Un artículo en el número de octubre de 2008 de la revista IEEE Spectrum, con el título "Fresh Phish", describe el ataque de redirección de llamadas al DNS que fue hecho público hace unos meses por Dan Kaminsky.
Nótese que he decidido no adoptar la frase "ataque al DNS" porque me parece amarillista y excesiva. El ataque tiene importancia innegable y contribuye al phishing de manera novedosa y potencialmente peligrosa pero difícilmente puede describírsele con una terminología que sugiere un ataque único, coordinado y sistemático contra el total o el corazón del sistema de nombres de dominio.
La lectura me parece recomendable por las explicaciones y por las figuras contenidas en las ligas del texto; y la actualización en el tema no es desperdicio incluso para quien no está obligado a operar la infraestructura tecnológica y entenderla en todo detalle.
blog by Alejandro Pisanty. If I can sustain the effort I'll touch on IT in education, Internet Governance, UNAM projects, university rankings, ICANN, and a subject or two more. Español: blog sobre tecnologías de la información en educación, gobernanza de Internet, proyectos en la UNAM, "rankings" (clasificaciones) de Universidades,ICANN y un par de temas más - si puedo sostener el esfuerzo.
Mostrando las entradas con la etiqueta network security. Mostrar todas las entradas
Mostrando las entradas con la etiqueta network security. Mostrar todas las entradas
domingo, noviembre 02, 2008
sábado, agosto 09, 2008
Seguridad en el DNS, en el New York Times / DNS security in the New York Times
Aparece un artículo intersante en el New York Times que explica los problemas aún no resueltos con la vulnerabilidad del DNS (Sistema de Nombres de Dominio) descubierta recientemente por Dan Kaminsky. El articulo empieza con la noticia de que se han encontrado circunvenciones del parche ya extensamente instalado contra esa vulnerabilidad, y continúa con una buena narración de la historia de Kaminsky y distintos puntos de vista sobre la seguridad del DNS. En particular trae a lenguaje periodístico la controversia sobre DNSSEC.
Para entrar en materia a nivel más técnico, una de muchas buenas fuentes es el FAQ de ICANN
aparecido en la última semana. Otra, con muy amplio comentario, en el blog de Bruce Schneier.
Para entrar en materia a nivel más técnico, una de muchas buenas fuentes es el FAQ de ICANN
aparecido en la última semana. Otra, con muy amplio comentario, en el blog de Bruce Schneier.
sábado, julio 14, 2007
Intercepción de telecomunicaciones y seguridad informática: el "caso Atenas"
Un excelente artículo en la revista IEEE Spectrum da cuenta de un "affair" de intercepción de telecomunicaciones celulares en Grecia, previo y durante los Juegos Olímpicos. Ya se han referido a este asunto Bruce Schneier, Steve Bellovin, y otros expertos. Para mí y otros extraigo las observaciones siguientes:
1. Aunque la compañía de celulares afectada originalmente no había comprado software de intercepción de llamadas, éste fue instalado por default en una actualización del software de los conmutadores Ericsson AXE. Pero como no estaba comprado, la compañía no tenía manera de controlarlo (no contaba con el software de la consola de control). Conclusión: revisar todos los activos, podríamos contar con algunos inesperados (para bien o para mal). Y monitorear constantemente las variables relevantes, en las capas en las que suceden las cosas realmente, con los elementos sensibles (no es raro que éstos sean los propios usuarios).
2. La importancia de establecer una línea de tiempo en las investigaciones (como lo recomiendan también desde el principio del libro Farmer y Venema en Forensic Discovery). Para quienes tienen responsabilidades operativas esto tiene una implicación durísima: hay que asegurar que todos los componentes de la red tengan relojes consistentes - explícitos, de los que siempre sepamos qué hora (y fecha) marcan, y consistentes unos con otros. En México esta tarea parece encontrar resistencias culturales singulares.
1. Aunque la compañía de celulares afectada originalmente no había comprado software de intercepción de llamadas, éste fue instalado por default en una actualización del software de los conmutadores Ericsson AXE. Pero como no estaba comprado, la compañía no tenía manera de controlarlo (no contaba con el software de la consola de control). Conclusión: revisar todos los activos, podríamos contar con algunos inesperados (para bien o para mal). Y monitorear constantemente las variables relevantes, en las capas en las que suceden las cosas realmente, con los elementos sensibles (no es raro que éstos sean los propios usuarios).
2. La importancia de establecer una línea de tiempo en las investigaciones (como lo recomiendan también desde el principio del libro Farmer y Venema en Forensic Discovery). Para quienes tienen responsabilidades operativas esto tiene una implicación durísima: hay que asegurar que todos los componentes de la red tengan relojes consistentes - explícitos, de los que siempre sepamos qué hora (y fecha) marcan, y consistentes unos con otros. En México esta tarea parece encontrar resistencias culturales singulares.
Suscribirse a:
Entradas (Atom)