Buscar este blog

viernes, 8 de noviembre de 2013

Guía de Doble Autenticación

En la actualidad, la mayoría de las personas utilizan servicios que requieren de credenciales de acceso, es decir, un nombre de usuario y contraseña para poder ingresar a sitios o servicios. En esta línea, la clave actúa como una llave digital que le permite a un usuario identificarse en el sistema para poder acceder a su información. De este modo, dicha contraseña protege los datos privados del acceso no autorizado por parte de terceros. 

Sin embargo, el aumento de ataques informáticos sumado a las conductas inseguras de las personas, como el uso de contraseñas débiles e iguales en varios servicios, hacen necesario utilizar métodos de autenticación complementarios más robustos. A raíz de esto, muchas empresas están implementando la doble autenticación. 

Esta guía de doble autenticación publicada por ESET tiene como objetivo, explicar qué es la doble autenticación y el modo de activarla en los servicios más populares como Gmail, Facebook, Twitter y otros.

Fuente: ESET Latinoamérica

martes, 29 de octubre de 2013

Descargar todas las fotos del Padrón Electoral Argentino

Luego de las elecciones primarias en argentinas (PASO) el 11 de agosto pasado, desde Segu-Info hemos denunciado a ArCERT que era posible la descarga masiva de las fotos de todos los ciudadanos argentinos que hayan tramitado el nuevo DNI (aproximadamente el 30% del país).
Desde ArCERT nos han respondido que el reporte fue enviado a la Cámara Nacional Electoral (CNE) para su revisión. Ahí terminó todo, sin solucionar nada.

Tres meses después el problema persiste. Finalizadas las Elecciones Legislativas (del pasado domingo 27 de octubre), habiéndose conocido una acción de amparo de la Asociación de Derechos Civiles (ADC) contra la CNE y siendo que el padrón ya no se encuentra en línea para consultas, he decido hacer público el problema.

Cualquiera que haya consultado la mesa en que le corresponde votar en el sitio padron.gob.ar, y que previamente haya tramitado su nuevo DNI, habrá notado que junto a la información electoral, aparece su foto:
¿A alguien le preguntaron si se podía publicar su fotografía? No, la publicación de dicha fotografía se hace pública sin el consentimiento del titular.

Efectivamente, como indicaba ADC ayer, "la exhibición y disponibilidad de tales fotografías en Internet viola el derecho a la privacidad de todas estas personas... la publicación de las fotografías en un sistema de acceso abierto pone en riesgo la autonomía de las personas en tanto les impide tener un control adecuado sobre un dato personalísimo y sensible como es la imagen de sus respectivos rostros... su publicación implica una cesión de hecho de esa información a terceros, quienes la podrían compilar e integrar a bases de datos con fines comerciales e ilícitos."

En Argentina, el derecho a la imagen reconoce protección a través de distintos instrumentos jurídicos. Entre ellos podemos encontrar el Art. 31 de la Ley 11.723 de Derechos de Autor. En dicho texto, se establece como excepción (el principio es que la imagen pertenece a su titular, y no se puede publicar sin su consentimiento) que "Es libre la publicación del retrato cuando se relacione con fines científicos, didácticos y en general culturales, o con hechos o acontecimientos de interés público o que se hubieran desarrollado en público". En el caso del padrón electoral, no existe algunas de estas finalidades determinadas por la ley como excepciones.
De hecho, este análisis es una adecuada puerta de entrada sobre la interpretación del problema a la luz de la Ley 25.325 de Protección de Datos Personales, otro de los instrumentos jurídicos aplicables para la protección de la imagen. De acuerdo al concepto amplio de dato personal del art. 2 de la citada ley, la imagen ES sin lugar a dudas un dato personal, gozando de las protecciones que brinda la normativa.

Debemos recordar que de acuerdo al art. 5 de la LPDP, el principio es que los datos personales sólo puede ser tratados lícitamente cuando el titular hubiere prestado consentimiento libre, expreso e informado. Es interesante señalar que el inc. 2 de este artículo detalla algunos casos excepcionales donde NO se necesita consentimiento.
Puntualmente, y pensándose en los datos del padrón electoral, se incluyó en el inc. c a aquellos "listados cuyos datos se limiten a nombre, documento nacional de identidad, identificación tributaria o previsional, ocupación, fecha de nacimiento y domicilio". Como puede observarse, aquí no se detalla la imagen entre los datos exceptuados de consentimiento, de manera que su incorporación y publicación irrestricta en modo público, puede interpretarse como ilícito, por no contarse con el consentimiento de sus titulares.

Finalmente, más allá del aspecto de la necesidad del consentimiento ya señalado, recordemos que el art. 4 inc. 1 determina que "los datos personales que se recojan a los efectos de su tratamiento deben ser ciertos, adecuados, pertinentes y no excesivos en relación al ámbito y finalidad para los que se hubieren obtenido".
Existe también el principio de la necesariedad de la imagen como dato en el padrón electoral. ¿Es pertinente? ¿Es excesivo? No parece ser pertinente y es excesivo, toda vez que las elecciones anteriores fueron perfectamente llevadas a cabo sin la existencia de este dato. En todo caso, si su fundamento es evitar que a través de un fraude en la identidad, alguna persona utilice un DNI alterado para ir a votar, su respuesta podría haber sido que la imagen exista como dato en las planillas de votación, pero no que estén abiertamente publicados en Internet, más aún sin las medidas de seguridad que corresponden de acuerdo a la normativa vigente (art. 9 LPDP).

En relación a este último punto, se destaca la gravedad del problema puesto que actualmente las imágenes se encuentran disponibles en un directorio público en un servidor público, lo cuál hace fácil que cualquier interesado en "robarse" las imágenes, haga un pequeño script que analice ciertos parámetros y en base a eso descargue todas las fotografías.
Es importante remarcar que aunque la consulta al padrón es sacada de línea inmediatamente después de haber finalizado el acto electoral, las fotos siguen estando en línea ya que no se deshabilita el directorio http://padron.gob.ar/fotos/... Esto ocurrió durante las elecciones PASO y, a menos que se corrija, seguirán estando en línea. Por último, destacar que el directorio que aloja las fotos no está protegido por ningún medio, no se requiere autenticación, ni se valida la descarga de las fotografías.

En base a esto es que originalmente me he puesto en contacto con ArCERT para que intercedan en la solución pero, como suele pasar en este tipo de situaciones, nada a sucedido en consecuencia y el error de la CNE persiste.

Las fotos de millones de ciudadanos siguen públicas y así el estado insiste en violar el derecho a la privacidad garantizado en el artículo 19 de la Constitución Nacional, en la Declaración Universal de Derechos Humanos y en la Ley Argentina 25.326 de Protección de Datos Personales.
Con esta ignorancia del problema por parte del estado, no es de extrañar que luego se cometan decenas de delitos con la información recolectada en línea por los delincuentes: robo de identidad, falsificación de documentación, ataques contra la intimidad, estafas...

Finalmente,  algunas pregunta adicionales: ¿quién dice que estas fotos ya no han sido descargadas y están siendo utilizadas? ¿Hay algún registro/log de descargas? ¿Quién autorizó el uso de esas imágenes en forma pública?

Actualización 14:00: al parecer han intentado "solucionar" el problema bloqueado el User-Agent de modo tal que si la petición de la imagen no es desde un navegador reconocido, la imagen no es descargada. Sobra decir que realizar un spoofing de User-Agent es trivial y por lo tanto la solución no es viable.

Lic. Cristian Borghello, CISSP - MVP
Director Segu-Info


viernes, 27 de septiembre de 2013

Todo lo que hay que saber en la vida lo podemos aprender del Arca de Noé

Todo lo que hay que saber en la vida lo podemos aprender del Arca de Noé:

1. No llegues tarde al barco. En la vida es fundamental actuar a tiempo.
2. Todos estamos en el mismo barco, incluso aquellas criaturas que no nos caen tan bien.
3. Lo más conveniente es ir de paseo en pareja.
4. Siempre planea con antelación. Cuando Noé construyó el Arca, todavía no llovía. ¿No es cierto?
5. No hagas caso de las críticas. Escucha a Dios y a tu propia intuición.
6. Recuerda siempre que el Arca la construyó Noé, el aficionado. El Titanic lo construyeron profesionales.
7. Cuando te sientas presionado, date el gusto de flotar un rato. Respira, está todo bien.
8. Conviene mantenerse en forma. Cuando Noé tenía 600 añso de edad, le pidieron que construyera el Arca. Anda a saber qué te van a pedir a ti…
9. En la vida no hay necesidad de apurarse. El caracol y el leopardo desembarcaron en tierra seca al mismo tiempo.
10. Por más fuerte que sea la tormenta, si DIOS está contigo, al final vas a alcanzar el arco iris.

jueves, 1 de agosto de 2013

1 de Agosto – Día de la Pachamama – Caña con Ruda

Contra la mala onda: una copita de caña con ruda en ayunas.
1 de Agosto, Día de la Pachamama.


 
Se impone agasajar con manjares a la Gran Madre Tierra y tomar esa bebida para alejar los maleficios, tener buena suerte y salud durante toda la temporada
La ruda y la caña, un amuleto infalible según la cultura popular.
El rito de beber “caña con ruda” tiene su origen en la tradición guaraní de Corrientes y Chaco, y es celebrado todos los 1º de agosto para combatir los males que podrían llegar con este mes.
Según las informaciones que surgieron en la época de la conquista, en agosto se producían grandes lluvias, las que, agregando el frío estacional, provocaban enfermedades.
Muchas aldeas quedaban diezmadas por las pestes y los nativos encontraron la forma de combatir los males, a través de sus chamanes elaboraron un remedio consistente en mezclar hierbas con licores, que debía beberse al comenzar la estación de las lluvias chaqueñas.
El encuentro de culturas, cambió los componentes, llegando a nuestros días con caña de azúcar y hojas de ruda.
La ruda es una planta muy conocida en todo el país, que se caracteriza por un olor muy penetrante y a la cual la creencia popular le atribuye propiedades mágicas y terapéuticas.
Entre las primeras, las de alejar la mala suerte, por lo que es común verla en los jardines o plantada en macetas.
También es utilizada como amuleto y se lleva un pequeño gajo en el bolsillo avalando la creencia de que ahuyenta a los espíritus maléficos.
Otros consideran que una ramita de ruda colocada debajo de la almohada del cónyuge poco cariñoso, cambia su actitud haciéndolo mimoso.
Algunos médicos antiguos han hablado de las virtudes de la ruda para calmar la fiebre producida por picaduras de avispas, hasta ser efectiva para demorar los efectos del veneno inyectado en una mordedura de víbora.
Es costumbre popular muy arraigada en el norte de nuestro país, poner a macerar hojas de ruda en una botella con caña de azúcar y el 1° de agosto tomar una copita en ayunas, como preservativo para evitar enfermedades el resto del año.
Homenaje a la Pachamama
El 1° de agosto es un día especial en diversas culturas, porque se honra a la Pacha Mama (Madre Tierra), como nutriente de la fecundidad de los campos y de la buena cosecha, resabio de la mitología incaica y trasladada a las comunidades del noroeste argentino y zonas andinas.
La tradición dice que hay que reverenciar una vez al año a la dueña de las cosechas y del ganado, rectora de las estaciones y proveedora de vida.
De no ser así, la Pachamama puede enojarse en forma de terremoto, sequía, inundación, helada, incendio, granizo, huracán, hambre, enfermedad y muerte.
En el norte andino, el ritual incluye cavar un hoyo donde se mete una olla de barro con comida, pan y dulces, espigas de choclo, una botella de chicha o aguardiente, tabaco y hojas de coca, para “carar” (alimentar) a la Pachamama, el que luego se cubre con piedras, hasta formar un montículo llamado “apacheta”.
La veneración a la diosa Tierra es quizás la más antigua de la región andina sudamericana, hasta el punto que algunos autores la consideran anterior al culto a Inti, dios Sol de los Incas.

viernes, 26 de julio de 2013

BitTorrent Sync: compartir archivos en la nube de forma segura

Se encuentra disponible la versión BitTorrent Sync 0.1 y ya se puede probar. Con este programa se pueden sincronizar carpetas sobre diferentes plataformas, parecido a Dropbox y Google Drive por ejemplo, pero usando la opción "Secrets". Una de sus utilidades más prácticas es transferir y compartir ficheros entre diferentes dispositivos.

Normalmente, los archivos se comparten sin más, pero con BitTorrent Sync se pueden crear archivos de solo lectura y otros de un sólo uso, a través del uso del protocolo P2P de Bittorrent. El programa está disponible para Windows (Vista, 7 y 8), Mac OS X y Linux.

BitTorrent Sync fue diseñado con la privacidad y la seguridad en mente. Todo el tráfico entre los dispositivos se cifra con AES y una clave de 256 bits creada en base a una cadena secreta de 20 bytes, que es única para cada carpeta.

El "secreto" de BitTorrent Sync es una clave de 20 bytes generada aleatoriamente y codificada en Base32 con el fin de ser legible por los seres humanos. BitTorrent Sync utiliza dev/random (Mac, Linux) y la CrytpoAPI (Windows) para producir una cadena completamente aleatoria. Este método de autenticación es mucho más fuerte que la combinación usuario/contraseña utilizada por otros servicios. Es por eso que el uso de un "secreto" generado por BitTorrent Sync es muy seguro. Si se desea aún más seguridad, BitTorrent Sync también permite utilizar un secreto personalizado. Basta con crear un secreto propio, codificarlo en Base64, e ingresarlo en el campo secreto de BitTorrent Sync. Sólo se debe tener en cuenta que el secreto personalizado debe tener más de 40 caracteres de longitud.

Si bien se puede descargar la guía de uso [PDF] a continuación comparto una mini-guía de esta aplicación con la que he logrado compartir y descargar un archivo de 1GB en un minuto.

Compartir carpetas

La función principal es compartir carpetas entre diferentes dispositivos o usuarios. Para seleccionar una carpeta, en la pestaña Folders se pulsa Add a sync folder. Se abrirá una nueva ventana llamada Add Folder. Se selecciona la carpeta a compartir y se pulsa Generate para crear un nuevo código secreto que permitirá compartir la carpeta en modo de acceso completo (Full access).

Este código es utilizado para compartir la carpeta con quien se desee. También se puede copiar el código de manera muy rápida si se hace clic derecho en la carpeta en la pestaña de Shared Folders y se selecciona Copy secret

Recibir carpetas

Ahora se puede sincronizar la carpeta compartida con otros dispositivos u otros usuarios. El proceso es casi el mismo que en el paso anterior. Una vez más, se ingresa en Add folder haciendo clic en Add a sync folder en la pestaña Folder. En esta ocasión, se copia el código secreto recibido en el recuadro Shared Secret
Acto seguido las carpetas se empezarán a sincronizar localmente. Se puede comprobar el estado en la pestaña Transfers donde se verá la velocidad de subida y descarga de los archivos.

Compartir sólo Lectura

Los secretos de sólo lectura (Read only Secrets) permiten compartir archivos sin temor a que sean borrados o cambiados por otros usuarios. Este secreto de sólo lectura lo encontrarás haciendo clic derecho en la carpeta compartida y pulsando Show folder preferences.
Allí mostrará la forma de compartir el Read only secret. Se copia este código y se comparte con los demás.

Códigos de un sólo uso

También se pueden crear códigos secretos que caducan en 24 horas. Esta opción está en el mismo lugar anterior y los One-time Secret también pueden ser de acceso completo (Full access) o de sólo lectura (Read only).

Preferencias

Tras sincronizar las carpetas, desde Devices se puede comprobar su estado y allí se muestra el nombre de los dispositivos en los que se están sincronizando, las carpetas compartidas y su estado.
El estado te muestra cuando fue la última vez que se sincronizó o la velocidad de subida y bajada, si se está sincronizando en este preciso instante.

La pestaña de preferencias permite cambiar las opciones de Bittorrent Sync. Las principales opciones tratan sobre cómo otros dispositivos interaccionan o se puede limitar la velocidad de subida o bajada.

Cristian de la Redacción de Segu-Info

 

lunes, 6 de mayo de 2013

Asegurar tu red WiFi para que no te graben con tu webcam

Esta semana, con la noticia del pedófilo que espiaba a sus vecinos por la webcam se ha creado mucho ruido mediático en televisiones, radios y medios de comunicación. La noticia ha sido que se colaba en las redes WiFi de su vecino, tomaba el control del equipo de la víctima y les infectaba con un troyano para activar la webcam y grabarles en su casa, lo que a muchos les parecía de ciencia ficción. Esto es porque no están al día y no conocen casos como el del técnico de Mac que espiaba a sus clientes por la webcam, que los ladrones de tecnología caen en estas grabaciones y no saben que hasta a los espías les cazan de esta forma, así que quería escribir un poco sobre esto.

Defenderse contra la grabación en WebCam

Respecto al tema del software R.A.T. (Remote Administration Tool) que te graba con la webcam, ya es muy conocido, y las recomendaciones son cuidar de tu sistema operativo. En uno de los libros que más se han vendido de nuestra colección, Sergio de los Santos (@ssantosv) se pasa más de 250 páginas hablando de cómo obtener la Máxima Seguridad en Windows sin necesidad de utilizar un antimalware - el cual es archirecomendable para saber más de seguridad -, pero para resumir todo en una pequeña lista yo os propondría.

Contenido completo en fuente original Un Informático del Lado del Mal

sábado, 27 de abril de 2013

Cómo identificar un perfil falso en Facebook

Recientes casos de abusos contra niños en los cuales las víctimas fueron contactadas por falsos perfiles en Facebook (grooming) han dejado de manifiesto la necesidad de contar con la mayor educación digital posible para prevenir estos delitos.

En ese sentido, como Proyecto SerDigital hacemos énfasis en las competencias digitales tanto de padres como de niños y adolescentes. Siguiendo algunos simples consejos es posible que casos de acoso, grooming o abuso se reduzcan a través de la detección temprana de perfiles falsos: 

En primer lugar
: Siempre, siempre averigüa quién te está mandando una solicitud de amistad. Nos referimos a poner especial atención si algún desconocido te contacta y no tienen ningún amigo en común. Si no te da confianza, no te sientas en la obligación de aceptarlo. 

Muchos amigos: Las cuentas falsas suelen tener muchos más amigos que las de una persona real. En promedio, alrededor de 726 frente a 130 amigos de un cuenta real. Revisa el listado de amigos de esa persona que te contactó.

Cuidado con el etiquetado: Un perfil falso en promedio, etiqueta 100 veces más a menudo que los usuarios reales. 

Googlea: En lo posible, googlea y busca información en la red acerca del nombre del perfil que te contactó 

Ojo con mujeres que te contacten: Aproximadamente el 97 por ciento, en comparación con 40 por ciento de las usuarias reales. No porque su fotografía de perfil sea amigable o el de una mujer es menos riesgoso para ti. 

Conversaciones: Si esa persona te contacta por mensaje directo, pon atención a sus palabras y posibles contradicciones. Si dudas o te hace sentir incómodo con alguna cosa que dijo, bloquéala y repórtala de inmediato.
Fuente: Ser Digita