<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss version="2.0">
<channel>
<title>Microsiervos | Seguridad</title>
<link>http://www.microsiervos.com/</link>
<description>Microsiervos es la colección de apuntes de un grupo de geeks: Alvy, Nacho y Wicho. Encontrarás historias divulgativas sobre temas que nos gustan: Tecnología, Ciencia, Internet, Gadgets... Algunas anotaciones son muy geeks, otras no tanto.</description>
<language>es</language>
<copyright>Copyright 2010</copyright>
<lastBuildDate>Sun, 31 Jan 2010 12:13:29 +0100</lastBuildDate>
<generator>http://www.sixapart.com/movabletype/?v=4.25</generator>
<docs>http://blogs.law.harvard.edu/tech/rss</docs>


<feedburner:info xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" uri="microsiervos/seguridad" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://www.microsiervos.com/rss-seguridad.xml" /><item>
            <title>¿Qué es SITEL? Explicaciones sobre el sistema español para interceptar comunicaciones telefónicas</title>
            <description><![CDATA[SITEL es una herramienta que sirve para interceptar las llamadas telefónicas fijas y móviles, SMS y navegación por Internet. Está en manos del Ministerio del Interior español y a él pueden acceder los cuerpos y fuerzas de seguridad del Estado y el <acronym title="Centro Nacional de Inteligencia ">CNI</acronym>, lo cual se hace en colaboración con todas las operadoras de telefonía. Lo que rodea a este sistema –que lleva unos seis años en funcionamiento– siempre ha sido poco claro, pero toda la información que se ha podido recopilar en este tiempo permite hacerse una idea de su capacidad.

El otro día en <a href="http://www.ondacero.es/OndaCero/programa/La-rosa-de-los-vientos/2166771">La rosa de los vientos</a>, de Onda Cero, el experto en periodismo de investigación y espionaje <a href="http://es.wikipedia.org/wiki/Fernando_Rueda">Fernando Rueda</a> explicó en un pequeño informe tan esperado como aclaratorio las características de SITEL. Aquí se puede oír ese interesante fragmento procedente de la sección <em>Materia Reservada</em> del programa, extraído de su edición <a href="http://www.rosavientospodcast.com/podcast/2009-10/rvp-464.html">#469</a> (24 de enero de 2010) desde la página <a href="http://www.rosavientospodcast.com/">Rosa Vientos Podcast</a> que los recopila cada semana. [MP3, 13 min.] [Los <em>fans</em> <a href="http://www.microsiervos.com/archivo/mundoreal/la-rosa-de-los-vientos.html">del programa</a> pueden suscribirse también al podcast en MP3 en <a href="http://itunes.apple.com/WebObjects/MZStore.woa/wa/viewPodcast?id=126975902">iTunes Store: RosaVientosPodcast.com</a>].

<p align="center"><script language="JavaScript" src="http://www.microsiervos.com/audio/audio-player.js" type="text/javascript"></script>
<object type="application/x-shockwave-flash" data="http://www.microsiervos.com/audio/player.swf" id="audioplayer1" height="24" width="290">
<param name="movie" value="http://www.microsiervos.com/audio/player.swf" />
<param name="FlashVars" value="playerID=1&amp;soundFile=http://www.microsiervos.com/audio/Sitel-LRDV464.mp3" />
<param name="quality" value="high" />
<param name="menu" value="false" />
<param name="wmode" value="transparent" />
</object></p>

Entre algunas de las cosas que menciona Fernando Rueda, así como otras que se han publicado en diversos medios de comunicación y sitios de Internet…

<ul>
<li><strong>El sistema puede grabar llamadas de voz completas de fijos y móviles,</strong> siempre a partir del momento en que se decide interceptar las comunicaciones de una persona. En otras palabras: no graban continuamente <em>todas</em> las conversaciones, sino sólo a partir de que comienza un seguimiento. Esto también es válido para el tráfico de datos de Internet, que puede capturarse al completo, incluyendo navegación, ficheros transferidos o voz sobre IP.</li>
<li><strong>Los mensajes móviles (SMS), en cambio, están siempre disponibles, así como la información de quién-llama-a-quién.</strong> Probablemente porque son datos más fáciles de archivar por su reducido tamaño. Se pueden recuperar incluso muchos meses después de que se hayan enviado. (En este sentido, <em>quedan siempre archivados</em>).</li> 
<li><strong>Gracias a las redes de telefonía digitales, las interceptaciones son de calidad perfecta.</strong> Esto era un problema con los «pinchazos» que se realizaban antiguamente, que dependían a veces de la distancia hasta el objetivo. Con SITEL todo esto se hace desde las propias redes de las operadores de telefonía, y llega digitalmente a un servidor central en tiempo real. Incluso se pueden transmitir a agentes de campo también en tiempo real, si van equipados con portátiles, muy al estilo Jack Bauer.</li>
<li><strong>Junto con la información de las comunicaciones se guarda el geoposicionamiento físico de los teléfonos y otros datos.</strong> De los teléfonos fijos se conocen los datos de los contratos de los titulares y sus direcciones (no solo del «espiado», también de sus interlocutores, sean quienes sean); en los móviles se guarda la ubicación geográfica en función de las celdas de telefonía (antenas) a las que estaba conectado el móvil, aunque no está claro si con precisión a nivel de <a href="http://www.jcea.es/artic/localiz.htm">triangulación</a> o no.</li> 
<li>Según la ley, las interceptaciones de estas comunicaciones <strong>deben estar autorizadas por una orden judicial.</strong></li>
</ul>

Aparte de todo esto, los interesados en los tecnicismos y las posibilidades de este sistema encontrarán interesante echar un vistazo a:

<ul>
<li><a href="http://www.rtve.es/noticias/20091105/sitel-doce-preguntas/299489.shtml">SITEL en doce preguntas</a>, un artículo divulgativo en forma de preguntas y respuestas, que incluye algunas sobre su uso en algunos casos en España, y sobre sistemas similares en diversos países</li>
<li><a href="http://cita.es/sitel/">Sobre el Sistema Integrado de Interceptación Telefónica (SITEL)</a>, con información pública detallada que se ha hecho público en juicios por parte de peritos que describen el sistema y enlaces a diversos documentos oficiales del Ministerio del Interior</li>
<li><a href="http://www.internautas.org/html/5711.html">SITEL requiere un control</a>, un artículo en la Asociación de Internautas.</li>
<li><a href="http://es.wikipedia.org/wiki/SITEL">SITEL en la Wikipedia</a>; no hay gran cosa, así que tal vez alguien quiera animarse a completarlo con referencias apropiadas.</li>

</ul>

Este sistema de interceptación de las comunicaciones lo encargó el Gobierno español en el año 2001 y entró en funcionamiento en 2004.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/que-es-sitel-interceptar-comunicaciones-telefonicas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/que-es-sitel-interceptar-comunicaciones-telefonicas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sun, 31 Jan 2010 12:13:29 +0100</pubDate>
</item>

<item>
            <title>Solitario: el curioso sistema criptográfico que cifra información con una baraja de cartas</title>
            <description><![CDATA[<em class="nota">Este artículo se publicó originalmente en <a href="http://www.cookingideas.es"><strong>Cooking Ideas</strong></a>, un blog de Vodafone <a href="http://www.microsiervos.com/archivo/general/microsiervos-cooking-ideas.html">donde colaboramos semanalmente</a> con el objetivo de crear historias que «alimenten la mente de ideas».</em>

<img src="http://www.microsiervos.com/images/minisolitario-schneier.jpg" height="100" width="100" border="0" align="right" hspace="10" vspace="5" alt="Reina roja" title="Reina roja" />Cuando el autor de novelas de ciencia ficción Neal Stephenson escribió hace una década una de sus más conocidas obras, el <a href="http://es.wikipedia.org/wiki/Criptonomic%C3%B3n">Criptonomicón</a>, pidió ayuda a expertos de diversos campos del conocimiento. Quería que la veracidad del mundo de alta tecnología que estaba imaginando fuera lo más realista posible. Uno de los elegidos fue <a href="http://www.schneier.com/">Bruce Schneier</a>, uno de los más conocidos analistas en temas de seguridad y técnicas criptográficas.

Lo que surgió de esa colaboración enseña unas cuantas lecciones sobre algunos aspectos de la <em>criptología,</em> ese interesante campo medio de la matemática medio de la la informática: los códigos secretos y cómo transmitir información de forma segura de un lugar a otro. Stephenson necesitaba una forma en que sus personajes se comunicaran de forma secreta, sin que pudiera ser detectada, aunque fuera un tanto rústica. El ingenioso invento creado a medida de Schneier para la novela resultó por tanto ser más bien de <em>baja tecnología:</em> un sistema de cifrado que empleaba una simple baraja de cartas, al que llamó <a href="http://en.wikipedia.org/wiki/Solitaire_%28cipher%29">Solitario</a>.

La forma <a href="http://www.jcea.es/artic/solitaire.htm">en que funciona Solitario</a> (denominado <em>Pontifex</em> en la novela) es bastante básica aunque tediosa. Se basa en la idea de que una baraja francesa (de póquer) con sus 54 cartas –incluyendo los dos comodines, que han de ser distintos– puede ordenarse de millones de formas diferentes. En concreto existen 2,3 × 10<sup>71</sup> formas de ordenar todas las cartas. Cada una de esas ordenaciones puede interpretarse como una clave, con la que cifrar textos compuestos por 26 letras diferentes (ignorando los espacios, por simplificar). En el cifrado o descifrado del mensaje, cada letra del original se «mezcla» mediante sumas y restas, según ciertas reglas, con una de las letras de la clave. Repitiendo los mismos pasos una y otra vez el resultado es un texto aparentemente ininteligible. La persona que reciba el mensaje puede, utilizando una baraja ordenada de forma idéntica, aplicar sobre ese mensaje cifrado la clave para recuperar el texto original, descifrándolo.

En la novela, el personaje de Enoch Root describe cómo funciona Pontifex a Randy Waterhouse, otro de los protagonistas, de modo que entre ambos pueden intercambiar mensajes una vez consiguen dos barajas ordenadas del mismo modo. El principal problema de este tipo de criptosistemas suele ser la debilidad de la clave, que es la misma para los dos interlocutores y que podría ser interceptada por un tercero. Pero, ¿a quién le podría parecer que en una baraja de cartas desordenadas que va en la maleta podría ir guardada una clave de alto secreto? Como método alternativo, si ambos interlocutores están lejos y no pueden hacer el intercambio de forma segura en persona, se sugiere utilizar los juegos como el bridge que a veces se publican en los periódicos, acordando de antemano qué periódico y de qué día observar, así como las reglas sobre cómo ordenar las barajas con esa información.

Todo lo que rodea a este criptosistema <em>Solitario</em> enseña algunas cosas interesantes sobre criptografía, que podrían resumirse en:

<ul>
<li><strong>La «seguridad mediante oscuridad» no funciona:</strong> El sistema ideado por Schneier es matemáticamente seguro: se ha calculado que equivale más o menos a una clave de 236 bits. El hecho de que <em>Solitario</em> sea público y notorio y de que la novela haya alcanzado popularidad no le resta validez ni seguridad. El único punto crítico es que las claves (las barajas) se puedan intercambiar de antemano con seguridad. Si eso se hace correctamente, y si luego se utiliza una contraseña (frase) suficientemente segura, no hay problema aunque el «enemigo» conozca el sistema que se está usando. Idealmente basta una contraseña de 64 letras.</li>
<li><strong>Un criptosistema es tan seguro como lo son sus claves.</strong> Es importante generar la clave correctamente e intercambiarla con el interlocutor de forma segura. De poco sirve generarla de forma correcta pero luego enviarla por correo electrónico o por teléfono, si el correo o el teléfono pueden ser interceptados.</li>
<li><strong>Utilizar objetos comunes sirve para despistar al enemigo.</strong> Si se oculta una clave en una baraja dentro de una maleta, tal vez alguien sospeche de que estás utilizando un sistema como <em>solitario</em>; si tienes una caja fuerte llena de barajas o revistas de bridge, eso será una pista inequívoca de dónde están tus claves. Es mejor manejar las claves de la forma menos incriminatoria posible, y probablemente llevar una baraja desordenada en una maleta es una de ellas.</li>
<li><strong>Nunca hay que cifrar dos mensajes con la misma clave.</strong> Esta es una regla que se aplica a muchos sistemas criptográficos básicos, sobre todos los que constan de un libro de claves y una serie de letras que se aplican para cifrar, descifrar y luego desechar. Si se reciclan las claves se está dando una valiosa pista al enemigo, que podría adivinarlas examinando las diferencias entre los textos cifrados. Esto mismo debe aplicarse a <em>solitario,</em> aunque sea un poco tedioso cifrar y descifrar los nuevos mensajes.</li>
<li><strong>Es mucho mejor si los mensajes a cifrar son cortos.</strong> Cuanta menos información haya que manejar, menos fallos y menos datos que transmitir y que puedan ser interceptados y analizados.</li>
</ul>

Otra de las curiosas anécdotas de <em>solitario</em> ilustra cómo de extraña ha sido la política de los Estados Unidos respecto a los productos criptográficos en las últimas décadas. Según explicó en su día el experto <a href="http://www.jcea.es/artic/hispasec12.htm">Jesús Cea Avión</a>, <em>solitario</em> es un sistema que potencialmente es «difícil» de descifrar, con una clave de 236 bits. Por esta razón es considerado por el gobierno estadounidense una «tecnología de doble uso» como también lo son las minas, las balas de ametralladora y algunos otros productos. ¡Pero… es una baraja de cartas! La situación al respecto es tan absurda que los programas de ordenador escritos para funcionar mediante la técnica de <em>solitario</em> no pueden ser exportados legalmente por estar sujetos a las leyes militares. Pero sin embargo, la libertad de expresión escrita está «por encima» legalmente, de modo que puede describirse cómo funciona el algoritmo –e incluso incluirse un listado con el código, como se hizo en la novela– en un libro impreso, y exportar ese libro fuera de los Estados Unidos.

¿Lo mejor de <em>solitario</em>? Que a diferencia de las claves secretas y mensajes que manejaban Mortadelo y Filemón, una vez leídos los textos basta mezclar la baraja unas cuantas veces para que no quede ni rastro de las claves que se utilizaron… sin necesidad de comérselas.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/solitario-curioso-sistema-criptografico.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/solitario-curioso-sistema-criptografico.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 25 Jan 2010 12:48:50 +0100</pubDate>
</item>

<item>
            <title>Ñam ñam qué ricas contraseñas</title>
            <description><![CDATA[<p class="curio"><strong>Dos de cada tres personas te revelan su contraseña a cambio de una chocolatina si haces una encuesta en la calle diciendo que es para un estudio.</strong> La prueba informal se llevó a cabo en las calles de Suecia y el 67 por ciento de la gente reveló su nombre, sitios de navegación habituales <em>y contraseña</em> al extraño entrevistador sin problemas. Por lo menos, la cosa ha mejorado: hace años <a href="http://www.microsiervos.com/archivo/seguridad/seguridad-informatica-lapiz.html">el 90% revelaba su contraseña a cambio de un bolígrafo barato</a>. [Fuente: <a href="http://www.idg.se/2.1085/1.286354/har-byter-svenska-folket-sina-losenord-mot-chokladkakor">PC för Alla</a> vía <a href="http://www.fayerwayer.com/2010/01/tu-contrasena-a-cambio-de-una-deliciosa-barra-de-chocolate/">Fayerwayer</a>.]</p>]]></description>
            <link>http://www.microsiervos.com/archivo/curiosidades/nam-nam-que-ricas-contrasenyas.html</link>
            <guid>http://www.microsiervos.com/archivo/curiosidades/nam-nam-que-ricas-contrasenyas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Curiosidades</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 22 Jan 2010 12:00:00 +0100</pubDate>
</item>

<item>
            <title>¿Comunicaciones móviles seguras? Ya no tanto</title>
            <description><![CDATA[Hace unas semanas <a href="http://noticias.lainformacion.com/ciencia-y-tecnologia/tecnologia-general/un-hacker-de-26-anos-rompe-el-cifrado-de-los-telefonos-moviles-gsm_X363Nvzegh1d7471HlkdO5/">un hacker rompía el cifrado de los teléfonos móviles GSM</a> (denominado A5/1) y hace unos días <a href="http://noticias.lainformacion.com/ciencia-y-tecnologia/ciencias-informaticas/matematicos-consiguen-romper-de-forma-practica-el-nuevo-sistema-de-cifrado-secreto-de-la-telefonia-3g_GhwjPNiEq7obrnVdZUv1r3/"><strong>unos matemáticos han consiguido romper de forma práctica el nuevo sistema de cifrado secreto de la telefonía 3G</strong></a>. Las redes 3G actuales funcionan con un «supuestamente» mejorado sistema que combina A5/3 y KASUMI, pero un PC puede romperlo en cuestión de un par de horas. Entre esos mátemáticos dignos de la medalla del honor de Chuck Norris está la <em>S</em> de RSA: Adi Shamir.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/comunicaciones-moviles-seguras-ya-no-tanto.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/comunicaciones-moviles-seguras-ya-no-tanto.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 18 Jan 2010 20:49:05 +0100</pubDate>
</item>

<item>
            <title>Rayos X para «desnudar» pasajeros en los aeropuertos</title>
            <description><![CDATA[<p align="center"><img src="http://www.microsiervos.com/escaneres-desnudan.jpg" width="500" height="283" alt="escaneres-desnudan.jpg" title="escaneres-desnudan.jpg" /></p>

Tal y como está el patio, más pronto que tarde podría ser habitual encontrar en cada vez más aeropuertos cabinas similares a los actuales detectores de metales, pero que ofrecerán a los vigilantes una imagen tridimensional y de algún modo <em>real</em> de cómo sería la imagen en rasgos de los pasajeros desnudos.

Este tipo de cabinas <a href="http://www.tsa.gov/approach/tech/imaging_technology.shtm">pueden funcionar de dos modos distintos</a>, aunque los resultados son similares.

<ul>
<li>Por ondas milimétricas, en la que se emiten ondas de radio desde dos antenas que giran en torno a la persona. A partir de la señal de radio reflejada se obtiene una imagen 3D del sujeto. Esta tecnología ya se utiliza en una veintena de aeropuertos de EE UU.</li>
<li>Por Rayos X. Ya sólo el concepto <em>acojona</em>, aunque en este caso los Rayos X no atraviesan el cuerpo sino que se proyectan desde delante y desde detrás de la persona. Dado que la materia orgánica dispersa más fotones de los que absorbe se puede obtener una imagen bidimensional del cuerpo bastante precisa.</li>
</ul>

En ambos casos, en teoría esto permitiría detectar casi cualquier tipo de sustancia artificial: explosivos, drogas, piezas de metal y plástico, etc. Y en ambos casos el vigilante verá las imágenes desde un lugar remoto en una habitación cerrada. Al parecer la imagen mostrará borroso el rostro “y tal vez otras partes del cuerpo” – lo cual no tiene mucho sentido si se trata de una </em>exploración completa</em>.

Como viene siendo habitual con estas prácticas, el derecho a la intimidad pasa a segundo plano con la justificación de la seguridad. Como se recoge en <a href="http://www.wired.com/dangerroom/2009/12/underwear-bomber-renews-calls-for-naked-scanners/?utm_source=feedburner&amp;utm_medium=feed&amp;utm_campaign=Feed%3A+wired%2Findex+%28Wired%3A+Index+3+%28Top+Stories+2%29%29">Underwear Bomber Renews Calls for ‘Naked Scanners’</a>

<blockquote>“Si, hay alguna <em>ligera violación</em> de la intimidad en una exploración de cuerpo completo” afirma un representante del partido republicano [de los EE UU] “pero si así se pueden salvar miles de vidas a mí me vale.”</blockquote>

En La Información también hay <a href="http://graficos.lainformacion.com/2009/12/sistemas-de-control-de-seguridad-de-pasajeros-en/">un gráfico que explica cómo funciona este sistema</a>.]]></description>
            <link>http://www.microsiervos.com/archivo/mundoreal/rayos-x-desnudar-pasajeros-aeropuertos.html</link>
            <guid>http://www.microsiervos.com/archivo/mundoreal/rayos-x-desnudar-pasajeros-aeropuertos.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Tecnología</category>
            
            
            <pubDate>Tue, 29 Dec 2009 13:40:55 +0100</pubDate>
</item>

<item>
            <title>Descifrando el GSM: buen candidato a hackeo del año</title>
            <description><![CDATA[<a href="http://noticias.lainformacion.com/ciencia-y-tecnologia/tecnologia-general/un-hacker-de-26-anos-rompe-el-cifrado-de-los-telefonos-moviles-gsm_X363Nvzegh1d7471HlkdO5/"><strong>Un hacker de 26 años rompe el cifrado de los teléfonos móviles GSM</strong></a>. Con la colaboración de una veintena de <em>hackers</em>, Karsten Nohl ha publicado software y enormes tablas de claves con las que descifrar el tráfico GSM. Hace falta una antena y software especial –aunque no son imposibles de conseguir– para captar todas las señales, interceptarlas y luego descifrarlas.

Las conversaciones de voz habituales de los móviles no parecen estar en peligro de forma masiva, aunque sí que podrían estarlo otro tipo de datos tales como transacciones bancarias y servicios de indentificación por móvil. Hora de que las operadoras renueven este tipo de seguridad en su red, que parece haberse quedado un tanto obsoleta.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/descifrando-gsm-hackeo.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/descifrando-gsm-hackeo.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 29 Dec 2009 10:33:56 +0100</pubDate>
</item>

<item>
            <title>IronKey, la llave USB que usaría Jack Bauer</title>
            <description><![CDATA[<p align="center"><a href="https://www.ironkey.com/demo-enterprise" target="_top"><img src="http://www.microsiervos.com/images/ironkey.jpg" width="500" height="237" border="0" /></a></p>

<a href="http://themotorthinktank.blogspot.com/">Gali</a> me pasó el enlace a la página de la <a href="https://www.ironkey.com/demo-enterprise"><strong>memoria USB IronKey</strong></a>, cuyo fabricante asegura es <em>la más segura del mundo</em>. No sé si es la más segura o no, pero sus características son bastante impresionantes –al menos las que se entienden–, propias de películas de espías (de esas en las que cuando sale algo como esto no resulta creíble).

Por supuesto, que sea físicamente resistente (y capaz de sobrevivir a un ciclo completo en la lavadora) es lo de menos. Además, y siempre según el fabricante, si se intenta forzar, romper o abrir los chips de memoria internos se destruyen; si la memoria detecta que está siendo forzada o que se encuentra en un entorno hostil o bajo algún tipo de ataque, se autodestruye, eliminando todo el contenido con un proceso de borrado que sigue la recomendación de la NSA (Agencia Nacional de Seguridad, de los EE UU) para el borrado de datos seguro (si tienes un Mac, tienes una opción parecida en el borrado de la aplicación Utilidad de Discos).

Además dispone de encriptación por hardware (AES-256 bit), doble contraseña para protección del contenido, protección contra la intrusión de virus y malware, capacidad de establecer una VPN para navegación privada y segura en cualquier ordenador –si hace falta, a través de un teclado virtual propio en pantalla para evitar teclear en un ordenador en el que no se confía, evitando así técnicas como la de registrar las teclas que se pulsan.

La memoria continuamente verifica su contenido para evitar alteraciones no autorizadas y, en caso de haberlas, lo restaura al modo original; también se puede gestionar remotamente vía internet para dar permisos a usuarios, revocarlos (modo <em>empleado cesado</em>) e, incluso, inutilizar su contenido en caso de robo o pérdida.

Todo muy <em>jackbaueriano</em>, ciertamente.]]></description>
            <link>http://www.microsiervos.com/archivo/gadgets/ironkey-llave-usb-jack-bauer.html</link>
            <guid>http://www.microsiervos.com/archivo/gadgets/ironkey-llave-usb-jack-bauer.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Gadgets</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Tecnología</category>
            
            
            <pubDate>Wed, 16 Dec 2009 11:04:33 +0100</pubDate>
</item>

<item>
            <title>Feliz día de la seguridad informática</title>
            <description><![CDATA[En <a href="http://www.lainformacion.com/">Lainformación.com</a> nos pidieron escribir algo relativo a la celebración, hoy 30 de noviembre, del <a href="http://noticias.lainformacion.com/ciencia-y-tecnologia/ciencias-informaticas/dia-de-la-seguridad-informatica-como-proteger-el-ordenador-y-la-informacion-personal_HQZ7xxrLEbkcSQn5UYI9X3/"><strong>Día de la seguridad informática</strong></a>. Desde hace una década se procura en este día intentar acercar la complejidad del tema a la gente y concienciar a todo el mundo sobre las buenas prácticas en la informática personal, corporativa e Internet.

Una buena forma de celebrarlo es hacer una copia de seguridad de todos los datos del ordenador (¿no sería horrible perderlo <em>todo?</em>) y mientras tanto aprovechar para cambiar las contraseñas habituales, algo que conviene hacer de vez en cuando.

También es una buena oportunidad para recordar que <a href="http://www.bufetalmeida.com/555/la-palabra-hackers-excluida-de-nuestro-derecho-penal.html"><strong>La palabra <em>hacker</em> ha sido excluída del derecho penal español</strong></a>, tal y como nos recordó Carlos Sánchez Almeida el otro día. Al menos después de tantos años de insistir e insistir en que <a href="http://www.microsiervos.com/archivo/internet/hacker-cracker.html">un hacker no es lo mismo que un cracker</a> algo hemos avanzado.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/feliz-dia-de-la-seguridad-informatica.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/feliz-dia-de-la-seguridad-informatica.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 30 Nov 2009 10:50:53 +0100</pubDate>
</item>

<item>
            <title>Romper contraseñas de PGP Zip: algo interesante que hacer con «la Nube»</title>
            <description><![CDATA[<p class="frase" style="font-size:120%;">No se ofusque con este terror tecnológico que ha construido. La posibilidad de <em>crackear</em> claves de PGP es algo insignificante comparado con el poder de la Nube.</p><p align="right">– parafraseando a Darth Vader</p>

Esto viene a raíz de una referencia que vi pasar por <a href="http://it.slashdot.org/story/09/11/03/0053230/Cracking-PGP-In-the-Cloud?from=rss">Slashdot</a> acerca de unos artículos publicados por Electric Alchemy sobre la viabilidad de usar la escalabilidad de la <a href="http://noticias.lainformacion.com/ciencia-y-tecnologia/ciencias-informaticas/que-es-la-computacion-en-nube-cloud-computing_PdvtfXud1qpsARW0mdPqa4/">computación en nube</a> para <em>romper</em> claves de PGP Zip, un programa que comprime a la vez que cifra con claves públicas los ficheros. Es bastante técnico, pero se puede ver el artículo completo en <a href="http://news.electricalchemy.net/2009/10/cracking-passwords-in-cloud.html"><strong>Cracking Passwords in the Cloud: Breaking PGP on EC2 with EDPR</strong></a> y algunos números en <a href="http://news.electricalchemy.net/2009/10/password-cracking-in-cloud-part-5.html"><strong>Cracking Passwords in the Cloud</strong></a>. La reflexión podría ser la siguiente: ¿qué sucede cuando pones programas <em>malos</em> a hacer cosas en arquitecturas masivamente escalables?

A modo de resumen: con las tarifas actuales de <a href="http://aws.amazon.com/ec2/">EC2 de Amazon</a>, según estimaron tras algunas pruebas, se pueden romper en tiempos razonables contraseñas de 11 caracteres por unos 50.000 dólares. Para 12 caracteres haría falta invertir 1,5 millones de dólares y a partir de ahí la cosa se dispara hasta lo irrazonable. Pero ese coste se reducirá drásticamente a medida que pase el tiempo. Incluso eligiendo caracteres raros y complicando la cosa –aparte obviamente de no usar palabras de diccionario– lo razonable para garantizar que las contraseñas están seguras ante un adversario no demasiado poderoso sería usar 10 u 11 caracteres como mínimo. Nada de esto garantiza la seguridad, naturalmente, ante ataques para capturar las contraseñas más prácticos y baratos, que son también los más habituales (<em>keyloggers</em>, ingeniería social y similares).]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/romper-contrasenas-pgp-zip-computacion-nube.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/romper-contrasenas-pgp-zip-computacion-nube.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 03 Nov 2009 12:37:28 +0100</pubDate>
</item>

<item>
            <title>Cuando una а no es una a y otras curiosidades de los alfabetos</title>
            <description><![CDATA[Un problema al que se está enfrentando la <a href="http://blog.s21sec.com/2009/10/icann-internacionalizacion-de-los.html"><strong>internacionalización de los nombres de dominios de Internet</strong></a> como explican en S21Sec es evitar que se produzcan confusiones malintencionadas con los nombres de dominios. En el plan que hay para permitir codificaciones de los caracteres en alfabetos como el cirílico y otros, incluso en los dominios de país, resulta que hay letras demasiado parecidas que en realidad son distintas.

Por ejemplo, <strong>а</strong> y <strong>a</strong> parecen casi iguales, pero la <strong>а</strong> (cirílica, Unicode 0430) es distinta de la <strong>a</strong> (latina, Unicode 0061). Puedes comprobarlo utilizando el buscador de texto de tu navegador sobre esta misma página: encontrará que la a es una a pero no la а porque no es una a.

Un atacante malicioso podría registrar un dominio como pаypal.com que se parece a paypal.com pero en realidad es distinto, o intentarlo con otras variantes para más adelante <em>spammear</em> un poco e intentar robar contraseñas, por ejemplo. En la <a href="http://es.wikipedia.org/wiki/Nombre_de_dominio_internacionalizado">versión ACE</a> del dominio esto es evidente, pero a simple vista, que es lo que ve la gente, apenas se distinguen.

Otro caso especial que afecta a usar estos caracteres en dominios se refeire a los dominios regionales o de país. El código en cirílico para .ru  (Rusia) sería <strong>.ру</strong> que se parece peligrosamente al <strong>.py</strong> de Paraguay. Por esta razón <a href="http://ruvr.ru/main.php?lng=eng&amp;q=53343&amp;cid=59&amp;p=22.10.2009&amp;pn=1">se eligió finalmente</a> .РФ (Federación Rusa) que evita la confusión. Curiosamente ahora los rusos tienen tres dominios: .ru para Rusia, .su que proviene de la antigua Unión Soviética y el nuevo .РФ de Federación Rusa en cirílico.

Este problema no es único de los dominios: también afecta a cualquier servicio donde se permite elegir un nombre de usuario registrado en codificaciones de alfabetos distintos de los del juego de caracteres ASCII tradicional.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/cuando-una-a-no-es-una-a.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/cuando-una-a-no-es-una-a.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 30 Oct 2009 12:00:00 +0100</pubDate>
</item>

<item>
            <title>A este paso, a la NSA se le va a ir el presupuesto en almacenamiento</title>
            <description><![CDATA[<p align="center"><img src="http://www.microsiervos.com/images/nsa-aerialview.jpg" height="290" width="500" border="0" vspace="5" alt="Vista aerea del edificio principal de la NSA / NSA" title="Vista aerea del edificio principal de la NSA / NSA" /></p>

La Agencia de Seguridad Nacional estadounidense (NSA), donde se espía, interceptan y guardan comunicaciones y documentos de todo el planeta en todos los formatos imaginables, podría estar preparándose para almacenar información al nivel de <a href="http://es.wikipedia.org/wiki/Yottabyte">Yottabytes</a> (10<sup>24</sup> Bytes) hacia el año 2015.

En términos más abarcables: un Yottabyte es un billón de Terabytes, o un millón de Exabytes, que a su vez es un millón de Terabytes, el tamaño de un disco duro convencional en un equipo de sobremesa potente de hoy en día. Es decir, que la capacidad de almacenamiento digital de la NSA en unos años sería de un millón de millones de veces la de un ordenador convencional.

En 2005 se calculó que la información digitalizada que existía en todo el planeta hasta entonces era de solo unos <a href="http://www.microsiervos.com/archivo/curiosidades/google-indexar-5-exabytes.html">5 exabytes</a>. La vida completa de una persona se podría almacenar en alta resolución en unos <a href="http://www.microsiervos.com/archivo/curiosidades/vida-5-petabytes.html">cinco Petabytes</a> (5 millones de Gigabytes).

Antes de la llegada de la informática, la NSA tuvo grandes problemas en su ansia por interceptar información y guardarla en papel. Uno de ellos, altamente curioso, era cómo <em>destruirla</em> una vez era considerada inservible. Para ello tuvo que rodear sus instalaciones de grandes incineradoras con las que quemar las toneladas y toneladas diarias de documentos inútiles, y ni aun así daban abasto. Entre esos documentos se incluían copias de todos los telegramas y télex internacionales que entraban y salían del país, además de todos los que eran interceptados a nivel internacional. Luego el problema pasaron a ser las cintas magnéticas y otros soportes de la era moderna. Otro problema para la NSA, y no menor, es la factura de electricidad que requiere todo ese almacenamiento, que se ha cifrado en unos 70 millones de dólares anuales. Esta y otras historias interesantes están en <a href="http://www.microsiervos.com/archivo/libros/body-of-secrets.html">Body of Screts</a> y <a href="http://www.amazon.com/exec/obidos/ASIN/0140067485c">The Puzzle Palace</a>.

El problema ahora no es tanto la destrucción de esa información como su utilidad real una vez se ha almacenado: cómo buscar lo datos y encontrarlos en un tiempo razonable y cómo relacionar unas piezas de información con otras. Ese almacenamiento sin más ya se se demostró bastante inútil cuando se produjeron tanto los ataques del 11-S como otros a nivel internacional, sin que los datos previos de inteligencia permitieran prevenirlos o evitarlos.

La fuente de estos datos es un informe del <em>think tank</em> <a href="http://www.mitre.org/">MITRE Corporation</a>, que comentó el experto en la NSA James Bamford (autor de los libros mencionados), vía <a href="http://www.schneier.com/blog/archives/2009/10/james_bamford_o.html">Scheiner</a>.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/nsa-presupuesto-almacenamiento.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/nsa-presupuesto-almacenamiento.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 22 Oct 2009 13:40:26 +0100</pubDate>
</item>

<item>
            <title>Hackeando sistemas de huellas dactilares con gominolas</title>
            <description><![CDATA[No sabía que <a href="http://www.securitybydefault.com/2009/10/hackeos-memorables-sistema-biometrico.html"><strong>se podían hackear con gominolas los sistemas de autenticación biométrica de huellas dactilares</strong></a>, pero me parece todo un avance y un «memorable hackeo», como dicen en <em>Security by Default.</em> Al parecer se publicó sobre esto en 2002 bajo el contundente título de <em>El impacto de los dedos artificiales de gominola en los sistemas de huellas dactilares.</em>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/hackeando-huellas-digitales-gominolas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/hackeando-huellas-digitales-gominolas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Humor</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 19 Oct 2009 14:29:50 +0100</pubDate>
</item>

<item>
            <title>¡Vaya semanita!</title>
            <description><![CDATA[A veces uno diría que se vivía más seguro en la era no-digital, aunque fuera menos divertido:

<ul>
<li><a href="http://www.20minutos.es/noticia/534554/0/microsoft/hotmail/pirateria/"><strong>Publican en Internet hasta 10.000 cuentas de Hotmail con sus contraseñas</strong></a>; luego fueron 20.000 y 30.000, de varios servicios. No está claro si las robaron por <em>phising</em> o más bien fue obra de algún tipo de malware que interceptó las contraseñas, pero por ahí circularon.</li>
<li><a href="http://noticias.lainformacion.com/ciencia-y-tecnologia/ciencias-informaticas/t-mobile-y-microsoft-admiten-la-perdida-casi-segura-de-los-datos-personales-de-los-usuarios-de-telefonos-sidekick_rZFQu8dLr4ihdUiVyRJsw1/"><strong>T-Mobile y Microsoft admiten la pérdida casi segura de los datos personales de los usuarios de teléfonos Sidekick</strong></a>… y no había copias de seguridad; lo último que se sabe es que ahora dicen que igual fue un sabotaje.</li>
<li><a href="http://noticias.lainformacion.com/arte-cultura-y-espectaculos/internet/el-dia-que-suecia-al-completo-se-fue-borrado-del-mapa-de-internet-por-error_IyNsyYOdrwy56L226UskT6/"><strong>Suecia al completo (.se) fue borrada del mapa de Internet por error</strong></a>, un millón de dominios se quedaron inaccesibles durante horas porque alguien olvidó poner un punto en un script durante un mantenimiento rutinario.</li>
</ul>

y hoy

<ul>
<li><a href="http://www.tuexperto.com/2009/10/14/facebook-pierde-los-datos-de-las-cuentas-de-150-000-usuarios/"><strong>Facebook pierde los datos de las cuentas de 150.000 usuarios</strong></a>; que podrán recuperarse pero sólo en parte</li>
</ul>

En fin, tras estas señales inminentes de que el mundo digital está en peligro, ¡nunca es tarde para hacer una copia de seguridad de todo lo que tengas a mano!]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/vaya-semanita.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/vaya-semanita.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 14 Oct 2009 12:09:00 +0100</pubDate>
</item>

<item>
            <title>Esto es lo que el Departamento de Seguridad Nacional de los Estados Unidos sabe sobre los viajeros</title>
            <description><![CDATA[<p align="center"><img src="http://www.microsiervos.com/images/DHSlogo.png" height="199" width="200" border="0" hspace="2" vspace="4" alt="Departamento de Seguridad Nacional de los Estados Unidos" title="Departamento de Seguridad Nacional de los Estados Unidos" /></p>

Vía <a href="http://www.schneier.com/blog/archives/2009/10/actual_dhs_trav.html">Schneier</a> llegué a <a href="http://philosecurity.org/2009/09/07/what-does-dhs-know-about-you"><strong>What Does DHS Know About You?</strong></a> donde se describe detalladamente los datos que el <a href="http://es.wikipedia.org/wiki/Departamento_de_Seguridad_Nacional_de_los_Estados_Unidos">DHS</a> <em>(Departament of Homeland Security)</em> guarda de los viajeros que llegan al país y pasan por los servicios de aduanas/inmigración.

La información la obtuvieron haciendo una petición oficial de esas que obliga a revelar los datos de que dispone el oganismo; el informante envió entonces esos datos de forma anónima a Philosecurity.org que es quien los ha publicado. Entre los datos almacenados por el DHS estaban:

<ul>
<li>Nombre completo y número de pasaporte</li>
<li>Teléfonos de casa, de la empresa, móviles y otros</li>
<li>Itinerario completo de los vuelos, incluyendo asientos asignados</li>
<li>Información sobre hoteles</li>
<li>Números de tarjetas de fidelización de aerolíneas y hoteles</li>
<li>Números de tarjetas de crédito y fechas de caducidad</li>
<li>Direcciones IP de Internet usadas para hacer las reservas del viaje a través de la web</li>
</ul>

Este es el tipo de información que aerolíneas y hoteles suele guardar cuando se hace una reserva con ellos, datos que probablemente borran una vez completado el viaje y si no hay reclamaciones sobre las transacciones. Desde hace tiempo se sabe que esos datos se los reenvían dichas compañías al DHS y a los servicios de aduanas e inmigración.

Lo que no se sabe es durante cuánto tiempo guarda esa información el DHS o qué más hace con ella. El lema del departamento es:

<blockquote>Preservando nuestra Libertad, Protegiendo América</blockquote>
]]></description>
            <link>http://www.microsiervos.com/archivo/mundoreal/departamento-seguridad-nacional-eeuu-viajeros.html</link>
            <guid>http://www.microsiervos.com/archivo/mundoreal/departamento-seguridad-nacional-eeuu-viajeros.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 05 Oct 2009 14:09:56 +0100</pubDate>
</item>

<item>
            <title>Viendo «a través de las paredes» gracias a las señales inalámbricas</title>
            <description><![CDATA[<p align="center"><a href="http://www.technologyreview.com/blog/arxiv/24193/"><img src="http://www.microsiervos.com/images/wifispy.jpg" height="278" width="350" border="0" hspace="2" vspace="4" alt="Wireless Network Modded to See Through Walls" title="Wireless Network Modded to See Through Walls" /></a></p>

<em>Technology Review</em> del MIT tiene un interesante artículo titulado <a href="http://www.technologyreview.com/blog/arxiv/24193/"><strong>Wireless Network Modded to See Through Walls</strong></a> donde se explica cómo unos investigadores de la Universidad de Utah han conseguido algo parecido a «ver a través de las paredes» midiendo la intensidad de las señales de una red inalámbrica de la habitación.

Utilizaron una red inalámbrica <a href="http://es.wikipedia.org/wiki/ZigBee">ZigBee</a> que usa el estándar IEEE 802.15.4, habitual en domótica y similar al Bluetooth o el Wi-Fi. La idea consiste simplemente en medir las intensidades de las señales mediante diversos sensores colocados en la pared. Cuando una persona se mueve en la habitación del otro lado, la intensidad de dichas señales varía ligeramente, y se puede reconstruir una tosca representación de lo que está sucediendo en el interior.

En las pruebas consiguieron localizar objetos más o menos con un metro de precisión al otro lado de la pared. El sistema es todavía ineficiente, impreciso y muy caro, pero en el futuro podría usarse por ejemplo por servicios de emergencia para ver qué sucede al otro lado de una habitación sin tener que entrar en ella. 

(Vía <a href="http://www.popsci.com/scitech/article/2009-10/wi-fi-signals-enable-x-ray-vision">Popular Science</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/tecnologia/viendo-a-traves-paredes.html</link>
            <guid>http://www.microsiervos.com/archivo/tecnologia/viendo-a-traves-paredes.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Tecnología</category>
            
            
            <pubDate>Mon, 05 Oct 2009 13:38:13 +0100</pubDate>
</item>

<item>
            <title>Comienza la distribución gratuita de lectores de DNI electrónico</title>
            <description><![CDATA[<img src="http://www.microsiervos.com/images/lector-dnie.jpg" width="220" height="236" alt="Lector DNIe Tractis" title="Lector DNIe Tractis" align="right" />Desde hoy el Ministerio de Industria, a través del Plan Avanza y de entidades colaboradoras como <a href="https://www.tractis.com">Tractis</a>, ha iniciado la distribución gratuita de lectores de DNI electrónico.

Se puede <a href="https://www.tractis.com/red-es/lectores"><strong>solicitar gratis en la página de Tractis</strong></a>. El único pago a realizar es la cantidad de 2 euros en concepto de gastos de envío.

Inicialmente <a href="http://noticias.lainformacion.com/ciencia-y-tecnologia/tecnologia-general/el-gobierno-distribuira-300-000-lectores-de-dni-electronico-gratis_WoqXNTIciHo6HKTQRCXIs/">se distribuirán 300.000 unidades</a>. El lector es un periférico muy simular a un lector de tarjetas de memoria y se conecta al puerto USB.

Una vez conectado al ordenador (Windows, Mac o Linux) permitirá identificarse y operar en algunas entidades y sitios web –como bancos, cajas de ahorro, o en la Agencia Tributaria– y utilizar el DNI electrónico –si se dispone de él, es aquel que lleva incorporado un pequeño <em>chip</em> en la parte izquierda– como firma digital.

La firma digital tiene igual validez que la firma utilizada en el MundoReal™.]]></description>
            <link>http://www.microsiervos.com/archivo/mundoreal/comienza-distribucion-gratuita-dni-electronico.html</link>
            <guid>http://www.microsiervos.com/archivo/mundoreal/comienza-distribucion-gratuita-dni-electronico.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Tecnología</category>
            
            
            <pubDate>Thu, 01 Oct 2009 09:46:08 +0100</pubDate>
</item>

<item>
            <title>Extrañamente inquietante: la base de datos de los muertos</title>
            <description><![CDATA[En el siempre recomendable <em>Programmable Web</em> publicaron un artículo titulado <a href="http://blog.programmableweb.com/2009/09/16/an-api-that-can-tell-if-youre-dead-or-alive/"><strong>An API That Can Tell If You’re Dead or Alive</strong></a>. Allí cuentan que una empresa ha puesto en marcha un servicio (a través de una <acronym title="Interfaz Programable de Aplicacioens">API</acronym>) que consiste en consultas sobre personas muertas. Básicamente basta introducir un número de la seguridad social, algo así como nuestro <acronym title="Documento Nacional de Identidad">DNI</acronym>: si la persona está legalmente muerta devuelve como valores el nombre de la persona y su último código postal conocido; si está no-muerta, entonces no devuelve nada.

Entre las muchas e inquietantes cuestiones del asunto está el tema de la privacidad, pues aunque sólo ofrece datos sobre las personas legalmente muertas –de quien podría decirse que poco podría importarles ya eso– la forma de hacerlo me resultó cuando menos… <em>extraña.</em> Otra detalle que me pareció impactante es que cualquiera puede comprar o suscribirse a <a href="http://www.ntis.gov/products/ssa-quarterly.aspx">la base de datos completa de muertos</a> de todo el país por unos pocos miles de dólares; el servicio mencionado en el artículo original básicamente revende esa información, que es pública.

Todo esto se supone que se usa «para el bien» en sitios que requieran poder comprobar si el número identificativo  de la seguridad social que está usando una persona en alguna operación legal (contratos, bancos, compras, etcétera) se corresponde con alguien ya fallecido, para evitar fraudes. Dicen que también lo usan empresas de telemárketing para comprobar que no gastan el tiempo llamando a gente ya fallecida.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/base-datos-muertos.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/base-datos-muertos.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 16 Sep 2009 10:40:22 +0100</pubDate>
</item>

<item>
            <title>Datos anónimos… o no tanto</title>
            <description><![CDATA[La «anonimización» de los datos personales que se utiliza a veces con bases de datos personales para diversas finalidades se enfrenta a algunos problemas estadísticos interesantes. Uno que me pareció especialmente impactante, y eso que data de un trabajo del 2000, es sobre lo fácil o difícil que es re-identificar a personas reales a partir de datos aparentemente neutrales y «anonimizados».

Una experta en ese campo demostró que el 87 por ciento de los ciudadanos estadounidenses pueden ser identificados de forma inequívoca mediante sólo tres datos: su código postal, su fecha de nacimiento y su sexo. Si lo piensas de otro modo, ¿cuántas personas en tu distrito postal puede haber nacido exactamente en la misma fecha que tú y ser también hombre o mujer como tú? Evidentemente esto puede variar de país en país según el tamaño de los códigos postales y la densidad de población, pero es un buen ejemplo.

El trabajo se llama <a href="http://papers.ssrn.com/sol3/papers.cfm?abstract_id=1450006"><strong>Broken Promises of Privacy</strong></a> y consistió en comprobar los datos pretendidamente anónimos de pacientes de un hospital con los registros públicos del censo electoral, a los que cualquier persona puede tener acceso por unos pocos dólares. A partir de ahí la autora del trabajo consiguió ese 87 por ciento de aciertos a la hora de identificar inequívocamente los nombres reales de las personas de la base de datos original.

(Vía <a href="http://hardware.slashdot.org/story/09/09/08/1629226/Why-Anonymized-Data-Isnt?from=rss">Slashdot</a> y más sobre el tema en <a href="http://arstechnica.com/tech-policy/news/2009/09/your-secrets-live-online-in-databases-of-ruin.ars">Ars Technica</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/datos-anonimos-o-no-tanto.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/datos-anonimos-o-no-tanto.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 09 Sep 2009 08:00:00 +0100</pubDate>
</item>

<item>
            <title>Falsa seguridad con teclados de seguridad inseguros</title>
            <description><![CDATA[De poco sirve instalar teclados con combinaciones de seguridad para controlar el acceso a lugares o sitios si son tan malos que las teclas se van gastando de modo que con el uso de los 10.000 posibles códigos la cosa queda reducida a 24:

<p align="center"><img src="http://www.microsiervos.com/images/TecladosInseguros.jpg" height="333" width="500" border="0" hspace="0" vspace="8" alt="Teclados inseguros" title="Teclados inseguros" /></p>

Un teclado de este estilo mucho más seguro es el que describe uno de los comentaristas de la anotación Information <a href="http://www.schneier.com/blog/archives/2009/07/information_lea_1.html" title="Schneier on Security: Information Leakage from Keypads"><strong>Leakage from Keypads</strong></a> donde salen estas fotos en el que cada tecla tiene un display de siete segmentos para mostrar un número y en el que estos salen colocados al azar cada vez que se usa, con lo que el desgaste de las teclas es igual para todas.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/falsa-seguridad-con-teclados-seguridad-inseguros.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/falsa-seguridad-con-teclados-seguridad-inseguros.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 04 Jul 2009 23:34:36 +0100</pubDate>
</item>

<item>
            <title>Fotos del Museo Criptológico Nacional de EE.UU.</title>
            <description><![CDATA[<p align="center"><a href="http://www.flickr.com/photos/brewbooks/sets/72157613877189655/"><img src="http://www.microsiervos.com/images/bombe-enigma.jpg" height="380" width="482" border="0" vspace="5" alt="Fotos del Museo Criptológico Nacional de EE.UU." title="Fotos del Museo Criptológico Nacional de EE.UU." /></a><br/><cite><a href="http://www.flickr.com/photos/brewbooks/3318600273/in/set-72157613877189655/">Bomba electromecánica, U.S. Navy</a> / Foto (CC) Bewbooks</cite></p>

Me topé medio por casualidad con esta <a href="http://www.flickr.com/photos/brewbooks/sets/72157613877189655/"><strong>galería de fotos del Museo Criptológico Nacional</strong></a> creada por <a href="http://www.flickr.com/photos/brewbooks/">Bewbooks</a>, fruto de una visita que hizo allí. Se trata de un <a href="http://www.nsa.gov/about/cryptologic_heritage/museum/index.shtml">museo de la NSA</a> que está situado junto a las instalaciones principales de la agecia supersecreta, en Maryland.
 
Lo que se ve en la foto es una <a href="http://en.wikipedia.org/wiki/Bombe">bomba electromecánica</a>, que es el nombre con que se designó a los artilugios, medio mecánicos medio eléctricos, precursores de los ordenadores modernos, que eran capaces de criptoanalizar los mensajes de la <a href="http://es.wikipedia.org/wiki/Enigma_(m%C3%A1quina)">máquina enigma</a> de cifrado de los alemanes, durante la II Guerra Mundial. Un modelo como este podía en unos 20 minutos comprobar unos 450.000 posibles combinaciones de los cuatro rotores de la máquina original para adivinar cuál era la clave.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/fotos-museo-criptologico-nacional-eeuu.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/fotos-museo-criptologico-nacional-eeuu.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Fotografía</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 30 Jun 2009 08:00:00 +0100</pubDate>
</item>

<item>
            <title>Ataque a un cajero automático por fuerza bruta</title>
            <description><![CDATA[<p align="center"><object width="450" height="370"><param name="movie" value="http://www.liveleak.com/e/34b_1244664422"></param><param name="wmode" value="transparent"></param><embed src="http://www.liveleak.com/e/34b_1244664422" type="application/x-shockwave-flash" wmode="transparent" width="450" height="370"></embed></object></p>

<a href="http://www.geeksaresexy.net/2009/06/11/brute-force-atm-attack/"><strong>Bruta, bruta: realmente bruta</strong></a>. Hay que verlo hasta el final.

(Vía <a href="http://www.geeksaresexy.net/2009/06/11/brute-force-atm-attack/">Geeks are Sexy</a>, <a href="http://gizmodo.com/5286944/brute-force-password-atm-attack-a-new-definition">Gizmodo</a>, etc.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/ataque-a-un-cajero-automatico-por-fuerza-bruta.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/ataque-a-un-cajero-automatico-por-fuerza-bruta.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 11 Jun 2009 18:17:18 +0100</pubDate>
</item>

<item>
            <title>Los investigadores que hackearon una botnet</title>
            <description><![CDATA[Una de las amenazas más actuales en la red son las <a href="http://es.wikipedia.org/wiki/Botnet">botnets</a> o redes que agrupan a <em>bots</em> («robots») autónomos que se ejecutan en miles de ordenadores sin que sus propietarios se percaten. Esto permite al creador de la botnet controlarlos y utilizarlos para sus propósitos, generalmente <em>cosas muy malas,</em> a desde algo tan simple como una pantalla de chat. Los bots normalmente se instalan a través de «gusanos», «troyanos» y otro software malicioso que infecta el ordenador.

Tal y como cita <a href="http://www.schneier.com/blog/archives/2009/05/researchers_hij.html">Bruce Schneier</a> unos investigadores pudieron <em>hackear</em> e interceptar una botnet durante varios días y aprender sobre cómo funciona mientras estaba todavía activa, algo interesante a lo que no siempre es posible tener acceso. Era una botnet llamada <em>Torpig</em> que recopilaba información personal y de transacciones financieras. Entre otras, durante los diez días que pudieron observarla, descubrieron que:

<ul>
<li>Los <em>bots</em> recopilaron 300.000 <em>logins</em> a distintos servicios, incluyendo 56.000 contraseñas generadas mediante diccionario y reglas simples de reemplazar unas letras por otras.</li>
<li>El 28 por ciento de las víctimas reutilizaban sus credenciales al ir a otros servicios web</li>
<li>Entre otros contenidos, los <em>bots</em> pudieron acceder a correos y chats que iban recopilando, con información muy personal</li>
<li>Vieron cómo unos 180.000 ordenadores eran infectados</li>
<li>La botnet recopiló unos 70 GB de datos</li>
</ul>

El trabajo completo puede leerse aquí:

<ul>
<li><a href="http://www.cs.ucsb.edu/~seclab/projects/torpig/torpig.pdf"><strong>Your Botnet is My Botnet: Analysis of a Botnet Takeover</strong></a> [PDF, 800 KB]</li>
</ul>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/investigadores-hackearon-botnet.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/investigadores-hackearon-botnet.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 20 May 2009 23:03:29 +0100</pubDate>
</item>

<item>
            <title>Cómo evitar ser timado tanto a la vieja usanza como al estilo siglo XXI</title>
            <description><![CDATA[Encontré estos dos vídeos de <a href="http://www.bbc.co.uk/realhustle/"><strong>The Real Hustle</strong></a> en <a href="http://www.geeksaresexy.net/">Geeks are Sexy</a> y me parecieron absolutamente brillantes. Se trata de un programa de la BBC que es algo así como «el <em>Cazadores de Mitos</em> de los timos callejeros». El resultado es absolutamente genial: hacer ver cómo timan a gente normal y corriente en diversas situaciones.

Merece la pena verlos tranquilamente pues duran sólo unos minutillos. El inglés de los vídeos se entiende bastante bien. Usan la expresión coloquial <em>mark</em> para referirse al «pipiolo» o víctima del timo.

<strong>A la antigua usanza:</strong> En el primer vídeo la atractiva timadora ofrece por un precio irrisorio un portátil a través de Internet. El <em>pringao</em> cree que es la oportunidad de su vida pero la timadora le pega el clásico <em>cambiazo</em> tras recibir el dinero. El tipo se marcha del lugar con una bolsa de portátil y un… pesado trozo de madera.

<p align="center"><object type="application/x-shockwave-flash" style="width:425px;height:350px" data="http://www.youtube.com/v/4IOse0EKzxU&amp;showinfo=0"><param name="movie" value="http://www.youtube.com/v/4IOse0EKzxU&amp;showinfo=0" /><a href="http://www.youtube.com/watch?v=4IOse0EKzxU" title="Ver vídeo: The Laptop Illusion Con">Ver vídeo: The Laptop Illusion Con </a></object><br/><cite><a href="http://www.youtube.com/watch?v=4IOse0EKzxU&amp;showinfo=0"><strong>The Laptop Illusion Con</strong></a> [5 min.]</cite></p>

<strong>Estilo Siglo XXI:</strong> En este otro vídeo se muestra cómo funcionan los sistemas de <a href="http://www.microsiervos.com/archivo/seguridad/fraude-con-tarjetas-de-credito.html">clonación de tarjetas de crédito en cajeros automáticos</a>. Primero se ve cómo el ladrón inserta un <em>skimmer</em> con cámara web incorporada en la ranura. La víctima llega, mete la tarjeta –que es copiada al instante– y teclea su número PIN secreto, que queda grabado en vídeo. Al final de ese programa hay otro engaño más elaborado todavía, en el que se utiliza la distracción para pegarle un cambiazo de tarjeta a otra mujer que está sacando dinero.

<p align="center"><object type="application/x-shockwave-flash" style="width:425px;height:350px" data="http://www.youtube.com/v/2hV22l6W5lQ&amp;showinfo=0"><param name="movie" value="http://www.youtube.com/v/2hV22l6W5lQ&amp;showinfo=0" /><a href="http://www.youtube.com/watch?v=2hV22l6W5lQ" title="Ver vídeo: Are ATM Machines Safe to Use?">Ver vídeo: Are ATM Machines Safe to Use? </a></object><br/><cite><a href="http://www.youtube.com/watch?v=2hV22l6W5lQ&amp;showinfo=0"><strong>Are ATM Machines Safe to Use?</strong></a> [6 min.]</cite></p>

Según la web de <em>The Real Hustle</em> en los últimos tres años han emitido unos 60 programas, algunos relacionados con timos tecnológicos en menor o mayor medida, incluyendo cómo <a href="http://www.microsiervos.com/archivo/seguridad/proteger-contrasenas-keyloggers.html">robar contraseñas mediante keyloggers</a>. No se pueden ver en su web si estás fuera de Gran Bretaña, pero rondan por YouTube también. Con solo ver algunos de ellos me pareció el típico programa tan útil y divulgativo que debería ser enseñado a los niños en las escuelas. Lección del día: sobrevivir en la jungla urbana del siglo XXI.]]></description>
            <link><p><em /></p></link>
            <guid><p><em /></p></guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Películas / TV</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 08 May 2009 12:07:11 +0100</pubDate>
</item>

<item>
            <title>Blogs interesantes sobre seguridad</title>
            <description><![CDATA[<a href="http://www.securitybydefault.com/">Security by Default</a> publicó una lista que recopila más de una decena de <a href="http://www.securitybydefault.com/2009/05/blogs-interesantes-sobre-seguridad.html"><strong>blogs interesantes sobre seguridad</strong></a>. Además de los orientados a la pura seguridad informática hay algunos acerca del <em>hacking,</em> la ingeniería social, entrevistas o noticias relacionadas con todos estos temas.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/blogs-interesantes-sobre-seguridad.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/blogs-interesantes-sobre-seguridad.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 02 May 2009 11:13:33 +0100</pubDate>
</item>

<item>
            <title>PIN Crackers</title>
            <description><![CDATA[Los interesados en seguridad informática encontrarán interesante <a href="http://blog.wired.com/27bstroke6/2009/04/pins.html"><strong>PIN Crackers Nab Holy Grail of Bank Card Security </strong></a> en <em>Threat Level</em>, uno de los blogs de <em>Wired.</em> En el artículo se describen algunas técnicas que se han detectado últimamente en la que atancantes que quieren hacerse con los números de tarjeta y los <a href="http://es.wikipedia.org/wiki/PIN">PINs</a> han pasado de los trucos físicos como poner cámaras de vídeo sobre el teclado y lectores falsos de tarjetas a interceptar directamente los ordenadores y redes por los que circulan los datos del banco.

En algunos casos utilizan <em>malware</em> que se instala en ordenadores de esas redes y que captura los números de los PINs encriptados para luego descifrarlos mediante criptoanálisis avanzado. Aunque esas comunicaciones están protegidas para que nadie pueda copiar los datos cifrados, en ocasiones el <em>malware</em> lo que hace es «robarlos» de las zonas de memoria temporal desprotegidas de los servidores. Armados con números de tarjetas y PINs descifrados, los malosos crean entonces duplicados de las tarjetas con las que simplemente retiran dinero de los cajeros.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/pin-crackers.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/pin-crackers.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 25 Apr 2009 10:30:00 +0100</pubDate>
</item>

<item>
            <title>Trucos fáciles para mejorar las contraseñas de uso cotidiano</title>
            <description><![CDATA[LifeHacker publicó una recopilación de trucos de sus lectores acerca de <a href="http://lifehacker.com/5180925/password-lessons-and-tips-from-our-readers"><strong>cómo mejorar las contraseñas</strong></a> que se usan a diario. En cierto modo esto produce el paradójico efecto de que si los malos conocen también los trucos mal vamos, pero supongamos que como no todo el mundo usa estas técnicas irán primero a por las más simples.

En plan rápido, estas serían algunas de las ideas propuestas:

<ul>
<li>No usar contraseñas obvias que todo el mundo usa como <tt>1234</tt>, <tt>qwerty</tt>, <tt>admin</tt>, el mismo nombre que el usuario, el de la novia, mascota y cosas así</li>
<li>En general se recomienda no usar la misma contraseña en todos los sitios o servicios; hay quien sugiere usar la misma para los sitios poco importantes y distintas para todos los demás</li>
<li>Inventarse una contraseña memorizándola por los movimientos de los dedos en el teclado, sin mirar a las letras</li>
<li>Usar las letras y números de serie que tengan algunos aparatos que siempre tengas a mano como contraseña (el iPod, el teléfono o similar)</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/consejos-guardar-contrasenas.html">El truco de Bruce Schneier</a>: hacer las contraseñas importantes tan complicadas que no se puedan ni memorizar. Apuntarlas en un papel y guardarlas en la cartera. Si pierdes la cartera te darás cuenta enseguida y podrás cambiarlas rápidamente</li>
<li>Convertir en contraseña una frase que te guste, usando una versión abreviada con sus iniciales. Por ejemplo «Mi primer coche era un Volkswagen del 76» = <tt>MPCEUVWD76</tt></li>
<li>Quienes gestionan grupos de usuario y pretenden hacerles cambiar obligatoriamente la contraseña cada mes o algo así deberían reconsiderarlo: la gente tiende a elegirlas más «fáciles» todavía o en el formato <tt>MM/XXXX</tt></li>
</ul>

]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/trucos-mejorar-contrasenas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/trucos-mejorar-contrasenas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 01 Apr 2009 18:53:14 +0100</pubDate>
</item>

<item>
            <title>El «cracker» de los famosos españoles</title>
            <description><![CDATA[No le había prestado demasiada atención a la historia del <a href="http://www.lavozdegalicia.es/sociedad/2009/03/28/0003_7619234.htm" title="Detenido un «hacker» por entrar en los ordenadores de más de mil políticos, escritores y artistas">cracker detenido ayer en Jerez de la Frontera</a> más allá del detalle curioso de que por lo visto se dedicaba especialmente a fisgonear e las vidas digitales de personas famosas y a tocarles un poco las narices.

Pero según cuenta Antonio Manfredi en <a href="http://sanlucar-debate.com/am/archives/392" title="El cracker detenido, donde la realidad supera la ficción"><strong>El cracker detenido, donde la realidad supera la ficción</strong></a>, el caso es realmente de película.

Para empezar, aunque al final J.M.N. terminó siendo detenido a causa de una denuncia del Ayuntamiento de Minas de Riotinto en la que se decía que una persona podía haber vulnerado varias cuentas de correo electrónico, oficiales y particulares, pertenecientes a la corporación, en realidad hay al menos 42 diligencias judiciales abiertas contra él.

En un caso, una periodista vio como este individuo se hacía no sólo con los datos referentes a ella sino también con los de su hijo, un menor; en otro caso, por lo visto se habría hecho pasar por un alto cargo del PSOE y enviado correos electrónicos en su nombre que habrían estado a punto de provocar un incidente diplomático.

Y es que al parecer el cracker tenía unas completísimas fichas de cada una de sus víctimas y dedicaba tiempo y tiempo a jugar con sus vidas, más que a obtener ningún tipo de beneficio económico. Prefería darles de baja en los servicios que tuvieran contratados para sus domicilios o darles de alta en otros y cosas así.

No está claro, de todos modos, que tuviera una gran habilidad técnica, sino que más bien parece que se trata de un verdadero profesional de la <a href="http://es.wikipedia.org/wiki/Ingenier%C3%ADa_social_%28seguridad_inform%C3%A1tica%29" title="Ingeniería social (seguridad informática) - Wikipedia, la enciclopedia libre">ingeniería social</a>.

Pero con todo, lo más peculiar del caso es que por lo visto esta persona padece un serio trastorno de la personalidad que hizo que el segundo día de interrogatorios <em>su segunda personalidad</em> comenzara a repetir palabra por palabra las cinco horas de interrogatorio del día anterior, dejando a los agentes que lo interrogaban totalmente descolocados.

Me pregunto cuanto tardarán en llamarle desde Hollywood para comprarle los derechos de su historia.

(Vía el seguimiento de <a href="http://twitter.com/adelgado/status/1406789053" title="Twitter / Antonio Delgado: El delincuente informático ...">Antonio Delgado</a> al otro Antonio.)

<div class="mas"><ul><li><a href="http://www.microsiervos.com/archivo/internet/hacker-cracker.html">Hacker != Cracker</a>, una diferencia que no todo el mundo conoce ni aprecia.</li><li><a href="http://www.microsiervos.com/archivo/internet/los-hackers-originales.html">Los hackers originales</a>, un grupo de apasionados programadores.</li><li><a href="http://www.microsiervos.com/archivo/seguridad/ingenieria-social-vs-awacs.html">Ingeniería Social vs AWACS</a>, un ejemplo del poder de estas técnicas.</li><li><a href="http://www.microsiervos.com/archivo/hackers/ingenieria-social-memorias-usb.html">Ingeniería social vía memorias USB</a>, otro más.</li><li><a href="http://www.microsiervos.com/archivo/libros/the-art-of-deception.html">The Art of Deception</a>, un libro de Kevin Mitnick, uno de las personas que más ha explotado la ingeniería social.</li><li><a href="http://www.microsiervos.com/archivo/seguridad/entrevista-mitnick-el-pais.html">Entrevista a Kevin Mitnick en El País</a>, más opiniones de este hombre.</li></ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/cracker-famosos.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/cracker-famosos.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Ordenadores</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 28 Mar 2009 20:06:05 +0100</pubDate>
</item>

<item>
            <title>El algoritmo Blowfish en 24</title>
            <description><![CDATA[<p align="center"><a href="http://www.fox.com/24/"><img src="http://www.microsiervos.com/images/blowfish-24.jpg" height="278" width="472" border="0" hspace="2" vspace="4" alt="Descifrando Blowfish en «24» / © Fox" title="Descifrando Blowfish en «24» / © Fox" /></a></p>

Creo no desvelo ningún <em>spoiler</em> si cuento esto, pero aviso por si acaso… me pareció <em>humor fino</em> digno de ser mencionado. Resulta que en el <a href="http://en.wikipedia.org/wiki/24_(season_7)">episodio 14</a> de la séptima temporada de <a href="http://www.fox.com/24/">24</a> uno de los personajes envía información importante utilizando un sistema de cifrado ultra-seguro. Por un momento todos se desviven intentando descifrarlo. Incluso necesitan un <em>analista de nivel 6</em> para hacerlo y –como es predecible– al final superan el problema.

El analista explica que la información está cifrada mediante <a href="http://es.wikipedia.org/wiki/Blowfish">Blowfish</a> y lo adorna con un poco de <em>tecno-talk</em> antes de ponerse manos a la obra. Ahora volvamos al MundoReal™: Blowfish es un algoritmo real, diseñado por el <a href="http://www.microsiervos.com/archivo/seguridad/consejos-guardar-contrasenas.html">mismísmo</a> <a href="http://www.schneier.com/">Bruce Schenier</a> y aunque es un poco viejuno (1993) se considera seguro aún hoy en día, aunque se prefieren otros.

La gracia del asunto es que para descifrarlo el analista explica que el diseñador del sistema de cifrado «incluyó una <a href="http://es.wikipedia.org/wiki/Backdoor">puerta trasera</a>» y que él la conoce. ¡Arreglado! A partir de ahí Jack Bauer y sus fieles pueden continuar persiguiendo malosos.

Desde luego es todo una forma de humor realmente retorcida, que sólo los más <em>geeks</em> que hayan visto la serie apreciarán: que la forma de solucionar el problema sea mediante el tipo de técnica que <a href="http://www.microsiervos.com/archivo/seguridad/puertas-traseras-nsa.html">Bruce Schneier precisamente desveló que podría estar usando la NSA en los estándares que propone</a>: dejar puertas traseras que sólo unos elegidos conozcan. Comparativamente, sería algo así como hacer aparecer en una serie a Bill Gates dejando ver que usa un iPod.

<div class="mas">
<ul><li><a href="http://www.microsiervos.com/archivo/seguridad/puertas-traseras-nsa.html">Puertas traseras de la NSA en algoritmos criptográficos del NIST</a></li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/nsa-microsoft.html">La NSA accede a ordenadores y redes que usan productos de Microsoft</a></li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/algoritmo-blowfish-24.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/algoritmo-blowfish-24.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Humor</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Películas / TV</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 20 Mar 2009 17:54:56 +0100</pubDate>
</item>

<item>
            <title>Agujero de seguridad en Twitter</title>
            <description><![CDATA[Un <a href="http://www.enriquedans.com/2009/03/0wned.html"><strong>impresionante agujero de seguridad en Twitter</strong></a> hace que se puedan publicar mensajes como si fueran de otra persona en una cuenta ajena; <a href="http://voices.washingtonpost.com/securityfix/2009/03/twitter_security_h.html">el problema ya se conoce hace días</a> pero en <a href="http://www.twitter.com">Twitter</a> todavía no lo han podido corregir: el método es similar a cuando se <a href="http://es.wikipedia.org/wiki/Spoofing">suplanta</a> la procedencia de mensajes SMS; de hecho se utiliza esa pasarela para «colar» los mensajes como textos válidos procedentes del propietario de la cuenta. Una posible solución de momento es bloquear el acceso desde dispositivos móviles (Twitter &gt; Settings &gt; Devices). Por otro lado conviene no fiarse de los mensajes de otras personas que aparezcan marcados como <em>«from txt»</em> si la persona normalmente publica <em>«from web»</em> o <em>«from twitterrific»</em> o cualquier otra aplicación.

Los hackers éticos de <a href="http://www.securitybydefault.com/"><strong>Security by Default</strong></a> hicieron una comprobación y demostración práctica del agujero en la cuenta de <a href="http://twitter.com/edans">edans</a>, una de las que más seguidores tiene en español, lo que le ha dado más visibilidad al problema. En su blog ya habían hablado hace semanas de <a href="http://www.securitybydefault.com/2009/01/enero-negro-para-twitter.html">otros agujeros de Twitter</a>.

<em>En otras noticias,</em> las cuentas de <a href="http://www.spotify.com">Spotify</a> también se vieron en problemas; en Security by Default también <a href="http://www.securitybydefault.com/2009/03/spotify-comprometido-pero-hace-unos.html">explicaron con más detalle el problema</a>. La versión corta es que euienes abrieron en Spotify una cuenta para oir música antes del 20 de diciembre de 2008 deberían cambiar su contraseña.

<strong>Actualización:</strong> Ya han publicado <a href="http://www.securitybydefault.com/2009/03/hackeos-memorables-el-twitter-de.html"><strong>una explicación completa</strong></a> del memorable hackeo. Una posible solución (porque no parece que se vaya a solucionar lo del <em>spoofing</em> de SMS en breve) es como hacen otros servicios requerir que el texto a publicar contenga una palabra a modo de contraseña que sólo conoce el propietario de la cuenta. Algunos sistemas de publicación de contenidos para blogs emplean esa técnica para permitir la publicación a partir de mensajes de correo entrantes (dado que falsificar la dirección del emisor de un envío de correo es casi trivial).
]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/agujero-de-seguridad-en-twitter.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/agujero-de-seguridad-en-twitter.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 07 Mar 2009 12:07:02 +0100</pubDate>
</item>

<item>
            <title>«Sistemas de identificación biométrica» en Solo ante el Peligro</title>
            <description><![CDATA[<p align="center"><object type="application/x-shockwave-flash" style="width:445px;height:358px" data="http://www.youtube.com/v/_lKI8ejUttw&amp;showinfo=0"><param name="movie" value="http://www.youtube.com/v/_lKI8ejUttw" /><a href="http://www.youtube.com/watch?v=_lKI8ejUttw" title="Ver vídeo: YYYYYY">Ver vídeo: «Sistemas de identificación biométrica»</a></object><br/><cite><a href="http://www.youtube.com/watch?v=_lKI8ejUttw"><strong>«Sistemas de identificación biométrica»</strong></a> [5 min.]</cite></p>

He aquí otro vídeo con una de nuestras intervenciones del año pasado en <em>Solo ante el peligro</em>, el <i>late night</i> de <a href="http://www.paramountcomedy.es/pc.es/home/index.jhtml" title="Paramount Comedy">Paramount Comedy</a> presentado por Juan Solo. En esta ocasión me tocó contar algo sobre los <a href="http://es.wikipedia.org/wiki/Biometr%C3%ADa">sistemas de identificación biométrica</a>, esos chismes que te miran las huellas, la retina u otras partes o características de tu cuerpo (también los hay de voz) para saber quién eres.

Una de las historias de las que hablamos durante la charleta fue la de <a href="http://www.microsiervos.com/archivo/hackers/como-falsificar-huellas-digitales.html">cómo falsificar huellas digitales</a> para engañar a las máquinas de huellas, como hicieron nuestros apreciados <em>Cazadores de Mitos</em> en uno de sus programas (en YouTube: <a href="http://www.youtube.com/watch?v=MAfAVGES-Yc">MythBusters Fingerprints Busted</a>). Tal y com leímos por ahí engañar a algunas <a href="http://www.microsiervos.com/archivo/seguridad/como-vulnerar-maquinas-edad.html">máquinas de reconocimiento facial</a> tampoco parece muy complicado y algunas de los <acronym title="What The Fuck, Pero Qué Coño">WTF</acronym>s que <a href="http://wtf.microsiervos.com/matrix/avances-reconocimiento-facial.html">producen estos sistemas</a> son bastante hilarantes.

Todavía nos queda otro programa emitido en la última temporada del programa, que publicaré cuando tenga un rato para digitalizar; como de costumbre aparecerá en el <a href="http://www.youtube.com/rss/user/microsiervos/videos.rss"><img src="http://www.microsiervos.com/i/feed.gif" alt="Feed RSS" style="margin-bottom:-1px;" border="0" width="12" height="12" /></a>  <a href="http://es.youtube.com/microsiervos">Canal Microsiervos en YouTube</a>.



<div class="mas">
<ul>
<li><a href="http://www.microsiervos.com/archivo/general/fin-del-mundo-apofis.html">«¡El fin del mundo!»</a>, todavía está más o menos lejos</li>
<li><a href="http://www.microsiervos.com/archivo/general/vida-astronautas-espacio.html">«La vida de los astronautas en el espacio»</a>, curiosidades de un duro trabajo.</li>
<li><a href="http://www.microsiervos.com/archivo/general/seguridad-y-sentido-comun.html">«Seguridad y sentido común (o la falta de él)»</a>, situaciones extrañas.</li>
<li><a href="http://www.microsiervos.com/archivo/general/matando-nubes-solo-ante-el-peligro-2.html">«Matando Nubes»</a>, intentando domeñar el clima</li>
<li><a href="http://www.microsiervos.com/archivo/general/estreno-solo-ante-peligro.html">Estreno de Solo ante el peligro</a>, en Paramount Comedy</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/general/sistemas-identificacion-biometrica.html</link>
            <guid>http://www.microsiervos.com/archivo/general/sistemas-identificacion-biometrica.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">General</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 23 Feb 2009 12:00:00 +0100</pubDate>
</item>

<item>
            <title>Usando la bola de cristal y el MD5 para «predecir» los números de la Loto</title>
            <description><![CDATA[En S21sec hicieron un curioso experimento para <a href="http://blog.s21sec.com/2009/01/reto-7-te-haces-rico-con-nosotros.html"><strong>predecir los números ganadores de la loto Euromillones</strong></a> del viernes pasado; digamos que «vieron» los números hace un mes en una bola de cristal y publicaron el <a href="http://es.wikipedia.org/wiki/Algoritmo_MD5">checksum MD5</a> del fichero PDF en que se guardaban. Ese valor llamado <em>hash,</em> que es como un «resumen» del documento de entrada basado en una función matemática, se supone que es único para cada documento, y la probabilidad de que dos documentos distintos produzcan el mismo MD5 es muy, muy baja, aunque no nula. 

Tras el sorteo, <a href="http://blog.s21sec.com/2009/02/reto-7-resultado-de-los-euromillones.html">publicaron el PDF</a> donde aparece la combinación ganadora, y cuyo MD5 (un valor de 128 bits, representado como 32 dígitos hexadecimales) se corresponde dígito con dígito con el publicado el mes pasado como «predicción».

Es sin duda una curiosa forma de demostrar el efecto de cómo las <a href="http://es.wikipedia.org/wiki/Colisi%C3%B3n_(hash)">colisiones hash</a> y la fuerza bruta pueden poner en riesgo algunos sistemas criptográficos y de confianza.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/bola-cristal-loto-md5.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/bola-cristal-loto-md5.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sun, 22 Feb 2009 16:00:00 +0100</pubDate>
</item>

<item>
            <title>Cómo romper una contraseña de Windows en cinco minutos</title>
            <description><![CDATA[<a href="http://unmundobinario.com/2009/02/18/%c2%bfcrackear-un-password-en-5-minutos-%c2%a1funciona/"><strong>¿Se puede crackear un password de Windows en 5 minutos?</strong></a>. Muchas veces, sí, como cuentan a modo de experiencia en primera persona en esta buena anotación de <a href="http://unmundobinario.com/">Un Mundo Binario</a>.

La forma de hacerlo es con <a href="http://ophcrack.sourceforge.net/">Ophcrack</a>, un <em>crackeador</em> de contraseñas que utiliza grandes <a href="http://en.wikipedia.org/wiki/Rainbow_table">tablas Rainbow</a> con funciones <a href="http://es.wikipedia.org/wiki/Hash">Hash pregeneradas</a> para no tener que usar la fuerza bruta sino una alternativa un tanto más optimizada.

La historia proviene de LaptopLogic: <a href="http://laptoplogic.com/resources/how-to-crack-a-window-s-password-in-5-minutes">How to Crack a Window’s Password in 5 Minutes</a>.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/como-romper-contrasena-windows-5-min.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/como-romper-contrasena-windows-5-min.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 18 Feb 2009 16:30:58 +0100</pubDate>
</item>

<item>
            <title>Buen hackeo para conseguir información antes de lo debido</title>
            <description><![CDATA[<a href="http://wonkapistas.blogspot.com/2009/02/pp-y-psoe-empatados-en-estimacion-de.html"><strong>WonkaPistas adelantó información de un sondeo político del CIS un día antes de que fuera público</strong></a>. No es que hubiera ninguna conspiración, filtración, «piratería» ni historias raras: fue <em>pura suerte,</em> como posteriormente reconoció. Simplemente se fijó en que las direcciones de Internet en forma de <acronym title="Localizador Uniforme de Recurso">URL</acronym>s en que se publicaban seguían un patrón.

La dirección del anterior estudio del <acronym title="Centro de Investigaciones Sociológicas">CIS</acronym>, el 2.781, era

<tt><a href="http://www.cis.es/cis/opencms/ES/Novedades/Documentacion_2781.html">http://www.cis.es/cis/opencms/ES/Novedades/<br/>Documentacion_2781.html</a></tt>

de modo que WonkaPistas dedujo que la del siguiente sería

<tt>http://www.cis.es/cis/opencms/ES/Novedades/<br/>Documentacion_2782.html</tt>

y acertó, allí estaba colgado un día antes. {Nota: ya no}

Felicidades a WonkaPistas por su habilidad, que demuestra dos cosas: (1) que hacer un poco de <em>hacking</em> pacífico está al alcance de cualquiera y que (2) que quienes se supone que deben guardar la información delicada a estas alturas del siglo XXI siguien cometiendo fallos auténticamente de principiantes.

(Vía <a href="http://www.enriquedans.com/2009/02/para-el-ignorante-todo-es-pirateria.html" title="Para el ignorante, todo es piratería">Enrique Dans</a>, gran un memorable título: <em>«Para el ignorante, todo es piratería».</em>)

<div class="mas">
<ul><li><a href="http://www.microsiervos.com/archivo/internet/hacker-cracker.html">Hacker != Cracker</a>, que quede claro</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/hackers/buen-hackeo-informacion-cis.html</link>
            <guid>http://www.microsiervos.com/archivo/hackers/buen-hackeo-informacion-cis.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 13 Feb 2009 19:45:03 +0100</pubDate>
</item>

<item>
            <title>Seguridad en la oficina: seis errores</title>
            <description><![CDATA[Que levante la mano quien no haya vivido alguno de estos problemas de seguridad en su oficina… Los ha recopilado Segun Info traduciendo de <a href="http://www.csoonline.com/article/477469/_Desk_Security_Mistakes_Employees_Make_Every_Day">6 Desk Security Mistakes Employees Make Every Day</a> (yo lo vi pasar por <a href="http://www.cosassencillas.com/2009/02/04/errores-seguridad-cometen-empleados/" title="Los errores de seguridad que cometemos en las oficinas">Cosas sencillas</a>):

Resumidos, estos son los <a href="http://blog.segu-info.com.ar/2009/01/6-errores-de-seguridad-en-escritorios.html"><strong>6 Errores de seguridad en escritorios que cometen los empleados todos los días</strong></a>:

<ol>
<li><strong>Contraseñas escritas en papelitos pegados</strong>. ¡Agg! ¡Malditos Post-its!</li>
<li><strong>Información delicada escrita en pizarras.</strong> ¡Agg! ¡Malditas pizarras Velleda, si es que son una tentación!</li>
<li><strong>Dejar documentos sensibles sobre el escritorio</strong>. Ese <em>Plan para Dominar el Mundo</em> al alcance de cualquiera es <em>mala idea.</em></li>
<li><strong>Dejar un calendario o agenda diaria de tareas sobre el escritorio</strong>. Puede ser menos sensible, pero mucha gente apunta las contraseñas ahí.</li>
<li><strong>Dejar una tarjeta de acceso olvidada</strong>. <em>Peor idea.</em></li>
<li><strong>Olvidar información en la impresora.</strong> ¿Quién no se ha encontrado algún contrato ahí? (Muchas veces… el <em>original</em>)</li>
</ol>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/seguridad-oficina-seis-errores.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/seguridad-oficina-seis-errores.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 09 Feb 2009 18:08:14 +0100</pubDate>
</item>

<item>
            <title>Contraseñas y Phising</title>
            <description><![CDATA[A través de <a href="http://www.boingboing.net/2008/11/26/passwords-suck.html" title="Passwords suck">Boing Boing</a> llegué a una curiosa reflexión de Ben Laurie (de Google) sobre la paradójica problemática de la usabilidad de las contraseñas: <a href="http://www.links.org/?p=425"><strong>Do Passwords Scale?</strong></a>

Como allí se explica, la forma en que hoy en día la gente utiliza las contraseñas de forma un tanto descuidada hace que sean un desastre en potencia porque tantos y tantos datos nuestros dependen de ellos en todas partes. (Ej. usar la misma contraseña en todas partes).

Por un lado, desde el punto de vista de la usabilidad, se ha conseguido con el tiempo algo magnífico: que todo el mundo sea consciente de cómo usarlas y sea capaz de teclear un nombre de usuario y una contraseña en cualquier sitio web o aplicación. Pero por otro, esto hace que tanta y tanta gente caiga <a href="http://es.wikipedia.org/wiki/Phising">víctima del phising</a> porque teclean su contraseña en cualquier lugar que se lo pida. A los seres humanos se nos engaña fácilmente, especialmente con una trampa visual como pueda ser una página web falsa.

Su conclusión es que mientras no se invente <a href="http://www.links.org/?p=439">una forma <em>«inphisable»</em></a> (¿infalsificable?) de utilizar las contraseñas, el problema no tiene una solución clara. Tal vez un cacharrito o <em>cripto-gadget</em> (harware o software) que no formara parte de páginas web y tuviera un protocolo seguro sobre el que fueran inútiles las técnicas de <em>phising</em> convencionales sería una solución.

Pero mientras la cajas de las contraseñas sigan en las páginas web tal y como están ahora, la solución al problema, como afirma Lauire, no parece fácil. La recomendación tradicional de usar una contraseña diferente para cada servicio parece la menos mala de las posibles.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/contrasenas-phising.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/contrasenas-phising.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 28 Jan 2009 08:00:00 +0100</pubDate>
</item>

<item>
            <title>1st Security Blogger Summit en España, con Bruce Schneier</title>
            <description><![CDATA[<img src="http://www.microsiervos.com/images/tn-schneier.jpg" height="120" width="120" border="0" align="right" hspace="12" vspace="5" alt="Bruce Scheiner en España" title="Bruce Scheiner en España" />La gente de <a href="http://www.pandasecurity.com/spain/">Panda Security</a> nos adelantó que el experto en seguridad informática y uno de nuestros «héroes de Internet», <a href="http://www.schneier.com/">Bruce Schneier</a>, vendrá a España como invitado de excepción al <a href="http://www.securitybloggersummit.com"><strong>1st Security Blogger Summit</strong></a>, un evento que tendrá lugar el próximo <strong>martes, 3 de febrero</strong> en el Círculo de Bellas Artes de Madrid.

Otros expertos que acudirán a la mesa redonda serán Steve Ragan, que escribe la sección de seguridad de <a href="http://www.thetechherald.com/security/">The Tech Herald</a> y el apasionado de la seguridad informática <a href="http://andyitguy.blogspot.com/">Andy Willingham</a>. También estará Antonio Ortiz, conocido autor del blog de tecnología <a href="http://www.error500.net/">Error 500</a>.

El evento está dirigido a expertos en nuevas tecnologías, seguridad informática y especialmente a bloggers; la página web con todos los detalles se publicará en breve, pero nos han confirmado que la asistencia será gratuita, aunque lo lógico sea que haya que registrarse previamente porque las plazas serán limitadas.

Yo procuraré no perderme la mesa redonda y de paso llevarme mi vetusta edición del <a href="http://www.microsiervos.com/archivo/libros/applied-cryptography.html">Applied Cryptography</a> para que reciba la firma y bendición del maestro. Los lectores habituales de la <a href="http://www.microsiervos.com/archivo/seguridad/">sección de seguridad</a> de Microsiervos saben que solemos referenciar a <a href="http://www.schneier.com/blog/">Schneier y sus anotaciones en su blog</a> porque siempre trata acertadamente un montón de temas interesantes; estos han sido algunos de más recientes:

<ul>
<li><a href="http://www.microsiervos.com/archivo/seguridad/gps-satelites-falsos.html">Cómo crear señales falsas de «satélites GPS» inexistentes</a>, una técnica de película</li>
<li><a href="http://www.microsiervos.com/archivo/mundoreal/el-coste-de-la-seguridad.html">El coste de la seguridad nacional</a>, una reflexión a tener en cuenta</li>
<li><a href="http://www.microsiervos.com/archivo/mundoreal/paranoia-en-el-aire-11.html">Paranoia en el aire</a>, la seguridad en aviones y aeropuertos es un tema recurrente</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/congelando-ram-cifrado.html">Congelando la RAM para vulnerar los sistemas de cifrado informático</a>, una posibilidad inquietante</li>
<li><a href="http://www.microsiervos.com/archivo/conspiranoia/problemas-cables-submarinos.html">Problemas en los cables submarinos de Internet a nivel internacional</a>, sobre posibles ataques físicos a la Red</li>
<li><a href="http://www.microsiervos.com/archivo/curiosidades/valor-datos-personales.html">El valor de los datos personales</a>, gobiernos irresponsables que pierden datos, sucede más a menudo de lo debido</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/consejos-guardar-contrasenas.html">¿Cómo hace Bruce Schneier para recordar todas sus contraseñas?</a>, la técnica infalible</li>
<li><a href="http://www.microsiervos.com/archivo/hackers/hackeo-tor.html">Otro candidato a «hack» del año: el hackeo de los servidores Tor</a>, revisando conceptos como «navegación anónima» y «navegación con privacidad»</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/puertas-traseras-nsa.html">Puertas traseras de la NSA en algoritmos matemáticos / criptográficos del NIST</a>, al parecer incluidas por la NSA</li>
</ul>

(Usando el <a href="http://www.microsiervos.com/archivos.html">buscador de Microsiervos</a> con <a href="http://www.microsiervos.com/xsearch.php?search=Bruce+Schneier"><tt>Bruce Schneier</tt></a> aparecen el resto de referencias sobre él en todos estos años.)

<strong>Actualización (26 de enero):</strong> He añadido la web oficial de las jornadas, <a href="http://www.securitybloggersummit.com"><strong>1st Security Blogger Summit</strong></a>.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/1st-security-blogger-bruce-schneier.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/1st-security-blogger-bruce-schneier.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Tecnología</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Weblogs</category>
            
            
            <pubDate>Thu, 22 Jan 2009 20:02:19 +0100</pubDate>
</item>

<item>
            <title>La reina que fue juzgada por traición y sus fallidos mensajes cifrados</title>
            <description><![CDATA[<a href="http://www.historiasdelaciencia.com/?p=426"><img src="http://www.microsiervos.com/images/maria-estuardo-codigos.jpg" height="200" width="120" border="0" align="right" hspace="10" vspace="5" alt="María Estuardo" title="María Estuardo" /></a>Me encantó ver que Historias de la Ciencia rescató esta apasionante historia acerca de <a href="http://www.historiasdelaciencia.com/?p=426"><strong>Reinas, conspiraciones y cifrados</strong></a>, donde se cuenta el caso de María Estuardo, reina de Escocia, que fue jugazada por traición. Había sido acusada de conspirar para asesinar a su prima, la reina Isabel I de Inglaterra.

La clave de todo el asunto fue que María cifraba las comunicaciones con sus cómplices conspiradores durante el juicio se llegó a un punto en el que sólo se la podría condenar si realmente se descifraban esos mensajes. Entonces un hábil criptoanalista de la época llamado Thomas Phelippes rompió el el <a href="http://es.wikipedia.org/wiki/Cifrado_C%C3%A9sar">cifrado César</a> que habían estado usando en sus comunicaciones y consiguió la prueba definitiva para inculparla.

Esta historia está narrada con todo detalle en <em><a href="http://www.amazon.com/gp/product/0684831309?ie=UTF8&amp;tag=microsiervos-20&amp;linkCode=as2&amp;camp=1789&amp;creative=9325&amp;creativeASIN=0684831309">The Codebreakers:</a><img src="http://www.assoc-amazon.com/e/ir?t=microsiervos-20&amp;l=as2&amp;o=1&amp;a=0684831309" width="1" height="1" border="0" alt="" style="border:none !important; margin:0px !important;" /> The Comprehensive History of Secret Communications from Ancient Times to the Internet, Revised and Updated,</em> para muchos uno de los <a href="http://www.microsiervos.com/archivo/libros/the-codebreakers.html">mejores libros sobre la historia de la criptografía</a>, donde se pone como ejemplo del primer descifrado de mensajes que tuvo consecuencias políticas relevantes. También está incluida en el estupendo <em><a href="http://www.amazon.com/gp/product/0385495323?ie=UTF8&amp;amp;tag=microsiervos-20&amp;amp;linkCode=as2&amp;amp;camp=1789&amp;amp;creative=9325&amp;amp;creativeASIN=0385495323">The Code Book</a><img src="http://www.assoc-amazon.com/e/ir?t=microsiervos-20&amp;amp;l=as2&amp;amp;o=1&amp;amp;a=0385495323" width="1" height="1" border="0" alt="" style="border:none !important; margin:0px !important;" />: The Science of Secrecy from Ancient Egypt to Quantum Cryptography</em> de Simon Singh, otra excelente obra sobre el tema, en tono más divulgativo.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/reina-juzgada-traicion-codigos-cifrados.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/reina-juzgada-traicion-codigos-cifrados.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 20 Jan 2009 10:47:15 +0100</pubDate>
</item>

<item>
            <title>La seguridad informática en las películas</title>
            <description><![CDATA[<p align="center"><a href="http://blog.s21sec.com/2008/10/seguridad-informtica-en-los-medios.html"><img src="http://www.microsiervos.com/images/trinity-nmapscreen.jpg" height="305" width="500" border="0" vspace="5" alt="Trinity / The Matrix" title="Trinity / The Matrix" /></a><br/><cite>Trinity hackeando con nmap en algún tipo de *nix que se usaba en Matrix</cite></p>

Hace tiempo que S21Sec publicó este entrañable artículo sobre la <a href="http://blog.s21sec.com/2008/10/seguridad-informtica-en-los-medios.html"><strong>seguridad informática en los medios de entretenimiento</strong></a> como el cine y la televisión, donde se repasan diversas escenas desde <a href="http://www.microsiervos.com/archivo/peliculas-tv/juegos-de-guerra.html">Juegos de Guerra</a> a <a href="http://www.microsiervos.com/archivo/peliculas-tv/matrix.html">The Matrix</a>, algunas de las cuales resultaban más creíbles que otras. El artículo incluye muchos enlaces que seguir para descubrir algo más sobre lo que había detrás de aquellas escenas.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/seguridad-informatica-peliculas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/seguridad-informatica-peliculas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Películas / TV</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 16 Jan 2009 12:00:00 +0100</pubDate>
</item>

<item>
            <title>Cómo unos hackers «rompieron» la seguridad del SSL usando 200 PS3</title>
            <description><![CDATA[Interesante historia sobre uno de los más comunes sistemas de seguridad  web: <a href="http://hackaday.com/2008/12/30/25c3-hackers-completely-break-ssl-using-200-ps3s/"><strong>Hackers completely break SSL using 200 PS3s</strong></a>. El sistema que «rompieron» es el <a href="http://es.wikipedia.org/wiki/Transport_Layer_Security">SSL</a> (<em>Secure Sockets Layer</em>, Protocolo de Capa de Conexión Segura) más comúnmente conocido como «el candado de las páginas web de Internet» (pues se usa como parte del protocolo <a href="http://es.wikipedia.org/wiki/Hypertext_Transfer_Protocol_Secure">HTTPS</a>). Lo que usaron fue una capacidad de análisis impresionante, diversas técnicas ingeniosas y la potencia de 200 PlayStation 3, equivalentes a unos 8.000 ordenadores convencionales o unos 20.000 dólares en tiempo de procesamiento.

El artículo contiene todos los detalles que son muy interesantes para los expertos informáticos en seguridad; a grandes rasgos el método requirió encontrar fallos en el algoritmo MD5, recopilar más de 30.000 autoridades de certificación de todo el mundo, generar con gran habilidad y precisión un certificado falso adecuadamente manipulado y luego crear un website en el que usarlo a modo de demostración.

Tras esta demostración «con fines educativos» de cómo el ingenio y la fuerza bruta pueden «romper» hasta los sistemas aparentementes más seguros, las autoridades de certificación han cambiado sus sistemas para evitar que alguien pueda usar las mismas técnicas para el mal y también se están revocando ciertos certificados en los navegadores (Explorer y Firefox ya lo han hecho) para evitar posibles problemas.

(Vía <a href="http://hackaday.com/2008/12/30/25c3-hackers-completely-break-ssl-using-200-ps3s/" title="25C3: Hackers completely break SSL using 200 PS3s">hack a day</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/hackers-seguridad-ssl.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/hackers-seguridad-ssl.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 30 Dec 2008 19:30:53 +0100</pubDate>
</item>

<item>
            <title>Kevin Mitnick, entrevistado en El Mundo</title>
            <description><![CDATA[<a href="http://www.elmundo.es/encuentros/invitados/2008/12/3397/"><strong>Encuentro digital con Kevin Mitnick</strong></a> en <em>ElMundo.es</em>, breve pero con alguna perla interesante:

<blockquote>P: ¿Algún consejo para los adolescentes que se inician en el hacking?<br/><br/><strong>R: Que no les pillen…</strong></blockquote>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/kevin-mitnick-entrevistado.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/kevin-mitnick-entrevistado.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 17 Dec 2008 12:50:12 +0100</pubDate>
</item>

<item>
            <title>Seguridad débil, un ejemplo</title>
            <description><![CDATA[Me encantó esta nota titulada <a href="http://everything2.com/index.pl?node_id=1520430"><strong>Weak security in our daily lives</strong></a> que ejemplifica lo mal que se puede diseñar un sistema de seguridad y cómo romperlo en veinte minutos. Es vieja pero interesante.

Al parecer en algunos coches se utiliza una cerradura «sin llave» en al que un panel numérico sirve para abrir la puerta con un código PIN de cinco dígitos. Se podría pensar que 100.000 combinaciones diferentes la puerta estaría segura a un «ataque por fuerza bruta» (ir probándolos todos) pero dos problemas debilitan este sistema sobremanera.

Al parecer las teclas están marcadas como 1/2, 3/4, 5/6, 7/8 y 9/0, de modo que en realidad son solo cinco dígitos diferentes (primer problema). Y según comprobaron, si la clave es, por ejemplo 11357 resulta que tecleas un número más largo como 9113579 también se abre (segundo problema) porque el sistema parece que al teclear eso se traga las tres secuencias de cinco dígitos: 91135, 11357 y 1357.

Como sólo hay 5<sup>5</sup> secuencias de cinco dígitos, eso reduce las secuencias posibles a sólo 3.125. Al parecer un matemático llamado Bruijn calculó cómo podría ser una esas secuencias de longitud mínima que garantice que al teclearla vas a teclear también todas las posibles secuencias de 5 dígitos, por tanto abriendo la puerta. Comienza así…

<blockquote>9 9 9 9 1 1 1 1 1 3 1 1 1 1 5 1 1 1 1 7 1 1 1 1 9 1 1 1 3 3 1 1 1 3 5 1 1 1 3 7 1 1 1 3 9 1 1 1 5 3 1 1 1 5 5 1 1 1 5 7 1 1 1 5 9 1 1 1 7 3 1 1 1 7 5 1 1 1 7 7 1 1 1 7 9 1 1 1 9 3 1 1 1 9 5 1 1 1 9 7 1 1 1 9 9 1 1 3 1 3 1 1 3 1 5 1 1 3 1 7 1 1 3 1 9 1 1 3 3 3 1 1 3 3 5 1 1 3 3 7 1 1 3 3 9 1 1 3 5 3 1 1 3 5 5 1 1 3 5 7 1 1 3 5 9 1 1 3 7 3 1 1 3 7 5 1 1 3 7 7 1 1 3…</blockquote>

En total tiene 3.129 dígitos. Según estimó sería razonable pensar que se puede abrir coches equipados con ese tipo de  cerradura con solo teclear este gigantesco número correctamente (y tirando del manillar tras cada dígito) en unos 20 minutos más o menos.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/seguridad-debil-cerradura-coches.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/seguridad-debil-cerradura-coches.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 04 Dec 2008 17:45:38 +0100</pubDate>
</item>

<item>
            <title>Probando cristales antibalas en 1930</title>
            <description><![CDATA[[YouTube, 23 segundos, sin audio]

<p align="center"><object type="application/x-shockwave-flash" style="width:500px;height:344px" data="http://www.youtube.com/v/M7mr7CK7zEk"><param name="movie" value="http://www.youtube.com/v/M7mr7CK7zEk" /></object></p>

En los años 30 del siglo pasado, un hombre prueba los primeros desarrollos de cristales a prueba de balas disparando contra la mujer que lo sostiene ante su cara -la cual se alegra más que nadie de que el invento funcione.

(Vía <a href="http://www.darkroastedblend.com/2008/11/bullet-proof-wife.html">Dark Roasted Blend </a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/probando-cristales-antibalas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/probando-cristales-antibalas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 01 Dec 2008 21:11:20 +0100</pubDate>
</item>

</channel>
</rss>
