Mostrando las entradas con la etiqueta seguridad en redes. Mostrar todas las entradas
Mostrando las entradas con la etiqueta seguridad en redes. Mostrar todas las entradas

domingo, noviembre 02, 2008

Más sobre el "ataque Kaminsky" al DNS en IEEE Spectrum - "Fresh Phish"

Un artículo en el número de octubre de 2008 de la revista IEEE Spectrum, con el título "Fresh Phish", describe el ataque de redirección de llamadas al DNS que fue hecho público hace unos meses por Dan Kaminsky.

Nótese que he decidido no adoptar la frase "ataque al DNS" porque me parece amarillista y excesiva. El ataque tiene importancia innegable y contribuye al phishing de manera novedosa y potencialmente peligrosa pero difícilmente puede describírsele con una terminología que sugiere un ataque único, coordinado y sistemático contra el total o el corazón del sistema de nombres de dominio.

La lectura me parece recomendable por las explicaciones y por las figuras contenidas en las ligas del texto; y la actualización en el tema no es desperdicio incluso para quien no está obligado a operar la infraestructura tecnológica y entenderla en todo detalle.

miércoles, octubre 15, 2008

DNSSEC - cómo firmar la raiz del DNS, o no - seguridad en el DNS

Durante los años recientes se ha perfeccionado una serie de elementos de tecnología y estandarización para proveer seguridad en el sistema de nombres de dominio (DNS), conocidos en conjunto como DNSSEC. En DNSSEC se hace una firma digital de un nombre de dominio y los dominios de nivel inferior pueden ser programados para sólo reconocer la zona jerárquicamente más alta si la firma digital coincide. La firma está basada en PKI y requiere todos los elementos de criptografía de llave pública conocidos, incluyendo la dificultad (que está bien resuelta en DNSSEC) para propagar las firmas de manera segura, revocarlas o reemplazarlas, etc. DNSSEC da lugar a algunor problemas secundarios para los que también se han adaptado soluciones. El más conocido es el del "'peinado" de las zonas", que permite explotar DNSSEC para descubrir algunos registros en el DNS que debieran permanecer sin visibilidad.

DNSSEC se vuelve un tema mucho más delicado, y adquiere un ángulo político, cuando se aplica a dominios de primer nivel (TLDs) y a la raíz del DNS. Los dominios nacionales (ccTLDs) de algunos países, como Suecia (.se) ya están aplicando esta tecnología y adquiriendo experiencia con su uso. Pero el firmado de la raíz se vuelve contencioso.

La raíz del DNS, como se sabe, está bajo responsabilidad de ICANN, en un complejo arreglo del que también son parte la compañía Verisign y el gobierno de Estados Unidos a través de una agencia del Departamento de Comercio conocida como NTIA. En los últimos días se han dado a conocer la propuesta para la firma de la raíz de ICANN y la de Verisign. Huelga decir que son diferentes, que la de Versign tiende a perpetuar y fortalecer el papel asimétrico de Verisign en la administración del DNS (con un problema tipo "juez y parte" adicional, y que la NTIA... la NTIA.. la NTIA ha preferido llamar a una consulta pública que termina el 24 de noviembre, después de las inminentes elecciones presidenciales en Estados Unidos. La NTIA, en tanto que ha expresado una opinión, se ha manifestado por no proceder de acuerdo con la propuesta de ICANN en tanto que considera que es una modificación del contrato de IANA que no es posible considerar actualmente.

¿Qué hacer? Los interesados harían bien en enterarse bien del tema, y participar en la consulta. En lo personal me inclino fuertemente a favor de la propuesta de ICANN, y ante todo, a la necesidad expresada ya por expertos de muy alto nivel de que la raíz sea firmada en una forma que resulte convincente para todos quienes vitalmente dependen del DNS, y reduciendo el rol asimétrico de las entidades basadas en los Estados Unidos.

viernes, septiembre 28, 2007

En línea, podcasts del Congreso Internet 2007

Ya está en línea, gracias a Fabián Romo y su equipo, los podcasts del Congreso Internet 2007. En mi opinión (sesgada) hay material excelente allí. Vean http://www.podcast.unam.mx y seleccionen la categoría "Internet" para encontrarlos con mayor facilidad. Los temas cubiertos son muy amplios, el tratamiento profundo, y las discusiones muy vivas y productivas.

Agradezco mucho a todos los participantes en el evento y su organización.

sábado, julio 14, 2007

Intercepción de telecomunicaciones y seguridad informática: el "caso Atenas"

Un excelente artículo en la revista IEEE Spectrum da cuenta de un "affair" de intercepción de telecomunicaciones celulares en Grecia, previo y durante los Juegos Olímpicos. Ya se han referido a este asunto Bruce Schneier, Steve Bellovin, y otros expertos. Para mí y otros extraigo las observaciones siguientes:

1. Aunque la compañía de celulares afectada originalmente no había comprado software de intercepción de llamadas, éste fue instalado por default en una actualización del software de los conmutadores Ericsson AXE. Pero como no estaba comprado, la compañía no tenía manera de controlarlo (no contaba con el software de la consola de control). Conclusión: revisar todos los activos, podríamos contar con algunos inesperados (para bien o para mal). Y monitorear constantemente las variables relevantes, en las capas en las que suceden las cosas realmente, con los elementos sensibles (no es raro que éstos sean los propios usuarios).

2. La importancia de establecer una línea de tiempo en las investigaciones (como lo recomiendan también desde el principio del libro Farmer y Venema en
Forensic Discovery). Para quienes tienen responsabilidades operativas esto tiene una implicación durísima: hay que asegurar que todos los componentes de la red tengan relojes consistentes - explícitos, de los que siempre sepamos qué hora (y fecha) marcan, y consistentes unos con otros. En México esta tarea parece encontrar resistencias culturales singulares.