<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Alfredo Reino &#187; tecnología</title>
	<atom:link href="http://www.areino.com/category/tecnologia/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.areino.com</link>
	<description>"Ceux qui peuvent vous faire croire à des absurdités peuvent vous faire commettre des atrocités" (Voltaire)</description>
	<lastBuildDate>Mon, 02 Jan 2012 23:39:03 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Seguridad &#8220;low cost&#8221;</title>
		<link>http://www.areino.com/seguridad-low-cost/</link>
		<comments>http://www.areino.com/seguridad-low-cost/#comments</comments>
		<pubDate>Fri, 04 Nov 2011 07:30:34 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1551</guid>
		<description><![CDATA[Uno de los problemas de la Seguridad de la Información más recurrente en el mundo de la empresa es la falta de presupuesto para la adquisición y mantenimiento de controles técnicos que mitiguen riesgos detectados. Muchas veces ni siquiera se conocen estos riesgos y si se conocen se asumen (&#8220;a nosotros no nos pasa nada nunca&#8221;) [...]]]></description>
			<content:encoded><![CDATA[<p>Uno de los problemas de la Seguridad de la Información más recurrente en el mundo de la empresa es la falta de presupuesto para la adquisición y mantenimiento de controles técnicos que mitiguen riesgos detectados. Muchas veces ni siquiera se conocen estos riesgos y si se conocen se asumen (&#8220;a nosotros no nos pasa nada nunca&#8221;) o se reacciona a ellos de forma reactiva (&#8220;haz lo que tengas que hacer para que esto no vuelva a pasar&#8221;).</p>
<p>Es muy fácil recurrir a los marcos de trabajo clásicos, normativas, Sistemas de Gestión de Seguridad de la Información (SGSI), o simplemente &#8220;comprar productos de seguridad&#8221; esperando que los problemas se resuelvan &#8220;automágicamente&#8221; o bien demostrar la diligencia debida (también conocida como &#8220;cover your ass&#8221;) en caso de incidente (&#8220;¡pero si tenemos firewall y antivirus! ¡qué podíamos saber!&#8221;).</p>
<p>El mundo de la PYME y la micro-PYME es el gran olvidado. Las amenazas a los que están expuestos son las mismas en principio:</p>
<ul>
<li><strong>pérdida de continuidad de negocio por indisponibilidad de infraestructura y/o aplicaciones</strong></li>
<li><strong>pérdida de continuidad de negocio por pérdida o corrupción de datos</strong></li>
<li><strong>robo de &#8220;propiedad intelectual&#8221;, suponiendo pérdida de ventaja competitiva</strong></li>
<li><strong>sanciones legales por mala gestión (o pérdida de control) sobre datos de carácter personal (LOPD)</strong></li>
</ul>
<p>Sin embargo estas empresas no suelen tener un departamento de Seguridad (muchas ni siquiera tienen un departamento de T.I.), ni gente dedicada al análisis y gestión de riesgos, ni un presupuesto dedicado a mitigar riesgos.</p>
<p>Según <a href="http://www.inteco.es/indicators/Seguridad/Observatorio/Indicadores/Indicador_INT142" target="_blank">datos de INTECO</a>, alrededor del 98% de las empresas pequeñas y medianas usan algún tipo de antivirus, un 72% cortafuegos en el PC, 61% algún tipo de filtro para SPAM, y sólo un 8% usan herramientas de cifrado de disco. Los datos son para 2009, por lo que no están actualizados (aunque dudo mucho que la magnitud de gasto en seguridad de las PYMES sea muy grande estos dos últimos años).</p>
<p><a href="http://www.inteco.es/indicators/Seguridad/Observatorio/Indicadores/Indicador_INT142"><img class="alignnone size-full wp-image-1552" title="01_int142_nivel_implantacion_soluciones_seguridad" src="http://www.areino.com/wp-content/uploads/2011/11/01_int142_nivel_implantacion_soluciones_seguridad.png" alt="" width="504" height="326" /></a></p>
<p>¿Qué se puede hacer? Inspirado por esta presentación de Wendy Nather (&#8220;<a href="https://community.rapid7.com/docs/DOC-1536" target="_blank">Living Below the Security Poverty Line</a>&#8220;), aquí van algunas sugerencias de lo que se puede hacer o bien gratis, o por 2000€.</p>
<p><strong>Gratis (o casi)</strong></p>
<ul>
<li>Cambiar contraseñas por defecto en routers, switches, puntos de acceso WiFi, etc.</li>
<li>Configurar autenticación segura en el punto de acceso o router wireless (¡WPA, no WEP!)</li>
<li>Habilita Windows Firewall en todos los puestos de trabajo.</li>
<li>Configurar puestos de trabajo y servidores Windows para que se actualicen automáticamente (¡sin excusas!)</li>
<li>Utilizar TrueCrypt para cifrar datos o disco completo en portátiles.</li>
<li>Usar productos antivirus gratuitos como <a href="http://free.avg.com/gb-en/homepage" target="_blank">AVG</a>, <a href="http://antivirus.comodo.com/antivirus.php" target="_blank">Comodo</a>, <a href="http://www.avast.com/en-gb/free-antivirus-download" target="_blank">avast!,</a> etc. (pero cuidado con los &#8220;falsos antivirus&#8221;, mejor usar uno recomendado y conocido)</li>
<li>Leer <a href="https://www.pcisecuritystandards.org/smb/" target="_blank">la norma PCI </a>y comprueba si te aplica (si cobras con tarjeta de crédito o débito, seguro que sí)</li>
</ul>
<p><strong>Por 2000 €</strong></p>
<ul>
<li>Solución de navegación web segura (filtrado URLs y antivirus/antispyware) basado en &#8220;cloud&#8221; para 40-50 usuarios.</li>
<li>Solución de correo electrónico seguro (anti-SPAM y anttivirus) basado en &#8220;cloud&#8221; para 75-100 usuarios.</li>
<li>Producto de &#8220;endpoint protection&#8221; (antivirus, antispyware, detección de ataques, firewall personal) para unos 75 usuarios.</li>
<li>Herramienta de escaneo de vulnerabilidades (2 años de actualizaciones).</li>
<li>Servicio de consultoría (3 o 4 jornadas) para ayudar con normativas PCI o LOPD.</li>
</ul>
<p>La lista por supuesto no es exhaustiva, sino unos pocos ejemplos de entre la infinidad de cosas que se pueden hacer. Los precios y estimaciones son aproximados, y en el caso de productos comerciales no doy nombres, porque no es el objetivo de este post, sino contribuir a la concienciación de que se puede hacer bastante con poco dinero.</p>
<p>Es importante tener en cuenta la diferencia entre <strong>PREVENCIÓN</strong> y <strong>DETECCIÓN</strong>. Como dice la presentación de Wendy Nather, se suele recomendar DETECCIÓN porque la PREVENCIÓN termina fallando en algún momento. Pero si quieres algo gratis o por 2000€, lo que puedes conseguir es PREVENCIÓN (que es mejor que no tener nada).</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/seguridad-low-cost/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Dispositivos conectados por doquier</title>
		<link>http://www.areino.com/dispositivos-conectados-por-doquier/</link>
		<comments>http://www.areino.com/dispositivos-conectados-por-doquier/#comments</comments>
		<pubDate>Thu, 03 Nov 2011 10:06:43 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1532</guid>
		<description><![CDATA[Leyendo este post de Graig Wright sobre la necesidad de evaluar la seguridad de los dispositivos domésticos, me he dado cuenta del enorme número de cacharros con conexión a la red que tengo en casa. El router WiFi (por supuesto) Un NAS (disco duro accesible por red) Una impresora wireless El PC de sobremesa (con [...]]]></description>
			<content:encoded><![CDATA[<p>Leyendo <a href="http://gse-compliance.blogspot.com/2011/10/why-test-household-appliances.html" target="_blank">este post de Graig Wright</a> sobre la necesidad de evaluar la seguridad de los dispositivos domésticos, me he dado cuenta del enorme número de cacharros con conexión a la red que tengo en casa.</p>
<ul>
<li>El router WiFi (por supuesto)</li>
<li>Un NAS (disco duro accesible por red)</li>
<li>Una impresora wireless</li>
<li>El PC de sobremesa (con Linux)</li>
<li>Un tablet Android</li>
<li>Tres teléfonos móviles (Blackberry y Android)</li>
<li>Tres portátiles (dos con Windows, uno con Linux)</li>
<li>La televisión con conexión a internet (YouTube, Twitter, navegador, etc.)</li>
<li>El reproductor Blueray</li>
<li>La Xbox 360 y la Wii</li>
</ul>
<p>Y luego pienso en el &#8220;mantra&#8221; que los que nos dedicamos a la seguridad aprendemos desde &#8220;pequeñitos&#8221;</p>
<blockquote><p><em>&#8220;Configura de forma segura. Usa autenticación fuerte. Actualiza y parchea de forma regular. Monitoriza los logs. Vuelve al principio.&#8221;</em></p></blockquote>
<p>¿Véis alguna dificultad?</p>
<p>Muchos de estos dispositivos no son configurables, otros no se pueden actualizar (o el fabricante no publica actualizaciones), muchos no son multi-usuario ni se le puede poner contraseña, y en general son difíciles de monitorizar. Los &#8220;entornos de T.I.&#8221; domésticos se están volviendo complejos, y desde el punto de vista de la seguridad, hay que re-pensar muchas cosas.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/dispositivos-conectados-por-doquier/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Redes sociales</title>
		<link>http://www.areino.com/redes-sociales-2/</link>
		<comments>http://www.areino.com/redes-sociales-2/#comments</comments>
		<pubDate>Mon, 05 Sep 2011 14:35:28 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[amigos]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1528</guid>
		<description><![CDATA[Hoy he descubierto una aplicación de la red social LinkedIn que te crea un gráfico con todos tus contactos y sus interconexiones. Este tipo de herramientas existen desde que hay redes sociales, pero lo que me ha sorprendido es la capacidad que tiene de analizar &#8220;clusters&#8221; de contactos y marcarlos con un color determinado. La [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy he descubierto una <a href="http://inmaps.linkedinlabs.com/" target="_blank">aplicación de la red social LinkedIn</a> que te crea un gráfico con todos tus contactos y sus interconexiones. Este tipo de herramientas existen desde que hay redes sociales, pero lo que me ha sorprendido es la capacidad que tiene de analizar &#8220;clusters&#8221; de contactos y marcarlos con un color determinado.</p>
<p><a href="http://inmaps.linkedinlabs.com/share/Alfredo_Reino/309784334513800287811633597269072168236"><img class="alignnone size-full wp-image-1529" title="LinkedIn Map" src="http://www.areino.com/wp-content/uploads/2011/09/linkedin-map.png" alt="" width="500" height="340" /></a></p>
<p>La precisión con la que me <a href="http://inmaps.linkedinlabs.com/share/Alfredo_Reino/309784334513800287811633597269072168236" target="_blank">ha agrupado a mis 600 contactos de diferentes entornos o empresas es espectacular</a>. Por ejemplo, el grupo naranja de la izquierda es la gente que conozco <a href="http://www.roche.com/" target="_blank">Roche</a>, aunque hayan cambiado de empresa desde entonces. Los grupos verde y rosa claro que están juntos a la derecha son los contactos de <a href="http://www.symantec.com/" target="_blank">Symantec </a>(verde para los españoles y rosa claro para los italianos). El grupito pequeño de abajo (rojo oscuro) son los de <a href="http://www.renacimiento.com/" target="_blank">Renacimiento</a> (ahora Aventia). El azúl claro de arriba a la izquierda son todos de Cantabria. Los de naranja de arriba son del &#8220;master&#8221;, y el grupo grande de azul más oscuro son de diferentes empresas pero todos relacionados con la seguridad informática.</p>
<p>Si usas LinkedIn <a href="http://inmaps.linkedinlabs.com/" target="_blank">puedes hacerte tu mapa aquí</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/redes-sociales-2/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Protección contra ataques DDoS</title>
		<link>http://www.areino.com/proteccion-contra-ataques-ddos/</link>
		<comments>http://www.areino.com/proteccion-contra-ataques-ddos/#comments</comments>
		<pubDate>Mon, 13 Jun 2011 10:46:19 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1503</guid>
		<description><![CDATA[Los ataques de Denegación de Servicio (Denial of Service, DoS) son casi tan antiguos como las redes de comunicaciones, pero de un tiempo a esta parte se han popularizado entre las bandadas de script kiddies, para atacar a todo lo que no les gusta. Ya sean partidos políticos, webs de ministerios e instituciones del estado, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://datavisualization.ch/showcases/how-twitter-got-attacked-by-a-ddos/"><img class="alignnone size-full wp-image-1504" title="DDos - http://datavisualization.ch/showcases/how-twitter-got-attacked-by-a-ddos/" src="http://www.areino.com/wp-content/uploads/2011/06/2011-06-13_124409.png" alt="" width="500" height="308" /></a></p>
<p>Los ataques de <a href="http://es.wikipedia.org/wiki/Ataque_de_denegaci%C3%B3n_de_servicio" target="_blank">Denegación de Servicio </a>(<em>Denial of Service</em>, DoS) son casi tan antiguos como las redes de comunicaciones, pero de un tiempo a esta parte se han popularizado entre las bandadas de <em>script kiddies</em>, para atacar a todo lo que no les gusta. Ya sean partidos políticos, webs de ministerios e instituciones del estado, empresas privadas, etc. Nadie está a salvo de la &#8220;ira vengadora&#8221; de un quinceañero con ínfulas de guerrillero (mientras sus padres piensan que está haciendo &#8220;los deberes&#8221;).</p>
<p>Primera observación: <a href="http://www.pajareo.com/8537-los-ataques-ddos-son-delito-con-el-nuevo-codigo-penal/" target="_blank">es delito en España desde diciembre del 2010</a> participar en este tipo de ataques. Leo en Twitter a algunos que argumentan que ellos &#8220;<em>sólo se ponen de acuerdo para visitar una página web</em>&#8220;. Menuda desfachatez. Llamar al 112 no es delito, por supuesto. Ponerte de acuerdo con 1000 colegas para que cada uno haga mil llamadas al 112 a una hora concreta puede poner vidas en peligro si nadie puede avisar a los bomberos de un incendio o avisar a la policía de un crimen.</p>
<p>Pero dejándo disquisiciones ético-legales a un lado, ¿qué se puede hacer para defenderse de ataques DoS? No es fácil y no hay soluciones mágicas, pero hay cosas que se pueden hacer:</p>
<p><strong>Estar preparado</strong></p>
<p>Los ataques que consisten en miles de conexiones <strong>válidas </strong>por segundo funcionan porque cada una de las conexiones supone una carga en nuestros servidores (mostrar la información de la página web, quizá haciendo consultas a una base de datos, etc.)</p>
<p>Todo el mundo que tiene página web debería tener calculado el impacto en rendimiento de sus páginas, y tener siempre un &#8220;website&#8221; alternativo de bajo impacto para situaciones de sobrecarga. Por ejemplo, durante los ataques en Nueva York del 11-S, muchos medios de comunicación sufrieron un &#8220;ataque DoS&#8221; no intencionado al tener a millones de personas por todo el mundo intentando enterarse de qué pasaba. Algunos, como la <a href="http://www.cnn.com/" target="_blank">CNN </a>cambiaron su página normal por una de sólo texto, sin publicidad, ni elementos innecesarios, de forma que cada petición se pudiera procesar en menos tiempo y así poder atender más conexiones por segundo.</p>
<p>Esto se puede incluso automatizar, de forma que los servidores web cambien automáticamente a la versión &#8220;light&#8221; en cuanto detectan un aumento inesperado del nivel de peticiones.</p>
<p><strong>Usar redes de distribución de contenido (CDN)</strong></p>
<p>Los CDN son sistemas que permiten a las empresas distribuir su contenido <strong>estático</strong> por servidores distribuidos por todo el mundo, como los proporcionados por la empresa <a href="http://www.akamai.com/" target="_blank">Akamai</a>. Durante los ataques DDoS a partidos políticos a finales de diciembre de 2010, casi todos cayeron enseguida (PP, CiU, etc.). Algunos de ellos tienen sus páginas alojadas en empresas de hosting de las de 10€/mes, y se merecen lo que les pase. Sin embargo, hubo una web de un partido que, aparentemente, no sucumbió, y es la del <a href="http://www.psoe.es/" target="_blank">PSOE</a>. Simplemente hicieron que su página principal fuera estática y fuera servida por servidores de Akamai. Da igual que se caigan los servidores, en todo momento se podía seguir visitando la web (con una funcionalidad reducida). Algunos críos participantes en el ataque se indignaron por esta &#8220;trampa&#8221;.</p>
<p>Como si quiero entrar en tu casa y digo que haces trampa por echar la llave. En fin.</p>
<p><strong>Que te ayude tu proveedor de acceso a Internet</strong></p>
<p>Si tienes un proveedor de acceso serio, siempre podrás pedir que te ayuden en caso de ataque. Como mínimo deberían ser capaces de reenviar el tráfico que está dirigido a tus sistemas, a una ruta inválida (<a href="http://en.wikipedia.org/wiki/Null_route" target="_blank">null route</a>) de forma temporal.</p>
<p>El problema de este sistema es que nadie podrá acceder desde fuera, ni los atacantes ni tus usuarios legítimos. Entre los participantes en el ataque, que normalmente no tienen conocimientos suficientes, se cree que el ataque ha tenido éxito, ya que la página web deja de estar accesible.</p>
<p>Esto viene a ser la estrategia de &#8220;hacerse el muerto&#8221;, que puede ser muy válida en algunos casos, sobre todo combinada con contenido estático en CDN (ver punto anterior).</p>
<p><strong>Utilizar una solución anti-DDoS proporcionada por tu proveedor de acceso</strong></p>
<p>Esto suele ser lo necesario cuando quieres evitar el ataque, pero quieres mantener tu sitio accesible por usuarios legítimos, y que el contenido no sea estático, sino transaccional. Es decir, seguir operando &#8220;business as usual&#8221;. Estas soluciones son complejas, y normalmente las ofrecen los proveedores de acceso a Internet a las grandes empresas, con un coste por supuesto.</p>
<p>Suelen consistir en:</p>
<ul>
<li><strong>Sistema de detección </strong>- elementos de red (tipo <a href="http://www.arbornetworks.com/peakflowsp" target="_blank">Arbor Peakflow</a>) que detectan la anomalía en el tráfico de red y hacen análisis del tráfico. Si se situan en la &#8220;ruta&#8221; entre Internet y tu perímetro, suelen estar gestionados por el ISP. Si los situas en tu perímetro, pueden estar gestionados por el ISP o por la empresa cliente.</li>
<li><strong>Mecanismo de redirección</strong> &#8211; puede ser iniciado por el ISP o por la empresa atacada, y suele consistir en &#8220;publicar&#8221; una ruta nueva usando el <a href="http://en.wikipedia.org/wiki/Border_Gateway_Protocol" target="_blank">protocolo de rutado BGP</a>, de forma que el tráfico a ciertas IPs se redirija a través de un sistema de mitigación.</li>
<li><strong>Sistema de mitigación </strong>- son elementos de red (tipo <a href="http://www.cisco.com/en/US/products/ps5888/index.html" target="_blank">Cisco Guard</a>), gestionados por el ISP, que se &#8220;comen&#8221; todo el tráfico (suelen tener una capacidad enorme, difícil de saturar por el ataque típico), y se encargan de &#8220;separar el grano de la paja&#8221; mediante análisis estadístico, y reenvían a la empresa atacada el tráfico &#8220;limpio&#8221; mediante un <a href="http://en.wikipedia.org/wiki/Generic_Routing_Encapsulation" target="_blank">túnel GRE</a> cifrado.</li>
</ul>
<p>Si la disponibilidad y el libre acceso a nuestras aplicaciones y contenido son vitales, es imprescindible tener algún tipo de preparación contra ataques de denegación de servicio. Dependiendo de nuestras necesidades y/o presupuesto, podremos usar unas medidas u otras. Para un estudio estupendo sobre el estado de las cosas, lo mejor es el &#8220;<a href="http://www.arbornetworks.com/report" target="_blank">Network Infrastructure Security Report</a>&#8221; que publica Arbor Networks anualmente.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/proteccion-contra-ataques-ddos/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Sobre el ataque a RSA y Lockheed Martin</title>
		<link>http://www.areino.com/sobre-el-ataque-a-rsa-y-lockheed-martin/</link>
		<comments>http://www.areino.com/sobre-el-ataque-a-rsa-y-lockheed-martin/#comments</comments>
		<pubDate>Mon, 30 May 2011 15:11:02 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1488</guid>
		<description><![CDATA[Este año está siendo movidito en lo que a incidentes graves de seguridad se refiere. Hemos tenido Wikileaks, ataques de denegación de servicio por doquier (Mastercard, VISA, partídos políticos, etc.), el gusano Stuxnet dañando el programa nuclear iraní, el ataque y posterior &#8220;puteo&#8221; a HBGary, el ataque a la Sony Playstation Network, ataques a instituciones [...]]]></description>
			<content:encoded><![CDATA[<p><img title="Tokens RSA SecureID" src="http://www.areino.com/wp-content/uploads/2011/05/tokens.jpg" alt="" width="500" height="150" /></p>
<p>Este año está siendo movidito en lo que a incidentes graves de seguridad se refiere. Hemos tenido <a href="http://wikileaks.org/" target="_blank">Wikileaks</a>, <a href="http://en.wikipedia.org/wiki/Anonymous_(group)" target="_blank">ataques de denegación de servicio por doquier</a> (Mastercard, VISA, partídos políticos, etc.), el <a href="http://www.symantec.com/connect/blogs/w32stuxnet-dossier" target="_blank">gusano Stuxnet dañando el programa nuclear iraní</a>, el <a href="http://www.theregister.co.uk/2011/02/17/hbgary_hack_redux/" target="_blank">ataque y posterior &#8220;puteo&#8221; a HBGary</a>, el <a href="http://www.theregister.co.uk/2011/05/24/sony_playstation_breach_costs/" target="_blank">ataque a la Sony Playstation Network</a>, <a href="http://www.canada.com/technology/Spectacular+cyber+attack+hits+French+government/4395541/story.html?id=4395541" target="_blank">ataques a instituciones del estado francés</a>, etc.</p>
<p>Por un lado, muchas categorías de ataques se vuelven &#8220;fáciles&#8221; y al alcance de casi cualquiera, como pueden ser los ataques de denegación de servicio. Por otro lado, creo que ahora se informa de los ataques más que antes (las empresas ahora están obligadas, en muchos paises, a informar de los ataques que sufren, especialmente si se sospecha que datos personales pueden haber sido extraidos). Y por otro lado, algunos de los ataques empiezan a ser muy sofisticados, posiblemente con financiación (pública o privada) y recursos al alcance de pocos. Por poner un ejemplo de ataque sofisticado, con recursos y bien planificado:</p>
<p><a href="http://blogs.rsa.com/rivner/anatomy-of-an-attack/" target="_blank">Primero hackeas RSA</a> (una de las empresas líderes del mundo en temas de seguridad):</p>
<ul>
<li>Envías un email a directivos de la empresa (puedes averiguar los nombres y emails en cualquier directorio o en <a href="http://www.linkedin.com/" target="_blank">LinkedIn</a>) con subject &#8220;2011 Recruitment Plan.&#8221;</li>
<li>El email contiene un fichero Excel (&#8220;2011 Recruitment Plan.xls&#8221;) que contiene un exploit 0-day (desconocido hasta el momento) que utiliza una vulnerabilidad de Adobe Flash (<a href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2011-0609" target="_blank">CVE-2011-0609</a>) para instalar una puerta trasera en los equipos de los &#8220;incautos&#8221; que lo han abierto.</li>
<li>Los atacantes, a través de la puerta trasera, instalan una herramienta de control remoto (una variante de <a href="http://www.poisonivy-rat.com/" target="_blank">Poison Ivy</a>).</li>
<li>Durante un largo periodo de tiempo, los atacantes van accediendo a servidores de la empresa y van robando datos de interés.</li>
<li>Finalmente se hacen con las &#8220;joyas de la corona&#8221; de RSA, los ficheros &#8220;semilla&#8221; para los tokens de One-Time Password que RSA comercializa.</li>
</ul>
<p>Esto último es importante y grave. Ya he <a href="http://www.areino.com/tokens/" target="_self">hablado en este blog de los tokens OTP</a>. Los tokens OTP generan un número pseudoaleatorio (pero con secuencia determinista) y permiten ser un complemento al tradicional método de usuario-y-contraseña, aportando una parte de la contraseña que cambia cada 60 segundos. Para poder acceder a un sistema protegido con este método, el usuario debe conocer su contraseña y tener el token OTP a mano (no vale con saber la contraseña). <strong>El robo de los ficheros &#8220;semilla&#8221; permite clonar tokens OTP</strong>.</p>
<p><a href="http://www.cringely.com/2011/05/insecureid-no-more-secrets/" target="_blank">Luego hackeas Lockheed Martin</a> (contractor del Departamento de Defensa de EEUU, fabricante de aviones, misiles, y muchas cosas más):</p>
<ul>
<li>Se clonan tokens OTP de RSA con las &#8220;semillas&#8221; robadas.</li>
<li>Además para que el ataque funcione es necesario hacerse con nombres de usuario, su PIN, y qué token (identificado por su número de serie) corresponde a qué usuario.</li>
<li>Entras en la red víctima de forma remota usando su servicio de VPN (para los que trabajan desde casa) y las credenciales robadas.</li>
</ul>
<p>Es verdad que el paso intermedio de conseguir los nombres de usuario, los PINes, y la asociación entre usuario y token es complicada. Por lo que me imagino que habrá un trabajo previo de investigación, ingeniería social, etc. para averiguar esta información. Desconozco cómo lo harán en Lockheed Martin, pero yo he trabajado en varios sitios donde el token OTP tiene pegado una etiqueta con el nombre de usuario (cualquiera puede hacer una foto al token desde lejos y tener así el usuario y el número de serie del token), y el PIN suele ser de 4 dígitos. En muchos sitios ni siquiera el usuario puede cambiar el PIN.</p>
<p> <strong>Conclusiones</strong> que se pueden extraer:</p>
<ul>
<li>Los troyanos hechos a medida para un número muy reducido de víctimas, tardan mucho en aparecer en los ficheros de firmas de las empresas antivirus, ya que no existen suficientes copias por el mundo como para que alguien lo detecte por casualidad. Tecnologías basadas en la <a href="http://www.symantec.com/business/theme.jsp?themeid=insight" target="_blank">reputación de los ficheros</a> o en <a href="http://www.darkreading.com/security/application-security/208804122/a-listing-your-apps.html" target="_blank">whitelisting </a>son el único camino.</li>
<li>RSA fabrica soluciones de seguridad, de monitorización, de correlación de eventos, de antivirus, y muchas cosas más. Me imagino que utilizarán sus propias soluciones internamente. Y no les ha servido de nada. <strong>Porque alguien ha abierto un fichero que no debería haber abierto</strong>.</li>
<li>Alguien abre un adjunto malicioso en una parte del mundo, y varias semanas después tu empresa es el hazmerreir del mercado, pierdes millones de dólares en gestionar la crisis y compensar a tus clientes, y encima uno de tus principales clientes (con unos requisitos de seguridad que no tiene nadie en el mundo) es hackeado por tu culpa.</li>
<li><strong>La seguridad de la información es difícil</strong>. No hay productos mágicos que te resuelvan la papeleta. Hace falta conocer muy bien tu entorno, a tus usuarios, sus necesidades (sobre todo lo que NO necesitan), y <strong>tener muy claro qué es normal y qué es anómalo</strong>, y tener mecanismos para detectarlo.</li>
<li>Las conexiones salientes de Poison Ivy, en la red de RSA, <strong>deberían haber sido detectadas por cualquier IDS </strong>que se precie. Por cualquiera. Cualquier producto de &#8220;endpoint security&#8221; decente hubiera detectado y bloqueado las conexiones salientes.</li>
<li>El producto de RSA de monitorización y correlación de eventos (Envision) <strong>debería haberlo detectado y generado un incidente</strong>.</li>
<li>¿Por qué las &#8220;semillas&#8221; de los tokens no estaba <strong>cifrada y/o almacenada en un HSM</strong> (Hardware Security Module) que las proteja y que sea tamper-proof? Existen muchos en el mercado, y no cuestan más que unos miles de dólares. ¿Calculamos el ROI?</li>
</ul>
<p>Hay muchas empresas corriendo para adaptar sus sistemas, redes, procesos, etc. para que los directivos de las mismas puedan &#8220;trabajar&#8221; con juguetes como el iPad o similar, &#8220;necesitando&#8221; conectarse desde cualquier parte del mundo. Dejando de lado la cuestión de si alguien, de verdad, necesita estas cosas para desempeñar su trabajo, creo que el panorama se va a complicar enormenente en el futuro próximo.</p>
<p>Ya se que es fácil dar consejos a toro pasado, y que aún siguiendo todas las buenas prácticas, no estás a salvo, pero por lo menos haz un mínimo&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/sobre-el-ataque-a-rsa-y-lockheed-martin/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Criptografía y Privacidad &#8211; Conclusiones</title>
		<link>http://www.areino.com/criptografia-y-privacidad-conclusiones/</link>
		<comments>http://www.areino.com/criptografia-y-privacidad-conclusiones/#comments</comments>
		<pubDate>Thu, 20 Jan 2011 11:03:49 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1440</guid>
		<description><![CDATA[Doy por concluida la serie de &#8220;Criptografía y Privacidad&#8221; que empecé en Noviembre, espero que os haya sido de utilidad (en realidad espero que nunca os tenga que ser de utilidad, pero ya me entendeis). Parte I &#8211; Introducción Parte II &#8211; Cifrado de discos Parte III &#8211; Comunicaciones seguras Parte IV &#8211; Blogueando anónimamente [...]]]></description>
			<content:encoded><![CDATA[<p>Doy por concluida la serie de &#8220;Criptografía y Privacidad&#8221; que empecé en Noviembre, espero que os haya sido de utilidad (en realidad espero que nunca os tenga que ser de utilidad, pero ya me entendeis).</p>
<ul>
<li><a href="../criptografia-y-privacidad/" target="_blank">Parte I &#8211; Introducción</a></li>
<li><a href="../criptografia-y-privacidad-cifrado-de-discos/">Parte II &#8211; Cifrado de discos</a></li>
<li><a href="../criptografia-y-privacidad-comunicaciones-seguras/">Parte III &#8211; Comunicaciones seguras</a></li>
<li><a href="../criptografia-y-privacidad-blogueando-anonimamente/">Parte IV &#8211; Blogueando anónimamente</a></li>
<li><a href="../criptografia-y-privacidad-so-y-navegadores/">Parte V &#8211; Sistemas y navegadores</a></li>
<li><a href="../criptografia-y-privacidad-coaccion-y-tortura/">Parte VI &#8211; Coacción y tortura</a></li>
</ul>
<p><a href="https://ssd.eff.org/"><img class="alignnone size-full wp-image-1442" title="EFF - Surveillance Self-Defense" src="http://www.areino.com/wp-content/uploads/2011/01/header-banner-bg.png" alt="" width="500" height="86" /></a></p>
<p>Quiero terminar recomendando una iniciativa de la <a href="http://www.eff.org/" target="_blank">EFF</a> (Electronic Frontier Foundation) llamada <a href="https://ssd.eff.org/" target="_blank">Surveillance Self-Defense</a>. La idea es la misma, y hay muchísima información util, incluyendo aspectos legales.</p>
<blockquote><p><em>Surveillance Self-Defense (SSD) exists to answer two main questions:  What can the government legally do to spy on your computer data and  communications? And what can you legally do to protect yourself against  such spying?</em></p></blockquote>
<p>Tiene una serie de secciones principales (&#8220;<a href="https://ssd.eff.org/your-computer" target="_blank">Data stored in your computer</a>&#8220;, &#8220;<a href="https://ssd.eff.org/wire" target="_blank">Data on the wire</a>&#8220;, &#8220;<a href="https://ssd.eff.org/3rdparties" target="_blank">Information stored by third parties</a>&#8220;), cada una con dos sub-secciones (¿qué puede hacer el gobierno? y ¿qué puedo hacer yo?). Además incluye información valiosa sobre &#8220;<a href="https://ssd.eff.org/foreign" target="_blank">Foreign intelligence and terrorist investigations</a>&#8221; y un excelente capítulo sobre &#8220;<a href="https://ssd.eff.org/tech" target="_blank">Defensive Technology</a>&#8221; en el que se habla de las herramientas que os he estado explicando y otras muchas más. Algunas cosas de las que yo no he hablado, como <a href="https://ssd.eff.org/tech/deletion" target="_blank">borrado seguro</a>, <a href="https://ssd.eff.org/tech/im" target="_blank">mensajería instantánea</a>, <a href="https://ssd.eff.org/tech/mobile" target="_blank">dispositivos móviles</a>, etc. vienen muy bien explicadas.</p>
<p>Y por último, organizaciones como <a href="http://www.es.amnesty.org/index.php" target="_blank">Amnistía Internacional</a> y <a href="http://www.eff.org/" target="_blank">Electronic Frontier Foundation</a>, no podrían hacer el trabajo que hacen sin socios y donaciones. Yo soy socio y donante de las dos.</p>
<p><a href="http://www.eff.org/"><img class="alignnone size-full wp-image-1444" title="EFF" src="http://www.areino.com/wp-content/uploads/2011/01/EFF-logo-trans.png" alt="" width="250" height="171" /></a><a href="http://www.es.amnesty.org/index.php"><img class="alignnone size-full wp-image-1445" title="Amnesty International" src="http://www.areino.com/wp-content/uploads/2011/01/ai.jpg" alt="" width="250" height="172" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/criptografia-y-privacidad-conclusiones/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Criptografía y Privacidad &#8211; Coacción y tortura</title>
		<link>http://www.areino.com/criptografia-y-privacidad-coaccion-y-tortura/</link>
		<comments>http://www.areino.com/criptografia-y-privacidad-coaccion-y-tortura/#comments</comments>
		<pubDate>Tue, 18 Jan 2011 03:00:47 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1381</guid>
		<description><![CDATA[En un mundo ideal todo el mundo debería usar técnicas criptográficas &#8220;por defecto&#8221; (aún sin ser consciente de ello). Los ficheros en disco, la navegación web, el correo electrónico, etc. debería ser segura siempre, aunque la información protegida sea banal. En la práctica, y a día de hoy, si nos preocupamos por la seguridad de [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignnone size-full wp-image-1425" title="Porra" src="http://www.areino.com/wp-content/uploads/2010/11/porra-kgb.jpg" alt="" width="500" height="187" /></p>
<p>En un mundo ideal todo el mundo debería usar técnicas criptográficas &#8220;por defecto&#8221; (aún sin ser consciente de ello). Los ficheros en disco, la navegación web, el correo electrónico, etc. debería ser segura siempre, aunque la información protegida sea banal.</p>
<p>En la práctica, y a día de hoy, si nos preocupamos por la seguridad de nuestros datos y nuestras comunicaciones, lo normal es que sea por algo. Algo tenemos que ocultar. Ya sean los planos de nuestro nuevo producto que nos va a hacer millonario, los emails de amor tórrido con nuestros/as amantes, la <a href="http://www.elpais.com.co/elpais/internacional/noticias/archivos-empresarios-intentaron-evadir-impuestos-llegan-wikileaks" target="_blank">información confidencial sobre tu gobierno o tu empresa que piensas entregar a Wikileaks</a>, información que revele tu homosexualidad o ateismo en cualquiera de las teocracias del mundo, o cualquier otra cosa que te pudiera poner en una situación incómoda o peligrosa si se revelase.</p>
<p>El grado de &#8220;incomodidad&#8221; que nos pudiera causar dicha información (pérdida económica, cónyuge cabreado, escarnio público, pena de muerte, tortura y ejecuciones extrajudiciales, etc.) debe determinar los medios que ponemos para la contingencia de que la información sea revelada.</p>
<p>¿Cómo puede ser revelada si hemos tenido un cuidado exquisito con nuestras técnicas de protección? Puede haber varios métodos:</p>
<ul>
<li>Avances técnicos o teóricos que permitan hallar &#8220;atajos&#8221; al descifrado de información cifrada.</li>
<li>Fallos de implementación en el software utilizado que permita el descifrado de información cifrada.</li>
<li>Fallos humanos (lo más común), sobre todo relacionado con la mala gestión de contraseñas (reutilización, compartición, etc.) o con la no protección de la información (cifro el documento pero mantengo una copia sin cifrar, etc.)</li>
<li>Coacción.</li>
</ul>
<p>Contra los dos primeros, poco puede hacer el usuario final. Contra el tercero (fallo humano), lo mejor es concienciación y conocimiento de las implicaciones de las cosas.</p>
<p>Sobre el cuarto supuesto es sobre lo que vamos a hablar hoy. Suele ser lo que se llama en el argot &#8220;<a href="http://en.wikipedia.org/wiki/Rubber-hose_cryptanalysis" target="_blank">Rubberhose Cryptanalysis</a>&#8220;. Es decir, la técnica &#8220;criptográfica&#8221; que consiste en golpear con un tubo de goma las plantas de los pies de un &#8220;sospechoso&#8221; hasta que &#8220;canta&#8221; las claves de cifrado (y algunas cosas más). Técnicas que se usan, en mayor o menor medida, en la mayoría de los paises del mundo. <a href="http://www.amnesty.org/en/campaigns/counter-terror-with-justice/issues/torture-and-accountability" target="_blank">Lamentablemente</a>.</p>
<p>¿Qué se puede hacer?</p>
<p>Existe lo que se llama &#8220;<a href="http://en.wikipedia.org/wiki/Deniable_encryption" target="_blank">deniable encryption</a>&#8220;, que son técnicas que permiten &#8220;negar que algo está cifrado, o si es obvio que lo está, alegar desconocer la clave&#8221;.</p>
<p>Una opción son sistemas que revelan información diferente según la clave que introduzcas, sin poder probar que hay &#8220;más&#8221; información oculta. Por ejemplo, podríamos tener un fichero cifrado. Si ponermos una clave, aparece nuestra información supersecreta. Si ponemos otra, aparece otra información secreta-pero-no-tanto que sirve de cebo.</p>
<p>Uno de los primeros productos de software creados para tal efecto fue &#8220;<a href="http://iq.org/~proff/rubberhose.org/" target="_blank">rubberhose</a>&#8220;, creado por <a href="http://en.wikipedia.org/wiki/Julian_Assange" target="_blank">Julian Assange</a> (sí, <a href="http://www.interpol.int/public/ICPO/PressReleases/PR2010/PR101.asp" target="_blank">ese Julian Assange</a>). El software no está mantenido y no es compatible con kernels modernos de Linux. Lo menciono aquí por razones históricas.</p>
<p>Otros productos que se pueden usar:</p>
<ul>
<li><a href="http://www.jetico.com/encryption-bestcrypt/" target="_blank">BestCrypt</a> (para Windows y Linux). Permite crear &#8220;contenedores&#8221; cifrados. Además permite crear <a href="http://www.jetico.com/bc8_web_help/index.php?info=html/03_new_features/07_general_features.htm" target="_blank">contenedores ocultos dentro de contenedores</a>, sin límite de &#8220;profundidad&#8221;.</li>
<li><a href="http://www.freeotfe.org/" target="_blank">FreeOTFE</a> (para Windows y para PDAs basadas en Windows Mobile), permite hacer algo parecido (contenedores cifrados dentro de otros)</li>
<li><a href="http://www.truecrypt.org/" target="_blank">TrueCrypt</a> (para Windows, Linux y MacOSX), también permite meter <a href="http://www.truecrypt.org/docs/?s=hidden-volume" target="_blank">contenedores cifrados dentro de otros</a>, con la salvedad de que sólo se permite un nivel (un contenedor oculto dentro de otro), al contrario que los anteriores. Sin embargo TrueCrypt permite hacer una cosa mucho más interesante. Si usamos la función de cifrado de disco completo (<a href="http://www.areino.com/criptografia-y-privacidad-cifrado-de-discos/" target="_blank">ver artículo al respecto</a>), podemos crear un <a href="http://www.truecrypt.org/docs/?s=hidden-operating-system" target="_blank">arranque de un sistema operativo &#8220;cebo&#8221;</a>, de forma que bajo coacción, al arrancar el PC, arranque con otra instalación de sistema operativo que la normal.</li>
</ul>
<p>Como se puede ver, el mecanismo es parecido. Se crea un &#8220;contenedor&#8221; cifrado. Este contenedor debe contener a su vez otro contenedor cifrado oculto. Dentro del oculto irán nuestros documentos secretos. Dentro del contenedor &#8220;externo&#8221; habrá que poner algo &#8220;vagamente incriminatorio&#8221; (típicamente alguna película porno, excepto en <a href="http://en.wikipedia.org/wiki/Pornography_by_region" target="_blank">paises donde la posesión de material pornográfico está penado</a>)</p>
<p>Si somos &#8220;coaccionados&#8221; para revelar la contraseña de descifrado, siempre podremos hacerlo sin problema, ya que las autoridades (asumiendo que lo son), encontrarán los ficheros del contenedor &#8220;externo&#8221;. Y no existe NINGUNA manera de demostrar que hay &#8220;algo más&#8221;.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/criptografia-y-privacidad-coaccion-y-tortura/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Criptografía y Privacidad &#8211; Sistemas y navegadores</title>
		<link>http://www.areino.com/criptografia-y-privacidad-so-y-navegadores/</link>
		<comments>http://www.areino.com/criptografia-y-privacidad-so-y-navegadores/#comments</comments>
		<pubDate>Sun, 02 Jan 2011 22:00:32 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1379</guid>
		<description><![CDATA[Ya tenemos claro cómo cifrar nuestro disco duro, cómo proteger nuestras comunicaciones y cómo bloguear anónimamente. Una pregunta lógica sería ¿que sistema operativo uso? ¿qué navegador? La respuesta no es sencilla. Depende de lo que quieras hacer. A continuación listo algunos temas que deberían tenerse en cuenta: ¿El sistema operativo hace conexiones que no controlas? [...]]]></description>
			<content:encoded><![CDATA[<p>Ya tenemos claro cómo <a href="http://www.areino.com/criptografia-y-privacidad-cifrado-de-discos/" target="_blank">cifrar nuestro disco duro</a>, cómo <a href="http://www.areino.com/criptografia-y-privacidad-comunicaciones-seguras/" target="_blank">proteger nuestras comunicaciones</a> y cómo <a href="http://www.areino.com/criptografia-y-privacidad-blogueando-anonimamente/" target="_blank">bloguear anónimamente</a>. Una pregunta lógica sería ¿que sistema operativo uso? ¿qué navegador?</p>
<p>La respuesta no es sencilla. Depende de lo que quieras hacer. A continuación listo algunos temas que deberían tenerse en cuenta:</p>
<ul>
<li>¿El sistema operativo hace conexiones que no controlas? (para validar licencia, para descargar actualizaciones, para decirle a Steve Jobs de qué color son tus calzoncillos, etc.)</li>
<li>¿El sistema es fácilmente &#8220;hackeable&#8221; de forma que puedas terminar con un <a href="http://es.wikipedia.org/wiki/Rootkit" target="_blank">rootkit</a> de monitorización y acceso remoto sin saberlo?</li>
<li>¿Si tuvieras algún tipo de intrusión o infección, tendrías fácil detectarla y/o eliminarla?</li>
<li>¿El navegador web nos permite utilizar los <a href="http://www.areino.com/criptografia-y-privacidad-comunicaciones-seguras/" target="_blank">plugins mencionados anteriormente</a> para usar Tor o SSL?</li>
</ul>
<p>Al final todo dependerá de los conocimientos técnicos que tengas sobre la plataforma en cuestión. Si eres capaz de configurar Windows o Linux o MacOSX de forma que te sientas seguro teniendo en cuenta lo anterior, adelante.</p>
<p>Si no estás tan seguro, intenta empezar con una distribución sencilla de Linux orientada a estas cosas, como <a href="http://amnesia.boum.org/download/" target="_blank">T(A)ILS</a> o <a href="http://www.mandalka.name/privatix/index.html.en" target="_blank">Privatix</a>. Las ventajas de estas dos (y <a href="https://www.torproject.org/docs/faq#LiveCD" target="_blank">muchas otras</a>) son:</p>
<ul>
<li>Son <a href="http://es.wikipedia.org/wiki/Livecd" target="_blank">LiveCD</a>. Es decir, puedes copiarlas a un CD/DVD o a un disco USB y arrancar el sistema operativo desde ahí, en cualquier ordenador.</li>
<li>Esto implica que el ordenador que uses no es modificado en ningún sentido, ya que no se usa su disco. No quedan rastros. No quedan historias de navegación. No quedan ficheros temporales o de caché.</li>
<li>Algunas, como Privatix, tienen un modo &#8220;persistente&#8221; cuando se usan desde un disco USB (un pendrive, por ejemplo), permitíendote guardar configuración, claves PGP, favoritos, etc. en el disco externo (cifrado por supuesto)</li>
<li>Ya vienen con todo configurado y preparado. Aún así, revisa todo, y preocupate por entender las herramientas que usas.</li>
</ul>
<p>Sólo una recomendación más: si estás haciendo algo que te pudiera acarrear problemas, NUNCA USES UN SISTEMA DESCONOCIDO.</p>
<p>Sobre todo, sobre todo, NUNCA VAYAS A UN CIBERCAFÉ. Aunque pienses que eso te garantiza la anonimidad, todos tienen la actividad monitorizada por los propietarios del cibercafé (por ley), y además son un hervidero de virus, troyanos y malware en general.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/criptografia-y-privacidad-so-y-navegadores/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Criptografía y Privacidad &#8211; Blogueando anónimamente</title>
		<link>http://www.areino.com/criptografia-y-privacidad-blogueando-anonimamente/</link>
		<comments>http://www.areino.com/criptografia-y-privacidad-blogueando-anonimamente/#comments</comments>
		<pubDate>Thu, 16 Dec 2010 14:00:55 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1380</guid>
		<description><![CDATA[Una de las formas más sencillas de publicar información de forma que sea accesible por cualquiera, es el tener un blog. Muchos paises controlan y/o prohiben la publicación de artículos, posts de blog, o cualquier otra cosa que vaya contra sus (usualmente restrictivas) leyes o contra la &#8220;moral religiosa&#8221; de la secta teocrática de cada [...]]]></description>
			<content:encoded><![CDATA[<p>Una de las formas más sencillas de publicar información de forma que sea accesible por cualquiera, es el tener un blog.</p>
<p>Muchos paises controlan y/o prohiben la publicación de artículos, posts de blog, o cualquier otra cosa que vaya contra sus (usualmente restrictivas) leyes o contra la &#8220;moral religiosa&#8221; de la secta teocrática de cada estado.</p>
<p><a href="http://www.areino.com/censura/"><img class="alignnone" title="Censura en Dubai - Emiratos Árabes Unidos" src="/wp-content/uploads/2008/06/blocked.jpg" alt="" width="389" height="247" /></a></p>
<p>La página web de la <a href="http://www.eff.org/" target="_blank">Electronic Frontier Foundation</a> (EFF) nos da <a href="http://www.eff.org/wp/blog-safely" target="_blank">algunos consejos para bloguear de forma anónima</a>. Algunos de esos consejos, y algunos más de mi cosecha, a continuación:</p>
<ul>
<li><strong>Usa pseudónimo y no des detalles identificadores </strong>- Esto es de sentido común. No menciones tu nombre, ni donde vives, ni donde trabajas. No hables de tus amigos o familia. O de la estación en la que coges el metro todos los días.</li>
<li><strong>Cuidado con las fotos</strong> &#8211; En las fotos pueden salir cosas que identifiquen donde estás, o que se te vea en un reflejo. Si las fotos están hechas con un móvil, <a href="http://en.wikipedia.org/wiki/Exchangeable_image_file_format" target="_blank">posiblemente tengan metadatos</a> incluyendo las coordenadas de GPS donde fue tomada. Siempre que incluyas una foto en un post, <a href="http://www.makeuseof.com/tag/how-to-remove-the-metadata-from-your-photos-windows-only/" target="_blank">elimina los metadatos antes</a>.</li>
<li><strong>Utiliza conexiones seguras</strong> &#8211; <a href="http://www.areino.com/criptografia-y-privacidad-comunicaciones-seguras/" target="_blank">Utiliza SSL</a> para cifrar la conexión desde tu PC hasta el editor del blog. <a href="http://www.areino.com/criptografia-y-privacidad-comunicaciones-seguras/" target="_blank">Utiliza Tor</a> para que el origen o destino de esta conexión cifrada no sea rastreable.</li>
<li><strong>No estés mucho tiempo online</strong> &#8211; Intenta que la conexión al blog para publicar el artículo sea lo más corta posible. Escribe <em>offline</em> en un editor de texto (Notepad, o lo que uses). Copia el texto, conéctate, pégalo, y desconectate.</li>
<li><strong>Evita análisis de tráfico</strong> &#8211; Si tu sistema de publicación de blogs permite programar la publicación a una hora o día determinado, <span style="text-decoration: underline;">prográmalo siempre para que se publique el artículo varias horas después</span> (y cambia el número de horas cada vez). Esto evitará que se pueda correlar el momento de publicación de los artículos con tu conexión cifrada.</li>
<li><strong>Si tienes dominio propio, regístralo de forma anónima </strong>- Esto puede ser dificil ya que la compra de un dominio suele requerir el uso de una tarjeta de crédito, por lo que siempre quedará constancia en algún sitio. Siempre que sea posible utiliza recursos gratuitos que no requieran pago. Si vas a registrar el dominio, no uses datos reales para los registros de <a href="http://www.whois.net/" target="_blank">WHOIS</a>. Si compras un certificado SSL, lo mismo.</li>
<li><strong>Usa modo &#8220;privado&#8221; en el navegador </strong>- En Firefox se llama &#8220;Private Browsing&#8221;. Asegurate de borrar historia de navegación, ficheros temporales y cookies.</li>
<li><strong>No te compliques la vida</strong> &#8211; Es mejor usar un blog de <a href="https://en.wordpress.com/signup/" target="_blank">wordpress.com con un sistema que te permita publicar en 5 minutos</a>, que comprar hosting, dominio, certificado SSL, instalar y configurar software de blogging, etc. Si aún así quieres hacer todo esto, busca en google &#8220;<a href="http://www.google.com/search?q=anonymous+hosting" target="_blank">anonymous hosting</a>&#8220;.
<ul>
<li><strong>NOTA: </strong>WordPress.com te puede borrar el blog sin previo aviso si piensan que no cumples sus normas de uso. Hace poco cree un blog con el título &#8220;Information Security for Activists&#8221;, y antes de publicar <span style="text-decoration: underline;">ni un sólo artículo</span> me lo borraron.</li>
</ul>
</li>
</ul>
<p>Algunas guías útiles:</p>
<ul>
<li>&#8220;<a href="http://advocacy.globalvoicesonline.org/projects/guide/" target="_blank">Anonymous Blogging</a>&#8221; en Global Voices.</li>
<li>&#8220;<a href="http://en.rsf.org/spip.php?page=article&amp;id_article=33844" target="_blank">Handbook for Bloggers and Cyber-Dissidents</a>&#8221; de Reporteros Sin Fronteras.</li>
</ul>
<p>¿Se os ocurre alguna idea más?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/criptografia-y-privacidad-blogueando-anonimamente/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Criptografía y Privacidad &#8211; Comunicaciones seguras</title>
		<link>http://www.areino.com/criptografia-y-privacidad-comunicaciones-seguras/</link>
		<comments>http://www.areino.com/criptografia-y-privacidad-comunicaciones-seguras/#comments</comments>
		<pubDate>Thu, 02 Dec 2010 22:00:03 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1378</guid>
		<description><![CDATA[Después de comentar las opciones de cifrado de disco completo, vamos a hablar de la privacidad de los datos &#8220;en tránsito&#8221; para navegación web. El problema con los datos &#8220;en tránsito&#8221; es que pueden ser examinados y/o modificados por el camino, a través de los múltiples saltos que recorre la conexión entre el origen y [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignnone size-full wp-image-1405" title="Ethernet cable" src="http://www.areino.com/wp-content/uploads/2010/11/cable.png" alt="" width="500" height="162" /></p>
<p>Después de comentar las <a href="http://www.areino.com/criptografia-y-privacidad-cifrado-de-discos/" target="_blank">opciones de cifrado de disco completo</a>, vamos a hablar de la privacidad de los datos &#8220;en tránsito&#8221; para <strong>navegación web</strong>.</p>
<p>El problema con los datos &#8220;en tránsito&#8221; es que pueden ser examinados y/o modificados por el camino, a través de los múltiples saltos que recorre la conexión entre el origen y el destino.</p>
<p>Desde el punto de vista que nos ocupa, tenemos dos problemas:</p>
<ul>
<li>Que alguien (diferente del destinatario) sea capaz de &#8220;leer&#8221; el contenido de nuestra conexión.</li>
<li>Que alguien (destinatario o no destinatario) sea capaz de saber el origen de la conexión (a través de la dirección IP de origen y obteniendo los datos de tu proveedor de acceso a Internet)</li>
</ul>
<p>Para el primer problema, la solución es relativamente sencilla: usar conexiones cifradas desde el origen hasta el destino. Esto se consigue, <span style="text-decoration: underline;">para navegación web</span>, mediante el uso del protocolo SSL (<a href="http://en.wikipedia.org/wiki/Secure_Sockets_Layer" target="_blank">Secure Sockets Layer</a>) o TLS (<a href="http://en.wikipedia.org/wiki/Transport_Layer_Security" target="_blank">Transport Layer Security</a>). A efectos prácticos para el usuario final son lo mismo.</p>
<p>Para usar SSL/TLS, en la mayoría de los casos lo más sencillo es usar &#8220;https://&#8221; para acceder a la página web en vez de &#8220;http://&#8221;. El navegador nos mostrará un icono que indica que la conexión es segura (típicamente un candadito amarillo <a href="http://www.areino.com/wp-content/uploads/2010/11/lock.png"><img class="alignnone size-full wp-image-1403" title="lock" src="http://www.areino.com/wp-content/uploads/2010/11/lock.png" alt="" width="18" height="18" /></a>)</p>
<p><a href="http://www.areino.com/wp-content/uploads/2010/11/https.png"><img class="alignnone size-full wp-image-1402" title="HTTPS" src="http://www.areino.com/wp-content/uploads/2010/11/https.png" alt="" width="264" height="33" /></a></p>
<p>Además el navegador nos proporcionará información sobre el certificado digital que se está usando en la conexión y que identifica el destinatario. Y si existe un problema con este certificado, nos avisará (certificado caducado, o no coincide con el nombre de la página, lo que puede indicar que alguien esté suplantando su identidad)</p>
<p>Posibles problemas con el uso de SSL. Muchas páginas no soportan el uso de SSL. Para poder usar SSL, la página web tiene que permitirlo y tenerlo configurado. La mayoría de los servicios web &#8220;serios&#8221; lo tienen, pero en algunos casos no se puede usar esta opción. O se nos puede olvidar el teclear &#8220;https://&#8221;.</p>
<p>Para evitar estos problemas, existe una extensión de Firefox llamada &#8220;<a href="http://www.eff.org/https-everywhere" target="_blank">HTTPS Everywhere</a>&#8221; y otra llamada &#8220;<a href="http://forcetls.sidstamm.com/" target="_blank">Force-TLS</a>&#8220;. Funcionan de forma ligeramente diferente (la segunda requiere que configures manualmente todas las direcciones web que quieras forzar conexión segura).</p>
<p>Muchos servicios web populares permiten configurar el acceso seguro por defecto. Por <a href="http://googlesystem.blogspot.com/2008/07/force-gmail-to-use-secure-connection.html" target="_blank">ejemplo GMail</a>.</p>
<p><a href="http://googlesystem.blogspot.com/2008/07/force-gmail-to-use-secure-connection.html"><img class="alignnone" title="Gmail SSL" src="http://4.bp.blogspot.com/_ZaGO7GjCqAI/SIj2hBYdu0I/AAAAAAAAJy0/-Wx0SrNi54Y/s640/gmail-ssl.png" alt="" width="500" height="98" /></a></p>
<p>El segundo problema es más complicado de solucionar. Aunque utilicemos conexiones seguras con SSL/TLS, cualquiera que sea capaz de examinar la conexión a lo largo de todo el camino que sigue, puede saber cuál es el origen y el destino, aunque no sea capaz de leer el contenido cifrado.</p>
<p>Para evitar esto se utiliza <a href="http://www.torproject.org/" target="_blank">Tor</a>, que es una red de miles de servidores por el mundo, que te permite rutar tu conexión a través de ellos. Nadie (ni siquiera los operadores de la red Tor) puede saber cual es el origen de la conexión. La conexión &#8220;sale&#8221; de la red de Tor por un servidor diferente cada vez, distribuidos por el mundo, por lo que el destinatario de la conexión no puede saber cuál es el origen.</p>
<p><img class="alignnone size-full wp-image-1406" title="Cómo funciona Tor" src="http://www.areino.com/wp-content/uploads/2010/11/htw3.png" alt="" width="510" height="326" /></p>
<p>Existe una vulnerabilidad. Cualquiera puede integrarse en la red de Tor como un nodo más. Esto nos permitiría &#8220;ver&#8221; el tráfico de salida (el que salga por nuestro nodo). Si este tráfico no está cifrado, <a href="http://www.securityfocus.com/news/11486?ref=rss" target="_blank">podríamos sacar mucha información, incluyendo contraseñas</a>, etc.</p>
<p>Por tanto, se debe usar Tor en combinación con conexiones seguras end-to-end (es decir, con SSL/TLS).</p>
<p>¿Cómo usar Tor?</p>
<p>La forma más sencilla es descargar un &#8220;<a href="https://www.torproject.org/projects/torbrowser.html.en" target="_blank">Tor Browser Bundle</a>&#8220;. Esto nos proporcionará una copia de Firefox + Tor + todo lo que necesitamos para ejecutar un navegador forzando conexiones por Tor, tanto para Windows, Linux y MacOS.</p>
<p>Alternativamente puedes instalar Tor + Privoxy en el sistema operativo, y utilizar <a href="http://www.torproject.org/torbutton/index.html.en" target="_blank">TorButton</a>, una extensión de Firefox que nos permite habilitar o deshabilitar el uso de Tor.</p>
<p><img class="alignnone size-full wp-image-1404" title="torbutton" src="http://www.areino.com/wp-content/uploads/2010/11/torbutton.png" alt="" width="500" height="21" /></p>
<p>Una cosa importante. Siempre que vayais a usar Tor, comprobad que está funcionando. Es tan fácil como ir a la página <a href="https://check.torproject.org/" target="_blank">https://check.torproject.org/</a>. Esta página os dirá si lo estais usando o no.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/criptografia-y-privacidad-comunicaciones-seguras/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Criptografía y Privacidad &#8211; Cifrado de discos</title>
		<link>http://www.areino.com/criptografia-y-privacidad-cifrado-de-discos/</link>
		<comments>http://www.areino.com/criptografia-y-privacidad-cifrado-de-discos/#comments</comments>
		<pubDate>Sat, 27 Nov 2010 21:10:38 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1377</guid>
		<description><![CDATA[Vamos a empezar esta simpática serie de posts con el cifrado de discos (que no de ficheros, que dejaremos para otro día). Existen muchos productos de este tipo, y todos funcionan de forma parecida. Se cifra el disco utilizando un algorítmo de criptografía simétrica (tipo AES/Rijdael, Blowfish, etc.) de alto rendimiento, y se protege el [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignnone size-full wp-image-1392" title="Full Disk Encryption" src="http://www.areino.com/wp-content/uploads/2010/11/drive.jpg" alt="" width="500" height="282" /></p>
<p>Vamos a empezar <a href="http://www.areino.com/criptografia-y-privacidad-cifrado-de-discos/" target="_blank">esta simpática serie de posts</a> con el cifrado de discos (que no de ficheros, que dejaremos para otro día).</p>
<p>Existen muchos productos de este tipo, y todos funcionan de forma parecida.</p>
<p>Se cifra el disco utilizando un algorítmo de criptografía simétrica (tipo AES/Rijdael, Blowfish, etc.) de alto rendimiento, y se protege el arranque del equipo mediante autenticación <strong>previa </strong>al arranque del sistema operativo (PBA o &#8220;Pre-Boot Authentication&#8221;). Una vez se pasa el PBA, el disco se descifra sobre la marcha según el sistema operativo va necesitando acceso a ficheros, casi sin detrimento del rendimiento o velocidad de acceso a los ficheros (sí que existe el impacto, pero suele ser pequeño para productos &#8220;serios&#8221;).</p>
<p>El objetivo es cifrar el disco completo (o sólo ciertas particiones, opcionalmente) para proteger los datos en caso de <strong>pérdida del disco </strong>o de acceso no autorizado con el <strong>hardware apagado</strong>.</p>
<p>Ojo, fijaos en las negritas. Si el equipo está encendido, o nos permite arrancar sin PBA (es decir, yo aprieto el botón de encendido y al rato, sin hacer nada, aparece la ventana de logon del Windows/Linux/MacOS), entonces <strong>NO SIRVE PARA NADA</strong>.</p>
<p>Esto es importante entenderlo: Los productos de cifrado de disco completo sólo protegen si el sistema operativo no está ejecutándose.</p>
<p>¿Por qué? Porque el sistema operativo requiere acceso a todos los ficheros para funcionar. Por lo que a través de los propios recursos del sistema, o a través de exploits de acceso remoto y/o ejecución de código arbitrario, un atacante podría conseguir acceso a los ficheros que tan importante son para nosotros.</p>
<p>Esto tiene implicaciones serias sobre el uso de &#8220;standby&#8221; de los portátiles, ya que el producto de cifrado no soporta PBA al volver del estado de &#8220;standby&#8221;. Si perdemos en un taxi un portátil en &#8220;standby&#8221;, nuestros datos son accesibles. Para simplificar, si está en &#8220;standby&#8221;, está encendido.</p>
<p>Otro problema serio es la <a href="http://citp.princeton.edu/memory/" target="_blank">vulnerabilidad que tienen muchos productos de cifrado de ataques &#8220;en frío&#8221;</a>. Para que el software de cifrado pueda descifrar el disco, las claves de cifrado tienen que estar en memoria. Si se puede acceder físicamente a la memoria y preservar su retención de datos mediante enfriado rápido (-50ºC) cuando el equipo acaba de ser apagado, se puede recuperar la clave de descifrado y por tanto acceder a los ficheros del disco duro sin problemas. Incluso hay un <a href="http://content.techrepublic.com.com/2346-1009_11-189078.html?tag=nl.e101" target="_blank">tutorial paso a paso con imágenes</a>. Hay algunos productos que implementan cambios en la forma de gestionar las claves de cifrado en memoria, que protegen (relativamente) contra este tipo de ataques. Pero es algo a tener en cuenta.</p>
<p>¿Qué productos usar?</p>
<p>Alternativas comerciales y opensource hay muchas.</p>
<p>Las principales para Windows son: <a href="http://www.pgp.com/products/wholediskencryption/index.html" target="_blank">PGP Whole Disk Encryption</a>, <a href="http://www.microsoft.com/windows/windows-7/features/bitlocker.aspx" target="_blank">Bitlocker</a> (ojo, solo en Windows 7 Ultimate), <a href="http://www.mcafee.com/us/enterprise/products/data_protection/data_encryption/endpoint_encryption.html" target="_blank">SafeBoot</a>, <a href="http://www.truecrypt.org/" target="_blank">TrueCrypt</a>, <a href="http://www.symantec.com/en/uk/business/endpoint-encryption" target="_blank">Symantec Endpoint Encryption</a>, etc.</p>
<p>Para MacOS está <a href="http://www.pgp.com/products/wholediskencryption/index.html" target="_blank">PGP Whole Disk Encryption</a>, <a href="http://www.checkpoint.com/products/datasecurity/pc/" target="_blank">Pointsec Full Disk Encryption</a>, <a href="http://www.apple.com/macosx/security/" target="_blank">Apple FileVault</a> y <a href="http://www.truecrypt.org/" target="_blank">TrueCrypt</a>.</p>
<p>Para Linux tenemos <a href="http://www.pgp.com/products/wholediskencryption/index.html" target="_blank">PGP Whole Disk Encryption</a>, cryptloop, dm-crypt, <a href="http://www.truecrypt.org/" target="_blank">TrueCrypt</a>, etc.</p>
<p>En la Wikipedia hay una <a href="http://en.wikipedia.org/wiki/Comparison_of_disk_encryption_software" target="_blank">lista muy completa de productos de cifrado de disco</a>, con soporte por sistema operativo, y por funcionalidad soportada. De entre las funcionalidades principales, yo no usaría ningún producto que no soporte PBA.</p>
<p>¿Gratis o de pago? Yo recomiendo dos productos principalmente. Si no quieres pagar y sólo quieres cifrado de disco y contenedores de ficheros cifrados, usa TrueCrypt. Es open source, y tiene funcionalidades interesantes que veremos más adelante (volúmenes cifrados dentro de otros, para &#8220;deniable encryption&#8221;).</p>
<p>Si quieres un producto sólido, maduro, y que tiene muchas otras funcionalidades (cifrado de ficheros, cifrado de discos, correo seguro, etc.), el mejor es PGP. No es gratis, pero que te roben los datos o que termines en una carcel norcoreana por tus ficheros comprometedores, igual te hace pensar en hacer la pequeña inversión <img src='http://www.areino.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Una cosa que me gusta MUCHO de TrueCrypt es la <a href="http://blog.didierstevens.com/2009/07/13/quickpost-truecrypts-boot-loader-screen-options/" target="_blank">posibilidad de hacer esto</a>, es decir, cambiar el mensaje de arranque del PBA por algo tipo &#8220;Windows loader is missing&#8221; o similar, de forma que alguien que arranque el portátil pensará que la instalación del sistema operativo está corrupta y que no arranca.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/criptografia-y-privacidad-cifrado-de-discos/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Criptografía y Privacidad</title>
		<link>http://www.areino.com/criptografia-y-privacidad/</link>
		<comments>http://www.areino.com/criptografia-y-privacidad/#comments</comments>
		<pubDate>Sat, 20 Nov 2010 21:09:02 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1374</guid>
		<description><![CDATA[Llevo un tiempo dándole vueltas a escribir una pequeña guía técnica sobre criptografía, anonimidad y privacidad. La idea es orientarlo a publico no necesariamente técnico. Es decir, pasar menos tiempo explicándo los pormenores de la criptografía de clave pública, y más explicándo cómo usarlo de forma sencilla y eficaz. A la mayoría de la gente [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignnone size-full wp-image-1375" title="Seguridad y Privacidad, una guía práctica" src="http://www.areino.com/wp-content/uploads/2010/11/bg_padlock.jpg" alt="" width="500" height="193" /></p>
<p>Llevo un tiempo dándole vueltas a escribir una pequeña guía técnica sobre criptografía, anonimidad y privacidad.</p>
<p>La idea es orientarlo a publico no necesariamente técnico. Es decir, pasar menos tiempo explicándo los pormenores de la <a href="https://secure.wikimedia.org/wikipedia/es/wiki/Criptograf%C3%ADa_asim%C3%A9trica" target="_blank">criptografía de clave pública</a>, y más explicándo cómo usarlo de forma sencilla y eficaz.</p>
<p>A la mayoría de la gente le importará un pepino, aunque no debería ser así.</p>
<p>Todo el mundo debería plantearse qué pasaría si alguien pudiera leer sus emails privados, sus &#8220;tweets&#8221; y blogs anónimos, examinar los ficheros en su disco, etc. Y para cada uno de esos casos, considerar si el que tiene acceso es tu hermano pequeño, tu jefe, tu gobierno, o todo el mundo.</p>
<p>¿Quiéres saber cómo evitar el &#8220;<a href="http://www.uberbin.net/archivos/destacadas/firefox-firesheep-hacker-en-15-segundos.php" target="_blank">sidejacking</a>&#8220;? ¿Cómo comunicarte con otras personas de forma segura? ¿Cómo <a href="http://www.areino.com/criptografia-y-privacidad-blogueando-anonimamente/" target="_blank">publicar un blog de una forma totalmente anónima</a>? ¿Cómo mantener tus datos seguros mientras la p<a href="http://www.areino.com/criptografia-y-privacidad-coaccion-y-tortura/" target="_self">olicía religiosa saudí te sacude con una porra en la planta de los pies</a> para que &#8220;cantes&#8221; las contraseñas? <a href="http://www.areino.com/criptografia-y-privacidad-so-y-navegadores/">¿Qué sistema operativo usar? ¿Qué navegador?</a> ¿Qué software de cifrado?</p>
<p>Iré publicandolo por capítulos de forma semiregular (no os prometo fechas). Hablaremos de <a href="http://www.areino.com/criptografia-y-privacidad-cifrado-de-discos/" target="_blank">cifrado de disco completo</a>, de cifrado de ficheros, de <a href="http://www.areino.com/criptografia-y-privacidad-comunicaciones-seguras/">seguridad en las comunicaciones</a>, de &#8220;<a href="http://www.areino.com/criptografia-y-privacidad-coaccion-y-tortura/" target="_self">plausible deniability</a>&#8220;, de correo electrónico seguro, de navegación y <a href="http://www.areino.com/criptografia-y-privacidad-blogueando-anonimamente/">publicación anónima</a>, etc.</p>
<p>Stay tuned.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/criptografia-y-privacidad/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Bletchley Park</title>
		<link>http://www.areino.com/bletchley-park/</link>
		<comments>http://www.areino.com/bletchley-park/#comments</comments>
		<pubDate>Sun, 07 Nov 2010 21:35:10 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[fotos]]></category>
		<category><![CDATA[libros]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>
		<category><![CDATA[viajes]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1360</guid>
		<description><![CDATA[No contento con haber estado en Las Vegas la semana pasada, y a riesgo de poner en peligro mi matrimonio, este fin de semana he estado en un sitio muy especial. Para los que no conozcan la historia de Bletchley Park, yo recomiendo leerse el artículo de la Wikipedia (en su versión inglesa, ya que [...]]]></description>
			<content:encoded><![CDATA[<p>No contento con haber estado <a href="http://www.areino.com/las-vegas/" target="_self">en Las Vegas la semana pasada</a>, y a riesgo de poner en peligro mi matrimonio, este fin de semana he estado en un sitio muy especial.</p>
<p><img class="alignnone size-full wp-image-1361" title="Bletchley Park - The Mansion" src="http://www.areino.com/wp-content/uploads/2010/11/mansion.jpg" alt="" width="500" height="184" /></p>
<p>Para los que no conozcan la historia de <a href="http://www.bletchleypark.org.uk/" target="_blank">Bletchley Park</a>, yo recomiendo <a href="http://en.wikipedia.org/wiki/Bletchley_Park" target="_blank">leerse el artículo de la Wikipedia</a> (en su versión inglesa, ya que la versión castellana no tiene más que un par de párrafos), o bien leerse <a href="http://www.amazon.com/gp/search/ref=sr_nr_scat_283155_ln?rh=n%3A283155%2Ck%3Abletchley+park&amp;keywords=bletchley+park&amp;ie=UTF8&amp;qid=1289164188&amp;scn=283155&amp;h=ff21bd74c64816efc4b661317b04541b90f7c6ec" target="_blank">cualquiera de los libros de divulgación</a> al respecto. También recomiendo la novela &#8220;<a href="http://www.amazon.com/Cryptonomicon-Neal-Stephenson/dp/0380973464" target="_blank">Cryptonomicon</a>&#8221; de Neal Stephenson. Y para los poco lectores, al menos ver la película &#8220;<a href="http://www.imdb.com/title/tt0157583/" target="_blank">Enigma</a>&#8221; basada en la novela de Robert Harris.</p>
<p>En resumen, Bletchley Park es una finca en Milton Keynes, utilizada por el gobierno británico durante la Segunda Guerra Mundial para &#8220;industrializar&#8221; el proceso de romper los mensajes cifrados de los ejércitos alemanes (entre otros). Para ello se concentraron las mentes más prodigiosas de la época, como <a href="http://es.wikipedia.org/wiki/Alan_Turing" target="_blank">Alan Turing</a>, padre de la informática moderna.</p>
<p>En Bletchley Park llegaron a trabajar hasta 10.000 personas en tres turnos, 24 horas al día, 7 días a la semana. Lo curioso del caso es que el ambiente de secretismo era tal, que 30 años después de desmantelarse el centro, nadie dijo nunca nada, ni los criptógrafos, ni los militares, ni los políticos, ni los cocineros y camareros.</p>
<p>Tenía ganas de visitar el sitio desde hace tiempo, y además de ver los barracones donde se hacinaban los trabajadores, ver las réplicas (¡¡funcionales!!) de Colossus, Bombe, Tunny, etc. las máquinas electromecánicas que trabajaban día y noche para descubrir la configuración del día de los equipos de cifrado-descifrado Enigma y Lorentz de los alemanes.</p>
<p><img class="alignnone size-full wp-image-1362" title="Bletchley Park - Colossus Replica" src="http://www.areino.com/wp-content/uploads/2010/11/colossus.jpg" alt="" width="500" height="281" /></p>
<p>La excusa perfecta ha sido la <a href="http://www.bletchleypark.org.uk/news/docview.rhtm/619182" target="_blank">conferencia anual que organiza la ACCU</a> con objeto de recaudar fondos para mantener el museo. Un reparto extraordinario. El historiador <a href="http://en.wikipedia.org/wiki/David_Kahn_%28writer%29" target="_blank">David Khan</a> (autor de &#8220;<a href="http://www.google.com/url?sa=t&amp;source=web&amp;cd=2&amp;ved=0CBkQFjAB&amp;url=http%3A%2F%2Fwww.amazon.com%2FCodebreakers-Comprehensive-History-Communication-Internet%2Fdp%2F0684831309&amp;rct=j&amp;q=david%20khan%20codebreakers&amp;ei=XBnXTO-yNM3v4gbBpomABw&amp;usg=AFQjCNGMZvSO9_UqS6KpNsd2EW45Ac_rxw&amp;cad=rja" target="_blank">Codebreakers</a>&#8220;) hablando de cómo se consiguió mantener el secreto de Bletchley Park durante tanto tiempo. El criptógrafo <a href="http://en.wikipedia.org/wiki/Whitfield_Diffie" target="_blank">Whitfield Diffie</a>, inventor del protocolo de intercambio de claves <a href="http://en.wikipedia.org/wiki/Diffie%E2%80%93Hellman_key_exchange" target="_blank">Diffie-Hellman</a> (en el que se basa una buena parte de la criptografía de clave pública) hablando de la seguridad de las comunicaciones.</p>
<p><img class="alignnone size-full wp-image-1363" title="Bletchley Park - Whitfield Diffie" src="http://www.areino.com/wp-content/uploads/2010/11/diffie.jpg" alt="" width="500" height="294" /></p>
<p>Y por último <a href="http://www.schneier.com/about.html" target="_blank">Bruce Schneier</a>. Lo más parecido a una &#8220;estrella del rock&#8221; que tiene la seguridad informática. El gurú entre guruses. Criptógrafo, divulgador, crítico y cínico. Además tiene un <a href="http://www.schneier.com/" target="_blank">blog que es lectura imprescindible en el mundillo</a>. La charla versó sobre los aspectos psicológicos de la seguridad, el riesgo, y la percepción de ambos.</p>
<p><img class="alignnone size-full wp-image-1364" title="Bletchley Park - Bruce Schneier" src="http://www.areino.com/wp-content/uploads/2010/11/bruce.jpg" alt="" width="500" height="184" /></p>
<p>Ha merecido la pena, por el sitio y por los ponentes. Y me traigo algún libro firmado <img src='http://www.areino.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/bletchley-park/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Las Vegas</title>
		<link>http://www.areino.com/las-vegas/</link>
		<comments>http://www.areino.com/las-vegas/#comments</comments>
		<pubDate>Sun, 31 Oct 2010 16:24:01 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>
		<category><![CDATA[viajes]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1356</guid>
		<description><![CDATA[La semana pasada estuve en Las Vegas, participando en un evento corporativo. Es la primera vez que he ido a tan insigne población, aunque lo que he visto es un poco lo que esperaba. En resumen: juego, fiesta, juego, putas, juego, ludópatas en carricoches eléctricos, mucho neón, y mil oportunidades para dejar todo tu dinero [...]]]></description>
			<content:encoded><![CDATA[<p>La semana pasada estuve en Las Vegas, participando en un evento corporativo. Es la primera vez que he ido a tan insigne población, aunque lo que he visto es un poco lo que esperaba. En resumen: juego, fiesta, juego, putas, juego, ludópatas en carricoches eléctricos, mucho neón, y mil oportunidades para dejar todo tu dinero en centros comerciales y tiendas de lujo (y no tan lujo). Lo peor es el viaje, que se hace eterno.</p>
<p><img class="alignnone size-full wp-image-1357" title="Las Vegas" src="http://www.areino.com/wp-content/uploads/2010/10/lasvegas1.jpg" alt="" width="500" height="224" /></p>
<p><img class="alignnone size-full wp-image-1358" title="Las Vegas" src="http://www.areino.com/wp-content/uploads/2010/10/lasvegas2.jpg" alt="" width="500" height="256" /></p>
<p>Por cierto, el <a href="http://www.e-ventcentral.com/event/SymantecWTS2010/home" target="_blank">Simposio</a> bien, pero no quiero aburriros hablando de cosas de trabajo <img src='http://www.areino.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/las-vegas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Privacidad en Facebook Places</title>
		<link>http://www.areino.com/privacidad-en-facebook-places/</link>
		<comments>http://www.areino.com/privacidad-en-facebook-places/#comments</comments>
		<pubDate>Sun, 22 Aug 2010 23:55:23 +0000</pubDate>
		<dc:creator>Alf</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tecnología]]></category>

		<guid isPermaLink="false">http://www.areino.com/?p=1337</guid>
		<description><![CDATA[Facebook acaba de estrenar su propio servicio de geolocalización &#8220;social&#8221;, llamado Facebook Places, para ser utilizado desde dispositivos móviles. Para los que no conozcan este tipo de servicios, te permite hacer un &#8220;check in&#8221; cuando estás en una localización determinada (un restaurante, un museo, en casa, etc.) y esto permite a tus contactos saber dónde [...]]]></description>
			<content:encoded><![CDATA[<p>Facebook acaba de estrenar su propio <a href="http://blog.facebook.com/blog.php?post=418175202130" target="_blank">servicio de geolocalización &#8220;social&#8221;</a>, llamado <strong>Facebook Places</strong>, para ser utilizado desde dispositivos móviles. Para los que no conozcan este tipo de servicios, te permite hacer un &#8220;check in&#8221; cuando estás en una localización determinada (un restaurante, un museo, en casa, etc.) y esto permite a tus contactos saber dónde estás, ya que se publicará en tu perfil.</p>
<p>Para los que piensan que 1984 está cada vez más cerca, o no quieren que todo el mundo pueda enterarse de dónde estás, se pueden personalizar las opciones de &#8220;privacidad&#8221;.</p>
<p>Hay tres opciones principales:</p>
<ul>
<li>Thinks I share -&gt; <strong>Places I check in to</strong>
<ul>
<li>Yo aquí recomiendo crear una <strong>lista de contactos restringida</strong> que contenga aquellos que pueden ver tu localización. Y la asignas a esta opción.</li>
</ul>
</li>
<li>Thinks I share -&gt; <strong>Include me in &#8220;People here now&#8221;</strong>
<ul>
<li>Si haces &#8220;check in&#8221; en un sitio donde haya más gente, cualquiera que esté en el mismo sitio podrá ver tu localización en la lista de &#8220;quién está aquí ahora&#8221;. Yo recomiendo <strong>deshabilitarlo</strong>.</li>
</ul>
</li>
<li>Thinks others share -&gt; <strong>Friends can check me in to places</strong>
<ul>
<li><strong>Deshabilitar YA.</strong> Imaginate que tienes una cita &#8220;secreta&#8221; (con ese novio al que tus padres no tragan), o vas a una fiesta cuando dijiste que te quedarías en casa con fiebre. Si un contacto tuyo de Facebook está contigo (<a href="http://adage.com/digitalnext/post?article_id=145487" target="_blank">ni siquiera es necesario que esté cerca</a>), puede hacerte el &#8220;check in&#8221; aunque no quieras, y todo el mundo sabrás que está ahí.</li>
</ul>
</li>
</ul>
<p><img class="alignnone size-full wp-image-1338" title="Facebook Places" src="http://www.areino.com/wp-content/uploads/2010/08/location.png" alt="" width="500" height="265" /></p>
]]></content:encoded>
			<wfw:commentRss>http://www.areino.com/privacidad-en-facebook-places/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

