Notas de la Mesa 1, Ciberseguridad y Delito Cibernético
MESA 1. CIBERSEGURIDAD, PROCURACIÓN DE JUSTICIA Y TEMAS RELACIONADOS
Julio Téllez, UNAM/INFOTEC presentación
Azucena Sahagún PGR DG Coop Int, antes Subdir Tratados SRE, UIT en su campo
Marco Jurídico del entorno digital.
México retrasado en esta materia; vgr. Agentes del MP no pueden actuar
Código Penal sí contiene algunas conductas punibles: terrorismo, geolocalización, pornografía infantil, acceso ilícito a sistemas
CFPP establece medidas
PGR va de la mano de CNS
No tenemos el estándar para vincularnos a Convenio de Budapest, tarea ardua
Jacobo Bello Joya, Comisión Nacional de Seguridad
Jefe de la Policía Cibernética (Coordinación para la Prevención de Delitos Cibernéticos)
Crecimiento de usuarios, Generación Y: problema, qué tan preparada está la generación X ante la Y
Retos tecnológicos:
Crecimiento exponencial de dispositivos móviles y puntos públicos de acceso dificulta sanción de delitos
Big Data
Nube
Tendencia importante: uso de medios por la delincuencia organizada para robo de datos, phishing, etc.
Prioritario contar con programa de prevención, no sólo para jóvenes sino para toda la población (ABM, AMIPCI, trabajo conjunto)
Fortalecer MPs, jueces, para judicializar y sancionar los delitos
Fortalecer mecanismos de seguridad cibernética en dependencias gubernamentales
Andrés Velázquez, Mattica
Perspectiva: no hay sistema seguro
Regular en Internet va a ser un dolor de cabeza; unir todo lo que hemos visto, personas que han participado, muy difícil
Identificar cómo sumar esfuerzos; vgr. Investigación técnica de delito necesita leyes y autoridades
Necesidad de trabajar en conjunto
Marco Navarro Rivas, Microsoft
Ciberseguridad, 3 aspectos:
1. Cambios de los últimos (6) años
Mejorar cultura de Inernet, seguridad, productividad
El problema sigue siendo el mismo: que la estrategia de seguridad en Internet se convierta en un modus vivendi
Visión de la fundación “Navega Protegido”: el ciudadano ha evolucionado en la forma en que usa los servicios
Tecnología, procesos y gente
En tecnología estamos hablando de modernización vs tecnología obsoleta (Windows XP 12 años de servicio)
2. Propiedad intelectual y piratería de licencias de software
3. Interoperabilidad plataforma abierta vs. plataforma comercial, en cualquier caso estrategias de seguridad
Luis Fernando García @tumbolian
Perspectiva de derechos humanos
Visión más crítica de abordaje tradicional a amenazas cibernéticas (no por ello menos reales y serias)
También están amenazados los derechos humanos
Una amenaza es la pobre tipificación de conductas (muchas no necesitan nueva tipicidad, y es irrelevante si se llevan a cabo por medios informáticos)
Actualizaciones de leyes en las que se cuelan criminalizaciones de infracciones a derechos de autor y otras de mal efecto sobre DDHH; ciertamente incompatible en estados interamericanos
Falta de claridad en algunos tipos – como acceso no autorizado – lleva a criminalización de conductas de manera desproporcionada, vgr. Aaron Swartz
Alberto Nava, prof. Derecho Penal, INFOTEC
3 esferas por resolver:
1. Legislación, tipificación
2. Investigación y regulación de ésta
3. Cómo se lleva ante un juez; valor de la prueba
Otras aristas: leyes hechas por migrantes digitales, delitos y afectados son nativos digitales
La legislación es el primer problema en delitos informáticos – obsoleta desde la estructura, antes de Budapest, antes de como es la red ahora con redes sociales, cómputo en la nube
Catálogo en Código Penal Federal atrapado, sólo ha dado lugar a una consignación 2.11bis.3, sin certeza de condena
No aplica en fuero común, legislación no armonizada en estados o inexistente: caos
Pifias en regulación de la red: legislación local Tabasco, Veracruz, legislación a modo revertida por la SCJN
Alfredo Reyes Krafft, AMIPCI + ICC
Avances, productividad, integración ciberespacio con otros espacios, etc.
Desafíos:
Integridad y conservación de mensajes de datos para dar certeza al comercio electrónico
Autenticación, firma electrónica
Accesibilidad a productos y servicios
Necesidades de legislación: legisla abogado que sabe poco de técnica, técnico que sabe poco de leyes; necesitamos abogados que conozcan tema técnico.
Normativas ineficaces por esa dicotomía
Recomendación: cuidado, sobre todo en esquemas de seguridad, en regular medidas técnicas de seguridad. Llegar a uniformidad aumentará riesgos
Q&A
León Felipe Sánchez: pide al panel identificar necesidades específicas de legislación
Leticia Luna: capacitación de personas de muy bajos recursos. A Microsoft: cómo cree que va a ser obligación del ciudadano la actualización tecnológica; debe ser RSE. A Jacobo Bello: sobre incremento de malware, usar más software abierto.
APB:
Separación de capas, legislar sobre conducta
Dónde vamos a empezar a ver en México legalidad, transparencia, reclamaciones de condiciones de intervención de comunicaciones
[N]
¿no es más fácil hacer general la legislación, en vez de específica?
[N]
Expicar uso discrecional de geolocalización y datos de redes de telefonía
Respuestas:
Azucena:
Leyes tecnológicamente neutrales: propósito de los Diálogos es mostrar que no sólo es necesaria la actuación del gobierno sino cuestiones éticas y morales. El Derecho Penal es la ultima ratio.
Geolocalización, aclara posición PGR
Los tipos de los delitos deben ser precisos en Derecho Penal
Jacobo Bello:
Sobre malware. Hay de todo (“fraude nigeriano”), ransomware (incluso de pequeña escala, con tarjetas de pago en Oxxo, dos mil pesos)
Prudencia respetuosa en el uso de la palabra “hacker”.
Andrés Velázquez.
NO existen los delitos cibernéticos; son delitos en que se usan medios cibernéticos
Necesidad de legislar: en prueba digital y su validez (vgr. Un correo impreso no es una prueba digital)
Tenemos que empezar con educación.
Marco Navarro (Microsoft)
“Navega Protegido” se enfoca en escuelas, dona software
FUD, FUD, FUD, FUD…
Como ciudadanos tenemos obligación de proteger nuestra información
Luis Fernando García
Concuerda con LFSA y APB: se intenta criminalizar la tecnología, no la conducta
No se debe criminalizar el uso de medidas de “elusión” de candados pues puede estar justificado; respalda esto OEA, ONU
Sobre intervención de comunicaciones y geolocalización: hay disonancia entre interpretación constitucional de privacidad e involabilidad y lo que dicen las leyes y las Cortes. Cita SCJN resoluciones a favor de inviolabilidad de contenido y datos de tráfico. Se requiere orden/autorización judicial.
Pendiente también en SCJN acción de anticonstitucionalidad de geolocalización.
Código Nacional de Procedimientos Penales podría modificarse a favor de privacidad; otro tanto LFTelecom.
Cita como ejemplo de lo positivo necessaryandproportionate.org
Nuevo CFPP ratifica vicios
Alberto Nava
Libro La Prueba Electrónica en Materia Penal
Los tipos penales deben ser específicos (hay más de 1,097 sólo en el ámbito federal); principio de taxatividad, art. 14 constitucional
Coincide con APB: la prueba debe tener licitud y ésta se exige de la intervención de telecomunicaciones
El otro eje rector es el procesamiento de la cadena de custodia
Alfredo Reyes Krafft
Cfr. APB, LFSA, qué se entiende por neutralidad tecnológica, basado en acuerdo en la materia, Costa Rica, 2003: ninguna disposición legal u orden de autoridad podrá exigirte la inclusión de una tecnología específica
En este sentido la ley debe ser tecnológicamente neutra
En temas como comprobante fiscal digital esto da dificultades (vgr. Imposible generarlo en un dispositivo que no sea una PC)
Hay mucho que trabajar en esta materia
Julio Téllez
Sin duda nos estamos preparando bien para el IGF 2016 del que México será sede, y qué bien el diálogo multistakeholder
Nueva ronda Q&A
Manuel Haces: preguntas que vienen de redes sociales – participación remota.
A Jacobo Bello, si son públicas las estadísticas
¿Qué pasa con los intentos de censura?
¿de dónde salen los datos de fraudes y cibercrimen?
Carlos Saavedra (Senado)
Respalda preguntas de LFSA y APB: medidas legislativas concretas
Educación
Modificaciones a CFPP para pruebas digitales
Cedric Laurent
¿Está obligado Microsoft a contestar preguntas sobre la información que proporciona al gobierno de EU? Si no, ¿es porque no sabe o porque no está autorizado, o porque cree que Microsoft no la detecta?
Ricardo García Ortega, Centro de Estudios de Prospectiva y Desarrollo Social
Hablar de regulación de las redes le parece un tema extraño
Desde Budapest cada año se habla del asunto y luego resulta que no hay nada; la sociedad hace como que participa y el gobierno como que actúa, y lo único que sucede es que las empresas se están cubriendo.
Ponerse de acuerdo. Si es Gobernanza, que participe la sociedad, la principal afectada, a la que no se toma en cuenta.
A PGR: ¿cuántos delitos se han perseguido y sancionado? Sabe de 4 o 5
Falta un verdadero esfuerzo para que la sociedad participe en establecer políticas. Que no sea a nivel internacional, hay que hacerlo en México, gobierno y sociedad.
[N]
Si la educación te parece cara prueba con la ignorancia.
¿Y los niños? Nadie revisa los portales de seguridad
Aspecto analógico: comercial de “mucho ojo”, llegar por ese lado
UNICEF y el video del hombre de algodón
PGR, Microsoft etc. deberían hacer alianzas para educar
¿Tienen una estrategia?
Juan Carlos Castañeda, comunicador
Sí hay leyes pero no se aplican
¿hasta dónde ha llegado México en consignación de delitos?
RESPUESTAS DEL PÁNEL
Azucena Sahagún
Coincide con Andrés, hace falta un trabajo conjunto
No solamente la regulación se centra en eso; en materia preventiva la Policía Cibernética tiene políticas
Problemática de la PGR:
Falta de denuncia (pocos casos son de oficio); sin querella no puede el MP iniciar una investigación
En la investigación falta conocimiento de MP y peritos
Acaba de haber un 2º. Congreso sobre Cibercriminalidad sobre tratamiento de la prueba digital, protegerla, salvaguardarla, no modificarla.
Sobre judicialización, escapa al poder de la PGR pero hay que capacitar jueces
Sobre Budapest, no hay consenso internacional sobre otro mecanismo y es lo que hay. Toca aspectos sensibles; en caso de derechos de autor, retoma cuestiones de otros tratados (OMPI), foros multistakeholder – debe seguir habiéndolos.
El ciberespacio simplemente es un medio comisivo. Los delitos existían desde antes.
Jacobo Bello:
Sobre datos estadísticos, tema relevante.
Fuentes de información de CNS son principalmente denuncias ciudadanas. Han logrado que en 30% de las denuncias se ayude a levantarlas ante MP, mientras que el global de la ONU es 1%.
Mandamientos judiciales y ministeriales son otra fuente de información
CERT – el de la UNAM y el de la CNS, intercambios de información y alertas
Vienen más acciones preventivas.
Andrés Velázquez
Estamos hablando a diferentes niveles.
A nivel internacional la legislación que hay no sirve; sólo se aplica si hay cooperación y ésta sólo se usa en casos de alto perfil como terrorismo.
Sobre la regulación: un auto también es un arma. ¿por qué no lo vemos como a Internet?
El tema es cómo se hace uso de Internet.
Marco Navarro
Microsoft no provee acceso directo o indirecto a ningún gobierno para poder privilegiar datos de nuestros clientes.
Temas de interoperabilidad: una organización lidia con unas 20 marcas (no sólo Microsoft y Linux). Por eso las organizaciones necesitan Data Governance, información clasificada, sensible o de uso compartido.
El exceso publicitario del cómputo en la nube, por las propias empresas.
Canal conéctate seguro en Internet, Microsoft y AMIPCI
Hace falta llevar a cabo talleres a través de asociaciones, para tecnólogos, abogados, legisladores, etc. para dar lugar a leyes que se apliquen
Consideraciones sobre transjurisdiccionalidad del delito y necesidad de colaboración internacional.
Luis Fernando García
Sobre discusiones legislativas actuales: CNPP, LFT, Ley Penal General (piso para armonizar legislación penal en estados). Oportunidad para mulstistakeholderismo para aportar a la construcción de una legislación adecuada.
Sobre intervención de comunicaciones: se debe introducir una vigilancia de la sociedad vgr. a través del IFAI. La retención de datos actual en telcos es anticonstitucional pues se debe requerir orden judicial; lo mismo para geolocalización.
Caminar juntos y no olvidar las obligaciones de derechos humanos.
Alberto Nava
El nicho de oportunidad para la delincuencia crece al crecer la población usuaria de Internet. Falta legislación adecuada. Hace analogía entre supercarretera de la información y la ley de 1999 como un carrito de modelo antiguo.
Hay que discutir Budapest y que se juzgue por lo que se haga y no por lo que hemos dejado de hacer en 12 años.
Alfredo Reyes Krafft
Enfatiza concepto de Equivalencia Funcional, para ayudar a dar precisión y agilidad a tipos penales
Prevención del delito y promoción de la denuncia: debe estar apalancada en confianza en autoridades. No se denuncia por falta de ésta.
También es importante la cooperación internacional.
Julio Téllez intenta consenso:
Política pública. Mencionada en Plan Nacional de Desarrollo. ¿se mencionará, se explicitará? ¿tendrá lugar en la Estrategia Digital Nacional? ¿funcionará a través de una sola coordinación la inteligencia naval, militar y civil, el CISEN?
Tipificación de delitos: la vorágine, la dinámica no permite que se actualicen, pero es obligación de legisladores. Común/federal deben ser compatibles.
Problematiza el anonimato como causa de impunidad.
Ciudadanos: prepararnos, capacitarnos, educarnos. Sí en efecto: padres de familia, internautas, niñas, niños y adolescentes, los más vulnerables.
Estos diálogos no terminan.
blog by Alejandro Pisanty. If I can sustain the effort I'll touch on IT in education, Internet Governance, UNAM projects, university rankings, ICANN, and a subject or two more. Español: blog sobre tecnologías de la información en educación, gobernanza de Internet, proyectos en la UNAM, "rankings" (clasificaciones) de Universidades,ICANN y un par de temas más - si puedo sostener el esfuerzo.
Mostrando las entradas con la etiqueta delito cibernetico. Mostrar todas las entradas
Mostrando las entradas con la etiqueta delito cibernetico. Mostrar todas las entradas
lunes, noviembre 04, 2013
Ciberseguridad y Delito Cibernético - Diálogos sobre Gobernanza de Internet - México, 4 de noviembre de 2013
miércoles, agosto 04, 2010
Privacidad y otros tironeos - Foro sobre Gobernanza de Internet, reunión preparatoria regional 2010
Notas de la sesión sobre Privacidad:
Planteamiento de aspectos del problema por parte de los moderadores Katitza Rodríguez, Carlos Gregorio, Juan Carlos Solines
Solines: no hay cultura sobre privacidad en LAC.
Claudio Ruiz (Chile) abusos de autoridades tratando de obtener información privada sobre usuarios de un foro en línea en que participan líderes sindicales.
Ginger Paque pregunta sobre políticas generales en LAC acerca de redes sociales
Deirdre actualmente la gente no se preocupa de su privacidad al hacer pública su información personal en sitios como redes sociales. Ella sigue valuándola y no usa estos recursos.
Pregunta: ¿es posible poner algún peso sobre las personas que piden información para que tengan que justificar o autenticar o explicar el motivo de que la pidan? (esto se refiere a requerimientos de autoridades o abogados).
Graciela Selaimen (NUPEF, Brasil) Unir fuerzas en defensa de la privacidad con otros movimientos promotores de derechos humanos. Evitar exclusión social y bloqueo al acceso a derechos como salud, que quedan sólo al alcance de quienes los pueden pagar.
Kemly Camacho. Reorientar ideológicamente. Las redes sociales están construidas en función de una ideología individualista, un tipo de sociedad específica que se orienta a la magnificencia del individuo. El contexto es el de una sociedad de consumo.
Por otra parte: sí considera que tenemos mucho que aprender del modelo de construcción del conocimiento de las redes sociales. La diferencia será no basar los modelos en el individuo sino en el conocimiento.
Y afirma que mientras no desconectemos las redes sociales del individualismo, habrá siempre un riesgo para la privacidad.
Solines: sobre individualidad y comunidad:
1. Se ha desarollado una tendencia de individualismo, ganas de ser famoso, etc.
2. En contraparte, florece un nuevo espíritu colectivo, de comunidad.
Pregunta entonces si un tercero nos impone conductas en las redes sociales, o está en manos de los individuos el modelo de conducta. ¿Entrega voluntaria o mal manejo?
Aura Novelo (Ecuador, Ministerio) ¿Quiénes son los que están más en las redes? Nativos tecnológicos. Los migrantes estamos un siglo atrás. Lo más peligroso en las redes sociales es el uso arbitrario que de ellas hacen los jóvenes. Snobismo, competencia por poner “algo mejor” que los amigos. Y de esto abusan personas inescrupulosas y surgen nuevos delitos como la pornografía infantil.
Marilia Maciel. Iniciativa del “Marco Civil de Internet” en Brasil. En paralelo y antes del marco criminal; derechos y obligaciones. No es un marco de privacidad pero su discusión sirve para pasar a la discusión legislativa de protección de datos.
Incluye temas como plazos de conservación de bitácoras de actividad en línea, en función del respeto a la privacidad.
Raúl Echeberría
LACNIC es conservador respecto a la información de direcciones IP. Las asignaciones en bloque son públicas. Los operadores varían. Observa que en general son respetuosos.
Menciona la importancia de la retención de bitácoras de asignación de direcciones IP desde el punto de vista de seguridad.
Pisanty
Necesidad de ciertas formas de retención de bitácoras en investigaciones de delitos, sobre todo delito organizado.
Prácticamente no hay ciberdelito o delito cibernético sino nuevas formas de cometer viejos delitos.
A Kemly: se están creando nuevas oportunidades para crear comunidades virtuales extensas, para gente que no tiene acceso al mismo factor de creación de comunidad (interés, identidad, proyecto) en ámbito local. Hay plataformas que no son determinantes ideológicamente.
La privacidad ha cambiado para siempre. Revisar a fondo los conceptos. Rebasar la etapa de desgarre de vestiduras.
Carlos Afonso. Detalles sobre cómo se manejan las bitácoras en CGI-BR.
Es imposible impedir que los proveedores de diversos servicios conserven registros de actividad y datos de usuarios.
Se debe exigir que los registros de direcciones IP, datos de usuarios, etc., puedan ser objeto de auditorías independientes. De lo contrario no pueden tener validez legal alguna (fallan hasta en los relojes, y en muchas otras formas).
Martínez Varela. Distinguir “taps” (intercepciones) ilegales.
Y discutir sobre condiciones de privacidad de servicios como Facebook dinámicamente pues las condiciones cambian constantemente.
Erick Iriarte. En materia de privacidad, revisar también los tratados de libre comercio recientes, que la exigen. Contemplar también requerimientos de “whois” exigidos por diversos instrumentos internacionales. Importante conocer el panorama completo.
(oradora de Uruguay) Hay muchísima normatividad en América Latina. Raúl ya describió bien cómo son algunas cosas. Nadie puede pedir a ninguna empresa información si no es mediante orden judicial.
Pedro Less. Indemnización del intermediario.
Temas como éste originan sinergias entre todos los sectores.
Arturo (TyT) preguntarnos con García Canclini sobre las redes sociales: consumidores o ciudadanos.
Santiago (U República, Uruguay) Grupos sociales, inclusión social requieren ahora pertenecer a servicios como Facebook. Los jóvenes dan datos, y luego los patrocinadores le tratan de vender cosas, con publicidad enfocada.
El adulto puede optar si responde pero los jóvenes no se dan cuenta del peligro. La privacidad de los datos debe atender esto.
(orador) Brasil: grupo de trabajo con varios temas; uno de ellos, protección de datos privados.
Solines.
Escrutinio público de los aspirantes a cargos; cita a APB “ya no hay olvido”.
Buscar balance para que no ocurra que en nombre de la seguridad del ciudadano se origine un Gran Hermano en el Estado, o su equivalente y políticas laxas de protección de datos personales y privacidad en el sector privado.
Katitza
Faltó hablar de “deep-packet inspection” (Sí lo mencionó Alejandro Martinez Varela al hablar de intercepción de comunicaciones).
Carlos Gregorio
El tema de discusión era “redes sociales” pero se trataron muchos otros de fondo.
1. Flota la preocupación por acceso a información privada que circula en redes sociales.
2. Comentario personal de Carlos Gregorio: muchas redes están indexadas en Google y la mayoría de los usuarios permite el acceso. Comentarios desinformados se basan en idealización.
3. Bitácoras. Posiciones enfrentadas.
4. Cuáles son los factores sociales que determinan las redes sociales. Las redes irrumpen y estamos instalados en una entidad que ni siquiera sabemos qué es. ¿Bajo el paraguas de qué derecho se desarrollan las redes sociales, libertad de expresión o privacidad en comunicaciones grupales?
5. Numerosas expresiones sobre vulnerabilidad de niños y menores de edad.
Planteamiento de aspectos del problema por parte de los moderadores Katitza Rodríguez, Carlos Gregorio, Juan Carlos Solines
Solines: no hay cultura sobre privacidad en LAC.
Claudio Ruiz (Chile) abusos de autoridades tratando de obtener información privada sobre usuarios de un foro en línea en que participan líderes sindicales.
Ginger Paque pregunta sobre políticas generales en LAC acerca de redes sociales
Deirdre actualmente la gente no se preocupa de su privacidad al hacer pública su información personal en sitios como redes sociales. Ella sigue valuándola y no usa estos recursos.
Pregunta: ¿es posible poner algún peso sobre las personas que piden información para que tengan que justificar o autenticar o explicar el motivo de que la pidan? (esto se refiere a requerimientos de autoridades o abogados).
Graciela Selaimen (NUPEF, Brasil) Unir fuerzas en defensa de la privacidad con otros movimientos promotores de derechos humanos. Evitar exclusión social y bloqueo al acceso a derechos como salud, que quedan sólo al alcance de quienes los pueden pagar.
Kemly Camacho. Reorientar ideológicamente. Las redes sociales están construidas en función de una ideología individualista, un tipo de sociedad específica que se orienta a la magnificencia del individuo. El contexto es el de una sociedad de consumo.
Por otra parte: sí considera que tenemos mucho que aprender del modelo de construcción del conocimiento de las redes sociales. La diferencia será no basar los modelos en el individuo sino en el conocimiento.
Y afirma que mientras no desconectemos las redes sociales del individualismo, habrá siempre un riesgo para la privacidad.
Solines: sobre individualidad y comunidad:
1. Se ha desarollado una tendencia de individualismo, ganas de ser famoso, etc.
2. En contraparte, florece un nuevo espíritu colectivo, de comunidad.
Pregunta entonces si un tercero nos impone conductas en las redes sociales, o está en manos de los individuos el modelo de conducta. ¿Entrega voluntaria o mal manejo?
Aura Novelo (Ecuador, Ministerio) ¿Quiénes son los que están más en las redes? Nativos tecnológicos. Los migrantes estamos un siglo atrás. Lo más peligroso en las redes sociales es el uso arbitrario que de ellas hacen los jóvenes. Snobismo, competencia por poner “algo mejor” que los amigos. Y de esto abusan personas inescrupulosas y surgen nuevos delitos como la pornografía infantil.
Marilia Maciel. Iniciativa del “Marco Civil de Internet” en Brasil. En paralelo y antes del marco criminal; derechos y obligaciones. No es un marco de privacidad pero su discusión sirve para pasar a la discusión legislativa de protección de datos.
Incluye temas como plazos de conservación de bitácoras de actividad en línea, en función del respeto a la privacidad.
Raúl Echeberría
LACNIC es conservador respecto a la información de direcciones IP. Las asignaciones en bloque son públicas. Los operadores varían. Observa que en general son respetuosos.
Menciona la importancia de la retención de bitácoras de asignación de direcciones IP desde el punto de vista de seguridad.
Pisanty
Necesidad de ciertas formas de retención de bitácoras en investigaciones de delitos, sobre todo delito organizado.
Prácticamente no hay ciberdelito o delito cibernético sino nuevas formas de cometer viejos delitos.
A Kemly: se están creando nuevas oportunidades para crear comunidades virtuales extensas, para gente que no tiene acceso al mismo factor de creación de comunidad (interés, identidad, proyecto) en ámbito local. Hay plataformas que no son determinantes ideológicamente.
La privacidad ha cambiado para siempre. Revisar a fondo los conceptos. Rebasar la etapa de desgarre de vestiduras.
Carlos Afonso. Detalles sobre cómo se manejan las bitácoras en CGI-BR.
Es imposible impedir que los proveedores de diversos servicios conserven registros de actividad y datos de usuarios.
Se debe exigir que los registros de direcciones IP, datos de usuarios, etc., puedan ser objeto de auditorías independientes. De lo contrario no pueden tener validez legal alguna (fallan hasta en los relojes, y en muchas otras formas).
Martínez Varela. Distinguir “taps” (intercepciones) ilegales.
Y discutir sobre condiciones de privacidad de servicios como Facebook dinámicamente pues las condiciones cambian constantemente.
Erick Iriarte. En materia de privacidad, revisar también los tratados de libre comercio recientes, que la exigen. Contemplar también requerimientos de “whois” exigidos por diversos instrumentos internacionales. Importante conocer el panorama completo.
(oradora de Uruguay) Hay muchísima normatividad en América Latina. Raúl ya describió bien cómo son algunas cosas. Nadie puede pedir a ninguna empresa información si no es mediante orden judicial.
Pedro Less. Indemnización del intermediario.
Temas como éste originan sinergias entre todos los sectores.
Arturo (TyT) preguntarnos con García Canclini sobre las redes sociales: consumidores o ciudadanos.
Santiago (U República, Uruguay) Grupos sociales, inclusión social requieren ahora pertenecer a servicios como Facebook. Los jóvenes dan datos, y luego los patrocinadores le tratan de vender cosas, con publicidad enfocada.
El adulto puede optar si responde pero los jóvenes no se dan cuenta del peligro. La privacidad de los datos debe atender esto.
(orador) Brasil: grupo de trabajo con varios temas; uno de ellos, protección de datos privados.
Solines.
Escrutinio público de los aspirantes a cargos; cita a APB “ya no hay olvido”.
Buscar balance para que no ocurra que en nombre de la seguridad del ciudadano se origine un Gran Hermano en el Estado, o su equivalente y políticas laxas de protección de datos personales y privacidad en el sector privado.
Katitza
Faltó hablar de “deep-packet inspection” (Sí lo mencionó Alejandro Martinez Varela al hablar de intercepción de comunicaciones).
Carlos Gregorio
El tema de discusión era “redes sociales” pero se trataron muchos otros de fondo.
1. Flota la preocupación por acceso a información privada que circula en redes sociales.
2. Comentario personal de Carlos Gregorio: muchas redes están indexadas en Google y la mayoría de los usuarios permite el acceso. Comentarios desinformados se basan en idealización.
3. Bitácoras. Posiciones enfrentadas.
4. Cuáles son los factores sociales que determinan las redes sociales. Las redes irrumpen y estamos instalados en una entidad que ni siquiera sabemos qué es. ¿Bajo el paraguas de qué derecho se desarrollan las redes sociales, libertad de expresión o privacidad en comunicaciones grupales?
5. Numerosas expresiones sobre vulnerabilidad de niños y menores de edad.
lunes, marzo 09, 2009
e-Crime and DNS Abuse - Delito cibernético y abusos del DNS
Reproduzco aquí las palabras que preparé (y leí) en la inauguración del taller sobre "e-Crime and DNS Abuse" o "Delito cibernético y abusos del Sistema de Nombres de Dominio" que se llevó a cabo el pasado 4 de marzo de 2009 en la Ciudad de México, D.F., en el marco de la 34 reunión de ICANN:
Sean Uds. bienvenidos al Taller “Delito cibernético y abuso del sistema de nombres de dominio” en esta Ciudad de México.
El Taller ha sido organizado por un grupo distinguido de especialistas y de promotores de la difusión del conocimiento técnico y de políticas de ICANN y políticas públicas, al que expreso públicamente mi agradecimiento y seguramente el de todos los presentes.
Como es bien sabido, en Internet se presentan en forma creciente formas delictivas cada vez más sofisticadas, y una parte muy importante de su análisis y el trabajo para prevenirlo, detectarlo, impedirlo, combatirlo, mitigar sus efectos y recuperar de sus efectos a las organizaciones y sistemas se lleva a cabo, necesariamente, en esferas muy ajenas a aquella de la que se ocupa ICANN. ICANN, por su parte, tiene permanentemente a la vista un componente de seguridad en su encargo, que privilegia la estabilidad del sistema de nombres de dominio y por ello debe mantener seguras su infraestructura y operación.
Hay un conjunto muy específico de actividades delictivas que descansa en el abuso del sistema de nombres de dominio en diversas formas. Éstas abarcan desde los casos en que el objeto mismo de la conducta negativa es el nombre de dominio – cybersquatting y similares – hasta una variedad amplia de virus, troyanos y botnets que movilizan un rápidamente cambiante registro de nombres de dominio para dirigir el tráfico inocente hacia sitios en los que se afectan los intereses de los usuarios.
Los “stakeholders” de estas actividades, en un grano más fino que los de la Cumbre Mundial de la Sociedad de la Información, incluyen a usuarios finales de Internet, registrantes de nombres de dominio, bancos y otros intermediarios financieros, autoridades encargadas de vigilar el cumplimiento de las leyes, jueces, abogados, peritos, fiscales, proveedores de servicios de Internet o ISPs, especialistas en seguridad informática, autoridades de defensa del consumidor, alianzas comerciales entre países, etc.
Las organizaciones que han surgido para tratar con algunas de las conductas delictivas de este campo representan formas originales de organización y acción. Un ejemplo primario es el Anti-Phishing Working Group (APWG), en el cual concurren muchos de los actores señalados en el párrafo anterior. El APWG convoca también a CERTs. Conduce sus asuntos con agilidad gracias a una organización horizontal, y a que reúne a personas y entidades que pueden actuar en alguno de los terrenos relevantes como persecución del delito (denuncia, investigación, juicios), eliminación de páginas y programas en Internet que forman parte de la cadena de comisión del delito, registradores y registros de nombres de dominio, etc. El APWG se moldeó espontáneamente, en busca de la solución de un problema específico - “phishing” - con los actores relevantes, y tomó, como la IETF o ICANN, una forma “multistakeholder” de organización acorde con los principios de la CMSI “avant la lettre”.
En una instancia que me es más cercana, y a la que me referiré brevemente como un ejemplo que ilustra y provoca la discusión de las verdaderas complejidades del sistema, formamos un grupo de trabajo informal en México al que uno de los fundadores, el Dr. Alfredo Reyes Krafft, ha dado el nombre de “e-Crime México”. En este grupo nos reunimos inicialmente la dirección de cómputo de la Universidad Nacional, entonces a mi cargo, y UNAM-CERT, parte de la misma unidad, a cargo de Juan Carlos Guel, con el propio Alfredo y otras personas de los bancos, Policía Federal, y abogados.
El grupo alcanzó logros importantes en reducir el tiempo de respuesta para eliminar sitios y software dañinos, incluso en países de otro modo difícilmente accesibles, y en instruir en las necesidades de denuncia oportuna y precisa para concitar la acción de las autoridades con plena base legal. Al mismo tiempo, sus dificultades ilustran las de este complicado mundo. Muestro una con el valor de la anécdota.
Los bancos buscaron que NIC-México (el ccTLD a cargo del dominio .mx) instituyera un proceso de “takedown” (elminiación, o al menos suspensión de la resolución) de nombres de dominio registrados para usos delictivos. Pronto encontramos casos como el nombre bancox.com.mx registrado por el propio banco, fuera del nombre con el que principalmente mantiene su presencia en línea, pero fuera del conocimiento de los operadores y tomadores de decisiones del banco. Haber procedido con la solicitud de “takedown” hubiera sido lesivo para el propio banco y creado una responsabilidad para NIC-México. Otro punto relacionado sería el intento del banco Y de bloquear un uso legítimo del banco X acusándolo de abusivo.
Esto se relaciona con las propuestas de “rapid takedown” de .asia, y otras que el APWG y empresas como MarkMonitor han impulsado.
En la sesión que ahora empieza se presentará un panorama general del delito cibernético, de los usos del sistema de nombres de dominio para el delito, las respuestas posibles por parte de los distintos “stakeholders” y sus comunidades. Después de las exposiciones y discusión, se llevarán a cabo cuatro sesiones paralelas ágiles para tratar entre los participantes las dimensiones del delito cibernético en América Latina, protección al consumidor, papel de ICANN, y relación entre autoridades perseguidoras del delito y ccTLDs. ¡No se pierdan el resto de esta sesión!
Sean Uds. bienvenidos al Taller “Delito cibernético y abuso del sistema de nombres de dominio” en esta Ciudad de México.
El Taller ha sido organizado por un grupo distinguido de especialistas y de promotores de la difusión del conocimiento técnico y de políticas de ICANN y políticas públicas, al que expreso públicamente mi agradecimiento y seguramente el de todos los presentes.
Como es bien sabido, en Internet se presentan en forma creciente formas delictivas cada vez más sofisticadas, y una parte muy importante de su análisis y el trabajo para prevenirlo, detectarlo, impedirlo, combatirlo, mitigar sus efectos y recuperar de sus efectos a las organizaciones y sistemas se lleva a cabo, necesariamente, en esferas muy ajenas a aquella de la que se ocupa ICANN. ICANN, por su parte, tiene permanentemente a la vista un componente de seguridad en su encargo, que privilegia la estabilidad del sistema de nombres de dominio y por ello debe mantener seguras su infraestructura y operación.
Hay un conjunto muy específico de actividades delictivas que descansa en el abuso del sistema de nombres de dominio en diversas formas. Éstas abarcan desde los casos en que el objeto mismo de la conducta negativa es el nombre de dominio – cybersquatting y similares – hasta una variedad amplia de virus, troyanos y botnets que movilizan un rápidamente cambiante registro de nombres de dominio para dirigir el tráfico inocente hacia sitios en los que se afectan los intereses de los usuarios.
Los “stakeholders” de estas actividades, en un grano más fino que los de la Cumbre Mundial de la Sociedad de la Información, incluyen a usuarios finales de Internet, registrantes de nombres de dominio, bancos y otros intermediarios financieros, autoridades encargadas de vigilar el cumplimiento de las leyes, jueces, abogados, peritos, fiscales, proveedores de servicios de Internet o ISPs, especialistas en seguridad informática, autoridades de defensa del consumidor, alianzas comerciales entre países, etc.
Las organizaciones que han surgido para tratar con algunas de las conductas delictivas de este campo representan formas originales de organización y acción. Un ejemplo primario es el Anti-Phishing Working Group (APWG), en el cual concurren muchos de los actores señalados en el párrafo anterior. El APWG convoca también a CERTs. Conduce sus asuntos con agilidad gracias a una organización horizontal, y a que reúne a personas y entidades que pueden actuar en alguno de los terrenos relevantes como persecución del delito (denuncia, investigación, juicios), eliminación de páginas y programas en Internet que forman parte de la cadena de comisión del delito, registradores y registros de nombres de dominio, etc. El APWG se moldeó espontáneamente, en busca de la solución de un problema específico - “phishing” - con los actores relevantes, y tomó, como la IETF o ICANN, una forma “multistakeholder” de organización acorde con los principios de la CMSI “avant la lettre”.
En una instancia que me es más cercana, y a la que me referiré brevemente como un ejemplo que ilustra y provoca la discusión de las verdaderas complejidades del sistema, formamos un grupo de trabajo informal en México al que uno de los fundadores, el Dr. Alfredo Reyes Krafft, ha dado el nombre de “e-Crime México”. En este grupo nos reunimos inicialmente la dirección de cómputo de la Universidad Nacional, entonces a mi cargo, y UNAM-CERT, parte de la misma unidad, a cargo de Juan Carlos Guel, con el propio Alfredo y otras personas de los bancos, Policía Federal, y abogados.
El grupo alcanzó logros importantes en reducir el tiempo de respuesta para eliminar sitios y software dañinos, incluso en países de otro modo difícilmente accesibles, y en instruir en las necesidades de denuncia oportuna y precisa para concitar la acción de las autoridades con plena base legal. Al mismo tiempo, sus dificultades ilustran las de este complicado mundo. Muestro una con el valor de la anécdota.
Los bancos buscaron que NIC-México (el ccTLD a cargo del dominio .mx) instituyera un proceso de “takedown” (elminiación, o al menos suspensión de la resolución) de nombres de dominio registrados para usos delictivos. Pronto encontramos casos como el nombre bancox.com.mx registrado por el propio banco, fuera del nombre con el que principalmente mantiene su presencia en línea, pero fuera del conocimiento de los operadores y tomadores de decisiones del banco. Haber procedido con la solicitud de “takedown” hubiera sido lesivo para el propio banco y creado una responsabilidad para NIC-México. Otro punto relacionado sería el intento del banco Y de bloquear un uso legítimo del banco X acusándolo de abusivo.
Esto se relaciona con las propuestas de “rapid takedown” de .asia, y otras que el APWG y empresas como MarkMonitor han impulsado.
En la sesión que ahora empieza se presentará un panorama general del delito cibernético, de los usos del sistema de nombres de dominio para el delito, las respuestas posibles por parte de los distintos “stakeholders” y sus comunidades. Después de las exposiciones y discusión, se llevarán a cabo cuatro sesiones paralelas ágiles para tratar entre los participantes las dimensiones del delito cibernético en América Latina, protección al consumidor, papel de ICANN, y relación entre autoridades perseguidoras del delito y ccTLDs. ¡No se pierdan el resto de esta sesión!
domingo, febrero 15, 2009
Delitos informáticos, privacidad, y... ¡banda ancha!
El pasado miércoles 11 de febrero de 2009 participé en el Foro Internacional: Delitos Informáticos y Privacidad que organizó la Comisión Especial de la Cámara de Diputados para el Acceso Digital a los Mexicanos, fundada por el Dip. Carlos Torres Torres y presidida actualmente por el Dip. Dr. Antonio Vega.
En el Foro hubo ponencias y discusiones interesantes e instructivas. Es sano que tanto los diputados presentes como sus equipos de trabajo estén escuchando la información técnica proveniente de expertos y la visión de al menos parte de la sociedad sobre temas tan decisivos como éstos.
El cuadro de conjunto que retengo es el de un vivo interés en los temas de delitos cibernéticos (y el enorme interés en lo cibernético como medio para cometer y/o perseguir delitos que preexisten a la computación y las redes), algunos avances interesantes en su comprensión, y enfoques muy específicos sobre las necesidades de legislación que provienen de la práctica.
Así las autoridades periciales están pidiendo mecanismos para solicitar la conservación de datos de conexión en situaciones que pudieran posteriormente requerir esos datos como medios de investigación o prueba de delitos, y la Comisión de Grupos Vulnerables que preside la Dip. Laura Rojas ha construido un aparato discursivo sofisticado basado en la prevención y la educación además de la persecución de delitos muchas veces inasibles.
Llamó poderosamente la atención la intervención del Ing. Fernando Solcá, Presidente de AMIPCI y directivo de ScotiaBank, en el sentido de que:
1. se debe mantener elevada la seguridad en las transacciones en Internet pero sin que una inapropiada administracion del riesgo vuelva demasiado bromosas, y por ello poco atractivas, esas transacciones;
2. sobre un piso de administración del riesgo razonable, lo que más importa hacer es impulsar el crecimiento de las transacciones en línea (bancarias, comerciales, ciudadanas, etc.) y la disponibilidad de banda ancha accesible para todos. Sin banda ancha no hay progreso, sería una forma sucinta de resumir este punto.
En el Foro también encontré novedosa la presentación de Víctor Chapela con varias propuestas legislativas importantes, que precisamente, como las de la PGR, provienen del análisis de los obstáculos encontrados en el trabajo de seguridad informática.
Tuve ocasión de describir el trabajo del grupo eCrime, que formamos entre la UNAM y varios bancos e intermediarios financieros, así como autoridades, y que por varios años ha realizado una labor muy eficaz de combate al "phishing". A diferencia del muy buen trabajo mostrado por Ecija Abogados, de España, en ese país, el nuestro ha sido no comercial, multisectorial, y mucho más espontáneo.
Hubo muchas otras intervenciones importantes - el ánimo de brevedad y seguramente mi propio sesgo me invitan a dejarlas para otra ocasión.
En el Foro hubo ponencias y discusiones interesantes e instructivas. Es sano que tanto los diputados presentes como sus equipos de trabajo estén escuchando la información técnica proveniente de expertos y la visión de al menos parte de la sociedad sobre temas tan decisivos como éstos.
El cuadro de conjunto que retengo es el de un vivo interés en los temas de delitos cibernéticos (y el enorme interés en lo cibernético como medio para cometer y/o perseguir delitos que preexisten a la computación y las redes), algunos avances interesantes en su comprensión, y enfoques muy específicos sobre las necesidades de legislación que provienen de la práctica.
Así las autoridades periciales están pidiendo mecanismos para solicitar la conservación de datos de conexión en situaciones que pudieran posteriormente requerir esos datos como medios de investigación o prueba de delitos, y la Comisión de Grupos Vulnerables que preside la Dip. Laura Rojas ha construido un aparato discursivo sofisticado basado en la prevención y la educación además de la persecución de delitos muchas veces inasibles.
Llamó poderosamente la atención la intervención del Ing. Fernando Solcá, Presidente de AMIPCI y directivo de ScotiaBank, en el sentido de que:
1. se debe mantener elevada la seguridad en las transacciones en Internet pero sin que una inapropiada administracion del riesgo vuelva demasiado bromosas, y por ello poco atractivas, esas transacciones;
2. sobre un piso de administración del riesgo razonable, lo que más importa hacer es impulsar el crecimiento de las transacciones en línea (bancarias, comerciales, ciudadanas, etc.) y la disponibilidad de banda ancha accesible para todos. Sin banda ancha no hay progreso, sería una forma sucinta de resumir este punto.
En el Foro también encontré novedosa la presentación de Víctor Chapela con varias propuestas legislativas importantes, que precisamente, como las de la PGR, provienen del análisis de los obstáculos encontrados en el trabajo de seguridad informática.
Tuve ocasión de describir el trabajo del grupo eCrime, que formamos entre la UNAM y varios bancos e intermediarios financieros, así como autoridades, y que por varios años ha realizado una labor muy eficaz de combate al "phishing". A diferencia del muy buen trabajo mostrado por Ecija Abogados, de España, en ese país, el nuestro ha sido no comercial, multisectorial, y mucho más espontáneo.
Hubo muchas otras intervenciones importantes - el ánimo de brevedad y seguramente mi propio sesgo me invitan a dejarlas para otra ocasión.
sábado, julio 19, 2008
Estructura organizacional del ciberdelito/Organizational structure of cybercrime
Acaba de aparecer un informe sumamente interesante de la empresa de seguridad informática Finjan que describe las estructuras organizacionales y parte importante del modus operandi de las bandas dedicadas a varios tipos dominantes actualmente de delito cibernético, como el phishing.
El informe describe en texto claro y con buenos diagramas las estructuras operativas que se ponen en marcha para estos delitos: estructuras de múltiples capas, algunas de ellas con muchos participantes, con funciones especializadas (creación de virus y troyanos, distribución de ese malware, depósito de la información capturada (datos de tarjetas de crédito, en muchos de sus ejemplos), y uso de esta información para convertirla en dinero líquido o realizar transacciones. En cada capa los actores están poco acoplados, y las capas están también sólo ligeramente acopladas entre sí. Eso da una gran flexibilidad a la operación y provee un principio de robustez apreciable, pues en cada capa pueden ser capturados o interrumpidos numerosos componentes sin afectar gravemente la operación de las otras capas ni exhibir a muchos de sus participantes.
Este principio organizacional es bien conocido; yo reconozco algunas características de la guerrilla, y el artículo hace una analogía mucho más detallada con las organizaciones tradicionales del delito organizado como la Mafia.
El estudio se basa en la participación de un investigador de Finjan en los foros de "carding" (captura y uso de datos de tarjetas de crédito y de débito) y es un esfuerzo realizado totalmente en el sector privado y la comunidad técnica, sin intervención de actores gubernamentales. Un punto de reflexión importante cuando analizamos los esfuerzos de organizaciones como la Unión Internacional de Telecomunicaciones (UIT o ITU) para gubernamentalizar la seguridad informática.
Destaco un último punto: el artículo también refiere los precios actuales de los datos de las tarjetas de crédito que permiten su utilización por los delincuentes para desfalcar a los tarjetahabientes, y estos precios van de los 15 dólares para tarjetas básicas en Estados Unidos a 70 dólares para las tarjetas de alto límite de crédito en Europa.
Se trata pues de un documento que paga sobradamente una lectura cuidadosa, tanto para expertos como para legos en la materia.
El informe describe en texto claro y con buenos diagramas las estructuras operativas que se ponen en marcha para estos delitos: estructuras de múltiples capas, algunas de ellas con muchos participantes, con funciones especializadas (creación de virus y troyanos, distribución de ese malware, depósito de la información capturada (datos de tarjetas de crédito, en muchos de sus ejemplos), y uso de esta información para convertirla en dinero líquido o realizar transacciones. En cada capa los actores están poco acoplados, y las capas están también sólo ligeramente acopladas entre sí. Eso da una gran flexibilidad a la operación y provee un principio de robustez apreciable, pues en cada capa pueden ser capturados o interrumpidos numerosos componentes sin afectar gravemente la operación de las otras capas ni exhibir a muchos de sus participantes.
Este principio organizacional es bien conocido; yo reconozco algunas características de la guerrilla, y el artículo hace una analogía mucho más detallada con las organizaciones tradicionales del delito organizado como la Mafia.
El estudio se basa en la participación de un investigador de Finjan en los foros de "carding" (captura y uso de datos de tarjetas de crédito y de débito) y es un esfuerzo realizado totalmente en el sector privado y la comunidad técnica, sin intervención de actores gubernamentales. Un punto de reflexión importante cuando analizamos los esfuerzos de organizaciones como la Unión Internacional de Telecomunicaciones (UIT o ITU) para gubernamentalizar la seguridad informática.
Destaco un último punto: el artículo también refiere los precios actuales de los datos de las tarjetas de crédito que permiten su utilización por los delincuentes para desfalcar a los tarjetahabientes, y estos precios van de los 15 dólares para tarjetas básicas en Estados Unidos a 70 dólares para las tarjetas de alto límite de crédito en Europa.
Se trata pues de un documento que paga sobradamente una lectura cuidadosa, tanto para expertos como para legos en la materia.
Suscribirse a:
Entradas (Atom)