Mostrando las entradas con la etiqueta network security. Mostrar todas las entradas
Mostrando las entradas con la etiqueta network security. Mostrar todas las entradas

domingo, noviembre 02, 2008

Más sobre el "ataque Kaminsky" al DNS en IEEE Spectrum - "Fresh Phish"

Un artículo en el número de octubre de 2008 de la revista IEEE Spectrum, con el título "Fresh Phish", describe el ataque de redirección de llamadas al DNS que fue hecho público hace unos meses por Dan Kaminsky.

Nótese que he decidido no adoptar la frase "ataque al DNS" porque me parece amarillista y excesiva. El ataque tiene importancia innegable y contribuye al phishing de manera novedosa y potencialmente peligrosa pero difícilmente puede describírsele con una terminología que sugiere un ataque único, coordinado y sistemático contra el total o el corazón del sistema de nombres de dominio.

La lectura me parece recomendable por las explicaciones y por las figuras contenidas en las ligas del texto; y la actualización en el tema no es desperdicio incluso para quien no está obligado a operar la infraestructura tecnológica y entenderla en todo detalle.

sábado, agosto 09, 2008

Seguridad en el DNS, en el New York Times / DNS security in the New York Times

Aparece un artículo intersante en el New York Times que explica los problemas aún no resueltos con la vulnerabilidad del DNS (Sistema de Nombres de Dominio) descubierta recientemente por Dan Kaminsky. El articulo empieza con la noticia de que se han encontrado circunvenciones del parche ya extensamente instalado contra esa vulnerabilidad, y continúa con una buena narración de la historia de Kaminsky y distintos puntos de vista sobre la seguridad del DNS. En particular trae a lenguaje periodístico la controversia sobre DNSSEC.

Para entrar en materia a nivel más técnico, una de muchas buenas fuentes es el FAQ de ICANN
aparecido en la última semana. Otra, con muy amplio comentario, en el
blog de Bruce Schneier.

sábado, julio 14, 2007

Intercepción de telecomunicaciones y seguridad informática: el "caso Atenas"

Un excelente artículo en la revista IEEE Spectrum da cuenta de un "affair" de intercepción de telecomunicaciones celulares en Grecia, previo y durante los Juegos Olímpicos. Ya se han referido a este asunto Bruce Schneier, Steve Bellovin, y otros expertos. Para mí y otros extraigo las observaciones siguientes:

1. Aunque la compañía de celulares afectada originalmente no había comprado software de intercepción de llamadas, éste fue instalado por default en una actualización del software de los conmutadores Ericsson AXE. Pero como no estaba comprado, la compañía no tenía manera de controlarlo (no contaba con el software de la consola de control). Conclusión: revisar todos los activos, podríamos contar con algunos inesperados (para bien o para mal). Y monitorear constantemente las variables relevantes, en las capas en las que suceden las cosas realmente, con los elementos sensibles (no es raro que éstos sean los propios usuarios).

2. La importancia de establecer una línea de tiempo en las investigaciones (como lo recomiendan también desde el principio del libro Farmer y Venema en
Forensic Discovery). Para quienes tienen responsabilidades operativas esto tiene una implicación durísima: hay que asegurar que todos los componentes de la red tengan relojes consistentes - explícitos, de los que siempre sepamos qué hora (y fecha) marcan, y consistentes unos con otros. En México esta tarea parece encontrar resistencias culturales singulares.