Mostrando entradas con la etiqueta drm. Mostrar todas las entradas
Mostrando entradas con la etiqueta drm. Mostrar todas las entradas

10 abril 2010

Bypasseando DLP y DRM

El jueves 8 de Abril estuve en un evento de seguridad llamado Respuestas SIC (organizado por la revista del mismo nombre). Estos eventos se caracterizan por una serie de ponencias y alguna mesa redonda entre consultores, managers, etc, de diferentes empresas integradoras y fabricantes de seguridad que en cada sesión cuentan con una temática común. En esta última el menú del día era en resumen: DLP y en detallado "Prevención de fugas y gestión de derechos: De la protección de la infraestructura a la seguridad ligada a los datos y documentos: el reto de la transformación".

Hubo varias presentaciones de fabricantes mundialmente conocidos, fundamentalmente patrocinadores del evento en cuestión, que aportaron sus soluciones a las diferentes posibilidades de fugas de información en las empresas. De esto ya hablamos tiempo atrás en SbD.

Sin embargo, según se iban sucediendo las ponencias, en las que se destacaban las diferentes medidas que se aplicaban para prohibir fugas de información (DLP) via FTP, email, USB, etc.... así evitar que un documento se pudiera copiar a otra ubicación, imprimir, copiar y pegar en un nuevo documento, etc,... me acordaba de las herramientas que comentamos hace poco para quitar las restricciones en ficheros PDF, y pensé en algún otro punto débil que pudieran tener las soluciones expuestas.

Lo más fácil que se me ocurrió (que dudo que haya sido el primero) para evitar los mecanismos digitales de protección, fue aprovechar la cámara de fotos que todo teléfono móvil trae por defecto. Sé que es rudimentario, que el resultado no es el documento original (no podremos utilizar la FOCA para extraer metadatos y obtener otra jugosa información) y nunca una calidad perfecta, pero haciéndole fotos al documento físico o incluso a la pantalla del ordenador en el que la visualizamos podemos copiar el contenido, que al fin y al cabo es de lo que se trata.

De hecho, hace poco ví un programita para Iphone que introduce en un PDF todas aquellas imágenes que queramos, permitiéndonos enviar por email la información sustraida, subirla a un servidor online que soporte Webdav, etc,... es decir, hacer justo lo que se pretende evitar con DLP y DRM.

En entornos de seguridad militar, cuando te dan acceso a un documento clasificado o secreto, se hace en una habitación sin ventanas, y te registran a la entrada y a la salida para evitar que lleves dispositivos que posibiliten la copia de parte o la totalidad del mismo.

Ni que decir tiene que el robo de información confidencial es algo completamente alejado de la legalidad y de la ética, pero me pareció curioso el ver que por muchas medidas que se pongan siempre hay alguna posibilidad. Evidentemente la implantación de este tipo de soluciones en las organizaciones está más que justificado, aunque infalible a todos los niveles, como hemos visto, no es.

Leer más...