13 de agosto de 2008

Defensa Automatizada, ¿Ataque Automatizado?

He de reconocer que en Agosto todo cuesta el doble, se acaban las vacaciones, se vuelve al trabajo, hace calor, los Juegos Olímpicos invitan a distraerse facilmente... Había decidido no publicar nada hasta Septiembre, vivir relajadamente y las pocas ideas que surgieran por generación espontanea, apuntarlas en una libreta para en Septiembre extenderlas. Nunca me gustó estudiar en verano, y de trabajar, pues lo mismo.
Sin embargo lo de darle al tarro lo hago hasta en vacaciones, echando un ojo a los dispositivos y sistemas de Seguridad, léase, Firewalls, IDS / IPS, Antivirus, AntiSpyware, etc. Metiendo en este saco solo aquellas cosas con las que nos defendemos, lo que uno tiene instalado normalmente en su casita para el día a día, incluso lo que se encuentra en las empresas, son estas 4 cositas y poco más, no podemos meter aquí herramientas chulas de hacking, ni parches de seguridad, etc. Pero, si nos paramos a mirar estas herramientas, ¿qué destaca? Repito:
  • Firewall
  • IDS/IPS
  • Antivirus (Anti Malware en general)

¿nada? Olvidaros de protocolos de seguridad, comunicaciones cifradas, VPN, certificados, firmas digitales, etc. Defendemos nuestro PC de casa con 3 cositas, y nuestro servicio de tal y cual, con 3 cositas, ¿y qué hacen todas? DEFENDER, DETECTAR, AISLAR, yo veo estas cosillas y me entra el síndrome del castillo medieval, un rio rodeando, guardias en los muros, y dos sitios de entrada (puertos), ahí estamos nosotros, acojonadillos esperando los virus, los accesos "no autorizados", el SPAM, y cuando salimos fuera, por nuestros túneles ocultados sin que nadie nos vea, y si nos ve, que no nos conozca!

Más o menos, lo que quiero decir con esto es que las defensas lógicas en el mundo de la seguridad son siempre REACTIVAS, imaginando, imaginando, me dije, las guerras del siglo XXI no son, y no serán sólo a cañonazos, se recibirán ataques contra las infraestructuras de Internet de los paises, se desinformará, se hará cundir el pánico sin haberlos tocado... Hoy me he leido esto en el blog de S21sec, sobre el "conflicto" de Rusia-Georgia, supongo que siempre os habreis imaginado estas cosas, cosas que son "para el futuro", pero que ya están aquí.

Ahoro yo tiro la piedra y digo, ¿y qué pasaría si las defensas no solo fueran reactivas?, ¿qué pasaría si mi firewall, al recigir un ataque por inundación en el puerto X, por parte de las IP Y, activara un sistema conectado con los ISP mundiales que automáticamente desactivara esa conexión, o de otra forma, qué pasaría si ese sistema directamente atacara a quien le ataca, hay escáneres de vulnerabilidades automáticos (Nessus & Friends), ¿cuanto tardarán en surgir herramientas automatizadas de ataque?

¿Demasiado futurista o demasiado realista?

Salu2 y Feliz Verano!

29 de julio de 2008

Videojuegos Seguros

Recuerdo una época en la que los videojuegos no llevaban protección anticopia, era solo conseguir los disquetes, copiar el volumen entero, pegarlo en uno nuevo (diskcopy, lo llamaban) y ya te lo podias llevar, así jugué a los primeros Pc Futbol, Street Fighter, y decenas de juegos de "la epoca". En ocasiones había que copiar un código, un numerito que solo conocian los "dueños" originales, y que se escribía a boli en el diskete.

Luego vinieron los CD, la protección anti-copia, los "anillos" que hacían que el Nero saltara cuando estabas copiando, y te impulsaban a usar el "Clone CD", u otros. Finalmente tenemos juegos que solo funcionan cuando estás conectado a Internet, y el mismo se ha autenticado y/o registrado en el servidor. Hace poco, por ejemplo, instalé el Halo 2, te dejaba jugar directamente, sin pedirte nada, eso si, la gente de Microsoft se dijo, que jueguen que jueguen, pero si quieren calidad, que activen el juego. Es decir, el juego funciona a baja resolución, no te permite jugar en Internet, etc. Algo que en muchos casos no superará el listón de los más jugones...

La medida anticopia perfecta no existe, esto es un hecho tal como que no existe la medida de seguridad "perfecta" que garantice el CID (Confidencialidad, Integridad y Disponibilidad), en "casi" cualquier cliente p2p puedes encontrar el crack del juego que andas buscando, y en el 99% de las ocasiones esto solo requiere descomprimir el contenido en la carpeta de instalación. Si no lo encuentras en p2p, hay páginas dedicadas exclusivamente a ello.

Aunque personalmente no merece la pena, sobretodo cuando tenemos juegos de PC más baratos que en XBOX, PlayStation, Wii, etc. y si no son baratos, a los 6 meses se quedarán en 19.95€. No obstante llama la atención como muchas veces, entre los compañeros propios de la profesión, "Ingenieros", podemos hacer chistes de quien paga por "jugar", sin darnos cuenta que tiramos piedras a nuestro propio tejado, ¿o acaso el arquitecto que construye parques de atraciones, no cobra?

Cierro incorporando 2 imagenes de Jack Keane, una aventura de piratas a lo Monkey Island, que va de menos a más, y deja muy buen sabor de boca cuando te la pasas:




Ahí queda eso.

Salu2!