Robertemas

17.1.12

Internet gratis para siempre

Por qué me gusta: porque hay que utilizar el ingenio para buscar negocio. Este chico llamado Bogdan al menos se ha dedicado a estudiar el tema, está dispuesto a viajar por toda una provincia para hacer un servicio por 30 euros. Y se arriesga a que lo detengan o como mínimo lo denuncien. Al menos no está en una plaza sentado quejándose porque los pisos son caros.

Por qué no me gusta: no es honesto. Una cosa es que, por curiosidad, uno aprenda cómo se entra en el wifi de un vecino. Y otra ser un vago y un agarrado y llamar a alguien para que te lo haga.

Postdata: Hace un año hablábamos de las vulnerabilidades del cifrado WEP. Con la vulnerabilidad de WPS anunciada en diciembre de 2011, casi nadie está ya a salvo. Aquí los detalles técnicos (PDF).

Etiquetas: , , , , ,

8.6.11

¿Robo de datos? A mí, imposible

Ocurre a menudo con los riesgos informáticos. Creemos que a nosotros no nos va a pasar. Por eso las noticias de estos días, en que un ente de divulgación y formación de seguridad ha sufrido un robo de datos, o que una empresa de seguridad haya sufrido un ataque y ¡40 millones! de dispositivos de clave única ya no son seguros deben servirnos para recordar que un robo o un ataque es una posibilidad no nula. Te puede ocurrir a ti. Me puede ocurrir a mí. Le puede ocurrir a tu empresa.

Me imagino este diálogo entre el Director Técnico de RSA y su Consejero Delegado, en el que el pobre C.D. pasa por las cinco fases del duelo que nos enseñó el Doctor House:

Negación:
Director Técnico: Señor consejero delegado, han violado nuestra seguridad
Consejero Delegado: ¿¿¿CÓMO??? Somos RSA, es imposible

Ira
DT.: Que sí, mire. Tengo las pruebas. Mire los logs
CD. (echando vapor por las orejas): ¡¡¡AAAAHHHH!!! ¡¡¡Voy a despediros a todos!!!

Negociación
DT.: Creo que afecta a nuestros tokens de seguridad
CD. (pensativo): ¿A cuántos de ellos? Veamos si podemos arreglar esto directamente con sus usuarios sin meter mucho ruido

Depresión
DT.: Unos cuarenta millones
CD. (casi sin voz): ¿Cuarenta millones? Oh no, al que van a despedir es a mí.

Aceptación
DT.: ¿No sería mejor publicarlo? Es lo único que podemos hacer para mantener lo poco que nos queda de imagen de empresa seria
CD. (resignado): Sí, si. Publícalo

Sólo les queda empezar a sacar dinero de la caja para cambiar los tokens.

(Este texto lo he publicado esta mañana en barrapunto. Más información sobre el ataque a RSA en slashdot y net-security.org.)

Etiquetas: , ,

9.5.11

Denegación de voto

En la oficina de Correos.

- Hola, venía a enviar este sobre. Y también a pedir el voto por correo

Le enseño un formulario para correo certificado.

- ¿Tengo que rellenar este formulario?
- Si lo envía certificado sí.
- ¿El voto por correo o el libro?
- El libro
- No, el libro no
- Son uno con diez
- ¿El voto por correo?
- No, el sobre, que pesa mucho. Tome los papeles del voto por correo.
- Tome el uno diez
- Tome el ticket. Rellene los papeles mientras atiendo al siguiente

Le interrumpo mientras le atiende

- Perdone ¿aquí qué pongo? ¿Mi dirección o donde recibo el correo? ¿Y aquí?

He votado más veces por correo, pero ese día no estoy muy lúcido. Por fin acabo.

- Tome
- No está todo. Falta poner la fecha en el recuadro superior, el remite en el sobre, el esto, lo otro...

Me vuelve a dar los papeles.

- Tome, ahora sí.
- Sí, ahora sí

Clic, clac con el ratón. Pum, pone el sello.

- Tome. Ya está
- ¿Y no le tengo que enseñar el DNI?
- Es verdad, lo pido al principio de todo pero con todo este lío del sobre, el otro cliente y las idas y venidas, no lo he hecho. Enséñeme el DNI, por favor

Se lo enseñé sin ninguna preocupación, porque soy una persona honesta y había puesto mi nombre verdadero en los papeles.

Pero ¿qué pasaría si doy los datos de otro? Las instrucciones lo dice bien claro: "constará que usted vota por correo y el día de las elecciones no podrá votar en su mesa". Así que hubiera podido impedir a alguien votar.

En mi caso no fue a propósito. Pero si se quiere, con un poco de ingeniería social se puede repetir esta situación con el funcionario de correos y podríamos pedir el voto por correo de alguien. El equivalente de una "denegación de servicio" en informática. Y tal como están las cosas, no me extrañaría que alguien lo estuviese haciendo ya.

Etiquetas: ,

7.2.11

Verificado y ¿seguro?

Me pusieron una pegatina de "verificado" en una garrafa de agua que compré en el híper.

–" ¿Por qué?" – pregunté.

La cajera me explicó que era para que el personal de seguridad que estaba a la salida supiera que esa garrafa estaba pagada y no la había sacado, por ejemplo, en los bajos del carro.

Ya. Este sistema antirrobo es seguro porque... no puedo coger esa etiqueta, despegarla con cuidado, y pegarla otra vez a una garrafa que saco sin pagar en los bajos del carro. No, todo eso puedo hacerlo. Quizá porque la etiqueta es tan complicada que no puedo falsificar unas docenas con una hoja de papel pegatina, imprimiendo en Arial Black "VERIFICADO". Mmm. No, esto también se puede hacer. Igual es que cuesta mucho hacer eso. No, son unos céntimos.

En todo caso funciona porque es una liturgia y alguien que no piense un poco se queda impresionado por la pegatina.

Lo que más me preocupa es que alguien pensará que con esto van a conseguir menos robos de garrafas de agua.

Etiquetas:

4.2.11

Siempre se ha hecho así

Es una frase que me da escalofríos. No reniego de la tradición -- muchas costumbres tienen un sentido. En la ingeniería y en las demás disciplinas, las cosas que vamos descubriendo y que mejoran lo anterior se incorporan como normas. Se convierten en tradición. Pero debemos ser siempre conscientes del sentido, del origen de esa norma tradicional, y no quedarnos con la mera costumbre.

Antes los documentos de mucho valor para la empresa se marcaban con cuños de color rojo; como la única manera de reproducirlos era una fotografía o una fotocopia, se sabía de dónde se producía la filtración.

Esto tenía sentido cuando la información se pasaba en papel, y unas fotocopias no se podían editar. Así, un cuño de "Copia Controlada número 3" en cada página era como marcado en piedra. Si alguien conseguía copiarlo, era fácil saber de dónde había salido.

Si nos guiamos por el principio de "siempre se ha hecho así", pondríamos un sello rojo en un disquete. ¿Impide eso que hagan copias? No, desde luego. Y cuando estén ya circulando, será difícil saber de dónde provienen.

Lo difícil es pensar cómo aplicar la norma con lógica: "¿cómo consigo que sólo la puedan leer las personas que yo quiero?" (cifrado con su clave pública, no le doy un soporte físico sino sólo le permito verlo en un entorno controlado por mí, aplicando técnicas de marca de agua digital, ...).

Lo fácil es seguir el procedimiento tradicional a ciegas sin pensar para qué sirve.

Etiquetas: , , , ,

8.1.11

Estoy descalzo

Un fabricante de zapatos mandó a dos vendedores a investigar qué mercado tenían en cierto país lejano.

Al poco tiempo recibió un mensaje de uno de ellos:

"Jefe, aquí no hay negocio: todo el mundo anda descalzo"

Y después llegó el mensaje del otro vendedor:

"Jefe, el negocio potencial es inmenso: todo el mundo anda descalzo"

En formación de seguridad informática, todos estamos bastante descalzos. Nos falta mucho por aprender. No sé si esto significa que hay mucho negocio para el que enseñe seguridad y de verdad nos haga funcionar con mayor serguridad, o es un imposible porque nuestra percepción del riesgo no puede cambiar.

Escribo esto desde la red wifi de un amable vecino que todavía usa cifrado WEP, que desde 2001 es vulnerable, como pentoo ha comprobado en un ratito.

¿Tu eres como el primer o como el segundo vendedor? Si eres como el segundo, contacta conmigo y hablamos.

Postdata: en la red wifi de mi propia casa tengo cifrado WEP. Yo también estoy descalzo. Pero si consigues entrar, aunque me dé cuenta, te dejaré que sigas conectado por habértelo trabajado.

Etiquetas: , ,

24.9.10

La ciberguerra ya es real

No tengo dudas, es real. No son paranoias. Hace unos días nos enterábamos de que el virus Stuxnet estaba demasiado bien hecho como para que hubiese sido una sola persona. De hecho, el experto en seguridad Ralph Langner afirmaba: es un ataque dirigido contra una instalación industrial ¿Contra cuál? Dado el coste que ha supuesto generar este virus, la información necesaria, y el tipo de máquina contra la que se dirige, parece que es contra alguna instalación nuclear iraní. Más información en la página de Langner y Symantec

Está llegando ya a los diarios generalistas. Más información en mis links de delicious con la etiqueta "stuxnet"

Etiquetas: , ,

21.4.09

Nadie está seguro antes los ciberataques

Hoy nos enteramos de que han robado datos del avión F-35, actualmente en fase de diseño (noticia en español).

Por una parte, tenemos que se trata de un proyecto complejo, con múltiples subcontratistas. Y cuantos más elementos añadas, más probabilidades hay de que un eslabón de la cadena sea débil. En este caso hay contratistas como Lockheed Martin, Northrop Grumman o BAE Systems. Supongo que estos a su vez tendrían una serie de sub-subcontratistas, sub-sub-subcontratistas, ... hasta un nivel que quizá sea mejor no conocer, no sea que en el taller de debajo de casa estén haciendo los tornillos que sujetan el tren de aterrizaje.

Por otro, tenemos la triste ironía de que el encargado de la seguridad no ha conseguido proteger sus datos ante un ataque intencionado.

Aún es pronto para saber qué ha fallado. Pero recordemos todos que ninguno estamos a salvo. Nuestros datos personales, familiares, los que manejamos en el trabajo... puede que tengan mucho valor para alguien y se esforzará en conseguirlos.

¿Están tus datos seguros?

Etiquetas: