Mostrando entradas con la etiqueta Telefonica. Mostrar todas las entradas
Mostrando entradas con la etiqueta Telefonica. Mostrar todas las entradas

domingo, agosto 15, 2021

Rakuten Living App & Movistar Home Launcher (Y videollamadas ViLTE)

A finales del mes de julio, además de lanzar la Living App de Videopodcasts como ya os conté, hicimos una actualización del sistema operativo de Movistar Home y añadimos otra Living App que hemos hecho con Rakuten, y que ya tienes disponible en el menú de Apps de tu Movistar +. Recuerda que necesitas tener el Router SmartWiFi HGU y el Descodificador UHD 4K para poder disfrutar de estas experiencias.

Figura 1: Rakuten Living App & Movistar Home Launcher

La primera de las actualizaciones es la publicación de la Living App de Rakuten, que va a permitirte acceder a la lista de espectáculos de tu ciudad, para poder conseguir entradas directamente desde la televisión. Es un sistema de compra de entradas que te va a poner al alcance de tu televisión la posibilidad de enterarte y comprar las entradas para los espectáculos de tu ciudad.


Hay más de 500 espectáculos de media en el sistema, organizados por ciudades y categorías, así que solo debes elegir los patrones de filtrado de tus gustos, y ver de una forma muy rápida en tu televisión de Movistar + qué experiencias tienes disponibles.


Hay desde cine, museos o musicales, hasta conciertos, excursiones o espectáculos deportivos, que ya están disponibles. Así que si estás en el sofá y quieres saber qué puedes hacer hoy en tu ciudad, solo tienes que abrir la Living App de Rakuten en Movistar +.
La otra actualización de la que quería hablaros es el "Living App Launcher" de Movistar Home, o cómo poder lanzar desde la pantalla de Movistar Home, la Living App que quieras simplemente seleccionándola con el dedo. Para ello, tienes un menú de accesos rápidos en la pantalla de Movistar Home que se saca desde la derecha con un movimiento horizontal.

Figura 5: Apertura el Menú de Accesos Directos en Movistar Home

Esto lleva al menú de accesos directos, que te permiten ver las recomendaciones de Movistar + para ti, acceder a las últimas reproducciones de contenido, ya sea vídeo, podcast o música, o llegar al menú de las Living Apps, donde tendrás todas las que tienes en la sección de Apps en Movistar +.

Figura 6: Lanzador de Living Apps en Movistar Home

Desde allí, puedes entrar en una de ellas, hacer clic, y se ejecutará en tu descodificador de Movistar +  para que la veas en pantalla como siempre, y con el menú de control de la Living App disponible desde la pantalla de Movistar Home

Figura 7: Abrir Living App de Movistar Campus

Así, podrás usar la Living App con el mando normal, con el mando de voz Aura, hablando a Aura o con la pantalla de tu Movistar Home seleccionando con el dedo las opciones que quieres.



Además, como punto extra, en España, si tienes terminales móviles que soportan ViLTE (Video over LTE), ya puedes realizar videollamadas entre Movistar Home con tu número fijo y el terminal móvil. La lista de dispositivos compatibles con ViLTE la tienes en este artículo.

Saludos Malignos,

Autor: Chema Alonso (Contactar con Chema Alonso)  

martes, noviembre 14, 2017

Path 2 (Latch) y Path 4 reciben las patentes en USA

Una de las características de ElevenPaths es la innovación. Está en nuestro ADN desde el día que comenzamos a hacer tecnología aquel pequeño grupo de apenas veinte personas que junté para disfrutar con la tecnología. La dinámica de trabajo con la que empezamos a movernos se dividió entre los productos que venían de Informática64 (MetaShield Protector & FOCA - esta última la evolucionaríamos a Faast -) y la creación de nuevas líneas de innovación.

Figura 1: Path 2 (Latch) y Path 4 reciben las patentes en USA

Durante el primer año y medio abrimos cinco líneas de investigación, a las que llamamos Path 1, Path 2, Path 3 y Path 4. En aquel momento buscábamos que todo lo que pudiera salir de ellas acabara en patentes que ayudarán a la creación de nuevos productos dentro de Telefónica.

Figura 2: Patent Wall of Fame 2013 en Telefónica con compañeros de ElevenPaths

El proceso de las patentes es algo engorroso y que generalmente se hace de forma defensiva, sobre todo si planeas que tus productos lleguen a mercados tan complicados como el de Estados Unidos, pero con paciencia y trabajo depositamos las patentes Path 2 y Path 4, ya que en la fase de investigación tuvimos que abandonar Path 1 y Path 3.

¿Qué pasó con los primeros Paths?
- Path 1 lo abandonamos porque vimos que no tenía recorrido comercial y que lo que debíamos hacer era movernos rápidamente a nuevas ideas. Descubrimos que había empresas que hacían cosas similares a lo que pretendíamos hacer con muy poco éxito - y algunas de ellas murieron al poco -, así que con pena, nuestro primer proyecto se fue al cajón
- Path 2 se convirtió en Latch, una de los servicios estrella de ElevenPaths que seguimos viendo crecer día a día y que cada vez tiene más usuarios, plugins, integraciones y relevancia. Poner pestillos para controlar las tecnologías es parte de la historia de ElevenPaths. Depositamos las patentes correspondientes para proteger la tecnología. 
- Path 3 también hubo que abandonarlo. Descubrimos que había patentes que protegían para otras empresas lo que nosotros queríamos hacer y no tenía sentido que nos embarcáramos en este proyecto ya que íbamos a enfrentarnos a posibles problemas de competencia. Además, si ya hay alguien que lo está haciendo, no era necesario que lo hiciéramos en ElevenPaths. Nuestra idea era focalizarnos en "Tecnologías que nadie está haciendo, o que nosotros pudiéramos hacer de forma distinta o mejor". 
- Path 4 fue una de esas tecnologías que nosotros podíamos hacer de forma distinta, y aportar una solución novedosa para proteger los sistemas. Sin embargo, cuando llegamos a la fase de producto vimos que no era el momento de lanzarlo, así que lo dejamos solo en una patente para pensarnos si desarrollar la tecnología completa en un futuro.
A finales de aquel primer año habíamos depositado patentes de Path2 y Path4 en ElevenPaths y estaban en fase A1, es decir, depositadas y en proceso de revisión en Europa y Estados Unidos. Este último mercado el más difícil y agresivo de todos.

Figura 3: Patente de Path 4

Así que comenzamos el proceso que nos ha llevado un largo periodo de tiempo de defensa de la innovación, pero a día de hoy  Path 4 tiene su patente concedida y Path 2 también - aunque aún no se ha actualizado en todas las webs -.


Para todos los que estuvimos involucrados en los inicios de ElevenPaths ver como de las ideas iniciales que planteamos sobre la mesa se han ido cumpliendo los plazos, y siguiendo la senda que nos marcamos desde el principio es algo que da mucha satisfacción. Aún mantenemos ese espíritu y seguimos implicados en innovar y patentar nuestras tecnologías todos los años. Gracias a todos los que creísteis en ElevenPaths al inicio. 

Saludos Malignos!

viernes, octubre 13, 2017

Faast for WP: Pentesting as a Self Service para tu WordPress

A lo largo de los últimos años hemos ido desarrollando nuestra visión del Pentesting Persistente a través de dos herramientas, como son Faast y Vamps. Con estas soluciones hacemos un pentesting 365 días al año, 24 x 7, de la superficie expuesta a Internet de una organización, y nos permite hacer una revisión voraz de todo la infraestructura.

Figura 1: Faast for WP: Pentesting as a Self Service para tu WordPress


Durante el último Security Innovation Day 2017 presentamos la evolución de nuestras soluciones empresariales B2B para llevarlas a verticales de empresas mono-plataforma, y comenzamos por WordPress lanzando Faast for WordPress.

Figura 2: Evolución de nuestra visión del Pentesting

La aproximación que utilizamos para la construcción de esta solución verticalizada es la existencia de muchas pequeñas empresas que utilizan WordPress como único framewok en su única exposición a Internet. Es decir, que toda la infraestructura que tienen en la red es un servidor de WordPress en el que basan su negocio.

Figura 3: QRCode para garantizar la propiedad del sitio

Nosotros hemos estudiado a fondo los problemas de seguridad de WordPress, incluso sus limitaciones en arquitectura. Dichos trabajos se han plasmado en plugins para Faast, en el libro de Máxima Seguridad en WordPress y lo que se explica en la charla de Hardening WordPress like a Hacker que hicimos a finales del año pasado.

Figura 4: Resultados de las auditorías periódicas de un sitio WordPress

Ahora, hemos querido juntar todo ese en una herramienta "Self Service" en la que el administrador de un sitio pueda lanzar cuando lo desee un escaneo de seguridad a su WordPress desde nuestro servicio Faast for WordPress. Para ello debe demostrar que el servidor le pertenece añadiendo un QRCode (figura 3) que genera nuestra plataforma a su servicio.

Figura 4: Resultados de cada evaluación del sitio

Después, desde una consola muy sencilla cada usuario puede dar de alta su WordPress y lanzar los procesos de pentesting periódica o diariamente. Nosotros mantenemos toda la información de la knowledge base actualizada, y dando consejos de cómo solucionar cada una de las vulnerabilidades y/o debilidades que se detecten.


Figura 5: Funcionamiento de Faast for WordPress

El funcionamiento es muy sencillo, y para que lo veáis os hemos hecho este pequeño vídeo que muestra cómo sería la experiencia del usuario. Simplemente dar de alta del dominio, lanzar el escaner y recibir las indicaciones. Por detrás, toda la arquitectura de Faast funciona con un proceso de algoritmo voraz revisando todos los puntos del sitio.

Saludos Malignos!

jueves, mayo 18, 2017

Cómo recuperar ficheros afectados por WannaCry. Telefónica WannaCry File Restorer.

Si has sido afectado por el ransomware WannaCry y te ha cifrado documentos existen formas con las que puedes conseguir otra vez tus documentos sin cifrar. Lógicamente, lo ideal sería que tuvieras un backup desconectado o en la nube al que pudieras recurrir, así como que los tuvieras protegidos por una solución como Latch Antiransomware. Si no es así, antes de seguir trabajando con tu equipo o formatear el disco, hay sitios en los que puedes buscar los ficheros.

Figura 1: Telefónica WannaCry File Restorer

Además de los lugares donde se quedan copias automática, como correos con adjuntos, Shadow Copies de Windows, pendrives en los que hubieras trabajado, recuperadores de ficheros eliminados al estilo Recuva o similares (no buscando solo los que hubiera borrado el malware sino también las copias borradas previamente no afectadas por el malware), existen algunos lugares menos conocidos que puedes mirar.

Las extensiones no cifradas de documentos ofimáticos

Una de las cosas que más llama la atención en WannaCry es la lista de extensiones que cifra. Bastante singular, como se puede ver:
•.lay6 •.sqlite3 •.sqlitedb •.accdb •.java •.class •.mpeg •.djvu •.tiff •.backup •.vmdk •.sldm •.sldx •.potm •.potx •.ppam •.ppsx •.ppsm •.pptm •.xltm •.xltx •.xlsb •.xlsm •.dotx •.dotm •.docm •.docb •.jpeg •.onetoc2 •.vsdx •.pptx •.xlsx •.docx
Excluidas están una cantidad buena de ficheros que tal vez tengas en tu equipo y deberías buscar, porque tal vez tengas tu documento guardado en alguno de esos formatos. Los más singulares que no cifra WannaCry son:
  • .doc – Legacy Word document.
  • .dot – Legacy Word templates.
  • .wbk - Legacy Word document backup.
  • .xls – Legacy Excel worksheets.
  • .xlt – Legacy Excel templates.
  • .xlm – Legacy Excel macro.
  • .ppt – Legacy PowerPoint presentation.
  • .pps - Legacy PowerPoint presentation.
  • .pot – Legacy PowerPoint template.
  • .pps – Legacy PowerPoint slideshow.
  • .pdf - Portable Document Format.
  • .odt - Open Document Text.
  • .ods - Open Document Spreadsheet.
  • .odp - Open Document Presentation.
  • .odg - Open Document Graphic.
  • .sxw - Open Office Binario.
  • .rtf - Rich Text Format.
  • .tmp - PowerPoint Temporary PPT.
  • .xar - Excel Temporary XLS.
  • .asd - Word Temporary DOC.
Además, si eres un usuario avanzado de Excel, recuerda que existen los formatos XLA, XLB, XLC, XLD, XLK,XLL, XLM, XLSB, XLSHTML, XLT, XLV y XLW. Algunos son ficheros especiales para guardar macros VBA o plantillas, pero otros son formatos XLS codificados en otros formatos. Te recomiendo que busques en tus carpetas de EXCEL a ver qué ficheros con estas extensiones tienes guardados.

Papeleras de reciclaje de carpetas sincronizadas en la nube

Es un comportamiento bastante peculiar, pero durante el fin de semana un compañero notó que los archivos de una carpeta cifrada estaban todos en la papelera de reciclaje de OneDrive. No es de extrañar. Cuando se borra un fichero en local que está cifrado, se elimina también en la nube, y allí muchos servicios tienen la papelera de reciclaje activada

Ficheros temporales de WannaCry

Las muestras del ransomware WannaCry que hemos analizado tienen dos formas identificadas de llevar a cabo el proceso de cifrado. En ambas formas utiliza una carpeta temporal para mover los archivos elegidos - por las extensiones - que el malware va a cifrar. Gracias a esto, se puede usar un pequeño truco para poder recuperar parte de los archivos afectados por el ransomware, usando sus archivos temporales. Hay un par de casos distintos, y tienes que ver cuál es el tuyo.

Figura 2: Carpeta con ficheros temporales de WannaCry

En el primer caso, el malware identifica que el equipo tiene una partición de datos y utiliza la ruta %userprofile%\appdata\local\temp para mover los archivos a cifrar. El primer archivo que se mueve, es renombrado como 0.WNCRYT, el segundo como 1.WNCRYT, y así sucesivamente. Esos archivos, acabados en "WNCRYT" son los que va a cifrar, pero aún no están cifrado. Es decir, son el fichero de extensión, por ejemplo, DOCX, que WannaCry selecciona para cifrar, copiado a esa carpeta pero aún sin cifrar. Posteriormente, Wannacry irá cifrando cada uno de esos archivos a [nombre].WNCRY e instantes después, elimina el fichero *.WNCRYT correspondiente.

Figura 3: El fichero WNCRYPT no está cifrado

Como ya se ha dicho, el fichero almacenado en %userprofile%\appdata\local\temp es un archivo temporal y no está cifrado, solo se ha movido a esa ubicación y renombrado, por lo que se puede recuperar su contenido. Hay que tener en cuenta, que el ransomware va intercalando mover archivos a la carpeta temporal y el cifrado de éstos. Por esta razón, es probable que no se pueda recuperar todos los archivos, pero sí un alto porcentaje de ellos.

Figura 4: El fichero PDF está intacto

En el segundo caso, WannaCry identifica que un equipo dónde se está ejecutando tiene dos particiones de datos, creando en la raíz de la segunda partición una carpeta denominada $RECYCLE, que no se debe confundir con $RECYCLE.BIN. En esta carpeta $RECYCLE realiza el mismo proceso que en el caso anterior, en el que se van moviendo los archivos a dicha carpeta con el objeto de cifrarlos. Mientras el archivo se encuentre con la extensión WNCRYT no se ha perdido, por no estar cifrado. En el instante que WannaCry cifra el archivo WNCRYT y lo convierte en el archivo WNCRY ya está cifrado.

Telefónica WannaCry File Restorer

Estos archivos temporales con extensión WNCRYPT solo se pueden recuperar si el ransomware no ha terminado el proceso de cifrado de todos los archivos de ese lote. Es decir, si WannaCry no ha terminado el proceso de cifrado por un error, porque el equipo se ha hibernado o porque apagado o se ha detenido el proceso de WannaCry con algún antimalware en ese momento. Para poder saber qué tipo de archivo es hay que ver los Magic Numbers y renombrar la extensión.

Figura 5: Magic Numbers para identificar formato de ficheros

A continuación, os mostramos un script llamado Telefónica WannaCry File Restorer que hemos desarrollado en el laboratorio de ElevenPaths, en Telefónica, con el objetivo de poder recuperar y restaurar los archivos y extensiones de los ficheros afectados.

Figura 6: Telefonica WannaCry File Restorer

En el siguiente vídeo puedes ver cómo funciona este script PowerShell en acción, y para los que quieran algo más sencillo, vamos a sacar una aplicación Windows para que sea mucho más sencillo para todo el mundo.

Figura 7: Vídeo de funcionamiento de Telefonica WannaCry File Restorer

Saludos Malignos!

sábado, mayo 13, 2017

El ataque del ransomware #WannaCry

Es desde hace doce años que vengo escribiendo este blog y nunca he escurrido el bulto cuando algo sucede, y por eso escribo hoy de este tema que tantos titulares ha despertado. Los que trabajamos en seguridad informática sabemos que “estar seguro” no es una meta a la que se pueda llegar con 100% de certidumbre, y lo entendemos como la gestión de un riesgo que hay que manejar. No hay soluciones sencillas a problemas sencillos. Nos reportan bugs a nosotros y nosotros reportamos bugs a otras empresas. Es el día a día de nuestro trabajo.

Figura 1: El ataque del ransomware WannaCry

Ayer un ransomware nos afectó en unos equipos de red, como a muchas otras empresas de los más de 70 países que han sido detectados ya. El ransomware tiene como objetivo cifrar los archivos del equipo infectado para pedir un rescate vía BitCoins, en este caso 300 USD ( no tiene como objetivo robar datos) , y se distribuía con un dropper enlazado en un correo electrónico que no era detectado por muchos motores de antimalware. 

Figura 2: Detecciones de la primera muestra de WannaCrrypt en VirusTotal

Hoy ya sí, porque muchas empresas hemos colaborado con las casas de antimalware para que lo firmen -.

Figura 3: Detecciones en la última comprobación

 El esquema de ataque era:
- Fase de infección: Spam masivo a direcciones de correo electrónico con un enlace de descarga del dropper (el que descargar el payload) o explotación de servicio vulnerable expuesto a Internet o conexión de equipo infectado a la red local. 
- Cuando se descarga el dropper se infecta con el ransomware la máquina.

Figura 4: Alerta del CCN-Cert publicada al poco de comenzar el ataque
- Desde la máquina infectada se escanea la LAN en busca de equipos vulnerables a MS17-10 para infectar a ese equipo también y continuar la infección. Tal y como anunciaba el CCN-CERT inmediatamente.
Lo cierto es que este esquema, aprovechándose de las primeras infecciones, ha dado con muchos equipos en las LAN de muchas empresas que no estaban actualizados con los últimos parches de seguridad. Esto es así, porque en algunos segmentos internos de algunas redes, el software que corre en esos equipos necesita ser probado con anterioridad y el proceso de verificación y prueba de los parches no es tan rápido en los segmentos internos como en los externos porque el volumen de software interno suele ser mucho mayor y de mayor sensibilidad para la continuidad del negocio.

Figura 5: WannaCrypt en NHS en inglaterra

A pesar del ruido mediático, este ransomware no ha conseguido mucho impacto real, y como se puede ver en la billetera BitCoin que utiliza, el número de transacciones de momento va solo por 8 en una de las tres direcciones que utiliza este malware, tal y como se puede ver en la imagen siguiente. Es decir, solo se ha pagado por el rescate a esa dirección por 8 equipos en todo el mundo.

Figura 6: Dirección BitCoin con transferencias realizadas

En total, unos 6.000 USD en todo el mundo en el último recuento:

Figura 7: las direcciones usadas

Por supuesto, lo ideal es que esto no fuera así, pero en muchas ocasiones surgen incompatibilidades entre software a medida creado en las empresas que dan soporte al core de negocio, y los nuevos parches. En muchas unidades, donde no existen esas limitaciones con largos procesos de verificación para garantizar que todo va bien, no ha pasado absolutamente nada con este ransomware. Para evitar el impacto de tener un equipo con un proceso de actualización más largo, se contrarresta con procesos de copia de seguridad continuo y pruebas de planes de contingencia permanentes. De hecho, el mapa de infecciones de WannaCry, el buen hacer de los equipos de respuesta a incidentes lo mantiene en números muy bajos - no solo en pagos, sino en número de direcciones vivas infectadas en todo el mundo -

Figura 8: Mapa de infecciones de WannaCry en tiempo real 

Muchos pueden pensar que el problema es que se es lento haciendo la verificación de que un parche no rompe nada, o que no se debería hacer porque los parches ya vienen probados, pero la realidad es que en redes de empresas con la cantidad de tecnología que generamos diariamente en Telefónica, no se puede arriesgar la continuidad de negocio de un sistema que da servicio a los clientes por un problema con un parche, así que se invierte más en responder ante un posible riesgo de que sea explotado con medidas de detección y respuesta, en lugar de arriesgarse a que algo falle en la prevención rápida. Y no es porque el parche esté mal, sino porque puede afectar al funcionamiento de cualquier módulo del sistema completo.

Nuestro equipo de seguridad y respuesta ante incidentes

A nosotros nos afectó esta pieza de ransomware en un determinado segmento, como a muchas otras empresas por desgracia, y debido a que la gestión de los riesgos es una prioridad, el equipo encargado de ocuparse de la seguridad interna de la red Telefónica de España optó por primar la protección de los servicios de los clientes y cortar la posible expansión por la LAN interna, para lo que, en el momento en que se detectó el ataque, se decidió responder con una desconexión de posibles equipos infectados para que el servicio que damos a nuestros clientes continuara.

Figura 8: El e-mail avisando a los compañeros de las medidas de control

Hasta aquí, todo normal en un proceso habitual de un equipo de respuesta a incidentes cuando en una compañía se cuela un malware que no ha sido detectado por las medidas de seguridad - y son muchas - que se tienen instaladas. Y a investigar para solucionar el problema lo antes posible sin que afecte a lo más importante, los datos y la seguridad de los servicios de los clientes.

A mí, por motivos personales, me pilló de vacaciones, pues como todo buen trabajador había solicitado desde hacía más de un mes, una semana de vacaciones que tenía marcada a fuego para comenzar antes de ayer jueves. Poco a poco, ayer viernes, me fueron contando lo sucedido y, atendiendo a todo el mundo hice lo que he hecho siempre, ser transparente y no escurrir el bulto y apoyar a los compañeros que tenían esta situación.

Corté mis vacaciones y me sumé a comité de crisis que está lidiando con esta situación, aunque ellos mismos están más que preparados y se valen para resolver este tipo de situaciones a las que los que trabajamos en seguridad nos enfrentamos periódicamente. Por la seguridad de Telefónica velamos miles de personas. De hecho, esta crisis ha sido más mediática en las redes sociales que en la realidad interna de Telefónica, donde los equipos infectados están controlados y están siendo restaurados. Me uní para aportar lo que pueda a compañeros que saben lo que se hacen y que tienen más que claro lo que tienen que hacer.

A algunos en las redes sociales le ha llegado a sorprender que las decisiones de seguridad interna en un momento de una infección por malware de unos equipos no las tome yo, pero eso es porque mis responsabilidades directas son las de CDO (Chief Data Officer), donde están las unidades de LUCA (la unidad de BigData y Data Analytics para clientes), ElevenPaths (la unidad de ciberseguridad global para clientes), Aura y la 4º Plataforma (que presentamos en el Mobile World Congress). Aún así, me apunté, me apunto y me apuntaré a ayudar encantado a mis compañeros, y a los compañeros de otras empresas que también han llamado pidiendo colaboración y ayuda.

Ser Resilliance

Los que estamos en esto sabemos que alcanzar el 100% de seguridad es un hito solo al alcance la imaginación de los que no saben de seguridad, y nosotros haremos lo que los que trabajamos en esto sabemos hacer: Seguir mejorando para minimizar el riesgo. Intentar mejorar nuestro trabajo para que el número de incidentes se reduzca y, lo que es más importante, para que nuestros clientes puedan seguir disfrutando de sus servicios.

El proceso de fortificación de una empresa exige poner todas las medidas de seguridad que sea posible siempre que una no afecte a otra. Y exige balancear las inversiones en prevención (evitar que pase la seguridad a toda costa), detección (lo antes posible cuando algo que sabes que puede pasar pase) y respuesta (responder para que la continuidad del servicio siga funcionando), es decir que la empresa sea ressiliance.

Ninguna empresa puede garantizar que no vaya a afectarle un malware u otro. Yo no lo haría con ninguna. Recuerdo que no hace muchos meses un cliente que había sido atacado me dijo: “Haz lo que sea pero garantízame que nunca me va a volver a pasar”, Y yo respondí como hago siempre “Te puedo garantizar que éste ya no te sucede, pero no que no te vaya a suceder otro distinto”.

Los que creen que se pueden evitar el 100% de los incidentes es que no saben nada de seguridad informática. Lo que tienes que tener es un equipo que sepa detectarlos y responda de forma contundente para que el sistema informático sea resistente. Y en Telefónica se está trabajando de esa forma para conseguir que, como se ha visto, los servicios de nuestros clientes no se hayan visto comprometidos.

Saludos Malignos!

PD: Quiero dar mi agradecimiento personal a los cientos de profesionales del mundo de la seguridad que han contactado con nosotros para informarse, apoyarnos, ofrecer ayuda, cambiar conocimientos y hacer, en definitiva lo que es nuestro trabajo. Gracias por vuestro apoyo. Son tantos y tantos que me costaría ponerlos todos aquí. Gracias, de corazón.

sábado, octubre 15, 2016

20 de Octubre: Data-Driven Decissions - Let your data Speak

El próximo jueves 20 de Octubre es un día importante para nosotros. Ese día vamos a presentar en Telefónica una nueva unidad de negocio centrada en el mundo del Big Data. Al igual que en el caso de la seguridad informática donde tenemos ElevenPaths, ahora nace una nueva organización dentro del área de CDO para acompañar a nuestros clientes en el proceso de transformación que muchos están siguiendo para convertirse en empresas Data-Driven.

Figura 1: 20 de Octubre "Data-Driven Decissions - Let your data speak"

La capacidad de procesar grandes cantidades de datos a costes asequibles, hace que las empresas puedan generar inteligencia de datos que antes eran impensables. Desde utilizar toda la información de que dispone una organización como Telefónica para planificar mejor los despliegues de la red, hasta detectar averías en algún servicio, pasando por modelos de reducción de costes por eficiencias en la gestión o el modelado de sistemas predictivos que ayuden a dimensionar mejor las capacidades que se deben provisionar para dar un determinado servicio. 


Figura 2: Proyecto de movilidad con el consorcio de transportes de Zaragoza

El procesado de los datos puede dar mucho valor a una empresa y hacer que revierta de forma muy positiva en su cuenta de resultados. Pero para llegar al momento en que una compañía sea Data-Driven, primero hay que pasar por las fases de exploración, donde mediante casos de uso puntuales una compañía prueba a resolver algún caso de negocio con tecnologías de BigData, y la fase de transformación, donde se deben acometer muchos cambios tecnológicos, organizativos, culturales y de procesos, para poder llegar a la fase final, donde una compañía ya es Data-Driven.
En esta nueva unidad, que presentamos el día 20 de Octubre en el Auditorio del Edificio Central de Telefónica en el Distrito C, hemos incluido todas las capacidades que tenemos en nuestra compañía y que llevan ya tiempo ayudando a las empresas en esa transformación digital. Las unidades de SmartSteps, que dan soluciones a problemas de movilidad en las ciudades o respuestas a problemas de de análisis de eventos en sociedades, SmartDigits para la gestión de la protección contra el fraude o la empresa Synergic Partners, una de las compañías líderes en el mundo de la consultoría de datos,  que fue adquirida por Telefónica a principios de este año, formarán parte de esta nueva unidad.


Figura 4: Servicio de Travel Alerts sobre plataforma SmartDigits

Pero con el mismo espíritu de desarrollo de tecnología que tenemos en ElevenPaths, también nace con el espíritu de innovar en tecnología y estamos desarrollando nuevos productos y herramientas, que van desde soluciones centradas en proporcionar plataformas analíticas sobre los datos de los servicios core de Telefónica, hasta integraciones tecnológicas con otras plataformas.

Por supuesto, también contamos con nuestros partners y las empresas en las que ya hemos invertido, como el caso de CartoDB, en la que Telefónica invirtió vía el fondo Kibo Ventures o Inbenta, empresa centrada en interfaces de cliente usando procesado de lenguaje natural e inteligencia artíficial, por citar solo algunas.


Figura 5: Presentación de los Big Data Awards

La puesta de largo será el próximo jueves, como os he dicho al principio, y allí en el evento intentaremos explicar y mostrar las cosas que ya estamos haciendo, y en las que vamos a trabajar. El evento, está abierto para que puedas venir, y está pensado sobre todo para responsables de negocio, responsables de transformación digital o responsables de datos, pero también para cualquiera que esté pensando en recorrer el camino para convertir su área de negocio o su empresa en una organización que toma las decisiones en base a datos y no a intuiciones o planficaciones. Toma Data-Driven Decissions.

Saludos Malignos!

sábado, febrero 20, 2016

Ya puedes integrar Mobile Connect en tus servicios

Este lunes comienza el Mobile World Congress y, sin duda, una de las estrellas de esta edición será Mobile Connect, el nuevo estándar para autenticación en servicios basados en el número de teléfono. Detrás del estándar está la GSMA, que es la organización que aglutina a todas las Telcos del mundo, y nosotros en Eleven Paths hemos estado trabajando fuerte para que Telefónica sea una de las primeras en tenerlo listo y funcionando. Y ya está disponible para que empieces a integrarlo donde quieras.

Figura 1: Ya puedes integrar Mobile Connect en tus servicios

El funcionamiento de Mobile Connect es fácil de entender y se basa en autenticar a los usuarios de cualquier sistema mediante un desafió a la tarjeta SIM de su número de teléfono. Es decir, cuando un usuario se quiere autenticar en un servicio, en lugar de introducir un login_id y una password, pide autenticarse con Mobile Connect e introduce su número de teléfono. El servidor en el que se quiere autenticar comprueba que ese número de teléfono es de uno de sus empleados y entonces solicita a la operadora - a la telco - que verifique si el dueño del número de teléfono realmente se quiere conectar a su sistema. 

El servidor se conecta con un servicio de Mobile Connect que ofrece una de las telcos y será la infraestructura de red de las telcos la que busque la SIM del número solicitado para enviar, vía canal de operadora, un mensaje a la SIM del usuario. Ese mensaje hará que se ejecute un programa en la SIM del cliente que le preguntará si quiere autenticarse en ese servicio, y lo hará solicitando diferentes niveles de seguridad, según lo haya requerido el servicio en el que se está autenticando. El siguiente vídeo muestra un ejemplo sencillo de uso.


Figura 2: Ejemplo de login con Mobile Connect

En un nivel de autenticación básica se le solicitará al usuario que dé su aprobación con un clic. En un nivel de aprobación superior se le solicitará el PIN de Mobile Connect. En un nivel de autenticación superior se solicitará el PIN y que luego introduzca un OTP en el servidor web y, en un nivel de autenticación aún superior se le puede exigir que usando FIDO, ponga su huella dactilar para aprobar el acceso con biometría o incluso con el DNIe. Es decisión de lo que quiera el servicio al que se vaya a conectar. 

Figura 3: Mi Movistar España ya permite autenticarse con Mobile Connect

El servicio ya está lanzando en varios países en Telefónica desde hace un tiempo, que lo hemos tenido a prueba, y ya puedes usarlo en Mi Movistar España y en Mi Movistar Perú, donde puedes aprender también a utilizarlo fácilmente.

Figura 4: Mi Movistar Perú permite autenticarse también con Mobile Connect

La ventaja de utilizar Mobile Connect es que el usuario no necesita ni un smartphone ni una conexión de datos, es decir, no necesita que el cliente tenga un plan de Internet en el terminal para poder autenticarse usando Mobile Connect y no se necesita un smartphone porque el cliente de Mobile Connect corre directamente en la SIM del terminal. 
Desde ahora ya puedes comenzar a integrar este sistema de autenticación en tus servicios, con lo que podrías tener cualquier servicio en el que si tienes el número de teléfono de tus usuarios podrías autenticarlos con Mobile Connect, lo que además te sirve como forma de verificación de los datos. En la web de Developers de Mobile Connect ya tienes toda la información que necesitas para comenzar a trabajar con él, y en el vídeo siguiente se explica un poco su funcionamiento.


Figura 6: Integración y uso de Mobile Connect

Además, si necesitas ayuda para implementarlo en algún servicio, puedes ponerte en contacto con nuestros ingenieros de Eleven Paths a través de la Comunidad de Eleven Paths, donde hemos abierto una categoría de Mobile Connect para escuchar vuestras ideas, dudas o comentarios. El uso del servicio es gratis para los sistemas de autenticación básica en Internet, así que puedes ponerlo donde quieras en Internet.
Como ya os he contado en el pasado, nuestra visión de autenticación y autorización se basa en crear soluciones robustas adaptadas a las necesidades de los clientes, para permitir que el usuario decida cuál es la forma más cómoda para autenticarse en un sistema en cada caso. Nuestra idea es poder ofrecerle un abanico lo suficientemente grande de opciones como para que sea una experiencia satisfactoria a la vez que segura. Para ello tenemos soluciones de autenticación y de autorización que se pueden implementar todas juntas en un sistema y adaptarse a las necesidades y situaciones del usuario. 


Figura 8: Demostraciones de Mobile Connect + Latch + SMS + Biometría

Al final, a lo largo de los últimos tres años hemos construido un ecosistema de tecnologías que generan una solución de identidad digital de las que nos sentimos muy satisfechos, ya que recoge la visión que teníamos al inicio de construir algo centrado en el usuario y robusto. En este artículo que os publiqué contamos nuestra visión de autenticación y autorización, pero se resume bien en esta demostración que hicieron nuestros compañeros durante el último Security Innovation Day (vídeo superior) y durante el Security Day 2015 (vídeo siguiente).


Figura 9: Demos de autenticación con SmartID usando DNIe, Biometría, NFC y Latch.
Además autenticación vía firma digital manuscrita con SealSign

Las piezas tecnológicas que usamos para que luego se apliquen a gusto del usuario y del servicio para los procesos de autenticación y autorización son:
- Mobile Connect:  SIM, SIM+OTP, SMS+OTP, SIM+FIDO [Web Mobile Connect]
- SmartID: NFC, DNIe, RFID, SmartCard, Biometría dactilar [Web SmartID]
- Latch: Password+Latch,  Password+Latch+OTP [Web Latch]
- SealSign: Biometría de firma manuscrita, Firma Digital [Web SealSign]
- Liliac: RFID ID Card+ Liliac [Web Liliac]
Jugando con todos estas tecnologías, y aplicándolos todos a la vez, un sistema podría requerir uno u otro dependiendo del entorno en el que se encuentre el usuario, o dejar que el usuario elija en cada caso qué es lo que quiere usar para autenticarse. El mundo no debe pararse por las contraseñas y tenemos ya a día de hoy soluciones para hacer la vida más fácil y más segura a los usuarios.

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares