Mostrando entradas con la etiqueta entrevistas. Mostrar todas las entradas
Mostrando entradas con la etiqueta entrevistas. Mostrar todas las entradas

25 enero 2016

La imagen de los hackers en Hollywood




Hace unos días me contactó Lucía Caballero, periodista de El Confidencial, con un formulario de preguntas sobre cómo se veía actualmente la imagen de los hackers. Cuando este sábado se publicó el artículo, ví que mi amigo y compañero de blog Jose Antonio Guasch también había sido consultado para el mismo, y ninguno de los dos sabíamos que habíamos sido contactados por la misma periodista, para el mismo cometido. 


Sin embargo, tanto Guachi como yo, tras pedir autorización a la autora, hemos querido compartir en el blog íntegramente el formulario de preguntas y respuestas que cada uno dimos a su correo. 

Lucía: - ¿Has visto la película Blackhat? ¿Qué opinas de la manera en que representa a los ‘hackers’?
José Antonio: Sobre la película de Blackhat opino que la parte positiva es que en determinados momentos se utilizan términos concretos no inventados sobre amenazas reales, como ha sido la campaña de malware Stuxnet. Al público general no le sonaría (como cuando en CSI o en otro tipo de series se mencionan tecnicismos muy específicos), pero si que suenan muy familiares a las personas interesadas en el mundo de la seguridad informática y está al día en esa temática de noticias. De todas formas, como reflexión final, decir que la película la vi como una más de acción con tema de ciber como hilo principal, como ocurrió con la cuarta de Jungla de Cristal. En el blog en el que participo como editor (Security By Default), tenemos a una crítica sobre la película http://www.securitybydefault.com/2015/02/cine-de-hackers-blackhat-2015.html

Lorenzo:     En la película Blackhat se ven tres tipos de perfiles diferenciados: El malo, un ciberdelincuente que decide ganar dinero mediante operaciones fraudulentas, para las que se infiltra en sistemas informáticos de organizaciones gubernamentales; el prota, un ex ciberdelincuente con el que negocia una potencia extranjera su libertad total a cambio de que les ayude a "pillar al malo"; los funcionarios de diferentes agencias de inteligencia que tienen que unirse en la búsqueda del malo y que cuentan con medios inimaginables a su alcance para doblar las leyes a voluntad y conseguir lo que sea en tiempo record.
Como película me parece bastante lenta y creo que no aporta nada nuevo, pero entretiene al espectador, hay persecuciones, pantallas con terminales, código fuente y caracteres binarios, además de una chica guapa,... y eso en el cine, es lo que vende.


Lucía: - ¿Y la serie Mr. Robot? ¿Qué opinas de ella?
José Antonio: Con Mr.Robot tengo sentimientos encontrados: Por una parte, técnicamente es de lo mejorcito que hay junto con algunas películas, y en ella se pueden ver tanto técnicas como herramientas reales relacionadas con la seguridad/hacking. El problema que le veo es que en el personaje de Elliot que interpreta Rami Malek de forma magistral, es el típico asocial, marginado, con problemas de adicción, oscuro y siniestro. Me hubiera gustado más ver algo parecido como con el personaje de la serie Dexter, una persona totalmente normal, pero con un "oscuro pasajero" que necesita actuar en según que momentos. Pero por lo demás, un 9.5
Lorenzo: Esta serie ha supuesto una revolución en el sector, tanto por las partes más técnicas como por la representación de la "filosofía hacker" que hay en ella. Un protagonista que a lo Robin Hood, utiliza sus amplios conocimientos de hacking para defender a quienes lo merecen. Sin embargo, el papel de chico hacker, sufre varios problemas de adicción a las drogas, así como una patología mental importante. Para mi gusto, y pese a que se han esmerado y contado con asesores que piloten en materia de seguridad informática para no ver direcciones IP imposibles ni cosas que "técnicamente no sean viables", han dedicado demasiados metros de película a los problemas mentales del chico, y me dejó con un sabor un tanto agridulce en los últimos capítulos.
Lucía: - ¿Y sobre la serie Silicon Valley?
José Antonio: Es de las series más divertidas que he visto en mucho tiempo, me encanta la crítica que se hace del mundillo-burbuja startup sobretodo en un sitio con tanta competencia. No la veo asociada con el mundo hacking, si quizás con el geek. Cabe destacar un capítulo en el que por necesidades de la trama en la que se encontraban si que estaba relacionado con temas de hacking, y que contaron con Rob Fuller “mubix” como Technical Advisor, que ha estrado trabajando desde siempre como ingeniero de seguridad informática, y que ha sido parte importante del vidcast Hak.5. En este post de su blog cuenta como fue la experiencia: http://www.room362.com/2015/09/tres-lessons-from-pied-piper-delete-key.html

Lorenzo: Ni idea, esta no la he visto.
Lucía: - ¿Podrías decirme algo de cada una que te haya llamado la atención positivamente? ¿Y negativamente?

Lorenzo: Como en muchas de las películas de acción de vidas pasadas y presentes, se plasman acciones que en algunos casos son imposibles, y en otras, aunque viables, son improbables, o que en la vida real es más fácil que te toque la lotería a que pueda hacerse realidad. Es lo mismo que en otros géneros en los que no hay ordenadores, pero que el protagonista siempre sobrevive a un accidente de tren, otro de avión, le pega una paliza a diez contrincantes a la vez y... sigue vivo para conquistar a la chica. Una sucesión de hechos que venden y entretienen, pero que no aportan nada.

Lucía: - También me gustaría saber qué te parecen algunas anteriores. Por ejemplo, The Net, Hackers o la serie CSI: Cyber. Y si hay alguna que te haya gustado o decepcionado especialmente, y por qué.
Lorenzo: Dentro de las películas relacionadas con cine de hackers, destacan como clásicos Wargames, The Net, Sneakers, Hackers o incluso la trilogía de Matrix, que son grandes clásicos que no me canso de ver de vez en cuando. Ojo, la serie CSI Cyber, en mi opinión, no merece estar en esta lista por la cantidad de imprecisiones, exageraciones y másdelomismo que ofrece.
Hasta ahora, la película que menos me ha gustado, relacionada con seguridad informática ha sido Reboot http://www.securitybydefault.com/2013/01/cine-de-hackers-reboot-2012.html

Lucía: - ¿Cuál crees que es la causa por la que los cineastas se molestan cada vez más en consultar a un experto en ciberseguridad para que las películas y series parezcan más realistas? ¿Es por las críticas de la comunidad hacker o también porque el público en general cada vez está más informado de estos asuntos?
José Antonio: Yo creo que para hacer una buena película siempre conviene documentarse al máximo, sobretodo si el tema es claro protagonista de la trama. El inconveniente como es obvio es que cuanto más se profundiza, más te arriesgas a que el público que simplemente quiere entretenerse desconecte. Lo bueno es que cada vez más el tema de la seguridad ha dejado de estar presente en algunos blogs y páginas, y ha alcanzado los medios tradicionales. Yo creo que es gracias a que ahora estamos todos más conectados.

Lorenzo: Las noticias relacionadas con delitos informáticos, aparecen día sí, día también en diferentes medios de comunicación. La industria del cine, llevando a la gran pantalla actividades cotidianas de los seres humanos, tienen que incluir la interacción con dispositivos que pueden ser comprometidos. Por ello, y en vistas de intentar ser lo más rigurosos posibles, las productoras deben acudir a asesores en materia de seguridad informática que les orienten en la forma de hacer las cosas. El problema, a mi entender, viene cuando el productor pide que se vean acciones épicas, como construir un malware en 5 minutos, que es 100% efectivo en el ordenador de la víctima y que le permite al protagonista un control total... Las críticas de la comunidad van a seguir existiendo ante esas epicidades, como las que podría hacer un médico viendo Dr. House.
En general, el malentendido se produce en la parte en la que se "traduce" los tecnicismos y lo que realmente es posible, en aquello que vende y que cualquier espectador puede entender.


Lucía: - ¿También influye que ser hacker se entienda cada vez más como un oficio y no como una actividad delictiva?
José Antonio: En la televisión y en otros muchos sitios, cuando se habla del hacker siempre se asocia con actividades delictivas. En casi todas las películas que el protagonista quiere recurrir a su amigo “el hacker”, siempre aparece de la misma manera, escondido en un sótano con 13 pantallas y muchos cables y placas base en la mesa. Salvo algunos casos concretos, no se recurre al “consultor/ingeniero de seguridad”, que podría ser el nombre del oficio más relacionado.

Lorenzo: Ser hacker no es sólo un oficio, sino una forma de entender las cosas y de vivir la vida. Ser hacker, según mi entender, es ir más allá ante el funcionamiento actual de las cosas, las ganas incansables de investigar, tener curiosidad y actitud para aprender y ser capaz de diseñar e implementar soluciones a problemas de forma ingeniosa y eficiente. El problema es que el concepto Hacker se ha instrumentalizado para todo aquello que implique "un tío detrás de varios monitores, con gafas de sol, camiseta negra y una sudadera con capucha, pizza y rap o música electrónica sonando de fondo, tecleando a toda pastilla". Esta imagen, provoca en quien lo ve la sensación que el protagonista está robando un banco o entrando en la NASA... cosa bastante improbable, aunque la experiencia haya demostrado, que ha sido posible. Además que aunque la estética hacker se haya categorizado de esa manera, no quiere decir que todo el que lleve sudadera, gafas de sol y una camiseta con un pingüino sean hackers. Conozco excelentes profesionales y expertos en seguridad que visten con camisa y hasta con traje! Y es que en este caso, el hábito tampoco hace al monje.
Creo que es un error mitificar la estética o la personalidad de determinado colectivo porque el cine nos quiera vender que los hackers son gente asocial, llena de granos y rodeados de cajas de pizza vacías. Esto, no es así.

Lucía: - ¿Te parece que se solía (y en algunas casos se suele) mostrar en las pantallas de sus ordenadores letras verdes o gráficos en 3D para que a la gente le parezca algo extraordinario y complejo?
José Antonio: ¡No se daban cuenta que es mucho más fácil recurrir a un código fuente que gastar dinero en tantos efectos especiales! En realidad pienso que se creían que representándolo así encajaría más con el público, pero ahora mismo, que el uso de los ordenadores está tan extendido, todo el mundo sabe cómo es un ordenador y lo que ocurre al encenderlo. Recomiendo esta página http://moviecode.tumblr.com/ en la que se muestran capturas tanto de televisión como de películas en las que la gente caza código fuente, para saber a qué podría corresponder. Se ven casos muy curiosos.
Lorenzo: Es parte del escenario que te decía antes. No hay película de hackers en la que no aparezca un mapa del mundo con un trazo por diferentes puntos, que simula las conexiones a través de diferentes ordenadores que está haciendo el malo en ese mismo momento, y que el FBI, es capaz de mostrar en una pantalla a los 5 segundos de haberse iniciado una conversación telefónica con el ciberdelincuente.
Lucía: - ¿Por qué crees que les ha costado tanto mostrar código y hablar de lenguaje de programación, algo más parecido a lo que es en la realidad?
Lorenzo: Las líneas de código y comandos de un sistema operativo que se suelen ver, hay que darle al botón de pausa durante un buen rato para ver qué han querido hacer, puesto que normalmente aparece la pantalla sólo durante un instante. Una vez más, debido a que el objetivo de los productores de las películas es que sea lo más global posible, no piensan en que su público vayan a ser programadores experimentados, sino todo tipo de gente "con" y "sin" conocimientos de informática.
Lucía: - ¿Crees que ha habido algún punto de inflexión en este sentido? Con alguna película, serie o con la protesta de algún hacker en particular.
José Antonio: Simplemente se ha evolucionado, y como he comentado antes, la informática, seguridad, privacidad y demás cada vez están más presentes en nuestro día a día. Fue curioso ver que en la televisión hemos tenido dos ejemplos totalmente opuestos de como representar la ciberseguridad, entre la serie CSI: Cyber (que mantiene su exageración al igual que ocurría con CSI en temas forenses) y Mr. Robot (representación fiel)
Lorenzo: Pienso que la comunidad hacker, al no estar tan "lobbytizada", no es escuchada ante las críticas. Sin ir más lejos en Security By Default solemos hacer críticas a películas, en las que hablamos de sus puntos positivos y también los negativos [http://www.securitybydefault.com/search/label/cine]. Incluso, hace años escribí un artículo en el que hablaba de los Top Fails de seguridad informática en el cine [http://www.securitybydefault.com/2010/04/top-fails-de-seguridad-informatica-en.html]
Lucía: - ¿Hasta qué punto crees que los cineastas tienen que acercarse a la realidad hacker en sus representaciones? Quiero decir que cuando muestran una persecución o el trabajo de un policía, por ejemplo, también suele estar distorsionado o exagerado.
José Antonio: Soy consciente de que en según que películas conviene acercarse al máximo a la realidad, sobretodo sabiendo que el público al que va dirigido en mayor medida tiene esas inquietudes. Hay películas como 23 o Los Fisgones que se acercan muchísimo a la realidad hacker, pero hay otras como por ejemplo Hackers, en las que las persecuciones se realizan con luces atravesando placas base y chips. Yo creo que cada vez más, los cineastas se podrán acercar más ya que actualmente es un mundo mucho más accesible y presente en nuestra vida cotidiana. Vuelvo a mencionar el blog en el que participo, ya que disponemos de una sección Cine de Hackers http://www.securitybydefault.com/search/label/cine en la que hacemos críticas de películas, series o documentales cuya temática gira sobre este tema.
Lorenzo: El objetivo de la productora es que la película sea éxito de taquilla. Si se pasan de técnica, en vez de película o serie, la clasificación sería de documental. En cualquier caso, si lo que hace que te acabes el bowl de palomitas es que el tema se exagere, créeme que pesará siempre más en la balanza del productor, aunque se pierda rigor técnico. Ya partimos del supuesto que lo que nos cuentan en las películas es demasiado bonito para ser real, pero lo único que pedimos es que la película/serie no pase de ser clasificada de acción a ciencia ficción.





Lorenzo: Me permito añadirte algo que no me has preguntado, pero que según lo que estoy viendo últimamente, empieza a ser una tendencia preocupante. Ya sea por el cine, como por lo que se publica en algunos blogs, se está generando un nivel de paranoia en la sociedad, en la que mucha gente empieza a pensar que su teléfono móvil o su ordenador está pinchado o comprometido. En los últimos 3 meses, me han llegado casi 10 casos en los que la gente cree que su teléfono o su ipad hace cosas raras, que le han extraído la información y que una agencia gubernamental los espía. Al final, terminas ejerciendo más como psicólogo que como perito informático forense. Me pregunto hasta qué punto el cine, las series y las noticias pueden estar siendo capaces de hacer tanta mella en la conciencia de gente sencilla, que atribuye a determinada sucesión de casualidades, una película que pasa de ser de hackers a terror.

Leer más...

24 noviembre 2014

Entrevista a Alfonso Muñoz (@mindcrypt)

Hoy tenemos el placer de poder entrevistar al Dr. Alfonso Muñoz @mindcrypt en twitter, co-editor de CRIPTORED que compagina con su trabajo en el departamento de investigación de la empresa 11Paths.

Uno de los “expertis” de Alfonso es la protección de información (criptografía/esteganografía) y sus publicaciones en ese campo son reseñables.

1- Alfonso, todos conocemos tus contribuciones en el mundo de la criptografía, hemos visto tus charlas y tus trabajos, pero si te tocase presentarte a ti mismo ¿Cómo lo harías?

Antes de nada, gracias por la invitación. Un placer compartir líneas con amigos y profesionales que habitan y se acercan a este blog.

¿Presentarme a mí mismo? Eso es fácil, soy guapo, alto, superdotado, bien dotado... En realidad, es bastante incómodo hablar de uno mismo. Diría que soy una persona sencilla, curiosa y trabajadora. Una de mis pasiones es viajar, aspiro a ser feliz y me gusta contribuir para hacer de este mundo un lugar mejor.

2- El mundo de la criptografía ha generado un montón de noticias últimamente. ¿Crees que es un tema pasajero o que va a ser algo de lo que hablemos a menudo?

Es un tema interesante el que planteas y está muy vinculado con la sensación de privacidad y protección de las comunicaciones que percibe la gente. Desde 1999 cuando Duncan Campbell escribió el informe COMIT titulado Interception Capabilities 2000 para el parlamento europeo, donde se detallaba mucha información del programa Echelon, todo el mundo debería ser consciente que el espionaje masivo aplicado al mundo civil y económico-industrial es real.

No importa si tu información es o no importante, no importa si tu eres o no relevante, nadie te va a pedir permiso en recolectar tu información y si es necesaria analizarla en detalle.

Lo curioso de todo esto es que han tenido que surgir casos como Wikileaks, filtraciones de Snowden o mil problemas de seguridad relacionado con el mal uso de la protección de las comunicaciones para que la gente sea consciente de lo expuesta que está su vida y que la criptografía bien utilizada y trabajada es una excelente herramienta para mitigar a los curiosos de lo ajeno.

Cada vez somos más dependientes de la criptografía o de muchos de sus principios que permiten por ejemplo la generación segura de números pseudoaleatorios. Es vital en el comercio electrónico, en el e-goverment, en la validación de procesos y sistemas operativos, etc.

Sin duda, es algo que tendremos que añadir a nuestro día a día, al igual que la vulneración de redes informáticas o cualquier otra tecnología de interés en este campo.

En cuanto a qué noticias nos esperan. Yo auguro que en poco tiempo empezaremos a ver ataques avanzados, algún “careto versión plus” utilizando colisiones al algoritmo SHA-1, al igual que pasó con MD5 en casos tan famosos como el virus Flame. El coste de tal hazaña podría rondar el millón de dólares y bajando.

3- Como bien sabes, a raíz de las revelaciones de Snowden, se ha puesto en tela de juicio la fiabilidad de los algoritmos y sobre todo, de las personas encargadas de implementarlos. ¿Cuál es tu posición en este tema? ¿das crédito a la existencia de 'topos' a sueldo de gobiernos que
degradan programas y algoritmos?

Siento no ser conspiranoico, en este sentido, sigo confiando en las matemáticas, como diría Bruce Scheneir.

Creo firmemente que debemos diferenciar avances cuantitativos de cualitativos. Organizaciones con grandes recursos y equipos capaces son muy proclives a conseguir avances cuantitativos (el gap clásico que existe de unos 5 a 10 años en el descubrimiento de vulnerabilidades en sistemas y protocolos).

Sin embargo, los avances cualitativos, como pueden ser encontrar procedimientos para anular los principios fundamentales en los que se apoyan muchos de los algoritmos criptográficos estándar, son otra cuestión. Es posible, lo fue en el pasado, pero creo que no es ni mucho menos común.

Existen auténticos genios dedicados a la criptografía en el mundo civil, sus investigaciones son públicas y los algoritmos son analizados por una gran comunidad a nivel mundial. Por suerte, el dinero no lo soluciona todo, el talento está en todas partes y a menudo los genios suelen ir por libre.

Sin duda, el mantra a seguir sería: la criptografía no se ataca, se esquiva. En este sentido, la historia ya nos lo ha demostrado, el problema no recae en los algoritmos sino más bien en cómo se implementan, quien lo implementa, características adicionales añadidas que reducen su seguridad o cualquier otro artificio en esta dirección.

Hay intereses claros en introducir características que reduzcan la seguridad intrínseca de los algoritmos y protocolos. ¿Existen topos? Bueno es un poco más complejo que eso, pero la realidad es que hay personas que colaboran consciente o inconscientemente en esta tarea, y hasta ahí puedo leer. Todos conocemos programas como BULLRUN de la NSA. No es la única agencia que realiza esto ni mucho menos.

4- Al hilo de este tema, valora del 1 al 5 (siendo 1 muy poco probable y 5 altamente probable) el grado de paranoia que te merecen los siguientes casos:

a) Goto Fail de Apple

5

b) El 'escándalo TrueCrypt'

3

c) El caso 'heartbleed'

2

d) El caso 'Random Number Bug' de Debian

3

5- Se acaba de publicar que nuestro querido Whatsapp va a implementar un esquema de cifrado que, en teoría, protege a los usuarios finales. ¿Realmente esto supone que la información intercambiada va a estar a salvo y sobre todo, va a ser privada?

Creo que en este punto mi opinión no va a ser muy enriquecedora. Por definición, no me fio nada de ningún software que implemente criptografía que no haya sido mínimamente auditado por la comunidad (el código sea accesible) o que posea al menos algún tipo de certificación que refleje que, como mínimo, saben lo que están haciendo.

Vamos a esperar a que se publiquen análisis en esta dirección. De momento, creo que el Whatsapp está bien para lo que está, quedar con amigos, enviar fotos graciosas y compartir la lista de la compra...

6- También ha sido noticia la iniciativa impulsada por Mozilla, Cisco y otros sobre una 'gran CA', libre, gratuita y que va a proveer de certificados para todo el mundo. ¿Te suena al mito de la fusión fría o realmente este proyecto va a cambiar las cosas?

El problema fundamental de las CA, como bien sabes cuándo hiciste la gran herramienta SSLCop, es que ya no es cierto eso de “tercera parte de confianza”. Hay demasiadas CAs, en muchas de ellas su seguridad es cuestionable y muchas han sido vulneradas (emitiendo certificados falsos con lo que ello ha implicado), no tenemos confianza de que las CAs no estén colaborando con organizaciones facilitándole certificados y ataques MiTM a gran escala, y sobre todo, es triste decirlo, existen tantos elementos intermedios, que no son validados, que a día de hoy las PKIs y la CAs deben ponerse en cuarenta.

La industria lo sabe, multitud de propuestas están surgiendo: certificate pinning, certificate transparency, TACKS, DANE, etc. En cuanto a la propuesta de la “gran CA”, de momento soy cauto. A corto plazo no veo que solucione los problemas conocidos.

7- En un mundo ideal, todas las URLs empezarían por https y no http,
pero parece que nadie se para a pensar en el 'coste' que supone migrar a un protocolo cifrado. ¿Cualquiera puede abordar la transición al mundo SSL? ¿Que le dirías a una organización que esté valorando ese cambio?

La respuesta aquí sería cual es el “coste” de no migrar a un protocolo cifrado. Esto varía en función de la organización pero la bibliografía de muestra que el riesgo de vulneración de comunicaciones, falta de privacidad, infección masiva o enumeración y explotación de recursos internos de una organización o red doméstica es enorme.

Por desgracia, aun implementando TLS/SSL no se puede bajar la guardia (BEAST, CRIME, BREACH, POODLE...).

8- Desde tu punto de vista profesional, ¿Cuales son los errores más típicos que te encuentras cuando revisas una implementación criptográfica (ya sea una instalación SSL o un desarrollo que implemente cifrado?

Depende un poco de lo que hablemos, creo sinceramente que implementar bien un algoritmo de cifrado es complejo, no por el hecho de implementarlo según defina un estándar dado sino sobre todo por gestionar adecuadamente todo tipo de ataques de lo más particulares, por ejemplo side-channel attacks diversos, gestión efectiva de la información temporal (¿qué hacemos con el fichero en claro una vez se obtiene su versión cifrada?), como se gestionan las claves y números aleatorios en la memoria, etc.

En función del lenguaje de programación y el sistema operativo deberemos tener cuidado de las librerías criptográficas que utilicemos y especialmente de la fuente de números “pseudoaleatorios” que se utilicen para generar las claves de cifrado.

En resumen, buenas prácticas y estar al día de los ataques “prácticos” a los algoritmos a utilizar.

9- Se habla mucho de la criptografía de curva elíptica ECC, pero parece que no goza del apoyo que sí tiene la 'tradicional'. ¿Cual es tu posición al respecto?

Diría que la criptografía de curva elíptica es el futuro, aunque en realidad es uno de los presentes más interesantes que tenemos. El problema fundamental, al menos si lo vemos desde el punto de vista de Internet, es que existen algoritmos que todavía siguen dando la batalla como ese el caso de RSA.

Su sustitución no es evidente y entran en juego diversos factores económicos. Quizás si se publica algún fallo significativo en los algoritmos de clave pública más famosos (factorización, logaritmo discreto, etc.) o la computación cuántica avanza quizás se le dé más visibilidad vía algoritmos criptográficos post-cuánticos

Existen múltiples algoritmos y recomendaciones (NIST, ECDSA, ...), software y hardware los implementan cada vez más y se puede encontrar en lugares nada sospechosos como en GPG.

De hecho, estos últimos días se ha estado hablando sobre una nueva curva introducida: "Curve25519".

Y lo mejor de todo, sé que esto gustará a los amantes de las conspiraciones, organizaciones como la NSA está apostando fuertemente por este tipo de criptografía. Algunos criptógrafos afirman que su naturaleza matemática le facilitará ataques no conocidos en el mundo civil, otros, me siento más cómodo en este razonamiento, que es un claro ejemplo de cómo los algoritmos criptográficos de clave pública más extendidos por Internet no son todo lo seguros que pensamos.

10- ¿Cómo formarme en criptografía? ¿Algo para leer en estas navidades?

Por supuesto, alimentemos el grado de masoquista de cada uno :D. Una lectura amena puede ser “Codigos Secretos” de Simon Singh o “The Codebreakers” de David Kahn.

Un buen material técnico, gratuito, en español es el libro electrónico de seguridad informática y criptografía de mi buen amigo y compañero de batallas Dr. Jorge Ramió, o los documentos que hay publicados por la comunidad científica en Criptored o en el proyecto Crypt4you.

En función de los gustos y la especialización hay otros libros recomendables: Criptografía digital: fundamentos y aplicaciones (Jose Pastor et al.), detalles de pkis y certificados digitales en el libro Seguridad en redes Telemáticas (Justo Carracedo) o muchos otros.

Si nos vamos a la lengua de Shakespeare un referente sin duda es el libro “Applied Cryptography” de Alfred Menezes que se puede obtener gratuitamente aquí o cursos online vía MOOCs, por ejemplo, el del Dr. Dan Boneh de Standford (cryptography – Coursera).

Si te gusta el criptoanálisis una forma “curiosa” de introducirse es con los textos de Military Cryptanalysis de William F. Friedman (https://www.nsa.gov/public_info/declass/military_cryptanalysis.shtml)

Muchas gracias Alfonso, ha sido un verdadero placer poder contar contigo.

Gracias a vosotros. Una última cosa:

kdbfrvdvtxhvdehprvtxhvdehprvwdpelhqkdbfrvdvghvfrqrflgdvfrqrflgdvhvghflutxhvdehprvtxhkdbdojxqdvfrvdvtxhqrvdehprvshurwdpeléqkdbfrvdvghvfrqrflgdvtxhghvfrqrfhprvodvtxhqrvdehprvtxhqrvdehprv

Leer más...

28 enero 2014

Entrevista a Alberto Ortega, analista de malware

Alberto, en su lucha diaria con
los zombies
Hoy tengo el inmenso placer de poder entrevistar a Alberto Ortega, amigo personal y una de las personas más sorprendentes con las que he tenido el placer de colaborar.

Conocí a Alberto hace unos cuantos años en un evento de Panda, se acercó y con un toque de humildad y timidez se puso a hablarme de PenTBox, una suite de herramientas ofensivas escritas en Ruby. Tras esa charla, Alberto entró directamente al radar como persona a seguir.

Posteriormente logramos convencerlo para que fuese colaborador de Security By Default, donde nos brindó unos post con mucho nivel, también fue uno de los referentes del grupo 'aw3a' y estuvieron compitiendo con mucha soltura en varios CTFs.

Hoy día es analista de malware en AlienVault y una de las personas que siempre viene a mi cabeza cuando pienso en análisis de malware.

1- Mucha gente ya te conoce, pero para aquella minoría que aun no te conozca, cuéntanos quién eres y qué haces

Me llamo Alberto, vivo en Madrid, y desde que empecé a estudiar me he centrado en la informática. Ya le dedicaba mucho tiempo antes, pero cuando se empieza con los estudios y especialmente a trabajar de ello, la cosa cambia bastante, o al menos lo hizo para mí.

Siempre me ha apasionado que sea un campo en el que muchísima gente aporta diariamente contenidos para el público, y muchas veces sin intenciones de conseguir nada a cambio. Buen ejemplo de ello es la cantidad de software libre e investigaciones publicadas que tenemos disponibles, y su calidad.

Cuando tengo tiempo y surge, también juego algún que otro CTF, o toqueteo algún cacharro.

A parte de esto, me gustan los videojuegos, el cine, viajar, ... lo típico supongo :)

2- Ahora mismo estás muy focalizado en el 'mundo malware', ¿Cual es tu opinión sobre el 'estado del arte' en este campo?

Por un lado, tenemos una industria de desarrollo y venta de malware 100% profesionalizada, y que se desarrolla íntegramente en Internet. La mayoría de las veces el comercio se lleva a cabo sin que las partes se conozcan (más que por referencias y un nick), y se cuidan bien de guardar el anonimato. Aún con todo esto, y el hecho de que gran parte sea ilegal, es un negocio que funciona muy bien, y hay muchísima gente dentro que no ha tenido ni tendrá nunca problemas con la ley.

Por el otro lado, tenemos todo el panorama de la "ciberguerra", el espionaje y demás, que ahora está muy de moda. Para los países es una herramienta, pero también hay empresas que están aprovechando el pelotazo. Ejemplos visibles de ello son VUPEN o Hacking Team. Aquí una presentación interesante del 30c3 sobre el tema, To Protect And Infect.

3- Las casas de Antivirus siempre se descuelgan con notas de prensa hablando de cientos de miles de programas malware que salen 'a diario' ¿Es realmente tan cuantiosa la amenaza?

¿Hablamos de desarrollos nuevos? :)

Si es así, no creo que las cifras sean tan escandalosas. Ahora bien, si contamos todas las pequeñas modificaciones, nuevas formas de empaquetar o distribuir el malware, ventas o intercambios que se producen cada día, contabilizamos cada carga maliciosa de un esquema típico de infección, etc, entonces seguramente se superen esas cifras con facilidad.

Personalmente creo que es una métrica muy "sonada" y muy poco concreta a la vez. Contabilizar el número de infecciones y el software que usaban las víctimas en el momento de la infección es mucho más real.

4- Una de las cosas más 'divertidas' a la hora de analizar malware es la forma en la que el creador trata de hacer la vida imposible al analista ¿cual ha sido el método que más te ha impresionado?

Recuerdo un truco que utilizaba una muestra dirigida que estuvimos analizando en su momento.

A los objetivos les llegaba un .doc que tenía un exploit para MS Office. Si se ejecutaba correctamente, se extraía un binario de Nvidia firmado digitalmente, una DLL de Nvidia también, y un fichero boot.ldr con datos binarios.

La situación era curiosa porque el binario y la DLL parecían totalmente legítimos. El truco estaba en el boot.ldr, que era interpretado por los dos anteriores y conseguía ejecutar la carga maliciosa, que resultó ser PlugX.

No es una técnica para hacer la vida complicada a un analista que tenga todo el esquema de la infección, ya que algo que ha salido de un exploit encontrado "in the wild" no puede ser bueno, pero sí causa que una vez infectado sea complicado darse cuenta de que un binario de Nvidia es lo que está ejecutando el malware.


5- Hace no mucho liberaste pafish, una prueba de concepto con muchas rutinas para detectar la presencia de máquinas virtuales y entornos de debug. Sin duda fue una apuesta valiente, pero ¿has recibido alguna crítica por hacer la vida más fácil a los creadores de malware?

En ese sentido no, creo que el objetivo del proyecto se ha entenido bastante bien en general. Es verdad que inicialmente levantó algunas ampollas en varios desarrolladores de software para hacer sandboxing de malware.

Pero estoy contento, porque aunque al principio no les gustara, luego les ha forzado a tener en mente éstas técnicas, que es la razón de ser del proyecto.

¿Respecto a malware que esté usando el código? Tengo a algunos fichados, pero es lo bueno, cómo es código propio es muy facil de detectar en los feeds que tenemos :)

Además he distribuido alguna firma para detectarlo, ya que entiendo que es algo potencialmente no deseado, y no todo el mundo quiere tenerlo en su $HOME_NET.

6- Ahora mismo estás en AlienVault, una de esas empresas con origen Español de la que estamos muy orgullosos, ¿Puedes contarnos interioridades de la empresa?

Te puedo contar que he conocido a gente muy buena dentro de la empresa, y que el porcentaje de gente brillante que está (y ha estado) allí es inusualmente alto.

Aunque de primeras no te impresione alguien, tarde o temprano te puede dejar alucinado, creo que es lo que más me gusta.

7- Si tratas de mirar en perspectiva de aquí a 5 años ¿Donde te ves? ¿Te planteas 'fugarte' al extranjero?

Difícil pregunta, de aquí a 5 años me veo todavía en seguridad (espero), y no sé si en el mismo área pero me gustaría que estuviera relacionada o fuera cercana a la que estoy ahora.

¿Extranjero? Bueno, creo que en seguridad aún con la que tenemos encima hay trabajo, lo que no quita que me apetezca salir de aquí :)

8- Con tu visión de persona relacionada con el malware, ¿Puedes darnos una previsión a corto plazo sobre como va a evolucionar?

Si tuviera que apostar por algo, diría que el mundo del crimeware no va a sufrir grandes cambios en su modelo, aunque sí en las técnicas, cómo ha venido haciendo constantemente desde hace tiempo, que no paran de evolucionar y mejorarse.

Y en la parte de malware de los gobiernos, creo que empezarán a exigir mucha más delicadeza a sus desarrolladores, en el sentido de que las piezas tarden mucho más en salir a la luz. Es algo que ya está pasando, pero seguro que mejorarán aún más.

9- Finalmente la pregunta más típica: Si alguno de nuestros lectores quiere ser como tú ¿De que forma tendría que empezar y cómo debería formarse?

Que se ponga a pulsar teclas, que al final es lo que vale. Y que colabore y publique, hay un montón de proyectos interesantes de todos los colores en Internet que puedes usar, modificar, mejorar, e incluso aportar a ellos, ésto es mucho más facil ahora que antes.

Muchas gracias Alberto, ha sido un placer el haber podido entrevistarte.

Podéis seguir a Alberto en twitter
Leer más...

17 diciembre 2013

Entrevista a Vanja Svajcer (@vanjasvajcer) de SophosLabs 





Hace unas semanas, mis buenos amigos de Sophos Iberia, Juan Antonio Gallego y Pablo Teijeira, me invitaron a conocer, en sus oficinas de Madrid, a Vanja Svajcer, uno de sus mejores expertos en malware e investigador principal de Sophoslabs. Tras una muy agradable conversación, en la que tratamos unos cuantos trending topics de la seguridad pasada y presente, tuve al oportunidad de enviar a Vanja un correo con varias preguntas.

Primero que nada introduciros una pequeña BIO de Vanja:

Vanja Svajcer es un veterano de la industria, con más de 15 años de experiencia en malware y búsqueda de vulnerabilidades. Vanja se unió a Sophos en 1998, trabajando en la detección de virus para MS-DOS y macro para Word, y progresó para llegar a ser un reconocido experto en el campo de la protección ante el malware. A través de su carrera en Sophos, Vanja fue el responsable de desarrollo de sistems automáticos de análisis, tecnología de detección de comportamiento, análisis de vulnerabilidades y tiene patentes en dichas áreas. Recientemente, su interés incluyó malware para sistemás operativos para dispositivos móviles y Linux. Es speaker habitual en conferencias de seguridad como EICAR, Virus Bulletin, RSA, Infosecurity y Websec.

SbD: Vanja, diariamente vemos cómo se desarrolla la industria del malware desarrolla más rápido que la de del antimalware. ¿Son los antivirus útiles actualmente?

Vanja: Creo que estaremos de acuerdo que el software antivirus es todavía muy útil a día de hoy. En un estudio reciente, Microsoft usaba su MSRT (Microsoft Software Removal Tool) para medir la efectividad media del software antivirus, comparando el ratio de infección de ordenadores protegidos con software antivirus versus los que no lo estaban o con el antivirus sin actualizar. El estudio de Microsoft muestra claramente que, los ordenadores desprotegidos, tienen al menos 5 veces más probabilidad de ser infectados que los protegidos (Mira en http://www.microsoft.com/security/sir/story/default.aspx#!antivirus_statistics para más detalles)

Sin embargo, la efectividad de las técnicas estándar de antivirus, que incluyen todas las de inspección de contenidos de ficheros antes que el fichero se ejecute en el ordenador está disminuyendo cada vez más.

Pero, definitivamente deberíamos considerar que el software antivirus de hoy es muy diferente al de hace 10 o incluso 5 años. Mientras que en el pasado, los antivirus sólo se metían en detección en el contenido de ficheros individuales, hoy hay tres partes principales de protección, que son el contenido (tradicional), reputación y por último pero no menos importante, comportamiento. Estos tres componentes pueden ser observados individualmente. Por ejemplo, mi navegador está intentando acceder a una URL con mala reputación o en cualquier combinación, mi navegador ha accedido a un sitio de reputación media que ha lanzado una descarga de un fichero Jar de Java ofuscado (detección de contenido) y que el runtime de Java ha lanzado la descarga de un fichero ejecutable PE (comportamiento + contenido). Las nuevas tecnologías anti-malware están siendo desarrolladas constantemente.

Lamentablemente, mucha gente, incluso en la comunidad de seguridad, creen que el antivirus está descatalogado pero no ofrecen otra alternativa viable y suficientemente simple para poder desplegar en cientos de millones de ordenadores. Se podría discutir si la seguridad debería ser construida en el sistema operativo, pero esto no es claramente el caso con Windows, e incluso algunos sistemas operativos más modernos, como Android.

Algunas decisiones de diseño consciente que la gente toma mientras construye el Sistema Operativo vuelven a cazarles en el futuro y se hacen progresivamente más difícil de parchear con el tiempo.

Un ángulo prometedor en la seguridad Endpoint es el también llamado “whitelisting” en vez de bloquear contenido malo, el producto puede securizar el sistema permitiendo sólo el despliegue de software bueno conocido.

Aún, hay problemas con esta aproximación puesto que no tiene en cuenta ficheros de datos tradicionales que pueden contener contenido ejecutable, sin mencionar código Javascript en páginas HTML. Por supuesto, whitelisting es una combinación de inspección de contenido y de reputación, y por tanto igualmente aplicable a la tecnología de blacklisting.

Por tanto, pienso que aún hay vida, en el futuro próximo, para las tecnologías antivirus (quizá sera mejor llamarlas Securidad Endpoint)


SbD: ¿Por qué los anti-malware no aplican técnicas de hardening cuando son instalados? (cosas como monitorización del registro, deshabilitar servicios innecesarios, aplicaciones al arranque, fichero /etc/hosts, cambios en la configuración de proxy de sistema, etc,…)?

Vanja: Esta noción es de nuevo algo incorrecto. La mayoría del software de seguridad tiene un componente de tiempo real que monitoriza y previene potencial comportamiento malicioso. Algunas personas también se refieren a estos componentes como bloqueadores de comportamiento o HIPS (Host Intrusion Prevention System).

En esencia, el software de seguridad instala hooks en los modos usuario y kernel que permiten interceptar eventos de sistema. Estos eventos pueden ser inspeccionados individualmente o como parte de una secuencia, de manera que el software de seguridad pueda decidir si permitir, bloquear o modificar el evento (por ejemplo redirigiendo una escritura de registro en un valor shadow de registro)

Algo de lo que estoy justamente seguro que el software antimalware no hará, es deshabilitar servicios innecesarios porque para hacer eso deberíamos saber que servicios no son necesarios. Si el servicio no es malicioso, creo que deshabilitarlo no es tarea del software antimalware, sino del sistema operativo o del sistema de gestión de software que permite al usuario o al administrador, aplicar varias políticas de control sobre los servicios de sistema.

SbD: En Security By Default, mi compañero Yago hizo un PoC sobre una herramienta que era eficaz contra el ransomware... ¿Cómo hacéis en Sophos para proteger a los usuarios contra este tipo de malware? ¿Consideráis las sugerencias de los usuarios para mejorar vuestros productos?

Vanja: Este es un concepto muy interesante y debería ser aplicado a cualquier herramienta de seguridad. Hasta ahora nuestra política no era añadir contenido adicional a un ordenador y hacer que los usuarios se confundan más con ficheros de nombres aleatorios apareciendo en sus sistemas. El principio de ficheros señuelo es útil, pero también puede requerir que el usuario final entienda más sobre seguridad. También necesitan ser capaces de distinguir ficheros creados por el software de seguridad y ficheros que puede haber creado software malicioso.

En endpoint, Sophos usa una combinación de detección de contenido (inspección de ficheros y memoria) para proteger contra amenazas como el ransomware. Además de eso, nuestra solución UTM bloqueará conexiones salientes a servidores C&C utilizados por malware como CryptoLocker.


SbD: ¿Cuál es tu opinión sobre los troyanos esponsorizados por los Estados, en los que tienes que tener en una lista blanca algún tipo de malware que “ayude a los gobiernos” para actuar contra el cibercrimen, atacando población sospechosa?

Vanja: Hasta ahora, sólo he oido que los gobiernos han estado preguntando a algunos fabricantes de seguridad sobre la posibilidad de añadir a una lista blanca sus troyanos, pero no estoy al corriente que Sophos haya sido uno de ellos. El concepto de malware de gobiernos no es nuevo. Sophos ha expresado publicamente nuestra opinión cuando el gobierno desarrolló malware allá por 2001 con el caso del backdoor del FBI conocido como Magic Lantern (la puedes ver aquí http://www.sophos.com/en-us/press-office/press-releases/2001/11/va_magiclantern.aspx) y no creo que hayamos cambiado nuestra opinión desde ese momento.

Después de todo, nuestro objetivo es proteger todos nuestros usuarios contra el malware, sea éste distribuido por cibercriminales o por gobiernos. Otro caso es Bundes Trojaner que muestra que lo detectamos http://nakedsecurity.sophos.com/2011/10/10/german-government-r2d2-trojan-faq/

He encontrado igualmente esta discusión muy interesante: https://www.schneier.com/blog/archives/2013/12/how_antivirus_c.html

SbD: Vanja, muchas gracias por haber compartido tu tiempo con nosotros y con nuestros lectores!




Leer más...

13 diciembre 2013

Llevo un par de años trabajando con Miguel Angel Sanchez Barroso, y he tenido el atrevimiento de pedirle hacer esta entrevista para el blog. Miguel lleva más de 10 años trabajando en ING Direct y desempeña el papel de Information Security Officer. Por sus manos pasan todos los proyectos del banco y nunca quedan cabos sueltos. En ocasiones, tengo la suerte de no estar completamente de acuerdo con el y tenemos largas discusiones sobre aspectos tecnológicos o de negocio. Son realmente enriquecedoras  y siempre aprendo algo nuevo. He de confesar que siempre le acabo dando la razón, aunque sea con meses de retraso.

Para todos aquellos que queráis acercaros y enteder a lo que me refiero, os recomiendo su blog Negocios bajo control, donde se da una visión estratégica y de control de muchos de los procesos en los que los profesionales de seguridad se ven envueltos. 

• ¿Cómo empezaste en el mundo de la seguridad? ¿Cuál es el aspecto que más te gusta?

Yo procedo del mundo del desarrollo de sistemas y la consultoría. Casi por casualidad, en 2003 empecé a ocuparme de temas de seguridad de la información para cubrir temporalmente una baja. Lo cierto es que comencé a “engancharme” y a profundizar en temas de control de sistemas y auditoría de IT y desde entonces me he dedicado en exclusiva al ámbito de la gestión del riesgo tecnológico y el fraude online.

En cuanto a lo que más gusta, yo diría que es cuando compruebas que un mecanismo de control en cuyo diseño has participado funciona y ayuda a detectar/prevenir un incidente; por ejemplo, abortando automáticamente un intento de fraude online. También me motiva la sensación continua de que me queda un universo de temas por aprender. Es una profesión que te obliga constantemente a estar actualizado.

• ¿Cómo crees que evolucionará la seguridad en la banca?

Creo que la regulación bancaria, cada vez más estricta, forzará a una estandarización de procesos cada vez mayor. Puede que esto lleve a que aspectos relacionados con la identidad digital, la autenticación fuerte y la seguridad de las transacciones sean gestionadas de manera descentralizada por empresas muy fuertes desde el punto de vista técnico, probablemente participadas por los bancos. No obstante, he de advertir que no soy muy amigo de predicciones y de que no suelo acertar en el cupón de la once…

•  ¿Cuáles son los mayores retos a los que se enfrenta un banco en Internet?

Desde el punto de vista estricto de la seguridad, creo que por un lado la disponibilidad y la capacidad de prestar un servicio de calidad, aún en situaciones adversas en la red como pueden ser los ataques de denegación de servicio distribuidos (DDoS);  por otro lado, ser capaces de mantener un nivel de seguridad básico homogéneo en plataformas muy complejas distribuidas, con interconexión de sistemas externos y accesos múltiples de empleados, pero también de usuarios externos.

•  ¿Sobre APT, DDoS?

Se trata de una serie de siglas, casi impronunciables, que han sido creadas para fomentar el campo de la logopedia y dar trabajo a las empresas de seguridad… (chiste, risas…)

Fuera bromas, en el caso de los APT (ataques sofisticados diseñados exprofeso y dirigidos para robar los secretos de organizaciones e incluso estados), como en el de los ataques de denegación de servicio distribuidos (DDoS), asistimos a un cambio de tendencia: el llamado ciberespacio, que desde hace más de una década ya fue identificado por la delincuencia “menor” como una fuente de ingresos importante, es ahora cada vez más un campo de batalla real en donde se desarrollan los conflictos sociales y entre estados y las guerras económicas. Personalmente pienso que el abordaje de estos nuevos escenarios requiere paradigmas completamente nuevos en cuanto a la seguridad.

•  ¿Qué opinas de la seguridad en la nube?

La nube brinda una oportunidad inigualable para que muchas empresas pequeñas y medianas puedan dar el salto a la economía de Internet, beneficiándose de unos niveles de seguridad y fiabilidad que por sí mismos no podrían alcanzar;  Sin embargo, creo que la oferta de los proveedores de servicios en cloud debe madurar aún un poco más, especialmente en lo relativo a entender cuáles son las necesidades de las empresas (especialmente las más grandes) para cumplir con leyes, reglamentos, requisitos  de seguridad y de auditoría… En este sentido hay unos conceptos que me parecen interesantes y que deben ser incorporados en la oferta de servicios estándar de los proveedores.  Se trata de la “Transparencia como Servicio” y la “Confianza como Servicio”.  

•  He visto en tu mesa el libro de Web Application Hacker's Handbook, Te he pillado.

Las personas que nos dedicamos a la seguridad desde la perspectiva de la gestión corporativa corremos en mi opinión el riesgo de alejarnos demasiado de la realidad más técnica y perder eficacia y perspectiva. Para poder evaluar de una manera lo más objetiva posible el riesgo tecnológico real, necesito ser capaz de conocer en la práctica los métodos y técnicas para descubrir y explotar vulnerabilidades. En mi caso, dado mis origines como programador, procuro mantenerme muy al día en cuanto a la seguridad de las aplicaciones web y móviles, que es en mi opinión uno de los frentes de batalla que son y van a ser más activos...El libro que mencionas es desde mi punto de vista una auténtica obra maestra del género y si alguien no lo conoce se lo recomiendo, vale la pena.

•  Recomiéndanos otros dos libros técnicos que hayas leído y te hayan gustado y otros libros no tan técnicos.

Todos estos me parecen fabulosos:

- Fraud in Accounts Payable: How to prevent it (no recuerdo el autor)
- La doctrina del Schock, de Naomi Klein
- Electronic Projects for Musicians, de Craig Anderton
- The Stomp Box CookBook (Build advanced effects for electric guitar and bass), de N. Boschorelli

•  ¿Alguna anécdota técnica?

Me viene a la Cabeza una que se remonta al año 2000. Acabábamos de poner en producción la web de un servicio de banca (yo era jefe de proyecto). A las pocas horas empezaron a recibirse llamadas de clientes alarmados diciendo que podían ver los datos y los saldos de otros clientes... Casi mancho los pantalones... Al poco tiempo descubrimos que la página de demo del servicio era tan realista que los clientes la confundían con la realidad...modificamos la página poniéndole un faldón rojo "PAGINA DE DEMO NO REAL"....

•  ¿Java o .NET? ¿IIS o Apache? ¿Windows o Linux?

Soy más de java, Linux y apache; pero no soy un fundamentalista en este sentido. Me gusta el concepto del software libre

•  Las aplicaciones móviles y la seguridad

Para mí, los retos de la seguridad de las aplicaciones móviles no están tanto del lado puramente técnico, ya que al igual que con otro tipo de sistemas, en los dispositivos móviles se pueden aplicar técnicas y controles que permiten asegurar razonablemente la información. Hay otro tipo de factores que influyen en los riesgos, como pueden ser:

1) La diversidad de los tipos de usuarios y los contextos de uso de estos dispositivos.
2) La estrecha vinculación del dispositivo con la persona y su localización geográfica.
3) La facilidad con que los dispositivos pueden ser perdidos o robados.
4) Una cierta presión de las empresas por generar aplicaciones para móviles y tablet sin perder el tren de la oportunidad de negocio
5) La consiguiente presión en los plazos de entrega para que los desarrolladores entreguen las aplicaciones
6) Un foco muy fuerte en la facilidad de uso y en la experiencia de usuario y menos intenso en lo que a control y seguridad se refiere.
7) El poco peso que los aspectos de seguridad y las prácticas de programación segura tiene en los planes de formación de los desarrolladores de software.
8) La creencia generalizada y errónea de que el móvil es más seguro que un ordenador común.
9) El modo de distribución de las aplicaciones en los markets y la frecuente poca discriminación de los usuarios cuando autorizan los permisos que requieren las aplicaciones.

•  ¿Qué recomendarías para iniciarse en el mundo de la seguridad?

En primer lugar frecuentar y seguir sitios webs como el vuestro que me parece excepcional. Después,  tratar de leer y digerir todo lo posible sobre el tema, para tener una panorámica lo más amplia posible sobre  las distintas áreas de especialización. En tercer lugar, poner en práctica todo lo aprendido (y que entre en el ámbito del interés particular de cada cual); eso sí, recomiendo que los “experimentos” se hagan en condiciones controladas, en el propio laboratorio y nunca tratando de descubrir vulnerabilidades en sistemas ajenos. En el terreno de la práctica profesional, creo que aportan valor los estudios regulados en las áreas relacionadas con la tecnología y (aunque sé que muchos discrepan) las certificaciones como las del ISC2 o las de la ISACA.

• ¿Tendencias de seguridad para el 2014?

Bueno, creo que la seguridad de los servicios Cloud va a seguir siendo un foco de atención importante. Creo que el ataque a los accesos de administración de estos servicios será algo cada vez más frecuente, al concentrarse en estas redes cada vez más valor económico.  Por otro lado, los responsables de servicios en la nube van a tener que plantearse seriamente ofrecer, como ya he mencionado, la confianza y la transparencia como un servicio más a ser consumido por sus clientes, para poder llegar a clientes verdaderamente grandes. 

En otro orden de cosas creo que continuaremos oyendo hablar frecuentemente del BYOD, el Big data asociado a la monitorización de seguridad y, ya desde la perspectiva de los consumidores finales, creo que aún está por explotar en todo su potencial el compromiso masivo de dispositivos portátiles y sus aplicaciones (móviles, tablets). Este crecimiento creo que irá en paralelo con la expansión de los servicios de banca móvil.

Leer más...

08 noviembre 2013

Entrevista a Fernando Tricas (@Fernand0)

Hoy tenemos el inmenso placer de poder entrevistar a Fernando Tricas, mítico editor de Barrapunto (Fernand0), autor de uno de los blogs con más solera del panorama nacional y profesor de informática de la Universidad de Zaragoza.

Podéis encontrarlo en twitter como @Fernand0

1- Mucha gente seguro que te conoce, pero para aquellos que no tengan una referencia de ti, ¿ puedes auto-presentarte ?

Soy profesor de Informática en la Universidad de Zaragoza. Siempre hemos usado bastante software libre y eso me llevó a explorar ese mundillo a través de BarraPunto y otros sitios similares. 

Allí abrí mi primera bitácora sobre software libre y también empecé a interesarme por los temas de seguridad. También por la 'vida social' alrededor de la informática (en este caso blogs y comunidades) que tantas veces las personas de perfil más técnico olvidamos. 

Tengo un blog en http//fernand0.blogalia.com/ (Reflexiones e Irreflexiones). También otro más técnico pero al que dedico menos atención en http://mbpfernand0.wordpress.com/ sobre software libre, programación, seguridad...

2- Como profesor de universidad, supongo que eres consciente de que mucha gente opina que muchas de las materias que se exigen para obtener una titulación están obsoletas ( lenguajes de programación, metodologías, y en general que la universidad carece de vocación profesional)  ¿Cual es tu postura al respecto?

Lo que veo es bastante interesante, en ese aspecto. Si tuvieramos que hacer todo lo que dice todo el mundo que opina sobre el tema, nuestros estudiantes deberían terminar sabiendo desde una parte bastante profunda de ciencia básica (física, matemáticas con buen nivel...) hasta la última tecnología que salió el mes pasado en cualquier sitio, pasando por buenos conocimientos de electrónica. 

Incluyendo, por supuesto, cualquier tecnología más o menos popular que resulta que necesita la empresa del que hace el comentario. Todo eso en los años que dura la carrera. Además, teniendo en cuenta de dónde viene la financiación de la mayoría de las universidades, sin que cueste mucho más de lo que ya está costando.

Estudiar una carrera es un compromiso a medio plazo (unos años) en el que se aprenden a diferentes niveles muchas cosas: materias básicas, mezcladas con otras más o menos tecnológicas. 

De esa mezcla sale una persona diferente de la que ha entrado que tiene no sólo los conocimientos que ha adquirido, sino también una combinación de recursos adicionales relacionados con: organizarse, entregar cosas, complementar lo que ha aprendido por otros medios, diversidad de enfoques, capacidad de esfuerzo, .... ¡incluso en materias que no te interesan para nada!

Sobre la obsolescencia, tengo mis dudas: es cierto que somos poco flexibles muchas veces, pero también por eso mismo tratamos de impartir materias que son suficientemente básicas y consolidadas para que tengan sentido durante mucho tiempo. 

Nuestra disciplina todavía es muy joven y cambia demasiado todos los años para saber qué es lo que será realmente necesario para una persona cuando acabe su carrera (de vez en cuando hago el ejercicio de mirar hacia atrás para ver lo que había hace cinco años: no existía el iPhone ni android, por ejemplo; si vamos un poco más atrás parecía que todo el mundo tenía que saber todo sobre Windows y olvidarse de las otras alternativas....)

Y luego se puede hacer un proyecto de fin de carrera con las tecnologías más actuales en una empresa o en la propia Universidad. En medio, por supuesto, muchos profesores incluyen temas de actualidad relacionados con esas materias consolidadas de las que estábamos hablando. A veces aciertan y otras se equivocan, claro.

3- Cada vez más están proliferando cursos / formaciones / masters en materia de seguridad, lo que indica una demanda de ese tipo de formación por parte del mercado, ¿Opinas que la Universidad se queda 'corta' a la hora de formar a los alumnos en esa materia?

No estoy seguro de cómo les está yendo a esos cursos así que tengo mis dudas sobre la demanda. Incluso hemos tenido alguna iniciativa en ese sentido que no ha tenido mucho éxito. Mi impresión es que hay buen nivel de empleo para la gente que ya sabe informática así que la formación adicional es complicada salvo, tal vez, en sitios muy grandes o en contextos muy específicos. También hay un componente importante en los titulados de auto-formación.

Dicho eso, todavía veo otra cuestión más: salvo que aceptemos el enfoque de 'darle al botón y recibir un informe' o el de 'comprobar la checklist' la seguridad informática necesita (o creo que necesitaría), antes de empezar, un componente técnico importante previo: buenos conocimientos de programación, sistemas, arquitectura....

Finalmente, la aproximación que a mi me interesa más sería el desarrollo pensando en la seguridad (y usabilidad, y ...) y lo que el mercado parece demandar más bien son certificaciones y, en algunos casos, 'demostraciones' basadas en 'pentesting' y similares; en resumen, poder decir 'nos han revisado la aplicación y hemos tapado los agujeros más grandes'. 

Para estas cosas ya hay canales para formarse en el primer caso, y en el segundo la formación es muy difícil y parece que funciona mejor encontrar a gente espabilada en esos temas que  aprende en su trabajo diario dentro de equipos que están todo el día dedicados a esos temas. Me parece que es algo difícil de enseñar de manera más o menos reglada.

¿Alguien pagaría más por un programa desarrollado de manera más robusta y más segura? Hay casos (y empresas que se dedican a ello) pero la mayoría de las empresas viven de otro tipo de productos.

Puede que esté completamente equivocado, claro.

Nosotros llevamos diez años impartiendo una asignatura de desarrollo seguro que comenzó como curso de doctorado, pasó por un estudio propio que tuvimos durante una temporada y que acabó en el Máster de investigación de nuestro Departamento. En el nuevo Grado en Ingeniería Informática introdujimos una asignatura de Seguridad Informática que trata de ser una introducción a la seguridad en sistemas y al desarrollo seguro que se está empezando a impartir durante este curso.

4- Dinos los tres lenguajes de programación que toda persona con aspiraciones informáticas debería conocer / dominar

No me parece muy importante saber uno u otro lenguaje para alguien con aspiraciones informáticas: porque todos los que estamos en estos temas seguimos aprendiendo lenguajes nuevos y, al final, cada lenguaje tiene sus cosas buenas para algunas cosas que no lo son tanto para otras.

Dicho eso, ¿por qué sólo 3? en mi día a día estoy pensando los que uso (sin ser un desarrollador ni nada parecido, sólo un usuario que programa cosillas para sus problemas del día a día) me salen Python, c, ksh (o bash o cualquiera del shell) y últimamente algo de Perl para unas cosillas que me ha hecho falta.

Si me tengo que mojar un poco más (y pensando en esos fundamentos a los que hacíamos referencia antes) diría que debería saber:

- Algún lenguaje de bajo nivel (c es lo mínimo pero ¿también algún ensamblador?)
- Algún lenguaje de Script (¿Python, Perl, Shell?)
- Algún lenguaje orientado a objetos (¿Java, Python? aceptamos Python como OO).

Y me estoy dejando sin nombrar: algún lenguaje fuertemente tipado y estructurado (¿Pascal, Ada, Modula?). Probablemente no lo uses en proyectos pero te sirve para hacer músculo y comprender mejor lo que pasa con los de arriba y te orienta hacia los de abajo. Java es fuertemente tipado pero oculta muchas cosas que es bueno saber. Algo para la web (vale, se puede hacer web con los que he dicho pero nos faltarían cosas). Algún paradigma alternativo, ¿programación funcional?

Naturalmente, habrá gente que piense que lo que debería saber es ensamblador, c y perl porque trabajen a bajo nivel y otros que crean que debería saber Java, PHP y Ruby. Depende mucho de en qué parte de los sistemas termines trabajando.

La informática es tan amplia que alguien puede terminar trabajando en nichos muy concretos en los que el lenguaje que use no tiene nada que ver con lo que se escucha habitualmente.

Si hablamos de un informático que piensa en la seguridad, elegiría Python, c, shell (y me dejo el ensamblador, del que debería haber tenido algún contacto, aunque sea a nivel de arquitectura). Tres me parece poco :-)

5- Cual es tu visión actual de la seguridad informática, ¿ opinas que hemos avanzado o retrocedido ?

Hemos avanzado poco. Hay gente que sabe muchísmo (seguramente entre los lectores de este sitio hay unos cuantos) pero no hemos conseguido que el mensaje pase a la sociedad y sigue siendo habitual que los responsables de un proyecto se preocupen de estos temas cuando aparecen los problemas.

Parece que vivimos en un mundo de certificaciones. Con sus cosas buenas, porque nos obligan a darnos cuenta que hay que hacer algunas cosas de una determinada manera. Y sus cosas malas, 'hago lo que dice la norma, luego estoy seguro'.

Si hablamos de gente normal, los usuarios son bastante 'osados'. Cuando quieren conseguir algo no piensan demasiado en las consecuencias de las acciones que llevan a cabo para conseguirlo así que incurren en prácticas de riesgo constantemente.

Por otro lado, me pregunto si estamos haciendo bien en asustar a la gente con las cosas malas que pueden pasar en lugar de hacer que para un usuario normal lo normal sea estar seguro porque los programas y desarrollos le llevan en esa dirección (lo decía hace poco Chema Alonso en "Mea culpa, Penny" pero también Alma Whitten y J.D. Tygar en 'Why Johny can't encrypt. A Usability Evaluation of PGP 5.0")

5- ¿Alguna vez te ha tocado lidiar con un problema de seguridad ? ¿te han 'hackeado' el ordenador donde tenías las notas :)?

Entiendo que te refieres a un problema personal y que me afecte directamente a mi: con estas cosas hay que ser prudente. Es conocido aquel famoso principio que dice que seguramente no es que no hayas tenido incidentes de seguridad, sino que no te has enterado.

Hasta donde yo se, nadie ha entrado en ninguno de mis ordenadores y hace muchos años que no veo un virus o algo así en mis sistemas.

Tampoco caigo en las típicas trampas de Twitter y otras redes sociales donde alguien utiliza una aplicación que hace algo gracioso para acceder a tus credenciales y utilizarlas para las típicas cosas como mandar spam.

Sí que he tenido que ver con algunos incidentes de otros a los que he tratado de ayudar un poco en algunas cuestiones, aunque es algo que tampoco hago habitualmente y no es una faceta en la que pueda presumir de tener grandes habilidades.

6- Últimamente han saltado a la luz revelaciones sobre la NSA y el nivel de espionaje al que estamos sometidos ¿Te han sorprendido o eres de los que intuían todo este entramado?

Si dijera que intuía algo con respecto a la NSA mentiría. Pero tenemos que tener clarísimo que es muy difícil estar seguro de que lo que ponemos en la red es tan privado como creemos a veces. En ese sentido no era una intuición: si alguien está interesado en la información que tienes en la red, date por perdido. Sea la NSA u otro organismo o empresa.

Tampoco creo que nos vengan mal estos descubrimientos para hacernos conscientes de estas cosas: es asombrosa la candidez con que utilizan la tecnología nuestros responsables políticos (y en las empresas también, claro). Me parece paradigmático (aunque no se como de cierto es eso y por lo tanto lo podemos dejar en duda) aquella noticia de que Angela Merkel tenía dos móviles, uno securizado y otro no. Sobre todo porque cuando Obama entró en el Gobierno ya se lanzó un aviso a navegantes con aquél lío de su BlackBerry (que también se diluyó un poco lo que realmente pasaba entre el ruido de las noticias).

Luego podríamos entrar en la polémica de seguridad contra libertad y de cuánto realmente debemos permitir a los gobiernos entrar en nuestra vida privada.

Y, finalmente, pensar que somos suficientemente poco interesantes como para que nuestros datos se pierden en el ruido de todos los demás que son tan poco interesantes como nosotros. Pero aún así debemos ser prudentes. Lo que no queramos que nadie vea, es mejor que no esté en la red.

7- La inevitable pregunta polémica: ¿Qué te aporta más confianza, el software libre o el software privado?

Siempre digo que el sistema más seguro es uno bien gestionado y administrado, libre o privativo. Ninguno de los dos tiene características mágicas y si incurrimos en prácticas de riesgo o no gestionamos adecuadamente los dispositivos no hay nada que hacer.

Dicho eso, yo me siento más seguro con el software libre. Seguramente nunca haré un parche para un problema de seguridad que encuentre, pero vivo con la tranquilidad de que siento que tengo más control sobre todo.

Enlazándolo con el tema de arriba nos podemos ir a los temas de soberanía tecnológica e independencia: si los sistemas son tuyos y puedes auditarlos, tienes algo más de control sobre lo que puede pasar con tus datos. La duda es si lo haríamos o, incluso, si nos lo podríamos permitir.

8- Para terminar, nos gustaría que compartieses con nosotros los 'tips' de seguridad que enseñas a tus alumnos.

Lo último que les digo cuando acaba el curso es: 'Y ahora empieza todo...'

El mensaje tiene que ver con que han aprendido una cuantas cosas pero que mañana puede haber novedades y que no vale de nada quedarse estancado y pensar que ya sabemos lo que tenemos que saber.

Desde un punto de vista más técnico trato de transmitirles el mensaje de que que hay que pensar en la seguridad en las fases de desarrollo (en todas). Trabajar siempre pensando en el tipo de proyecto al que nos enfrentamos: no es lo mismo hacer una aplicación médica, que para un banco, o un foro para hablar de un artista más o menos famoso. Y que lo fundamental es la funcionalidad del proyecto (todos hemos sufrido alguna vez la típica aplicación desarrollada en modo paranóico y que tiene unas medidas de seguridad que nos molestan y que no se corresponden con el uso que podemos darle).

Finalmente, cuestiones acerca de la gestión del ciclo completo de vida: que tu programa sea tan seguro como pueda/deba ser, pero que incluya recursos de recuperación en caso de que haya problemas, copias de seguridad, mecanismos de trazabilidad, ...

Muchas gracias Fernando, ha sido genial que compartieses con nosotros tu sabiduría 
Leer más...