Por Fernando Acero
Publicado en la revista BIT nº 177 del Colegio Oficial de Ingenieros de Telecomunicación.
En un mundo globalizado e interconectado, muchos aspectos de nuestra vida real, tienen su contrapartida en el mundo virtual. De esta forma, ya no nos sorprendemos al encontramos el prefijo “ciber” delante de palabras tan dispares como guerra, guerrilla, terrorismo, delincuencia, ataque, protesta, política, democracia, derechos o activismo. Además, la falsa sensación de anonimato que proporciona la Red favorece que personas u organizaciones que no harían determinada cosa en el mundo real, no tengan el más mínimo reparo para llevarla a cabo en el virtual...
La Revisión Estratégica Española, documento básico del planeamiento militar, contempla desde el año 2001, la posibilidad de sufrir ataques cibernéticos y equipara los flujos de información, en el entorno de una economía globalizada, a un recurso básico para el país. Entre las amenazas que refleja dicho documento se encuentran los ataques contra infraestructuras básicas del país, así como la penetración en las redes de comunicaciones, en los sistemas de mando y control, en el sistema de gestión de crisis, o en las bases de datos de los servicios de inteligencia. Para ello, las Fuerzas Armadas deberían dotarse de las capacidades necesarias para impedir cualquier tipo de agresión cibernética que pudiera amenazar la seguridad nacional.
En este momento, los ataques cibernéticos lejos de ser un hecho de ciencia ficción, son una realidad cotidiana para empresas y organismos públicos. Durante el año 2009 se detectaron más de 40 incidentes calificados como “graves" en instituciones y organismos públicos españoles. Uno de los casos más señalados, afectó a Javier Solana, cuyo ordenador fue accedido por servicios de inteligencia de "una gran potencia" no identificada, cuando aún era representante de la política exterior y de seguridad europea.
Pero incidentes similares se han producido en otros países como EEUU, en el que los atacantes han obtenido información de sistemas del más alto nivel dentro del Departamento de Defensa.
Dentro de los riesgos crecientes se encuentra el ciberespionaje, tanto en su vertiente gubernamental como industrial. Detrás de estas acciones hay países u organizaciones con muchos recursos y por lo tanto, con una elevada capacidad para desarrollar malware específico, por lo que casi son imposibles de detectar usando los métodos tradicionales.
Detrás de este ciberespionaje puede haber muchos países en este momento, pero cabe destacar la adquisición durante los últimos años de unas notables capacidades de Ciberguerra por parte del Ejército de Liberación del Pueblo Chino. A China se le atribuyen los ataques de 2007 dirigidos a Alemania, Nueva Zelanda, India, Francia, Reino Unido y Estados Unidos, aunque este país siempre ha negado ser el origen de los mismos.
Según analistas de la OTAN, muchos organismos oficiales ni siquiera saben que tienen filtraciones de información debidas a malware en sus sistemas y por lo tanto, no están documentados un elevado porcentaje de los incidentes que se han producido, o que se están produciendo en la actualidad. Aunque en 2007 estos mismos analistas consideraban que el 90% de las amenazas a los sistemas de información se podían evitar con herramientas de seguridad ordinarias y buenas prácticas, la realidad no es tan optimista en la actualidad, dada la sofisticación de los ataques, nuevos vectores de infección y las dificultades para detectar malware diseñado específicamente.
Asimismo, aunque hasta fechas recientes se consideraba que los ataques ciberterroristas dirigidos a dañar físicamente infraestructuras críticas tenían una probabilidad baja, la aparición del gusano Stuxnet ha activado todas las alarmas. Stuxnet está especialmente diseñado para atacar el software embebido en los sistemas de control industriales de la central nuclear de Bushehr (Irán). Hasta ahora, el malwa re intentaba infectar el mayor número de ordenadores posibles para destruir su información, robar información o convertirlos en esclavos, pero nunca se había visto un malware orientado a dañar los sistemas de control industrial conectados a los ordenadores y basado en "exploits" específicos para varios sistemas distintos.
Dicho de otro modo, es la primera vez que se detecta un gusano que es capaz de dañar los equipos de control industrial conectados a los ordenadores infectados. Dado lo sofisticado de Stuxnet, se considera que detrás tiene que haber un país, o una organización, con grandes capacidades informáticas y los dedos acusadores apuntan en este caso, a Israel o a los Estados Unidos.
En este momento, el ciberterroismo se considera un riesgo creciente en países con elevada influencia exterior, como es el caso de los Estados Unidos. La amenaza del ciberterrorismo dirigido a sus infraestructuras técnicas, se está materializando como algo real y tangible prácticamente a diario. De hecho, los ataques están creciendo en severidad y sofisticación cada día que pasa y se sospecha que detrás de los mismos hay especialistas de los Emiratos Árabes Unidos, Irán, Indonesia o Malasia. Hay que señalar, que diversas fuentes de inteligencia apuntan a Malasia como un posible santuario para los especialistas informáticos pro Al-Qaeda y de la industria del malwa re en general.
Cara al ciberterrorista, los ciberataques son una forma rentable, segura, rápida y eficaz de atacar la economía de un país, también es compartido por ciberdelincuentes de todo tipo. De esta forma, el ataque a Google de diciembre de 2009, se convirtió en una importante brecha para la seguridad online, del mismo modo, que la aparición en febrero de 2010 de una nueva "botnet", que llegó a comprometer a más de 2.500 ordenadores de redes empresariales y gubernamentales en más de 196 países, así que nadie está a salvo si no toma las medidas técnicas adecuadas. Hay que señalar, que no es la primera vez que se tienen que desconectar ordenadores de la Red "in extremis", tal como ya ocurrió con 1.500 ordenadores del Departamento de Defensa de los EEUU en el año 2007.
Debemos ser conscientes de que en este momento nos enfrentamos a una peligrosa amenaza formada por una mezcla de vulnerabilidades, conocidas y no conocidas, junto con unos adversarios con unas capacidades cibernéticas en rápida expansión. Sin embargo, no disponemos de un sistema eficaz que nos permita detectar los riesgos, identificar los peligros, evaluar las amenazas y evitar, paliar o reparar los daños. En febrero de 2010, la inteligencia de los EEUU alertó de que la amenaza de un ataque masivo a las redes informáticas y de telecomunicaciones era creciente y que también se estaban incrementando las capacidades de unos enemigos cada vez más numerosos. Amenaza, que de materializarse, se podría convertir en lo que denominaron "Pearl Harbor Digital".
De forma general, la realidad de los últimos años demuestra lo siguiente:
a) Gran parte de los ataques cibernéticos tienen una componente económica y van dirigidos a entidades financieras, o a sus usuarios Por ello, hay una gran cantidad de malware específico dedicado a robar información con valor económico. También se ha producido un incremento notable de páginas web fraudulentas (phishing), según alerta INTECO en su informe de noviembre de 2010.
b) En los últimos meses, en la mayoría de los casos, como forma de ciberprotesta o ciberactivismo social, también se están incrementando los ataques de Denegación de Servicio Distribuidos (DDOS) a empresas e instituciones públicas. En esta actividad, tiene un gran impacto la existencia de extensas redes de ordenadores “Zombi”, que son controlados remotamente tras ser infectados por un troyano específico. Un caso reciente lo tenemos en los ataques sufridos por empresas como Visa, Mastercard o PayPal, a consecuencia de sus acciones contra Wikileaks y que han sido realizados por un grupo denominado “Anonymous”.
c) La práctica monocultura informática existente, ya denunciada hace años por el experto en seguridad Bruce Schneier, en la que casi todos los ordenadores del mundo utilizan un mismo sistema operativo y casi las mismas aplicaciones informáticas, unida a la rapidez con la que aparece el malware que explota una determinada vulnerabilidad “zero day” (en ocasiones horas), hacen que sea muy rentable y sencillo elaborar malware. Asimismo, se está comenzando a ver malware dinámico (botnet) multiplataforma, como el que recientemente afectaba a sistemas iPhone y Android, o el troyano Boonana, que basado en Java, afectaba por igual a sistemas Windows, Linux o Mac y esta será una tendencia habitual los próximos meses.
d) La proliferación de “smartphones” con acceso a Internet, puede provocar que estos dispositivos también sean la estrella del malware durante los próximos años, principalmente, por su escasa capaciad para detectarlo y la posibilidad de recibir mensajes multimedia, o de capturar con la cámara códigos bidimensionales, en ambos casos, que contengan código malicioso.
e) Además, con las mejoras en las capacidades de ocultación, la aparición de nuevos vectores de infección del malware y el rápido desarrollo del mismo, los fabricantes de antivirus reconocen que tienen serias dificultades para mantener la seguridad de los sistemas. Esto ya fue admitido por Natalya Kaspersky, CEO de Kaspersky Lab, a la revista ComputerWorld en el año 2007 cuando dijo: "Ninguna compañía antivirus puede venir y decirte que puede manejarlo todo. Consideramos responsable hacerlo saber a la gente de forma clara."
Desgraciadamente, la situación, lejos de mejorar, ha empeorado bastante en los últimos meses. En realidad, la capacidad de detección de determinado malware varía enormemente entre los distintos programas antivirus, y ello, a pesar del esfuerzo de las empresas por analizar nuevo malware y que las actualizaciones de las firmas de la mayoría de ellos son diarias. La industria de desarrollo de malware ha demostrado una gran madurez y capacidad durante el año 2010 y debemos tener en cuenta además, que está compuesta por profesionales que desarrollan un código malicioso de elevada calidad, casi siempre con fines económicos y en estrecha relación con los ciberdelincuentes y organizaciones que lo adquieren y explotan globalmente. Una vez infectado un sistema, el uso que se haga de él y los daños propios o a terceros que se produzcan por el malware, son tan impredecibles como variados. Debemos considerar además, que la lucha contra el malware y los ataques cibernéticos es muy desigual, ya que el atacante solamente necesita encontrar un “exploit” o vulnerabilidad, que puede ser a consecuencia un fallo “Zero day” para el que no hay solución en ese momento, para poder atacar un sistema casi con total impunidad.
f) En este momento, aproximadamente el 70% de los ordenadores domésticos se encuentra infectado por malware diverso y desgraciadamente, la seguridad sigue sin ser una prioridad para los usuarios domésticos, lo que influye muy negativa mente en la seguridad global y pone las cosas muy fáciles para un potencial atacante de sistemas empresariales o gubernamentales.
g) Otra tendencia que se observa en los últimos meses, es el Black-SEO", es decir, la técnica que permite que páginas web que contienen código malicioso oculto, apa rezcan en las primeras posiciones de los buscadores, maximizando las posibilidades de infección. Hay que señalar, que también se han detectado páginas legítimas, incluso gubernamentales, que han sido modificadas para infectar con malware usando técnicas de inyección SQL. El "Black-SEO" también está teniendo un enorme impacto en redes sociales como Facebook, que con más de 500 millones de usuarios, hace que sea muy rentable el envío masivo de mensajes con malware (especialmente troyanos), "phishing", "spam" o "scam".
Copyleft 2011 Fernando Acero Martín. Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved. Quotation is allowed."
Más sobre el ataque a RSA
AgustínB8 Abril 2011 - 7:36pm
http://www.kriptopolis.org/rsa-ha-caido#comment-62108
Por si alguien...
Fernando Acero6 Abril 2011 - 10:23pm
Por si alguien no era consciente de la debilidad de las infraestructuras de Internet:
http://www.theinquirer.es/2011/04/06/una-georgiana-de-75-anos-dejo-a-arm...
Un saludo, Fernando Acero
Creo que el problema...
Fernando Acero6 Abril 2011 - 10:18pm
Parte del problema y las disidencias en el enfoque emanan de una aproximación sistemática al problema, cuando realmente debería ser un enfoque sistémico y holístico. Cuando hablamos de "sistema informático" estamos hablando de un sistema de sistemas, con un software complejo, con un hardware igualmente complejo, con un sistema gráfico, con un sistema de almacenamiento masivo, con un sistema multimedia, un sistema de comunicaciones, etc y todo ello, complicado por un sistema de interrelaciones que conecta todo para que el todo haga mucho más que las partes y por supuesto, con otros factores externos como el factor humano o el ciclo de vida del software y el hardware, con sus especiales vulnerabilidades, políticas de mantenimiento y de corrección de errores.
En el mundo de la seguridad informática la gente tiende a trivializar, generalizar y a sistematizar el problema, como si una serie de reglas paso a paso, como usar un antivirus, mantener el software actualizado, usar determinado sistema operativo, configurar un cortafuegos y usar un detector de intrusiones, pudieran solucionar cada uno de los problemas de seguridad actuales y futuros a corto y medio plazo y eso no es cierto y cada día que pasa lo será menos. Con ello, puede que un pesimista no sea más que un optimista bien informado.
Respecto a las tecnologías, creo que en este campo de la seguridad informática los límites están muy borrosos y podemos hablar de tecnologías de "doble uso". Salvo en el interés de un posible atacante ¿qué diferencia un servidor de una empresa del servidor de un sistema de mando y control militar o con una base de datos de inteligencia? ¿hay diferencias en las medidas de seguridad a tomar cuando usan ambos casi el mismo software y hardware?. De hecho, cada día que pasa hay más sistemas militares que usan tecnología COTS y en muchos casos, las tecnologías militares vienen del ámbito civil y de hecho se usan indistintamente en el ámbito civil y militar, cuando hasta los años 70 era prácticamente al contrario, eran las tecnologías militares las que en ocasiones, como ocurrió con el microondas, las que pasaban a usos civiles.
Podemos hablar de tecnologías habilitantes, que proporcionan determinadas capacidades tecnológicas que pueden pasar al uso civil o militar, como por ejemplo un captador CCD, que puede ser usado en una cámara de alta resolución de un aficionado a la fotografía, o en la cámara de una cámara largo alcance para la vigilancia de fronteras o de un avión pilotado remotamente. Ni que decir, que gran parte del background, know-how y del hardware de los aviones sin piloto de pequeño tamaño viene del mundo civil del aeromodelismo y solamente cambian los sistemas de control, comunicaciones y sensores, para adaptarlos a los usos militares. Lo mismo ocurre con las radios definidas por software, que su desarrollo inicial fue civil y ahora encuentran su nicho en el mundo militar, por su flexibilidad. Por ello, cada día es más complicado encontrar tecnologías, que salvo en el campo específico del armamento puro y duro, sean exclusivamente militares y así y todo, como ocurrió con el GPS, en ocasiones saltan al mundo civil a pesar de que su concepción era puramente militar y para usos militares.
Aunque hay escépticos y detractores, el hecho es que las tecnologías de seguridad actuales son tecnologías de doble uso y eso lo podemos apreciar en el VII Programa Marco de I+D de la Unión Europea, que a pesar de ser meramente civil, trata la seguridad informática como una demanda civil y eso no quita que parte de estos desarrollos pudieran tener su aplicación en la seguridad de los sistemas militares de mando y control, o el servidor del banco con el que operamos todos los días.
Sinceramente, no hay que dramatizar, creo que en la Revisión Estratégica de la Defensa española se acota perfectamente el ámbito en el que se aplica este concepto de ciberseguridad "no civil" y para nada habla de usurpar los cometidos o responsabilidades de otros organismos, como la Policía o la Guardia Civil en este sentido:
Pero no debemos tener en cuenta que en el ciberespacio estamos 1.000 millones de personas y en ese espacio virtual pasamos cada vez más tiempo de nuestra vida, para trabajar, para interactuar con nuestras administraciones, clientes o provedores, para divertirnos, etc. La demanda de seguridad en ese entorno, según crece nuestra dependencia de él, cada día es mayor. El Economist ya considera al ciberespacio como el 5 dominio, que se une a la tierra, mar, aire o espacio y lo hace con derecho propio.
Obama ha considerado la infraestructura digital de América como un activo nacional estratégico y como en el caso de la mayoría de los países que lo han hecho o están en vías de hacerlo, el "Cibercomando" que creó en su momento, queda restringido a la protección de las infraestructuras militares y para dirigir y realizar los ataques militares que fueran necesarios en el dominio del ciberespacio contra otros países, al igual que lo pueden hacer por tierra, mar, aire o en el mismo espacio.
Pero eso no es nuevo, la guerra electrónica ya era un modo incipiente de guerra en el "ciberespacio" electromagnético que ahora se ha ampliado a las redes de ordenadores como otro dominio electromagnético. Pero eso mismo prácticamente está haciendo Gran Bretaña, China, Rusia, Israel, Corea del Norte, etc. Nos guste o no nos guste, en el futuro el ciberespacio será parte de cualquier guerra y lo mejor es tenerlo en cuenta.
También quiero aclarar que el artículo anterior fue escrito para una longitud impuesta y se quedaron algunas cosas en el tintero, por ejemplo, me hubiera gustado hablar de Zeus y su impacto en el mundo. Zeus era un malware que se propagaba a través de los navegadores Explorer y Firefox. Este programa recopilaba información del usuario, que posteriormente era usada por el atacante para usurpar su personalidad y para realizar operaciones bancarias en su nombre. Miles de personas y empresas de todo el mundo sufrieron sus consecuencias, pero lo peor de todo es que desde primeros de noviembre de 2010 se detectó en teléfonos móviles "smartphone" siendo su vector principal las redes sociales. Incluso se llegó a robar con él 10 millones de dólares de un banco en solamente 24 horas por haberse infectado el ordenador personal de su tesorero tras ser utilizado por su hija para jugar en una página infantil. Claro que ahora podemos decir que dejar nuestro ordenador de trabajo a nuestro hijo es una temeridad, pero el caso es que la realidad es muy distinta y no nos acordamos de Santa Bárbara hasta que truena.
De acuerdo con un reciente informe de Cisco, el futuro de las amenazas se centrarán en el factor humano (nada nuevo bajo el Sol) y los ataques serán multivector a través de redes sociales, correos electrónicos, blogs, wikis, páginas legítimas, archivos multimedia, pdf, etc. Como se puede ver, a pesar de todo, las cosas han cambiado poco, salvo en el hecho de que los vectores de infección serán cada vez más sofisticados e inesperados.
De hecho, la operadora Verizon de los EEUU en el año 2008 perdió 285 millones de registros con datos personales, incluyendo datos de las tarjetas de crédito y de las cuentas bancarias de sus clientes y todo ello, mediante ataques dirigidos a sus infraestructuras informáticas.
Un saludo, Fernando Acero
Ciberguerra
igor216 Abril 2011 - 5:25pm
No quería intervenir en esto porque siempre acabo a palos con Fernando que es una persona que admiro mucho pero creo que es importante que alguien lo diga.
La ciberguerra y todo el resto de teorizaciones que rodean al concepto son disparates. El ejercito en Internet solo ha de hacer tareas de inteligencia y autoprotección. La investigaciíon de los delitos en la red es una cuestión de la policía. El ejército existe para meterse en operaciones armadas de gran escala, no para hacer el indio por internet, ni para detener terroristas, ni para ayudar en inundaciones, por mucho que pueda hacerlo en caso de necesidad y siempre a las ordenes del departamento correspondiente.
Es cierto que...
Fernando Acero7 Abril 2011 - 7:55am
Es cierto que el General de los EEUU Alexander planteó en su momento la posible necesidad de "militarizar" el ciberespacio para proteger el derecho a la privacidad de los americanos y es algo curioso, ya que parece que es incompatible esa "militarización" con esa deseada, constitucional y necesaria privacidad.
Afortunadamente el buen criterio ha provocado que el Cibercomando de los EEUU solamente se dedique a la protección del dominio militar ".mil", que es lo que debe ser y lo que se está haciendo en todos los países. La protección del dominio ".gob" y de las infraestructuras corporativas ".com" de los EEUU son responsabilidad del Departamento de la Homeland Security y de las empresas privadas con el apoyo de Cybercom respectivamente.
Es cierto, hay que poner límites y siguen existiendo dudas e incertidumbres. Yo tengo claro, por ejemplo, que la disuasión en el ciberespacio tiene una dimensión bastante distinta que la disuasión militar en el mundo real y sobre todo, si pensamos en la disuasión nuclear no tiene nada que ver con todo esto, aunque algunos se hayan lanzado a justificar conceptos como "MAD" en Internet como la "mutuo desgaste asegurado", en analogía de la "MAD" nuclear, que era la "mutua destrucción asegurada". Yo mismo he dicho que en ocasiones se han utilizado mal los términos y que eso es peligroso:
http://www.kriptopolis.org/wikileaks-ciberguerra
También es cierto, que hay que tener cuidado y que hay que tener las ideas bien claras. La frontera entre ciberdelincuencia, ciberguerra, ciberactivismo y todos los ciber que se quieran inventar, es más que borrosa, como también lo es la identificación de los ordenadores atacantes, los motivos subyacentes, las capacidades tecnológicas del atacante, o el alcance de los ataques. A la postre, todo son simples pulsaciones en un teclado de un ordenador remoto.
Un saludo, Fernando Acero
Tensando el arco
Pedro Fdez.6 Abril 2011 - 2:22pm
¡Asombroso! Yo daba por supuesta la existencia de uno o dos regimientos de movilización y prácticas con una formación mixta militar/tecnológica que, una vez preparados, podrían desarrollar su especialidad en el mundo laboral como civiles pero a quienes se podría recurrir en caso de una incidencia que lo justifique. Pensaba que el Arma de Ingenieros tendría uno o dos Jefes altamente cualificados al mando de expertos en infraestructura (ciberzapadores) por un lado, y otro u otros al mando de expertos en todo tipo de hardware y software ambos con una buena plantilla de profesionales de la enseñanza y convenios para la formación práctica de cada promoción en las empresas que, una vez concluida su formación militar, contratarían como civiles... Si no es así en nuestro ámbito territorial; debo entender que mucho han cambiado las cosas y que mis concepciones acerca de su defensa se habrían quedado obsoletas. Sé que las organizaciones divisionalizadas y adhocráticas o mixtas se han mostrado más eficaces en el ámbito empresarial a la hora de competir en la economía de mercado globalizada preponderante, pero las organizaciones jerarquizadas siguen siendo las más adecuadas en situaciones límite o cuando de resolver incidencias puntuales se trata (Véase el caso "Katrina"; los diques de contención construidos provisionalmente por los ingenieros militares estadounidenses en Nueva Orleans aún siguen haciendo su trabajo).
Se trata de un Oficio... puede que el más antiguo oficio que se conoce desde antes, incluso, que acordáramos vivir en sociedad, por mucho que digan que hay otras dedicaciones (que no oficios) aún más antiguas. Es el oficio de quienes se dedican a la prevención, profilaxis y resolución de problemas no previstos o que transcienden lo imaginable; de ellos viene el famoso aforismo "Vale más prevenir que curar"... por algo será y es que no nos acordamos de Santa Bárbara más que cuando truena; somos así. Quienes no conocen el oficio piensan que si se dan ciertas circunstancias límite siempre quedará el recurso de apelar a la Providencia, Misericordias y Caridades para que Deus ex machina intervenga milagrosamente salvándonos a todos... pero no es así como funciona la Naturaleza la cual; no se anda con "chiquitas". Simplificando mucho, podríamos poner como ejemplo a los llamados "Perritos de las praderas"; estos mamíferos mantienen siempre uno o varios vigilantes por si aparece un águila o serpiente mientras los demás satisfacen sus necesidades dando la alarma específica y correcta en caso necesario... más allá; los delfines tienen estrategias bien definidas de actuación para la distracción de depredadores potenciales, relevándose en la tarea hasta que el peligro desaparece. Es más, aunque el pueblo japonés tiene innumerables deudas con estos y otros inteligentes cetáceos, el estudio de su comportamiento ante contingencias radiactivas marinas podría aliviar o minimizar en parte los catastróficos efectos del terremoto y posterior tsunami que, reciente y tristemente, ha afectado su ámbito territorial.
El dinero sirve para la adquisición de bienes y servicios en un contexto determinado, pero todos sabemos que en determinados contextos o escenarios es fútil hasta para quienes se dedican a hacerse con dicho recurso de forma deshonesta; es pues el poder económico quien debe invertir en que las circunstancias permitan su razón de ser. Recursos humanos, desde luego, no faltan... y menos en nuestro ámbito territorial con unas cifras de paro desorbitadas y altos índices de cualificación. Aunque para mí es una cuestión de conciencia, ética o moral, desde un punto de vista más pragmático o utilitarista creo que también se puede llegar a un nivel alto de comprensión en lo que a pura necesidad se refiere.
El resto de los puntos que describen la realidad de la situación actual son muy importantes, pero enraízan en el primero, ya han sido tratados en Kriptópolis hasta la saciedad y/o requieren entrar en materia, lo que es impropio de un simple comentario que, además, se haría muy pesado.
Gracias y saludos cordiales, Fernando.
--
Post Data: Por cierto, Fernando, en tu Copyleft falta una letra, por si lo quieres corregir te lo señalo entre corchetes; "Copyleft 2011 Fernando Acero Martín. Verbatim [c]opying,..."
Gracias
Fernando Acero6 Abril 2011 - 9:20pm
Gracias por el aviso, corregido.
Un saludo, Fernando Acero
amarilismo +1
doktor kaufmann6 Abril 2011 - 2:22am
Yo creo que lo que alguien ha nombrado alguna vez como "el teatro de la seguridad" viene a ser la simple y cutre "burbuja de la seguridad", esa creciente especulación sobre el peligro que viene aumentando exponencialmente año por año, que tiene que ser sustentada de cuando en cuando (para que no se desinfle)con ataques de dudosa procedencia... hayyy.. esos terroristas (y ciberterroristas) siempre tan prestos a animar los indices bursatiles.. me da ami en la nariz que nuestra sucursal de malasia de CiberAl-Qaeda no nos va a dar un ciber11s con caida por ejemplo, de Feisbuk?
Y.. que hay del ciberArma de destrucción masiva?? ¿creeis que no hay politico lo suficientemente idiota para pronunciar ese termino.. por televisión? el dia que sea sospechoso de poseer ciberArmas de destrucción masiva.. ¿me van a meter un cohete guiado por mi ventana (y no cibercohete)?.
Como toda burbuja, esta también estallará, aunque en volumen de perdidas en españa sea comparable con la crisis de las puntocom , hay paises con muchos mas huevos en esa cesta, y que están dispuestos a llevar la escalada de lucha contra "amenazas" hasta el extremo que haga falta.
Filtraciones de datos... no me cabe la menor duda de que el señor Solana a filtrado activamente muchos mas datos captables por minería que los que le pueden haber sustraido por malware;
porque, por poner un ejemplo, ¿cuantos funcionarios de servicios de inteligencia español y personal con acceso a datos secretos, tienen aplicaciones como WhatsApp o Viber en sus smartphones?no es mucho pero ya han enviado una agenda telefonica con numeros y nombres, poniendo al corriente de sus comunicaciones a una empresa extranjera.. por decir algo, porque, aplicaciones no consideradas malware que comprometen la seguridad hay la tira; ¿un ordenador destinado a hacer consultas al SIGO necesita tener 500 programas, java,java script, y todos los add-ons con los que hayan tropezado? ¿cuantos consules, embajadores, agregados militares, aún teniendo una campana con una linea de telefono seguro realizan sus llamadas desde un inalámbrico en un pasillo? ¿por que se coloca el foco de atención sobre el hacking/malware y se quita de la minería de datos? puede ser que luchar contra lo primero de beneficios economicos y estrategicos (mas medidas de control) y luchar contra lo segundo te lleve a enfrentarte a multinacionales que cotizan en bolsa, enfrentarte a su gobierno, sin sacar la mas mínima tajada.
Creo de verdad que la persona es la principal vulnerabilidad de un sistema, pero claro, eso solo exige formación, no "vende cosas", el malware desde luego está ahí, pero lo veo un aliado de todo este canto de sirena "estrategico" y no una amenaza.
Toda esta lucha contra molinos me trae cierto aroma a represión, a lucha contra el saboteador extranjero oculto, aroma a sala de escuchas en el sontano de cada bloque de edificios..
Evidentemente....
Fernando Acero7 Abril 2011 - 7:40am
Evidentemente en un enfoque sistémico de la seguridad de los sistemas TIC, el factor humano es uno de los más relevantes y así se reconoce por muchos expertos en seguridad desde hace tiempo, pero lo que considero altamente amarillista es intentar justificar este hecho al decir:
Sinceramente, no tengo constancia de incidente, prueba o estadística fiable relacionada con nada de esto, salvo del caso de las contraseñas robadas a algunas embajadas que usaban la red Tor.
http://www.segu-info.com.ar/articulos/81-anonimicidad-red-tor.htm
Un saludo, Fernando Acero
La protección frente a amenazas electronicas
doktor kaufmann9 Abril 2011 - 2:58pm
La protección frente a amenazas electronicas en la parte que compete defensa, se extiende poco mas que defenderse de armas montadas en aviones, satelites o misiles destinadas a destruir infraestructuras electronicas, y proteger los canales de comunicaciones militares, y cuando pongo canal, me refiero a canales separados fisicamente de los civiles;
el que en estados unidos se dediquen a proteger con el ejercito el dominio .mil y con una agencia de inteligencia los dominios .gov y .com (en cooperación con el ejercito) me parece una aberración, porque por muy tacticamente que hayan delimitado la tarea de cara al ciudadano ("solo" .mil,.gov,.com), la prevención les permite actuar en cualquier parte de internet para evitar ese nefasto "Pearl Harbor Digital" (sabía que Obama no debía ver "la jungla 4.0").
Y aquí nos encontramos con una balánza entre las informaciones oficiales irreales y las informaciones reales no reconocidas oficialmente, porque a decir verdad expresiones como:
Retan la capacidad normal de la persona para "doblepensar";
porque, las diversas fuentes de la inteligencia "modelo" vienen a ser un gasto de 53.100 millones de dolares (sin contar el gasto en el programa de inteligencia militar) en el 2010 y eso son 12.200 millones mas que en 2006, esto hablando de las 16 agencias estatales, las cuales tienen que estar continuamente culpando de los "goles" a subcontratas privadas, es mucho crecimiento y gasto, ¿ha crecido tanto la amenaza? ¿tiene credibilidad una industria que tiene que justificar un incremento de gasto de mas de 3000 millones de dolares por año?;
en alguna otra "gran potencia", se retira el control parlamentario (lo que no ocurría en tiempos del KGB) del principal servicio de inteligencia se le autoriza a concluir cualquier operción en suelo extranjero, siendo un servicio interior, ¿un grupo terrorista hace necesario acotar las garantías constitucionales que no eran necesario quitar cuando habia un bloque de paises enemigos? ¿donde etá el límite de todo este crecimiento?¿acabaremos siendo todos o terrorista o agente estatal?¿quien va a pagar todo eso?
En el caso español.. soy consciente de que este es un pais en el que cuesta pedir dinero para tanques, aviones o misiles (que hacen mas falta que cibercomandos), y que nada haría mas feliz a nuestra ministra que el que todos los enfrentamientos armados se llevaran a cabo contra "ciberatacantes" en un entorno tipo counterstrike, dejando las misiones fisicas para repartir bollicaos, y ahora va la pregunta del millón, ¿si no es competencia militar colocar escolta armada en un barco atunero por que lo va a ser proteger el .com?, ya tenemos organos encargados de la protección de infraestructuras críticas ¿han demostrado ser incompetentes? si hay que asignarle al ejercito sus competencias ¿habrá que desmantelar dichos organos? ¿pagar por duplicado?..
Un saludo.
Si lo puedes imaginar lo puedes hacer
EC6TR5 Abril 2011 - 2:01am
Y si encima lo haces con unos y ceros ni te cuento. Va a ser verdad y de la buena todo eso, lo que pasa es que estamos demasiado ocupados arreglando el mundo desde nuestras posiciones acolchadas.
Hace un par de días escuchaba a uno en la radio que decía que escribía libros sobre espías, y se le acabó el tiempo antes que a el las historias, y eso que solo hablaba por encima del CESID. No es amarillismo según lo veo, es tal cual están las cosas, amarillismo sería decir que ademas hay tres conventos de monjas rezando continuamente a los servidores para que no les sobrevenga ningún ataque, aunque visto lo visto y al precio que están las oraciones yo no escatimaría en recursos. Esto es como está la situación hoy en día, y yo sí que rezo para que no pase nada mas gordo.
Basta recordar lo que pasó en Barcelona hace 4 años cuando se quedaron a oscuras, o cuando una compañía de telefonía móvil colgó su sistema cuando lo actualizaba dejando tirados a sus abonados con cara de interrogante. Hoy en dia por ejemplo se utilizan teléfonos móviles para las cosas mas insospechadas como encomendar la seguridad y protección de la gente a través de ellos en algunas empresas, y lo mas increíble pero legal es que lo pueden hacer, y no tienen por qué proveerse de un sistema autónomo propio de comunicaciones. Además hoy en día lo que está de moda en los empresariados es subcontratar, que eso de hacerlo uno mismo está muy mal visto y hace pobre por lo que se ve.
Esto me recuerda a la historia que contaba un viejo mecánico de vuelo retirado, nos decía que si la gente supiera como se sostenía un motor al ala nadie querría subirse a un avión. La diferencia está en que aquí este mecanismo es tan complejo que a poco que se lía la madeja pierde el interés para la gente por su complejidad, y aunque se le cuente los peligros a los que se enfrenta se le va a olvidar a los dos minutos o a la tercera página de "¡¡¡famosas pilladas desnudas!!!" o "¿Quieres saber quien te ha bloqueado en el Messepage?
No procede
Andy5 Abril 2011 - 9:56am
Los pilones que soportan los motores en las alas de los aviones comerciales están construídos adrede como puntos de fallo, ya que es preferible que se caiga el motor del ala a que el ala se desprenda del avión.
Por eso no se le cuenta a la gente estas cosas
EC6TR5 Abril 2011 - 4:41pm
Si te metes en una de esas clases para quitar el miedo a volar y cuentas eso, al profesor le da un ataque, lo que no sé es si le dará antes o después que a los alumnos. "Puntos de fallo" y eso sin contar que existen unos relojes para medir las vibraciones del motor.
A lo que iba, eso lo contó una persona a colación de la poca información que tenemos los peatones en nuestra vida cotidiana. Es decir a cada cual lo suyo. Tu sabes mucho de unas cosas y las aplicas, yo no se nada de lo que tu sabes o haces en tu trabajo, lo único que me interesa es que lo hagas bien, quedes satisfecho y nadie se queje.
Empacho
Calario4 Abril 2011 - 1:50pm
El abuso de la coletilla "cíber" me hace acordarme de CíberCelia :-)
Cíber-tal, cíber-cual, cíber-pascual.
Me rechina una cierta incongruencia metafísico-posmoderna: el uso del cíber* acerca el problema, es decir cíberterrorista=terrorista, cíberguerra=guerra, cíbercafé=café (¡ay dios cuánta tilde!) pero por otro lado, se martillea con el rollo de que son cosas mu modelnas no vistas hasta ahora y para las que no estamos preparados.
Mmmm, o en misa o en repicando ¿no? ¿La cíberguerra es la guerra con ordenadores o es algo completamente nuevo? Meloaclaren, plis...
Amarillismo
menos_164 Abril 2011 - 10:10am
Si eso lo hubiera dicho George W. Bush lo hubiera entendido perfectamente. Sin embargo, viniendo de Fernando Acero me sorprende esta palpitante vena amarillista.
Simplemente cambiará la mesa y el tablero, pero los intereses de la partida siguen siendo los mismos y como viene ocurriendo siempre los atacantes son los primeros en hacer uso de nuevas armas y estrategias Nada nuevo bajo el sol.
Lo único nuevo de los ataques electrónicos es que son más baratos, lo que multiplicará el número de jugadores dedicados a este área. Cuanto antes hacia falta dirigir un país para poder realizar un ataque abierto, ahora solo hace falta dirigir una empresa tecnológica.
Y en ningún caso las amenazas electrónicas son peores que las tradicionales, son simplemente similares.
No está de más...
Sasha4 Abril 2011 - 12:14pm
No está de más alertar una y otra vez sobre lo mismo, aunque se corra el riesgo de caer en lo de Pedro y el lobo.
Con tanto cacharreo por ahí con la maravillosa opción de conectarte a intesné allá donde vayas, siempre habrá algún pelagatos que instale lo que no tiene que instalar.
Me da jindama (iba a poner 'pavor' pero no es tanto) lo del anuncio de una marca de teléfonos que vende su cachivache con una imagen de 'Aplicación tal - Descarga gratuita' para que veas que con tu flamante torpedo sónico de colores puedes descargar cosas gratuitamente, hasta que lo hagas a cascoporro. Marca que por cierto ha confiado el S. O. de sus torpedos a cierta compañía de SW famosa por el elevado número de vulnerabilidades que tiene.
A lo cual hay que comentar que, por cierto, la competencia está logrando que lo que en tiempos no era vulnerable lo sea ahora... aunque sólo para ellos, los grillaos de SS. OO. libres en nuestros pecéses no sabemos de vulnerabilidades desde hace años. Pues mira por dónde sus derivados ya las tienen.
Hay que joerse. No, nunca está de más seguir alertando y avisando.
Sensacional artículo
Sasha4 Abril 2011 - 10:07am
Excelente. Voy a transmitirlo a mi gente para que tengan cuidado.
Desde hace tiempo veo que existen demasiados cacharros con conexión a internet. Y eso no es lo peor: pronto habrá muchos más y el que no tenga conexión morirá antes de nacer. Un nuevo parato internetable multiplica por 10 el riesgo de pertenecer a esa masa de cacharros zombis, de picar en phishing, de... en fin, las posibilidades son incontables.
Se aproxima el momento en el que perderemos todo el control.
Delincuencia y/o guerra
Agustín4 Abril 2011 - 1:00am
Sería conveniente diferenciar los ataques que buscan el enriquecimiento ilícito de particulares, es decir, la delincuencia, de otro tipo de ataques como el supuesto de Israle y/o USA a Irán, que son realmente formas de guerra que, antes o después, pueden llevar a la guerra de verdad. Aunque es posible que la distinción no sea fácil, porque también es cierto que los estados practican desde siempre la delincuencia, pues la lucha por la hegemonía conlleva el espionaje -no siendo el industrial el menos importante-, la intoxicación y, en ocasiones, el sabotaje. Y en estas actividades el concepto de "países aliados" a veces se diluye: ¿Acaso no hay una feroz guerra comercial entre Estados Unidos y Europa? Bueno, quizá no exactamente "entre", sino de Estados Unidos "hacia" Europa, que parece no enterarse.
Excelente
Andy3 Abril 2011 - 11:56pm
Excelente artículo, Fernando, como de costumbre.
Mis felicitaciones.
Un cordial saludo,
Andy