lunes, 17 de mayo de 2021

Pandemia, criptoanálisis y las cartas de Zodiac (Parte I)


Después de 50 años. La perseverancia en estos últimos meses da sus frutos. Uno de los criptogramas más enigmáticos ha sido descifrado. El segundo mensaje de Zodiac ha sido desvelado. Por desgracia, el nombre de este asesino no aparece en él.

La cuarentena y el confinamiento durante la pandemia ha traído nuevo hábitos en el hogar. Ha permitido que muchas personas descubriesen al cocinero oculto que llevaban dentro, practicasen pilates, algo que en otras circunstancias ni se les habría pasado por la cabeza o el salón de casa se transformase en un atelier de plastilinas y pegamentos. En cambio, otras decidieron desarrollar programas para desencriptar mensajes. No sólo por el entretenimiento que pudiesen proporcionar; sino, como ocurre en este caso, por las importantes implicaciones sociales y judiciales que arrastra.

En diciembre del año pasado se publicaba un caso de éxito del criptoanálisis, aunque empañado por los hechos luctuosos que lo involucran. Me refiero al asesino del Zodiaco o Zodiac. Un asesino en serie que dejó el reguero de sangre y terror en el norte de California a finales de los años sesenta y primeros de los setenta.

 

David Oranchak, Samuel Blake y Jarl Van Eycke

 

Aprovechando los meses de cuarentena tres aficionados la criptografía constituyeron un equipo de trabajo a pesar de vivir en los confines del globo. David Oranchak, Samuel Blake y Jarl Van Eycke desde Estados Unidos, Australia y Bélgica respectivamente.

En los próximos apartados vamos a describir cómo se desencriptó el mensaje Z340 de Zodiac. Me ha parecido interesante exponer los fundamentos de partida y los razonamientos que han permitido conseguirlo. Para ello, seguiremos las explicaciones mostradas en vídeos elaborados por David Oranchak y colgados en su página web.

En la convención de 2021 de la American Cryptorgram Association se expondrá el desarrollo del análisis y la lectura definitiva del mensaje descifrado.

Cryptogram.org


En la bahía de San Francisco

Puente Golden Gate Bridge desde Battery East

Los crímenes ocurrieron entre los años 1968 y 1970 en localidades situadas alrededor de la bahía de San Francisco en California. La policía confirmó oficialmente cinco víctimas y dos supervivientes, aunque Zodiac se atribuyó en sus comunicados ser el autor de un total de 37. La identidad de Zodiac sigue siendo desconocida. El sospechoso, al cual incriminaban todas las pruebas, quedó inmune a la justicia. Aquellas sólo eran circunstanciales.

El FBI nunca cerró el caso. Cada cierto tiempo se reabren los archivos policiales con alguna nueva línea de investigación. Transcurridas varias décadas, las últimas han sido motivadas porque ciertas personas se han considerado ser los descendientes del asesino. Han aportado pruebas, aunque poco consistentes y nada concluyentes, pero que reflejan como la sociedad todavía necesita de algún modo, cicatrizar aquellas heridas.

Los mensajes cifrados

Centrémonos en los mensajes cifrados. Después de los primeros asesinatos, Zodiac envió cartas a varias redacciones de periódicos: al Vallejo Times Herald, al San Francisco Chronicle y al San Francisco Examiner. Confesaba ser el autor. Exigía que se publicasen a cambio de evitar más muertes. Entre las cartas había un fragmento de hoja repleta de numerosos símbolos cuidadosamente dispuestos. Formaba parte de una hoja completa que dividió en tres trozos, uno para cada periódico. Zodiac escribió que su nombre estaba oculto en aquellos símbolos. El reto era desencriptar el mensaje para encontrar al asesino.

 

El mensaje Z408 con los tres fragmentos reordenados 

Los mensajes se publicaron. Los tres pedazos se pudieron recomponer. En la fotografía se han coloreado diferentes. El fragmento superior se recibió en Times Herald, el central en el Examiner y el inferior en el Chronicle. Desde entonces se le conoce como la carta o mensaje Z408 porque este es el número de símbolos dibujados. Fue descifrado en menos de diez días. Se descubrió que no estaba la identidad del autor.

 

Clave del Z408

El mensaje Z408 descifrado

Los crímenes se sucedieron durante los meses siguientes en una especie de juego macabro entre el gato y el ratón, entre los detectives, los periodistas, los criptógrafos y el asesino. Llamadas telefónicas, entrevistas y más cartas mantuvieron la tensión y la atención sobre el asesino. Durante semanas se vivió estado de terror en la región de la bahía de San Francisco. Envió el 8 de noviembre otras cartas y una hoja con símbolos que se conoce como Z340, el enigmático mensaje 340.

 

Recorte del periódico. San Francisco Chronicle 13 de noviembre 1969

En total hay cuatro mensajes con dibujos más o menos similares, algunso repetidos, son el Z408, el Z340 y dos breves el Z13 y el Z32. Estos dos últimos son tan cortos, tienen tan pocos símbolos que es imposible descifrarlos. Con ellos se pueden traducir letras combinando miles de frases coherentes y con significado o crear nombres y apellidos tanto reales o como inventados. Es imprescindible tener una pista que ayude a revelar la solución verdadera; mientras tanto, es perder el tiempo.

 

Los cuatro mensajes cifrados de Zodiac


Sólo es posible intentar descifrar el Z340 porque tiene suficiente cantidad de símbolos. Además, podría contener la identidad de Zodiac, tal como él mismo manifestó. El Z340 siempre ha sido objeto de estudio, tanto por aficionados como por profesionales. Por desgracia, durante décadas resistió todos los intentos de descifrado. En los medios, siempre se publicaba algún resultado supuestamente válido pero que otros expertos refutaban al poco tiempo. El mensaje desvelado por el trío de “telecriptoanalistas”, parece más verosímil. Las palabras y las expresiones se utilizan en el mismo contexto e incluso los errores son similares a los que aparecen en otras cartas. El mensaje descifrado ha sido avalado por especialista del FBI.

 

Hoja con el mensaje Z340

Zodiac en el cine y en los documentales

El caso Zodiac a inspirado numerosas tramas argumentales incluso durante los años que el asesino actuó. El periodista Robert Graysmith publicó un libro varios años después de las acciones de Zodiac. Se reeditó en 2007 con motivo del estreno de la película de David Fincher. El guion se basó en el libro.

 

Estuche DVD Zodiac (foto del autor)

También se ha realizado numerosos documentales sobre este caso que enumeraremos en el apartado “Para saber un poco más”

Redes sociales alrededor del caso Zodiac

Los mensajes siempre estuvieron en las listas de retos para los profesionales y los aficionados a los enigmas, las cifras, las matemáticas o los pasatiempos. Con el advenimiento de las redes sociales, se crearon páginas y foros para compartir teorías, propuestas e ideas. Así tenemos:

zodiackiller.com​

zodiackillerfacts.com

zodiackillersite.com

El Z340 siempre ha sido objeto de estudio de analistas, tanto aficionados como profesionales, proporcionando, a lo largo de los años, posibles resultados. Pero ninguno superaba las revisiones de terceros. La solución que en diciembre aportaron David, Sam y Jarl ha sido corroborada por los investigadores del FBI.

David Oranchak y zodiackillerciphers

Entre las páginas web destacamos la creada por David Oranchak.


zodiackillerciphers.com


Zodiac killer ciphers "what is this"


David es un programador que lleva varios años dedicado a intentar desencriptar los mensajes de Zodiac. Creó su propia página para exponer sus trabajos y compartir sus ideas a través del foro. En él se desarrolló el trabajo conjunto de David, Sam y Jarl.

También hay que destacar la Wiki que recopila toda la información que tiene relación con los mensajes. Hay otra páginas que también recogen muchos datos sobre las investigaciones de los crímenes.

 

Wiki sobre los mensajes de Zodiac

El punto de partida

El 22 de octubre 2015 David fue invitado a dar una charla en el “Simposio de Historia de la Criptológica”. La charla formaba parte del panel "Ciphers and Crime" moderado por el historiador del FBI John Fox. Entre los oradores se encontró Dan Olson, jefe de “Cryptanalysis and Racketeering Records Unit” del FBI, y al criptógrafo Klaus Schmeh.


The Zodiac Ciphers-2015 Cryptologic History Symposium


"The Zodiac Ciphers - What do we know, and when do we stop trying to solve them?"


Tres años después, el 8 de septiembre de 2018, en la convención anual de la Asociación Estadounidense de Criptogramas celebrada en Hendersonville, Carolina del Norte, David volvió a dar otra conferencia sobre los avances conseguidos en los años anteriores.

Este es el punto de partida sobre el cual vamos a explicar en los próximos apartados cómo se descifró el mensaje Z340.

Programas para el criptoanálisis del Z340

Entre los mayores avances conseguidos ha sido la creación de programas exclusivos para analizar el mensaje Z340. Desde los más sencillos que permiten obtener valores estadísticos hasta otros más complejos que ofrecen combinaciones reordenando los símbolos y atacando traducciones por fuerza bruta.

Entre los primeros se encuentran:

  • Webtoy donde podemos ver la frecuencia de aparición de los simbolos, los bigramas, trigramas, etc.

 

Webtoy

  • CryptoScope es otra herramienta que realiza varios cálculos estadísticos y búsquedas de patrones en textos de cifrado de sustitución incorporados e introducidos por el usuario.

 

Cryptoscope

No es el objetivo de este ensayo profundizar en estos programas, pero si hay que mencionar el desarrollado por Jarl van Eycke. Se llama AZdescrypt y ha sido lo suficientemente versátil como para ir añadiendo modificaciones conforme se sugerían nuevas ideas. Ha sido primordial para la resolución.

 

AZdecrypt Quickstart

En la segunda parte expondré brevemente cómo se analizó el Z340 y como se pudo llegar a su descifrado.

Para saber un poco más

Noticia de prensa de 1970

“VUELVE EL ZODIACO”. ABC MADRID 23-04-1970 página 41.

Noticias en la prensa sobre el Z340

Esta es una selección de artículos.

Redacción ABC. “Descifran 51 años después mensaje del asesinodel Zodíaco” ABC. 12 de diciembre 2020

Antonia Laborde. “Un mensaje del asesino del Zodiaco, descifrado 51 años después: 'No me asusta la cámara de gas'” El PAIS, 12 diciembre 2020.

David Hernández. “Criptógrafos consiguen descifrar un mensaje del Asesino del Zodiaco más de 50 años después” Computer Hoy. 14 de diciembre 2020.

El Mundo, Agencia EFE, San Francisco. “Descifran un mensaje del asesino del Zodiaco 51 años después de cometer sus crímenes: "No me asusta la cámara de gas”. 12 de diciembre 2020.

Sarah Romero. Muy Interesante. “Resuelven el mensaje encriptado delAsesino del Zodíaco”. 15 de diciembre 2020.

El Confidencial. “Descifrado el código 304: uno de los misterios del asesino delZodiaco”. 17 de diciembre de 2020.

Documentales sobre el caso Zodiac

Un pequeño número de documentales que se pueden ver en youtube.


“Habla Zodiac” (título original “This is Zodiac Speaking”). David Prior. 2008


“El Asesino del Zodiaco”. (título original “Cold Case Files, The Zodiac Kill”, también en dailymotion  Perteneciente a la serie “Los peores asesinos en serie de la historia”. Canal Historia.

 

“Mystery Quest. San Francisco Slaughter” Michael Butterfield. 2009. Este documental tiene la particularidad de explorar las teorías del escritor Richard Gaikowski sobre la identidad de Zodiac.

Películas sobre el caso Zodiac

La más destacable es “Zodiac”. David Fincher. 2007.

 

L. F. Real


martes, 2 de marzo de 2021

Evitar ataques APT con sistemas SWG, SEG y ATD (parte II)

 

En la primera parte expusimos algunos conceptos generales que ayudan a comprender cómo debe ser la defensa ante ataques APT. En las siguientes páginas vamos a conocer las soluciones tecnológicas para la seguridad del servicio web.

Secure Web Gateway, SWG

Según la definición en el glosario de Gartner: “Las pasarelas web seguras (SWG) utilizan filtros URL y malware conocido como defensa avanzada. Se utilizan para proteger a los usuarios de las amenazas transmitidas por Internet y para ayudar a las empresas a cumplir las políticas de uso de Internet. Los SWG se implementan como dispositivos locales, virtuales o físicos, o servicios basados en la nube; también es posible una combinación en local y en la nube denominada modo híbrido.” Pero Gartner concluye “Los proveedores continúan discrepando en el grado de madurez y las características de los servicios basados en la nube, y en su capacidad para proteger a las empresas de amenazas avanzadas.”

 

Definición de SWG según Gartner

 Definición según Gartner

La función principal de SWG es interceptar y filtrar el tráfico web según las reglas que se configuren. Adicionalmente, algunos modelos de equipos pueden añadir otras funciones como autenticar usuarios mediante consultas internas o externas con diversos métodos como NTLM (NT-LAN Manager es un conjunto de protocolos de Microsoft), LDAP (Lightweight Directory Access Protocol), RADIUS (Remote Authentication Dial-In User Service), Kerberos, entre otros. De este modo se consigue el control administrativo de los usuarios sobre el mismo dispositivo que se controla el tráfico web.

La protección del tráfico web generalmente se basa en respuestas reactivas. Como se ha visto anteriormente, éstas son el resultado del uso de reglas estáticas. Las reglas más habituales son filtrar direcciones utilizando listas negras o listas blancas, y bloquear malware con antivirus basados en firmas. En estos casos hay que disponer de datos previos conocidos: las direcciones calificadas como maliciosas y las firmas del malware y virus detectados.

Los métodos reactivos no sirven para ataques “Día 0” o el surgimiento de nuevas URL dañinas. No obstante, los análisis estáticos son necesarios, pero deben ir acompañados de otras medidas de seguridad más avanzadas que puedan hacer frente a ataques complejos.


 

La incorporación de SWG en la red corporativa debe permitir el análisis de: 

Tráfico saliente. Solicitudes de páginas web iniciadas por el usuario.

  • Aplicación de las políticas de la empresa para el acceso y uso de internet por los empleados.
  • Si el tráfico a internet está permitido, entonces se emplean las siguientes técnicas de análisis.

-    En las solicitudes iniciadas por el usuario primero se aplica las políticas de uso de Internet de la empresa.

-    Consulta de las listas de reputación de URL, direcciones o dominios; en listas negras o blancas, tanto en bases de datos locales como remotas (llamada también globales) de servicios en la nube. Filtrado basado en categorías (páginas comerciales, juegos, apuestas, adultos, etc.)

-    Inspección de paquetes tráfico SSL (Secure Socket Layer), TLS (Transport Layer Security) y otras aplicaciones ocultas con el cifrado.

-    Análisis del contenido del tráfico generado por el usuario en todos los protocolos web principales, incluidos HTTP, HTTPS y FTP. 

-    Vigilancia de la pérdida de información confidencial, sensible o clasificada que se filtra desde la organización a las redes sociales, blogs, “wikis” o herramientas de productividad en red, como el correo, las agendas y los calendarios basados en la web.

-    Vigilancia que los datos no autorizados no puedan salir de la organización a través de equipos infectados por “bots” (reducción del plural de robots). Enviando información confidencial al atacante.

-    Ajuste continuo de las reglas para adaptar los filtros, las listas de reputación, los tipos de medios (video, audio, voz, etc.) y otras aplicaciones a las necesidades de la red de la organización.

Tráfico entrante. Incluye las respuestas a las solicitudes de los usuarios, así como las entradas no solicitadas o espontáneas. Especial atención al tráfico dirigido a los servidores de la empresa, a través de descargas de datos o documentos. El contenido se analiza antes de que se deposite en el destino protegiendo tanto el propio servidor como otras aplicaciones instaladas en él.

  • Aplicación de las políticas de la empresa para empleados, pero también las que se refieren a las conexiones remotas, descargas de contenidos, ficheros, códigos ejecutables o programas.
  • Se emplean las técnicas análisis cuando el tráfico a internet está permitido. Análisis de las sesiones establecidas entre el tráfico entrante y saliente.

-    En las solicitudes web iniciadas por el usuario se aplican las políticas de la empresa sobre la configuración de los navegadores. Por ejemplo, prohibir la apertura de ventanas emergentes, controlar las facilidades de descargas de contenidos, los cambios de configuración por un usuario no autorizado.

 -    Examen del tráfico SSL con el fin de ofrecer protección exhaustiva contra código malicioso o aplicaciones de control que se ocultan con técnicas de cifrado.

 -    Técnicas de análisis locales compartidas con otros dispositivos internos o externos con función soporte. Estos dispositivos emplean las técnicas “sandboxing”. Es necesaria la conectividad y la comunicación con estos dispositivos para analizar contenidos ejecutables que entran en la red a través de las páginas web solicitadas.


Arquitectura de la red

Los SWG se puede integrar en la red de tres maneras según los distintos modelos de los fabricantes. En los modos switch y router, los usuarios no son conscientes de la presencia del SWG en la red.

Modo Switch. El SWG actúa como un bridge entre sus clientes y la web. No es necesaria la configuración de los clientes. Comparten el mismo segmento de red.

Modo Router. El SWG tiene un extremo en una red y el otro en otra red diferente. El tráfico debe ser enrutado de acuerdo a las tablas de enrutamiento que los administradores deben configurar en el dispositivo.

Modo Servidor Proxy. Los usuarios se comunican con el SWG. Los usuarios deben configurar sus interfaces de red hacia el dispositivo.




Proceso de análisis del Servicio Web

En el SWG se pueden arrancar cuatro procesos de análisis independientes, que se inician por:

  • Las solicitudes de los usuarios
  • Las respuestas a las solicitudes
  • Análisis de los objetos (ficheros, código ejecutable, programas, etc.) embebidos en las solicitudes
  • Análisis de los objetos embebidos en las respuestas


La Tabla I muestra los procesos de análisis web y quién inicia los procesos.

 
Las políticas de seguridad de la compañía se implementan en las reglas. La s
elección y configuración de las reglas debe realizarse inicialmente para asegurar determinadas áreas de la red interna. Las reglas se configuran con elementos que realizan un filtrado muy amplio y poco a poco se añaden y se ajustan las reglas para que permitan un filtrado más minucioso, más granular. Las áreas básicas de protección deben estar cubiertas por filtros de listas de reputación (URL, IP, dominios), contenidos, tipo de tráfico y filtros antimalware. 

Por ejemplo, si la política de seguridad debe ser que los usuarios no puedan acceder a una determinada página web, la regla de filtro URL de “lista negra” tiene que estar activa y la dirección prohibida contenida en dicha lista. Cuando un usuario solicitase el acceso a esta web, la regla verifica la presencia de la dirección en la lista y en consecuencia se bloqueará la página web. Al usuario se le envía un mensaje de aviso sobre su prohibición debido a la política de la compañía.
Cada uno de los procesos aplicas sus reglas, aunque algunas pueden ser similares o compartidas. Las reglas pueden estar en diferente orden de ejecución y promover acciones y resultados diferentes según el proceso en que se encuentren. Proporcionan mucha versatilidad al sistema de seguridad, pero la configuración y administración son más complejas.


Reglas de análisis

Las reglas tienen las siguientes partes configurables:

  • Activación de la regla para que participe en los procesos de análisis.
  • Los criterios de cumplimiento: se selecciona qué elemento se va a comparar y el valor que debe de tener para que sea coincidente con los de las listas.
  • Las acciones que se deben ejecutar cuando existe o no coincidencia.
  • Los eventos que se dispararán junto con las acciones cuando exista o no coincidencia.

Las reglas especifican unos criterios y condiciones que deben cumplir los datos y los objetos embebidos del tráfico interceptado. Los valores que configura el administrador del SWG se comparan con los valores en el flujo a través de sentencias lógicas, bajo ellas se ejecutan los motores de análisis. Desde la perspectiva de la configuración de las reglas, los criterios de cumplimiento se basan en las sentencias comparativas. En sistemas más complejos pueden configurarse reglas anidadas; es decir, el resultado de la sentencia de una regla pueda ser la ejecución de otra regla diferente.
Las acciones pueden variar según la importancia o gravedad del análisis que haga la regla. Afectan al propio flujo de datos u objetos embebidos. Por ejemplo, son muy importantes las reglas para analizar el malware porque si no se filtra, tendrá un gran impacto en la infraestructura y servicios TI. En cuanto a los eventos, son respuestas adicionales que consisten principalmente en el incremento de contadores para datos estadísticos, notificación de correo a los administradores, mensajes “log”, indicaciones de alarmas, etc.

La Figura 1 muestra esquemáticamente el aspecto más formal de las reglas.

Figura 1. Esquema de las reglas

Figura 1. Esquema de las reglas


Algunas reglas tienen largos procesos de análisis; por ejemplo, cuando se consulta una lista de reputación global en la nube. En este caso, mientras se espera la respuesta, se siguen ejecutando las siguientes reglas. Si la respuesta de la consulta previa exigiese el bloqueo del flujo de datos o de un objeto embebido entonces éste sería bloqueado inmediatamente y no se tendrían en cuenta los resultados de las reglas posteriores. Esta forma de proceder evita que el SWG sea un cuello de botella para el tráfico desde y hacia internet.

El administrador debe gestionar los elementos adecuadamente. Se pueden añadir, ordenar, mover o borrar. Los valores se tienen que ajustar día a día para que los filtros funcionen eficazmente. No obstante, hay que proporcionar unas reglas preconfiguradas y activas para el análisis inicial, cuando el equipo se conecta a la red por primera vez. Por ejemplo, la lista de firmas del antimalware ha de estar instalada localmente para su uso antes de permitir la conexión de los usuarios. La lista aumentará según se añadan firmas y ofrecerá con el tiempo un filtro más completo. 

Los SWG proporcionan un conjunto de reglas aplicadas por defecto y otras que se deja al administrador su selección y configuración según las necesidades de su red. La Tabla II contiene las reglas más habituales en un SWG.

 
Los administradores gestionan estas reglas. Las tareas de gestión consisten en editar, modificar, activar, borrar, importar o exportar a ficheros para poder reinstalar o instalar en otros equipos.
Algunas acciones permitidas en las reglas están en la Tabla III.
 

La configuración del dispositivo es la configuración del modo en que el SWG se integra en la red local (modo switch, router o proxy), los puertos para su administración y conectividad con otros dispositivos y servicios adicionales entre otros.




Listas de confianza y niveles de riesgo

Las reglas utilizan elementos de comparación en listas dinámicas y largas. Las listas son gestionadas por el administrador. Sus elementos pueden ser creados, movidos, ordenados, borrados, exportados, importados, etc. La Tabla IV muestra las listas más habituales.


Los SWG pueden utilizar listas externas que se encuentran almacenadas en otros servidores remotos. La gestión puede ser:

  • Las listas se importan, instalan y procesan en módulos dedicados. Tienen un tamaño limitado debido a la memoria disponible. Las listas se descargan de servidores web utilizando protocolos HTTP, HTTPS ó FTP; servidores LDAP y LDAPS, Bases de Datos SQL etc. 
  • La lista no se descarga. El dispositivo realiza la consulta remota y se recibe una respuesta. En este caso, el tiempo de consulta es más lento pero se evita la tarea de descargar y mantener las listas ocupando memoria.

Las listas externas tienen desventajas. La configuración del SWG es más compleja. Implica la configuración de los interfaces para la conexión remota. La habilitación de este tráfico en los firewalls o NAT (Network Address Translation) de la red interna, los procedimientos de autenticación en los extremos, la transferencia de los ficheros, los periodos de uso de la caché donde se guardan, así como atributos específicos. Esta red con conexión al exterior forma parte de la red dedicada a la seguridad como expusimos anteriormente.

La ventaja de uso de listas externas es que eliminan los intervalos de desprotección que ocurren entre el momento de cambio de un elemento de la lista y su actualización en el sistema. Durante esos breves instantes no estaría operativa para su uso por los motores de análisis. Las listas externas ofrecen una amplia cobertura con datos de cientos de millones de muestras que aportan los equipos de clientes distribuidos por el mundo, por eso a veces se denominan globales. La responsabilidad del mantenimiento y actualización de las listas externas puede ser del propio fabricante del SWG o puede recaer en otras compañías que ofrecen el servicio. Los resultados de los análisis incrementan las listas internas locales, pero pueden ser exportados a enriquecer las listas externas.

Filtrado antimalware y niveles de riesgo

El módulo antimalware del SWG tiene su conjunto de reglas y motores de análisis. Su objetivo es detectar virus o programas maliciosos.

El malware suele estar comprimido. Los motores de análisis de malware deben ser capaces de descomprimir código para obtener los códigos ejecutables originales para su inspección. Esto exige que los módulos cuenten con una amplia variedad programas descompresores instalados, con la capacidad de actualizar versiones y descubrir, descargar e instalar aquellos que surjan nuevos. Estos programas son requeridos por el SWG a otros dispositivos de la red o a servidores remotos que ofrecen soporte en la nube, de los cuales son importados preparados para funcionar. Es otro ejemplo del uso de la red de seguridad.
Con el código original descomprimido se pueden buscar atributos e instrucciones para comparar en las listas. 

La Tabla V con los códigos ejecutables más comunes que pueden ser analizados y la Tabla VI muestra tipos de malware y su acción en los sistemas.

El módulo puede ejecutar su función de dos maneras diferentes.

  • Método reactivo. Utiliza las listas de firmas de malware. Sólo detecta malware cuyas firmas son conocidas porque ya han sido detectados. Las reglas determinan si se consultan las listas locales o las externas.
  • Método proactivo. Es un método heurístico, basado en el estudio del comportamiento de objetos embebidos y códigos ejecutables. Si no es el esperado, el analizador le considera sospechoso y vigila con más atención. Para ello agrega una etiqueta a la URL sospechosa. La etiqueta será elimina cuando el finalice el análisis.

Las matemáticas heurísticas son complejas, se basan en modelos de comportamiento y no aportan una solución precisa y clara, los resultados sólo son aproximaciones. El resultado del análisis de código es un porcentaje de riesgo potencial; es decir, la probabilidad que el código sea más o menos malicioso. 

 


Uno de los parámetros ajustables en este tipo de reglas es el umbral de riesgo que supone si el código examinado se permite ejecutar. Un umbral bajo, por ejemplo 10 sobre 100, significa que el ejecutable puede ser clasificado potencialmente malicioso, aunque se hayan cumplido sólo unos pocos criterios que así lo determinen. El umbral bajo crea muchos falsos positivos; es decir, indica que un ejecutable es malware cuando en realidad no lo es. Por el contrario, un umbral de riesgo alto, por ejemplo 90, implica que tienen que cumplirse muchos criterios que determinen que el ejecutable es malware. Este umbral alto y exigente crea pocos falsos positivos, si el diagnóstico es malware, es muy probable que realmente si lo sea. Pero puede crear peligrosos falsos negativos, el riesgo que se deje pasar un malware como un ejecutable fiable es más alto.

Cuando se marca un ejecutable como malicioso, el motor le bloquea e informa al administrador del sistema a través de las pantallas de control y monitorización. Se indica el nivel de riesgo y la probabilidad por la cual se ha bloqueado. Será el administrador el que actúe en consecuencia de forma manual, si decide mantenerlo bloqueado o permitir su paso. El administrador puede modificar los umbrales para afinar los ajustes para posteriores análisis.

Los SWG permiten seleccionar diferentes umbrales de riesgo para distintos ejecutables. La eficacia de los filtros depende de los algoritmos heurísticos utilizados y esto es propiedad de los fabricantes.


El análisis más seguro de los ejecutables se realizará cuando el SWG se conecte al dispositivo ATD. El SWG redirigirá los ejecutables sospechosos a aquél. En el ATD se despliega el entorno virtual, se ejecutará el código sospechoso y observando su comportamiento real será posible determinar realmente si es o no seguro. Si no lo fuese, el objeto analizado será bloqueado inmediatamente.



Pérdida de datos

Las aplicaciones de prevención de pérdida de datos, DLP (Data Loss Prevention), son una solución de la estratégica de la compañía para evitar que se borren o extraigan datos importantes y sensibles. Aplica políticas que identifican la información y la clasifican según criterios de confidencialidad. Los sistemas, por un lado clasifican y etiquetan y por otro lado monitorizan, detectan y bloquean la información. No sólo se implementan en el entorno tecnológico de la red para el flujo de datos, sino que se extiende a los equipos finales de usuario, almacenamiento o sistemas en la nube. Incluye el desarrollo de normativa éticas y compromisos contractuales con los empleados propios y de empresas colaboradoras, suministradoras o clientes.

El análisis más sencillo de la información clasificada según las políticas DLP puede ser a través:

  • Contenido: palabras clave, etiquetas, códigos de documentos, etc.
  • Contexto: origen y destino de la información.

Las reglas deben estar en concordancia con las políticas y de otras aplicaciones DLP instaladas para que el ámbito de la seguridad DLP funcione correctamente.

Geolocalización

La geolocalización es otra función necesaria que permite completar la información de ciberataques producidos. También es útil para extremar las precauciones en comunicaciones que se establezcan con determinados países donde es más fácil que se originen ataques.

Conclusión

Con todo lo expuesto nos permite tener una idea de cómo funcionan estas pasarelas para el servicio web. Las empresas dedicadas a proporcionar estos servicios necesitan estos sistemas de protección para garantizar la confidencialidad de la información, la integridad de los contenidos y la disponibilidad del servicio.

 L. F. Real

 

martes, 2 de febrero de 2021

"ASPECTOS JURIDICOS DE LA CIBERSEGURIDAD". Coordinación Oferia Tejerina, varios autores.




Este es un libro esperado. Ha saltado de los estantes de materias jurídicas a las baldas que soportan los libros técnicos. De este modo, contribuye a aproximar estas cuestiones a los profesionales procedentes de la formación técnica.

El libro es una puesta al día. Aporta el conocimiento necesario para comprender mejor el día a día. El contenido se extiende desde las fake news sobre el Covid, hasta el Internet de las Cosas; desde las evidencias forenses hasta las propuestas regulatorias de la Inteligencia Artificial; desde la categorización de los ciberdelitos hasta la protección de datos personales; y así, a lo largo de los más variados temas.

El libro se desarrolla en cinco capítulos. Sólo hay que leer el índice para conocer la amplitud y variedad de contenido mencionado. Cada capítulo contiene apartados escritos por diferentes expertos. Unos son muy conocidos por su labor divulgativa: artículos, conferencias, libros o actividad en las redes sociales; en cambio, otros desarrollan su labor profesional más discretamente. La coordinación la ha realizado la abogada experta en derecho digital Ofelia Tejerina. 

Este es el índice y los colaboradores.

CAPÍTULO 1. SEGURIDAD DE LA INFORMACIÓN

1.1 HACKING ÉTICO Y LEGAL. Comandante José M. Sainz Blanco. Profesor de Informática y Ciberdefensa en el Ministerio de Defensa.

1.2 LA CIBERDELINCUENCIA EN EL CÓDIGO PENAL. Silvia Barrera. Inspectora de Policía Nacional

1.3 EVIDENCIAS ELECTRÓNICAS: LA PRUEBA PERICIAL FORENSE INFORMÁTICA. Sergio Carrasco. Abogado e Ingeniero Técnico de Telecomunicaciones.

1.4 DIRECTIVA NIS Y TRANSPOSICIÓN AL DERECHO INTERNO. Jesús Fernández Acevedo. Abogado. DPO. Divulgador de Derecho TIC en Canal Sur Radio.

 

CAPÍTULO 2. PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL

2.1 INTRODUCCIÓN A LA LEGISLACIÓN SOBRE PROTECCIÓN DE DATOS Y DERECHOS (RGPD Y LOPDGDD). Paula Ortiz. Abogada. Directora Jurídica y de Relaciones Institucionales de IAB Spain.

2.2 GESTIÓN DE RIESGOS EN MATERIA DE PROTECCIÓN DE DATOS LA DEFINICIÓN DE LAS MEDIDAS DE SEGURIDAD. EL DELEGADO DE PROTECCIÓN DE DATOS. José Leandro Núñez. Abogado. Socio en Audens.

2.3 ALMACENAMIENTO DE DATOS DE CARÁCTER PERSONAL COMUNICACIÓN Y CESIONES. CLOUD Y MEDIDAS DE SEGURIDAD. Ruth Benito. Abogada. Of Counsel-Elzaburu. Protección de Datos Personales y TIC

2.4 DATA BREACH ? RESPONSABILIDAD Y SANCIONES. Samuel Parra. Delegado de Protección de Datos. ePrivacidad y EGIDA.

 

CAPÍTULO 3. DERECHOS DIGITALES

3.1 IDENTIDAD DIGITAL DEL INDIVIDUO. Noemí Brito. Socia Ceca Magán Abogados. Responsable del Área de Tecnología, Innovación y Economía Digital

3.2 PROTECCIÓN JURÍDICA DE LOS MENORES ONLINE. Ruth Sala. Abogada Penalista. Delitos Informáticos. Legal Consultors.

3.3 LIBERTAD DE EXPRESIÓN Y CENSURA. DERECHO DE LA INFORMACIÓN Y ?FAKE NEWS?. Borja Adsuara. Abogado. Experto en Derecho Digital

3.4 EL ?TESTAMENTO DIGITAL? SEGÚN LA LOPDGDD. Profesor Dr. Xesús Pérez. Profesor Contratado Doctor URJC.

 

CAPÍTULO 4. SOFTWARE Y ALGORITMOS

4.1 BASES DE DATOS Y DERECHO ?SUI GÉNERIS?. PATENTABILIDAD DEL SOFTWARE. Joaquín Muñoz. Director del Área de Digital Law, en ONTIER

4.2 DERECHO DE LOS ROBOTS Y DE LA INTELIGENCIA ARTIFICIAL: LA NUEVA LEX ROBÓTICA. Profesor Dr. Moisés Barrio.
Letrado del Consejo de Estado. Profesor de Derecho Digital. Abogado y Consultor.

4.3 INTERNET OF THINGS. Paloma Llaneza. Abogado, CISA, experta en Ciberseguridad y escritora.

4.4 CRIPTOMONEDAS: NATURALEZA JURÍDICA, PRUEBA ELECTRÓNICA Y FISCALIDAD. David Maeztu. Abogado, especializado en Derecho TIC. Socio en 4511 Legal

 

CAPÍTULO 5. RETOS LEGISLATIVOS PARA AMÉRICA LATINA EN MATERIA DE CIBERSEGURIDAD. Profesor Pablo A. Palazzi y Mg. Andrés Chomczyk. Universidad de San Andrés. Buenos Aires.

 

Aprovechamos estas notas pora conocer a la coordinadora Ofelia Tejerina. Lo haremos a través de entrevistas y presentaciones.

La primera es una entrevista en los Podcast de Ciberseguridad realizada por el grupo de ElevenPaths:

ElevenPaths Radio 2x05 - Ofelia Tejerina

En el canal de Youtube


Una presentacion en TEDxLeón: "Ser o no ser digital"

 

Este es el punto de partida. Recomiendo buscar y leer los trabajos de los colaboradores del libro. Ahora podemos tener una lectura mas comprensiba y con mejor base crítica.

L. F. Real