viernes, 30 de agosto de 2013
Facebook prepara nuevos cambios en su política de uso de datos
Ayer, día 29 de Agosto, Facebook hizo público su intención de renovar su política de uso de datos, y su Declaración de derechos y responsabilidades. Ambos documentos indican a los usuarios los datos que recopila Facebook, cómo los utilizan y las normas que se aplican cuando decides utilizar Facebook. Cada cierto tiempo, actualizan estos documentos para asegurarse de que estamos informados de las cosas que podemos hacer con Facebook. Desde Seguridad Informática Castro, queremos informarte de lo más importante que debes tener en cuenta.
miércoles, 21 de agosto de 2013
Anexo 19: funcionamiento detallado de Tor
Establecimiento e inicialización de circuito
La cadena de OR´s que
forman un circuito es construida de forma telescópica, esto es, el
OP negocia las claves de sesión con cada sucesivo OR. Una ventaja de
esta forma de operar es que se dejen una vez que éstas claves de
sesión se dejen de utilizar y sean borradas, aunque un nodo sea
comprometido no se podrá descifrar células viejas (perfect forward
secrecy).
Anexo 18: Tor
Servicio de directorio
El servicio de directorio
publica una base de datos que asocia a cada OR una serie de
información (router descriptor). Esta información es accesible a
todos los OR y a todos los usuarios finales y la usan para tener un
conocimiento de la red. Si se tienen pocos servidores de directorio
se corre el riesgo tener un punto cuyo fallo puede ocasionar el fallo
del sistema completo. Por motivos de backup y de latencia los OR que
dan el servicio de directorio mantienen duplicada la información
pasándosela de unos a otros. Hay una serie de OR principales
(autoridades de directorio) y luego hay otros secundarios que hacen
de caches y backup (directory caches).
Anexo 17: criptografía del onion routing
En una red que usa
encaminamiento de cebolla la decisión más importante es el tipo de
criptografía que se usa y la forma en que esta se usa. Esto es
debido a que esta decisión será crucial en la eficiencia y en la
seguridad del sistema.
Anexo 16: situación legal en España
Disposición final
cuadragésima tercera Modificación de la Ley 34/2002, de 11 de
julio, de Servicios de la Sociedad de la Información y de Comercio
Electrónico, el Real Decreto legislativo 1/1996, de 12 de abril, por
el que se aprueba el Texto Refundido de la Ley de Propiedad
Intelectual y la Ley 29/1998, de 13 de julio, reguladora de la
Jurisdicción Contencioso-administrativa, para la protección de la
propiedad intelectual en el ámbito de la sociedad de la información
y de comercio electrónico.
![]() |
| Fuente: ciberaula.com |
Anexo 15.2: Kademlia y Overnet
Kademlia
Kademlia es un protocolo
de la capa de aplicación diseñado para redes P2P descentralizadas.
Especifica la estructura de la red, regula la comunicación entre
nodos y el intercambio de información. Los nodos se comunican entre
sí usando el protocolo sin conexión UDP (ver modelo OSI). Con
Kademlia se crea una nueva red virtual sobre una red LAN/WAN
existente, como Internet, en la cual cada nodo de la red es
identificado por un número (ID del Nodo).
Anexo 15.1: eDonkey2000
The EDonkey Networks
(also known as the eDonkey2000 network or eD2k) is a decentralized,
mostly server-based, peer-to-peer file sharing network best suited to
share big files among users, and to provide long term availability of
files. Like most sharing networks, it is decentralized, as there is
not any central hub for the network; also, files are not stored on a
central server but are exchanged directly between users based on the
peer-to-peer principle.
Anexo 14: Direct connect
The Direct
connect protocol is a text-based computer protocol, in which commands
and their information are sent in clear text, without encryption in
original Neo-Modus software (encryption is available as protocol
extension). As clients connect to a central source of distribution
(the hub) of information, the hub is required to have a substantial
amount of upload bandwidth available.
Anexo 13: Bittorrent
Archivos .torrent y su codificación interna
Los archivos .torrent
contienen información acerca del archivo que queremos bajar. Esta
información está codificada mediante Bencoding. La siguiente tabla
muestra los distintos tipos de datos que podemos usar para
representar la metainformación contenida en el arhivo .torrent.
Anexo 12: Uso comercial de smartphones
En este gráfico realizado por Citrix
Systems (CTXS), observamos como cada vez son más las industrias que
optan por utilizar iOS en su modelo de comercio. El 58% usa este S.O.
aumentando 2 puntos a costa de Android, que le sigue con un 35% de
las empresas y por último Windows con el 7%.
Anexo 9: protección de datos
Tanto la AEPD, como en la
comunidad autónoma del País Vasco, la AVPD, son organizaciones que
velan por los derechos de los internautas en materia de protección
de datos. En sus respectivas páginas web podemos encontrar una
extensa cantidad de información, desde cómo contactar con ellos a
textos legales sobre la legislación actual, guías de uso seguro de
Internet, etcétera.
![]() |
| Fuente: tramit.es |
Anexo 6: ejemplo de ataque XSS
Robo de cookie de Sesión
Una vez comprobado que el
servidor que sera nuestra victima es vulnerable, lo siguientes es
enviar un correo con código malicioso que se ejecutara cada vez que
se abra el correo que hemos enviado por lo que a continuación
veremos como adjuntamos el código malicioso al correo que se enviara
a la victima.
![]() |
| Fuente: r00tc0d3rs.org |
viernes, 16 de agosto de 2013
Anexo 2.1: Modelo OSI
A principios de 1980 el
desarrollo de redes originó desorden en muchos sentidos. Se produjo
un enorme crecimiento en la cantidad y tamaño de las redes. A medida
que las empresas tomaron conciencia de las ventajas de usar
tecnologías de conexión, las redes se agregaban o expandían a casi
la misma velocidad a la que se introducían las nuevas tecnologías
de red.
miércoles, 14 de agosto de 2013
Delitos telemáticos y Ciberdelincuencia: la realidad
Interesado
en este tema de delitos telemáticos y seguridad en Internet, en la
encuesta se plantearon una serie de preguntas para conocer el grado
de conocimiento por parte de los usuarios sobre la legislación
española en este aspecto, y al final valorar la labor de protección
en Internet de las fuerzas del estado.
GDT: decálogo de la navegación segura
En
su página web, la unidad del GDT ofrece a los internautas una serie
de consejos sobre seguridad a la hora de navegar, que son los
siguientes:
Delitos telemáticos y Ciberdelincuencia: La unidad
El
Grupo de Delitos Telemáticos fue creado para investigar, dentro de
la Unidad Central Operativa de la Guardia Civil, todos aquellos
delitos que se cometen a través de Internet. Su origen se remonta al
año 1.996, cuando se constituyó el Grupo de Delitos Informáticos
(GDI) para atender a las pocas denuncias que había entonces por los
llamados delitos informáticos.
Bitcoin: Privacidad
15:25
castro, informática, pbitprivacidad, Pdesarrollo, pdw, pdwbitcoin, proyecto, Seguridad
No comments
Si un usuario quiere
funcionar de manera anónima en la red, es condición indispensable
que no haga pública la relación entre su identidad en la vida real
y sus direcciones Bitcoin. Por otro lado, algunas organizaciones e
individuos pueden asociar de manera intencionada sus identidades con
sus direcciones para proporcionar un cierto grado de transparencia.
Por esta razón, algunos autores prefieren clasificar a Bitcoin como
una red basada en pseudónimos en lugar de una red anónima. El uso
de pseudónimos, al contrario que el anonimato, ofrece la posibilidad
de generar una reputación y confianza entre los usuarios.
Bitcoin: Software y protocolo
15:24
castro, informática, pbitsoftware, Pdesarrollo, pdw, pdwbitcoin, proyecto, Seguridad
No comments
Normalmente
para poder comerciar con bitcoins se utilizan clientes, que pueden
ser aplicaciones nativas o aplicaciones web. Las aplicaciones nativas
se instalan o se ejecutan directamente en ordenadores o en
dispositivos móviles. Las aplicaciones web solo necesitan de un
navegador, y por tanto están accesibles desde todas las plataformas,
ya sean de escritorio o móviles.
Bitcoin: Historia
15:23
castro, informática, pbithistoria, Pdesarrollo, pdw, pdwbitcoin, proyecto, Seguridad
No comments
Desde
la década de 1970, la utilización de firmas digitales basadas en
criptografía de clave pública ha proporcionado un fuerte control de
propiedad. Sobre la base de la criptografía de clave pública, en
1998 Wei Dai describe b-Money, una solución descentralizada al
problema de pagos electrónicos. Posteriormente, Nick Szabo y Hal
Finney extienden y complementan el trabajo de Wei Dai.
Bitcoin: Introducción
15:21
castro, informática, pbitintroduccion, Pdesarrollo, pdw, pdwbitcoin, proyecto, Seguridad
No comments
Los
expertos dicen que 2013 será el año de despegue del Bitcoin. De
hecho, durante este primer cuatrimestre del año, la prensa nos ha
bombardeado con constantes artículos sobre el Bitcoin, provocando
cierto furor y desconocimiento a partes iguales. Por ello, primero
vamos a responder que es el Bitcoin y porque se encuentra dentro del
apartado de Deep Web.
Lulzsec: Laughing at your security
En
el punto más negativo del espectro, encontramos a este grupo de
hackers afines al movimiento primigenio de Anonymous. LulzSec (o Lulz
Security) tiene en su historial una larga lista de ataques a
diferentes empresas y organizaciones, como Sony, el Senado
estadounidense, la NASA o más recientemente, en España, la página
de los premios Goya.
Anonymous
Anonymous
es un seudónimo utilizado mundialmente por diferentes grupos e
individuos para realizar en su nombre acciones o publicaciones
individuales o concertadas. Surgidos del imageboard 4chan, en un
comienzo como un movimiento por diversión, desde el 2008 Anonymous
se manifiesta en acciones de protesta a favor de la libertad de
expresión, de la independencia de Internet y en contra de diversas
organizaciones.
Deep Web: Evolución del concepto
El
término Darknet, fue acuñado en noviembre de 2002 en el documento
"The Darknet and the Future of Content Distribution"
escrito por cuatro investigadores de Microsoft: Peter Biddle, Paul
England, Marcus Peinado y Bryan Willman.
Deep Web
Se
conoce como Deep web o Darknet, a todo el contenido de Internet que
no forma parte del Internet superficial, es decir, de las páginas
indexadas por las redes de los motores de búsqueda. En el año 2000
se estimaba que el tamaño de la Deep Web era de 7.500 Terabytes de
datos, en unos 550.000 millones de documentos. Para comparar se
estima que en aquella época la Internet superficial ocupaba 167
Terabytes.
Tor: Componentes
14:45
castro, informática, Pdesarrollo, ponion, potor, potorcomponentes, proyecto, Seguridad
No comments
La red está formada por
una serie de nodos que se comunican mediante el protocolo TLS sobre
TCP/IP manteniendo así secreta e íntegra (no modificaciones
externas) la información desde un nodo a otro.
Tor: Interfaz de entrada
14:45
castro, informática, Pdesarrollo, ponion, potor, potorinterfaz, proyecto, Seguridad
No comments
Tor
sólo permite anonimizar tráfico TCP. Las aplicaciones acceden a la
red Tor a través del interfaz SOCKS, lo cual significa que toda
aplicación con soporte SOCKS puede usar Tor para realizar
comunicaciones anónimas sin necesidad de modificaciones adicionales.
El cliente Tor recibe tráfico SOCKS desde nuestras aplicaciones y
luego, de forma transparente, se encarga de comunicarse con los
routers de la red Tor para enviar las peticiones y posteriormente
devolvernos los resultados.
Tor: Aplicaciones y limitaciones
El
objetivo principal de Tor es conseguir que Internet pueda usarse de
forma que el enrutamiento de los mensajes proteja la identidad de los
usuarios, aunque el objetivo todavía no se ha cumplido. Persigue que
no se pueda rastrear la información que envía un usuario para
llegar hasta él (su dirección IP).
Tor: Historia
14:44
castro, informática, Pdesarrollo, ponion, potor, potorhistoria, proyecto, Seguridad
No comments
Fue
creado en 2003 por Roger Dingledine, Nick Mathewson y Paul Syverson.
Surgió como la evolución del proyecto Onion Routing del Laboratorio
de Investigación Naval de los Estados Unidos (por eso se dice que es
la segunda generación de onion routing) e inicialmente estuvo
financiado por dicho laboratorio. A finales de 2004 pasó a ser
patrocinado por la Electronic Frontier Foundation, la organización
de defensa de libertades civiles en el mundo digital, hasta noviembre
de 2005. Actualmente el proyecto Tor está en manos del 'Tor
project', una organización sin ánimo de lucro orientada a la
investigación y la educación, localizada en Massachusetts y que ha
sido financiada por distintas organizaciones.
Onion Routing: Tor
14:38
castro, informática, Pdesarrollo, ponion, potor, potorintroduccion, proyecto, Seguridad
No comments
Tor,
acrónimo que significa The Onion Router, es un proyecto cuyo
objetivo principal es el desarrollo de una red de comunicaciones
distribuida de baja latencia y superpuesta sobre Internet en la que
el enrutamiento de los mensajes intercambiados entre los usuarios no
revela su identidad, es decir, su dirección IP (anonimato a nivel de
red) y que, además, mantiene la integridad y el secreto de la
información que viaja por ella. Por este motivo se dice que esta
tecnología pertenece a la llamada Deep Web.
Onion Routing: problemas
Actualmente hacer que los
sistemas que usan encaminamiento de cebolla sean seguros es un área
de investigación en activo. Se están desarrollando muchos estudios
de mejoras, pero se siguen teniendo puntos débiles que hay que
subsanar. Aunque no hay propuesta definitiva se han desarrollado una
serie de técnicas que han demostrado ser efectivas para mejorar las
prestaciones y el grado de seguridad.
Onion Routing: Idea primigenia
En
el encaminamiento de cebolla se persigue que cada nodo intermedio
(router) conozca sólo lo que es estrictamente necesario: La
dirección de la entidad que le envía el mensaje y la dirección a
la que tiene que redirigir el mensaje. Los mensajes que se
intercambian los routers no tienen que proporcionar ninguna
información adicional. De esta forma ningún router intermedio sabrá
quien es el emisor ni el destinatario de la comunicación. Por ser el
último router de la ruta el que directamente se comunica con el
destinatario, este será el único que sabrá quien es el
destinatario y el contenido del mensaje original que tenía que
entregar.
Onion Routing: Implementación
El
encaminamiento de cebolla aprovecha la idea de David Chaum de
esconder la relación entre el origen y el destino de una información
encapsulando los mensajes en capas de criptografía de clave pública. Aplicando esta idea para implementar un modo de encaminamiento, lo
que hacemos es transmitir mensajes con distintas capas de cifrado
(por eso se dice que estas redes son 'de cebolla') sobre un camino
compuesto por nodos de mezclado (mixes) convertidos ahora en routers
(router de cebolla) donde cada router del camino lo que hace es
descifrar ('pela' una capa de la cebolla), transmitir y reordenar los
mensajes antes de transmitir al siguiente router.
Onion Routing: Objetivos
El
objetivo principal para el que se diseñó el encaminamiento de
cebolla es separar la identificación del enrutado de los mensajes y
por tanto perseguir el enrutado anónimo (en inglés anonymous
routing). Para enrutar no es necesario tener en todo momento
identificado tanto el origen como el destino de la comunicación.
Cuando hablamos de 'identidad' nos referimos a cualquier datos que
ayude identificar a un individuo. Por ejemplo la dirección IP ayuda
a identificar ya que a través de ella se puede obtener información
como el usuario particular u organización a la que estaba asignada
esa IP en ese momento o el país desde el que se envía el mensaje.
![]() |
| Fuente: ic.tweakimg.net |
lunes, 12 de agosto de 2013
Red Onion y Onion Routing
La
red Onion es un sistema concreto propuesto por Paul F. Syverson,
David M. Goldschlag y Michael G. Reed, en el que utilizando
encaminamiento de cebolla (onion routing), se persigue que el
encaminamiento no revele la identidad de los interlocutores que
intervienen en una comunicación (encaminamiento anónimo). La
propuesta se hizo en el marco de una investigación del Laboratorio
de Investigación Naval de los Estados Unidos (United States Naval
Research Laboratory).
A
partir del estudio de este sistema, y de otros que surgieron a partir
de él, se ha desarrollado el sistema Tor que persigue el mismo
objetivo pero está mucho más perfeccionado.
P2P anónimo
Una
red informática peer-to-peer anónima es un tipo particular de red
peer-to-peer (P2P) en la que los usuarios y sus nodos son
pseudoanónimos por defecto. Por tanto este tipo de tecnologías
pertenecen a la llamada Deep Web. La principal diferencia entre las
redes habituales y las anónimas está en el método de
encaminamiento de las respectivas arquitecturas de redes. Estas redes
permiten el flujo libre de información.
P2P: Situación legal en España
12:20
castro, informática, ley sinde wert, Pdesarrollo, pp2p, pp2plegal, proyecto, Seguridad
No comments
Algunos
abogados especializados como David Bravo, y algunas asociaciones de
consumidores y usuarios como la Asociación de internautas afirman
que es legal descargar archivos audiovisuales dentro del marco de la
legislación actual, aunque estén sujetos a derechos de autor,
amparándose en el derecho de copia privada y siempre que no haya
ánimo de lucro.
![]() |
| Fuente: interactivadigital.com |
Redes P2P puras
Las
redes P2P de este tipo son las más comunes, siendo las más
versátiles al no requerir de un gestionamiento central de ningún
tipo, lo que permite una reducción de la necesidad de usar un
servidor central, por lo que se opta por los mismos usuarios como
nodos de esas conexiones y también como almacenadores de esa
información.
Suscribirse a:
Entradas (Atom)
















































