Mostrando entradas con la etiqueta copias de seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta copias de seguridad. Mostrar todas las entradas

[Tutorial] Cómo mantener tus datos seguros en caso de robo o pérdida de tu equipo

13 diciembre 2010 Publicado por cLimbo 0 comentarios
En épocas donde las computadoras portátiles son cada día más populares y suele ser nuestro equipo principal, crece la preocupación de la seguridad de nuestros datos, especialmente en caso de robo o pérdida de nuestro equipo.


El hecho es que la mayoría de nosotros no nos preocupamos de hacer respaldos o configurar capas de seguridad para nuestros datos hasta que pasa “algo malo”. Después de eso es cuando tomamos cartas en el asunto, pero mientras tanto, ya perdimos datos. Al final, no es demasiado difícil, es sumamente barato y seguir estos pasos no toma demasiado tiempo.

Esta es una sencilla pero muy efectiva guía para mantener tus datos seguros en caso de robo o pérdida de tu equipo.

1. Siempre, activar la contraseña de acceso a tu máquina

De los argumentos más habituales que escucho para no tener activada la contraseña de acceso a un equipo es que este siempre está dentro de casa o es problemático recordarla o no tenemos tiempo de memorizar una que sea lo suficientemente larga para que se mantenga segura. Pero la realidad es en que siempre hay la posibilidad de que entren a tu casa y roben tus cosas, que pases por un control de seguridad en algún aeropuerto y quieran acceder a tus datos, que pierdas tu portátil en algún lugar y quien lo encuentre pueda ver todos tus documentos privados (fotos, emails, documentos, estados de cuenta) sin tu permiso.

Elegir una contraseña súmamente segura es muchísimo más fácil de lo que crees y no debería ser críptica, de 80 caracteres y sumamente difícil de recordar. Simplemente debes de seguir los siguientes consejos y es más que suficiente:

  1. No usar palabras de diccionario.
  2. No usar tu fecha de nacimiento.
  3. No usar una serie de números (12345 o 123 o 456)
  4. No usar “password”
  5. No usar tu nombre, el nombre de tu pareja, de tu mama o tu papá.

Es decir, mientras menos obvio, mejor. Pero insisto, no es necesario optar por una serie de caracteres al azar. Trata de mezclar números, letras, espacios y algún signo. En The usability of passwords lo explican al detalle pero aconsejaría algo como:

  1. Piensa en una palabra larga pero familiar, no necesariamente en tu idioma natal, pero que te sea extremadamente sencillo recordar. Para este ejemplo voy a usar una palabra en neerlandés, murcielago.
  2. Reemplazo la letra o por un 0 y la e por 3, la a por un 4 y la i por 1. El resultado: murc13l4g0.
  3. Hagamos la primera y la última letra mayúscula: Murc13l4g0.
  4. Finalmente agreguemos un par de espacios y dos símbolos: @ Murc13l4g0 &.

Tenemos así una contraseña de 14 caracteres extremadamente difícil de crackear, pero bastante fácil de recordar. Funciona bien con palabras compuestas o una frase que te sea familiar. Para no tener un punto único de fallo no uses la misma contraseña en más de un servicio, eso significaría que por X o Y motivo, si alguien logra saberla, puede acceder a todas tus cuentas.

2. Elige un buen sistema de respaldo

Las soluciones de respaldo de información en los últimos años se han hecho muy baratos y sobre todo muy sencillos de usar. El tema es que antes había que pasar horas configurando y asegurándonos que el software haga una copia correcta de nuestros archivos y que las haga a tiempo. En muchas ocasiones los sistemas de respaldo hacían nuestros equipos lentos o empezaban el proceso a horas no recomendadas.

Por otro lado estaba el tema del costo de hardware para mantener un respaldo redundante que no se perdiera en el segundo que el almacenamiento en cuestión fallara. La realidad es que tener un solo disco duro externo (de esos que cuestan 100 dólares por 1TB) conectado al equipo para que se haga el respaldo automático cada noche simplemente no es suficiente. Son baratos, y suelen fallar bsastante. Se necesita más.

¿La gran solución? Un flujo de respaldo redundante que implique tener tu información en tres lugares (suena complicado, pero no lo es):

  1. En el disco duro de tu equipo.
  2. En un sistema de respaldo automático de hardware que tengas en casa u oficina.
  3. En un sistema de respaldo automático en la nube.

¿Por qué la redundancia? Si pierdes la información en el disco duro de tu portátil puedes recuperarla en pocas horas rescatándolo del hardware que tengas onsite en casa u oficina. Si se incendia tu lugar de trabajo o tu hogar, tienes un respaldo de toda tu información offsite, en la nube. Tardarás más en descargarla toda, pero siempre estuvo segura. Por último, si mañana te quedas para siempre sin internet o el servicio de respaldo online desaparece de la nada, tendrás siempre tanto el respaldo de hardware en casa/oficina.

Para el sistema de respaldo en casa recomiendo:

  1. La solución más cara: un Drobo que permite hacer muy fácilmente un RAID de 3, 4 o 5 discos duros. Que no tienen que ser de la mejor calidad pues hay redundancia de discos.
  2. Time Capsule, es una solución de costo medio, es sumamente sencillo de configurar (de hecho no hay que configurar nada) pero funciona solo en Mac. El disco duro interno es de una calidad bastante buena. En caso que no te sientas seguro con un solo disco duro es posible conectar un segundo disco duro externo vía USB y transferir la información de un lugar a otro.
  3. Crashplan: Una interesante solución para hacer respaldo de archivos tanto offline como online en Mac, PC y Linux. Se puede usar discos externos.

Insisto en evitar comprar la versión más barata del disco LaCie de 500GB o T1B que suelen costar por lo general 100 dólares o euros. Es bastante atractivo el precio pero la calidad del disco duro que hay dentro es un tanto cuestionable.

Para sistemas de respaldo online:

  1. Dropbox: La sincronización es automática y constante, tengo todos mis documentos y archivos de trabajo ahí. Puedo accederlos desde cualquier lugar vía web, tambien en mi iPhone o en mi Android. Hay una versión gratuita que debería funcionar para la gran mayoría pero también hay versiones de pago con mucha más capacidad. Además Dropbox guarda versiones de cada uno de los archivos que tienes (durante un mes), por lo tanto, puedes revertir cambios o recuperar documentos eliminados.
  2. SugarSync: La competencia directa de Dropbox, comparte muchísimas características. Su mayor ventaja es que se puede sincronizar cualquier carpeta del sistema. La desventaja es que las velocidades de sincronización y transferencia no son tan rápidas y las opciones para compartir carpetas no suelen ser tan fáciles/intuitivas/usables como Dropbox.
  3. Backupify: Funciona puramente como un sistema de respaldo de archivos. Se configura la frecuencia y las carpetas a respaldar.
  4. Google Docs: Aunque no necesariamente sirve para respaldar es siempre buena idea tener una copia de tus documentos en este sistema gratuito o simplemente trabajar desde ahí. Hay herramientas que te permiten subir todos los documentos de tu equipo a la nube.

Una vez que hayas elegido y después configurado tanto el sistema onsite como el sistema offsite, no debes hacer absolutamente nada más. Tus datos están en tres lados distintos y la tranquilidad que eso te ofrece es impagable.

Mi preferencia personal es una combinación de Time Capsule + Dropbox. Pero cada persona tendrá sus propias preferencias.

3. Localiza tu equipo si este fue robado

Nos puede llegar a pasar a todos, el equipo ya fue robado. Pero no todo está perdido. De la misma forma en que los iPhones o los Androids tienen sistemas de localización del equipo o la opción de eliminar absolutamente todos los datos de forma remota en caso extremo, es posible instalar software similar a nuestros portátiles.

El software en cuestión se llama Prey, es un excelente producto chileno que funciona de manera gratuita salvo que tengas más de ¿5? equipos. Es necesario crear una cuenta y registrar tu portátil (descargando e instalando la aplicación). Después de eso te olvidas que existe (salvo que te roben la máquina).

En caso que suceda, accedes a un panel de control vía web donde puedes activar la vigilancia y saber el IP con el cual se han conectado a internet, activar la webcam (en caso que la tenga) y tomar fotos a quien te la robó y eliminar toda información en última instancia.

Con estos tres pasos sentirás seguridad absoluta, no solo de poder recuperar tu información sino de que esta no será accedida y que tal vez inclusive puedas recuperar tu portátil en caso de que lo roben.



Vía | ALT1040

Avant Browser browser:home Vulnerabilidades XSS Persistentes

03 agosto 2009 Publicado por Cross 0 comentarios
###########################################
Avant Browser browser:home Vulnerabilidades XSS Persistentes
url del desarrollador: http://www.avantbrowser.com/
Informador: http://lostmon.blogspot.com/2009/07/
avant-browser-browserhome-persistent.html
Notificado al desarrollador: NO Exploit disponible: YES
############################################

#############
Descripción
#############

La interfaz del navegador Avant eleva a un nuevo nivel de claridad y eficiencia a tu experiencia y las frequentes actualizaciones aumentan su fiabilidad.
El navegador Avant es Gratuito, 100% Grauito!

Avant Browser contiene un fallo de seguridad que permite técnicas de 'Remote Cross Site Scripting'. Este fallo existe gracias a que la aplicación no valida correctamente los enlaces a la hora de registrarlos en el historial, añadir una web a marcadores, y los sitios más visitados en en la página browser:home.
Esto permitiría a un usuario crear un enlace modificado ó un marcador que ejecute código arbitrario en el navegador del usuario mediante la relación validada entre cliente y servidor cuando éste intenta cargar browser:home, desembocando en una pérdida de integridad.

###############
Versiones Comprobadas
###############

Avant Browser 11.7 build 35

#########
Solución
##########

No hay solución disponible en éste momento.


Revisa el registro de cambios de ésta versión:

http://blog.avantforce.com/avant-browser-117-build-35-released/

#############
Línea de Tiempo
#############

Descubierto: 23-jul-2009
Publicado: 30 jul 2009

##################
Probando
##################

Vídeo demostración => http://www.spymac.com/details/?2417793
Al abrir el Navegador Avant y por defecto carga 'browser:home', podemos ver que hay tres columnas, 1 Top Sitios, 2 Historial y 3 Marcadores recientes.
Las tres columnas son vulnerables a XSS, para demostrar los tres casos, hacemos una web de pruebas para testearlo.

<?
$cmd=$_GET[id]
?>

Pongo la web pública para testear =>

http://usuarios.lycos.es/reyfuss/id.php?id=

Abrimos el navegador Avant y navegamos a
http://usuarios.lycos.es/reyfuss/id.php?id="><script>alert(1)</script>
esperamos a que finalice la carga y cerramos el navegador ó abrimos browser:home.

El script es ejecutado y tenemos dos columnas afectadas, la primera y la segunda.

Vamos a Herramientas -> Borrar Historial

Vamos de nuevo a
http://usuarios.lycos.es/reyfuss/id.php?id="><script>alert(1)</script>
click derecho y Añadir a marcadores.

Cargamos de nuevo browser:home y tenemos el XSS ejecutado en la columna marcadores.
Por ejemplo si queremos denegar el acceso a browser:home podemos cargar lo siguiente =>
http://usuarios.lycos.es/reyfuss/id.php?id="><script>window.close()</script>

Y cuando cargamos el navegador y carga browser:home, el script lo cierra.

Si quisieramos denegar el servicio cargamos =>
http://usuarios.lycos.es/reyfuss/id.php?id="><script>while(1)alert(1)</script>

################ Final #####################
Agradecimientos:

thnx to estrella to be my ligth
thnx to Brink he is investigate with me.
thnx to all who day after day support me !!!
thnx to RootDev
atentamente:

--
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/
Google group: http://groups.google.com/group/lostmon (new)

rbackup (rsync backup)

21 enero 2009 Publicado por cLimbo 0 comentarios
Nombre: rbackup (rsync backup)
Autor: Patricio Silva (Pato Silva)
Lenguaje: bash
Licencia: GPL
Dependencias: rsync, openssh-server, mysql
Propósito: Realizar un backup incremental de un servidor web en un host remoto y genera un archivo de log de sucesos, también funciona para local en el caso en que se hiciera el backup en otro disco del mismo equipo (mala idea).

#!/bin/sh

# Realiza un respaldo de las bases de datos
# y los archivos de las paginas web ya sea en local o remoto
# Para backup remoto se asumira que localhost es el origen de los datos
#
#
# Variables de rutas, ubicacion de las bases de datos, paginas
# y comandos necesarios para la ejecucion

# Nombre o direccion IP del host remoto, en blanco si el backup se hara en local
HOST_REMOTO=servbackup.dominio.com

# Nombre de usuario remoto, en blanco si el backup se ará en local
USUARIO_REMOTO=rbackup

# Puerto remoto a la escucha de ssh
PUERTO_REMOTO=222

# Nombre de los directorios que contienen las paginas web
# Cada directoro se actualizará mediante una nueva conexion rsync
PAGINAS="/var/www/pagina1 /var/www/pagina2 /var/www/paginax"

# Bases de datos de las que se realizara el backup
# Si se omite se ejecutará mysqldump con la opcion --all-databases
MYSQL_DATABASES="una_base_de_datos otra_base_de_datos y_otra_mas"

# Otros archivos a sincronizar
OTROS="/etc/apache2 /var/log/rbackup"

# Directorio temporal al cual se realizara el dump de la base de datos para luego ser transferida
TMP=/tmp

# Directorio donde se almacenaran los registros de log (en local)
DIR_LOG=/var/log/rbackup

# Nombre del archivo de log
ARCH_LOG=rbackup.log

# Nombre del archivo de debug, el archivo solo se conservará si
# Se lo indica en la variable CONSERVAR_DEBUG o si ocurrieran errores
ARCH_DEBUG=`date +rbackup-%d-%m-%Y-%H:%M.debug`

# Coservar el archivo de debug, cero por NO, cualquier otro valor por SI
CONSERVAR_DEBUG=1

# Directorio destino del backup
RUTA_DESTINO=/var/rbackup

# Nombre de usuario valido y con suficientes privilegios para realizar dump de las bases de datos.
# Puede omitirse si no se requiere de ninguno
MYSQL_USER=usuario

# Password del usuario, puede omitirse
MYSQL_PASSWORD=clave

# Otras opciones a agregar al guión de ejecucion de mysqldump
# --verbose y --force son buena idea
# --default-character-set=latin1 es recomendable para
# base de datos mysql 4.0 o anteriores
OPCIONES_MYSQLDUMP='--default-character-set=latin1 --verbose --force'

################################################################################################################

# Agrega un registro al archivo de log
# Si se especifica la opcion -p tambien lo muestra por pantalla
log(){
echo `date "+%d %b %r"`" "$1 >> $ARCH_LOG
test +$2 == '+-p' && echo `date "+%d %b %r"`" "$1
}

# Coloca ruta absoluta a los archivos de log
ARCH_LOG=${DIR_LOG}/$ARCH_LOG
ARCH_DEBUG=${DIR_LOG}/$ARCH_DEBUG

# Comprueba que existe el directorio de log y el archivo de log, lo crea si no existiera
# El script termina con error si no se pudiera lograr esto con exito
! test -d $DIR_LOG && mkdir --parent $DIR_LOG
! test -d $DIR_LOG && echo "Error fatal: El directorio de destino de los archivos de log y debug no existe y no puede crearse" && exit 1

! test -e $ARCH_LOG && echo "Creando archivo de log" && touch $ARCH_LOG
! test -w $ARCH_LOG && echo "Error fatal: El archivo de log $ARCH_LOG no existe y no puede crearse y/o modificarse" && exit 1

! test -e $ARCH_DEBUG && touch $ARCH_DEBUG
! test -w $ARCH_DEBUG && log "Error fatal: El archivo de debug $ARCH_DEBUG no pudo crearse y/o modificarse" -p && exit 1

log 'Iniciando backup'
logger -t $0 'Iniciando backup'
echo -- DEBUG FILE -- [ `date "+%d %b %r"` ] >> $ARCH_DEBUG

# Da el formato adecuado a las variables referentes a las bases de datos
# Le asigna a la variable MYSQL_USER el formato --user=nombre pero deja la cadena vacia si no se ha especificado usuario.
test -z $MYSQL_USER || MYSQL_USER="--user=$MYSQL_USER"

# Le asigna a la variable MYSQL_PASSWORD el formato "--password=password" pero deja la cadena vacia si no se ha especificado password.
test -z $MYSQL_PASSWORD || MYSQL_PASSWORD="--password=$MYSQL_PASSWORD"

# Si se han especificado bases de datos se le da el formato "--databases lista de las bases de datos"
# Se le asigna el valor "-all-databases" en caso contrario
test -z "$MYSQL_DATABASES" || MYSQL_DATABASES="--databases $MYSQL_DATABASES"
test -z "$MYSQL_DATABASES" && MYSQL_DATABASES="--all-databases"

# Da el formato adecuado al destino segun sea local o remoto
! test -z $USUARIO_REMOTO && ! test -z $HOST_REMOTO && RUTA_DESTINO=${USUARIO_REMOTO}@${HOST_REMOTO}:${RUTA_DESTINO}

# Realiza el respaldo de la base de datos en local $TMP
log "Creando archivo de dump de las bases de datos en \"${TMP}/databases.sql\""
mysqldump $OPCIONES_MYSQLDUMP $MYSQL_USER $MYSQL_PASSWORD $MYSQL_DATABASES --result-file ${TMP}/databases.sql 2> $ARCH_DEBUG

# Si el proceso mysqldump no finalizo correctamente se registra una alerta en el archivo de log y se conserva
# el archivo debug, de lo contrario el archivo debug es eliminado y la base de datos se transfiere al host remoto
ERROR=$?
if [ $ERROR -ne 0 ];
then
log "ATENCION: El proceso mysqldump ha finalizado con código de salida $ERROR, para evitar reemplazar el archivo de backup de la base de datos anterior por un archivo corrupto se ha omitido la sincronizacion. Vea el archivo $ARCH_DEBUG para obtener información detallada del error."
else
log "Inicio del backup de la base de datos; destino: \"${RUTA_DESTINO}/database/databases.sql\""
echo `date "+%d %b %r"`" -- MARK --" >> $ARCH_DEBUG
rsync -e "ssh -p $PUERTO_REMOTO" -avz ${TMP}/databases.sql $RUTA_DESTINO/database/ 2>&1 >> $ARCH_DEBUG
ERROR=$?
if [ $ERROR -ne 0 ];
then
log "ATENCION: La transferencia del archivo de dump de la base de datos ha finalizado con código de salida $ERROR. Vea el archivo $ARCH_DEBUG para obtener información detallada del error."
test +$CONSERVAR_DEBUG == '+0' && rm $ARCH_DEBUG
fi
fi

log "Inicio del backup de archivos, destino: \"${RUTA_DESTINO}/paginas/\""

# Realiza el respaldo de los archivos de paginas
# Si ocurre algun error se loguea
for ARCHIVOS in $PAGINAS
do
log "Actualizando \"${ARCHIVOS}\" en \"${RUTA_DESTINO}/paginas/\""
RS_OUTPUT=`rsync -e "ssh -p $PUERTO_REMOTO" -avz --delete $ARCHIVOS ${RUTA_DESTINO}/paginas/ 2>&1`
test $? -ne 0 && ERROR=1 && log "ATENCION: $RS_OUTPUT" -p
echo `date "+%d %b %r"`" -- MARK --" >> $ARCH_DEBUG
echo ${ARCHIVOS}: $RS_OUTPUT >> $ARCH_DEBUG
done

# Realiza el respaldo de "otros" archivos
# Si ocurre algun error se loguea
for ARCHIVOS in $OTROS
do
log "Actualizando \"${ARCHIVOS}\" en \"${RUTA_DESTINO}/OTROS/\""
RS_OUTPUT=`rsync -e "ssh -p $PUERTO_REMOTO" -avz --delete $ARCHIVOS ${RUTA_DESTINO}/OTROS/ 2>&1`
test $? -ne 0 && ERROR=1 && log "ATENCION: $RS_OUTPUT" -p
echo `date "+%d %b %r"`" -- MARK --" >> $ARCH_DEBUG
echo ${ARCHIVOS}: $RS_OUTPUT >> $ARCH_DEBUG
done

if [ $ERROR -eq 0 ];
then
if [ +$CONSERVAR_DEBUG == '+0' ];
then
rm $ARCH_DEBUG
else
log "El archivo de debug es \"${ARCH_DEBUG}\""
fi
fi

log "Backup finalizado"
logger -t $0 'Backup finalizado'
exit 0

Ejemplo de uso:

./rbackup
Para el funcionamiento automático se asume que puede establecerse una conexión ssh entre ambos host mediante certificados sin frase.

La idea es que la ejecución se haga desde cron, el código esta lo suficientemente explicado para entenderse su funcionamiento.

Tiene muy buena tolerancia a fallos, lo utilizo actualmente y nunca tube problemas, rsync funciona realmente muy rápido. Personalmente lo ejecuto desde cron dos veces al dia, con una base de datos de casi un giga y unos 3 gigas en archivos la sincronización dura menos de dos minutos.