Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas

lunes, 1 de junio de 2015

Tecnologías de autenticación

Uno de los elementos mas importantes de la información (de las empresas y particulares) es la confidencialidad, es decir solo las personas autorizadas deben de tener acceso a la información necesaria.

Para esto es necesario autenticarse (o autentificarse, en inglés solo es "authenticate")

De manera sencilla podemos decir que autenticarse (para una persona) es probar de manera razonable que uno es quien dice ser.

Cuando entras a un edificio (donde tenes permiso de estar) y te piden tu identificación si no te conocen comprueban tu foto con tu cara y si se te pareces lo suficiente al que está en la foto te dejan pasar la mayoría de veces, o si les caes bien ;-).

En el caso de los sitios web también funcionan de una forma similar -de acuerdo es un poquito mas técnico y complicado- tu usuario es para saber quien sos y tu contraseña para poder comprobar de forma razonable que sos quien decís ser luego de dar tu usuario.

Luego de dar tu usuario y contraseña el sitio te deja acceder al contenido que tu usuario tiene permiso.

Los passwords/contraseñas por ejemplo son una tecnología muy antigua y mucho antes de que existieran computadoras y siempre han habido razones para que terceras personas no sepan un mensaje, desde preparar sorpresas, mantener romances prohibidos, ocultar planes de guerra.

Pero lo cierto es que utilizas tecnologías de autenticación mas de lo que se te podría ocurrir y de hecho muchas de estas tecnologías de autenticación están allí protegiéndote a cada momento, protegiendo tu privacidad creadas por gente muy ingeniosa.

Desde los sistemas de firma de documentos (probablemente una tecnología de autenticación muy obsoleta -dicen dale la vuelta a una firma y es mas fácil falsificarla, pero uno que sabe), pasando por los cajeros automáticos, las llaves y cerraduras de las casas de las personas, cifrados SSL con criptografía de curvas elípticas donde admito ya no es mi dominio

Y así pasamos a las tecnologías utilizadas para autenticación

Las formas de autenticarse consideran una o varias de las siguientes cosas: algo que sabes, algo que tenes y algo que sos.

Contraseñas:
La contraseña que te piden para entrar en un club, el pin de tu tarjeta de crédito, de tu correo, de tu facebook estas entran en la categoría de algo que sabes (o deberías saber, a veces uno pone las contraseñas y luego se te olvidan :-( )

Tu Documento de Identidad (algo que tenes): 
DNI, DUI, Licencia de Conducir, Pasaporte entre otros tienen un montón de datos personales que pueden ser comprobados en bases de datos gubernamentales y como sabemos es mala idea perderlos.

Firmas (algo que sabes -hacer?):
En teoría solo una persona es capaz de hacer su firma aunque ya mencionamos que siempre existe la posibilidad de falsificarla utilizada para dar validez a documentos legales (y probablemente arbitraria, hoy en día al dar clic en aceptar en términos y condiciones de usuarios también te ata legalmente según el país en el que te encontrés).

Biometrica (algo que sos) :
Utilizas uno o varios de tus rasgos físicos para comprobar tu identidad como huellas digitales, reconocimiento facial, reconocimiento de iris. Es probable que el smartphone, pc o laptop desde donde estés leyendo este articulo utilice algunas de estas tecnologías

Autenticación un solo factor: Solo considera uno de los 3 factores, solo ingresas tu usuario y contraseña para acceder a una red social (solo utilizas algo que sabes) o a tu correo y los passwords son algo debil y dificil de asegurar también recomendaría un gestor de contraseñas como lastpass, mucho mas practico que recordar todas las contraseñas.
 
Autenticación de múltiples factores: combinan 2 o mas de las 3 consideraciones:
  • Un cajero automático requiere que sepas el pin de tu tarjeta, pero también requiere tengas la tarjeta en tu mano para poder acceder a los fondos e información de tu cuenta.
  • Una red social que solicita un sms cuando ingresas tu contraseña, si no has habilitado autenticación de multiples factores e inicias sesión desde lugares desconocido o poco confiables es una buena idea activarla.
Como siempre acepto correcciones (gran admirador) y aclaraciones en los comentarios (y si hay tecnologías de autenticación interesantes también compartirlas con nosotros).

Photo credit: Dev.Arka / Foter / CC BY-ND

sábado, 9 de julio de 2011

La menospreciación de la seguridad informatica en America Latina


Los países tercermundistas, siempre están atrasados tanto económicamente como tecnológicamente con respecto a los países de primer mundo debido a esto y a la falta de educación en el área tecnológica (así como en diversas áreas) el problema que surge debido a la seguridad informática se vuelve bastante grave si, en países como Estados Unidos, España o Alemania por nombrar algunos las amenazas informáticas si que son una amenaza seria y son tomadas en cuenta, por ejemplo al tener políticas tanto en empresas como en instituciones gubernamentales, en países como El Salvador (y no estoy haciendo una comparación) esto pocas veces se tiene en cuenta.

Si bien hay una preocupación por la seguridad es mas por la seguridad física de las cosas, no olvidemos que en muchas partes de América Latina la delincuencia es un problema muy común sin embargo contra esa delincuencia se toman medidas de alguna forma, el problema es que la tecnología avanza y si bien es mas lento dicho avance en países tercermundistas existe, no olvidemos a la nueva generación de nativos digitales y el enorme crecimiento que ahora ha tenido Internet.

Si bien la educación formal era antes algo mas bien necesario para posibles ciber criminales ahora toda la información se puede encontrar en la red y no faltarán aquellos que por frustración o falta de oportunidades dediquen sus esfuerzos a lograr una forma mas lucrativa aunque no siempre licita de usar la tecnología, sabemos que existen personas que tienen una facilidad al hacer uso de la tecnología (un recordatorio es no criminalizar a los jovenes el talento puede ser aprovechado para bien).

No es bueno creer que los "hackers" mas peligrosos son los que salen en las noticias, de hecho a los que nunca atrapan porque no comenten muchos errores esos si que preocupan.

Para poner un ejemplo sobre como debe de preocuparnos esto, existe un kit para interceptar comunicaciones en una red GSM, es decir que la seguridad que creemos tener cuando hablamos con los celulares es cuando menos cuestionable, es difícil imaginar las aplicaciones que por ejemplo un narcotraficante u otro criminal con suficientes recursos podría darle a dicha tecnología si se pusiera manos a la obra.

Evidentemente debemos estar conscientes usuarios como empresas sobre la importancia que tiene la seguridad informática, desde las políticas manejo de la información (que información es sensible y no debería de estar disponible públicamente así como entrenamiento del personal para evitar ataques de ingeniería social), hasta que software como antivirus, firewalls y otro software de protección se utilizarán.

viernes, 1 de julio de 2011

Contraseñas mas seguras largas y fáciles de recordar

Es difícil hacer contraseñas de muchos caracteres y fáciles de recordar, muchas veces da flojera pero en estos tiempos de verdad que hace mucha falta.

El tip para hacer contraseña mas largas se basa en usar patrones de caracteres para hacer una contraseña débil e insegura en una mucho mejor.

Por ejemplo:
Digamos que utilizamos una contraseña como "123456" débil muy débil (nunca uses esta contraseña)
pero podemos hacerla un poco mas fuerte con patrones de caracteres como ".-.-.123456.-.-."

Así la contraseña de 6 caracteres numeros crackeable en un par de segundos se ha vuelto una contraseña algo robusta de 16 caracteres (y por supuesto no utilices la contraseña de ejemplo) la idea es hacer cualquier patrón que te puedes imaginar y recordar otro ejemplo:

:):):):)buenacontra-----
o
()()()()()contraseña()()()()()

Simple no?

Así que si de esta forma se puede lograr que una contraseña buena se vuelva una contraseña excelente.
Esta información la escuché en el podcast de Security Now con Steve Gibson and Leo Laporte.
Y en este sitio web puedes darte una mejor idea de que tan resistente es tu password.

Si necesitas una forma de almacenar de forma segura tus passwords tambien podrias utilizar KeePass una excelente herramienta libre para almacenar contraseñas (e incluso puede generarlas).