un paranoico y que esto no pasaría nunca, o ¿si?.
Menos mal que todo es mentira, que todo esto nunca ha pasado, y que espero que nunca pase.


Espero que os haya gustado y que por favor tengáis todas estas cosas en cuenta a la hora de tomar medidas de seguridad en las empresas.

lunes, 24 de diciembre de 2012

Que pasaría si... I de II


---------------------------------------------
------------------------------------------------------




Antes de nada quiero aclarar que todo lo que cuento en esta entrada es inventado, nada ha ocurrido y espero que nada llegue a ocurrir.


Viendo una ponencia de mi admirado Chema Alonso (@chemaalonso) y sabiendo que hace poco salio a la venta el libro de mi otro gran admirado Alejandro Ramos (@aramosf ) y su compañero Rodrigo Yepes (@rodripol) Hacker Épico (que aún no tengo en mi poder :-( ), se me ha ocurrido la idea de contar a modo de historia lo que a continuación podéis leer.

Me levanto como todos los días a las 7:26, es Martes y me toca ir a uno de los clientes en los que trabajo.
Antes de salir, me toca sacar al perro, así que bajo a darle una pequeña vuelta para que haga sus necesidades.
Al doblar la primera esquina, me doy cuenta que el suelo está lleno de cristales y rápidamente muevo a mi perro para que no los pise. Mientras levanto la mirada, observo que los cristales pertenecen a un coche al que le han roto la ventana. En seguida llamo a la policía para decir lo que estoy viendo.
Prosigo mi camino.

Subo a casa, recojo el portátil del trabajo y de nuevo bajo las escaleras para montar en el coche. Me esperan 53 Km y algunos atascos.

Al llegar a la oficina, saludo a mis compañeros y bajamos a tomar un café antes de que sean las 9:00, hora en la que comienza "la fiesta".
Estamos en la calle, hace bastante frió pero como siempre, acompañamos a los fumadores fuera, para que puedan disfrutar de su "droga".

Al subir, tomo posesión de mi silla, en la que pasaré la mayor parte de mis 8 horas de trabajo. Hoy como todos los Martes, me toca enfrentarme al grupo de usuarios y sus problemas.

Llega el medio día y bajamos de nuevo a tomar un café. Estamos un rato charlando y debatiendo diversos temas de informática. Uno de mis compañeros, me pregunta sobre la app del iPhone de "encuentra mi iPhone". Hablamos sobre la importancia de tener esta opción activada, por si en algún momento extravías el teléfono  o peor aún, si te lo roban. Le comento, que en la empresa, deberían tener algún tipo de software que hiciese lo mismo con sus portátiles  Brevemente le explico de un software que he tenido la suerte de probar y que sería interesante plantear al departamento oportuno para poder implementarlo en los portátiles de los comerciales.

Regresamos a nuestros correspondientes sitios y continuamos con el trabajo.

A las 13:30, nos disponemos a bajar para ir a comer. Hoy, además de los compañeros de siempre nos acompañan dos comerciales, así que utilizamos dos coches en lugar de uno, para ir mas cómodos.
Llegamos al restaurante del polígono, dejamos mi coche casi en la puerta del bar y los otros compañeros aparcan en la parte de atrás, ya que no había más sitio.

Durante la comida, seguimos con las charlas sobre informática. Parece ser, que ni en la comida podemos dejar el trabajo a un lado...

Terminamos de comer y nos disponemos a subir en los respectivos coches. Volvemos a la oficina y aparco mi coche casi en la misma puerta. No veo a los otros compañeros, aunque no lo tengo muy en cuenta, ya que tenían el coche algo mas alejado de la puerta del restaurante que nosotros..

Una vez en mi sitio, estando atendiendo una llamada de urgencia (la impresora no saca los trabajos) escucho bastante revuelo en los sitios que están a mi espalada, aunque no consigo escuchar de que hablan por estar a la vez con la llamada.
Al colgar,  me acerco a mis compañeros y pregunto que pasa. Me responde una compañera, diciéndome que durante la comida, a uno de los comerciales le han roto la venta del coche y se han llevado los dos portátiles que tenían en el maletero.

Lo primero que se me viene a la cabeza es el mismo caso que vi con mi perro por la mañana, ¿sería un presagio? Acto seguido, me doy cuenta del problema "gordo", se han llevado dos portátiles con información de clientes, con datos importantes de la empresa y peor aún, dos portátiles protegidos con una contraseña débil.

Los comerciales solo se dan cuenta que han perdido su correo y sus ficheros, pero sin dar mayor importancia a la seguridad y a lo que ello conlleva.


Hasta aquí la primera parte de esta entrada. Espero que os esté gustando y que leáis también la siguiente ;-)
Creative Commons Licence
1Gb De informacion by Roberto García Amoriz is licensed under a Creative Commons Attribution-NonCommercial 3.0 Unported License.
Based on a work at http://www.1gbdeinformacion.com/.
Permissions beyond the scope of this license may be available at http://www.1gbdeinformacion.com/.

Perfil profesional en Linkedin

 
Blogger Templates