lunes, 7 de julio de 2014

Dictamen europeo sobre técnicas de anonimización

El 10 de abril de 2014, el Grupo de Trabajo sobre Protección de Datos del Artículo 29 (WP29) de la Comisión Europea publicó el documento "Anonymisation Techniques onto the web" que fue adoptado como "Opinion 05/2014 on Anonymisation Techniques".  Ahora tenemos disponible la versión es español de este documento.

Dictamen 05/2014 - Español
La justificación de este informe es muy interesante (y acertada, desde mi punto de vista), ya que parte del concepto de «datos abiertos» y de los beneficios que la liberación y reutilización de datos pueden aportar a los ciudadanos y a la sociedad, para reconocer la importancia de aplicar las técnicas de anonimización adecuadas que garanticen un tratamiento correcto de los datos de carácter personal.

Segun la normativa europea de protección de datos, la anonimización "es el resultado de un tratamiento de los datos personales realizado para evitar de forma irreversible su identificación".  La cuestión principal es, aquí, que el proceso debe ser «irreversible», es decir que para cualquier fichero o tratamiento de datos sea imposible determinar la identidad del interesado.


Aunque la legislación europea en ningún momento establece cuáles son las técnicas de anonimización que deben emplearse, el dictamen del WP29 propone algunas técnicas y métodos teniendo en cuenta los tres riesgos clave de la anonimización:
  • Singularización: posibilidad de extraer registros que identifiquen a personas.
  • Vinculabilidad: capacidad de vincular dos registros distintos que están asignados a la misma persona /grupo de personas (correlación).
  • Inferencia: posibilidad de deducir el valor de un atributo a partir de otros.
El Grupo de Trabajo advierte que no hay ninguna técnica infalible, aunque "una estrategia que prevenga estos tres riesgos tendrá la solidez necesaria para impedir la reidentificación de los datos mediante los medios más probables y razonables".  En el informe se describen las ventajas e inconvenientes de cada una de las técnicas, enumerando al final una serie de «buenas prácticas» para su implementación.  La clasificación de técnicas de anonimización realizada es la siguiente:
  • Basadas en Aleatorización:
    • Adición de ruído
    • Permutación
    • Privacidad diferencial
  • Basadas en generalización:
    • Agregación y anonimato k
    • Diversidad l, proximidad t
Finalmente, dedica un apartado a analizar las técnicas de seudoanonimización, mostrando sus vulnerabilidades y concluyendo que, si bien puede tratarse de una medida de seguridad útil (cifrado de clave secreta, hash, etc.), no puede considerarse un método de anonimización válido.


El dictamen incluye un Anexo técnico de 12 páginas titulado "Manual de técnicas de anonimización" donde se describe con más detalle cada una de las técnicas citadas, con interesantes ejemplos y casos prácticos.  Muy útil para quienes no tienen un conocimiento previo en esta materia.

El WP29 insiste es que "han de definirse con claridad los requisitos previos (el contexto) y los objetivos del proceso para obtener la anonimización deseada al mismo tiempo que se generan datos útiles" al tiempo que aclara que "la solución óptima debe decidirse caso por caso y puede conllevar la combinación de diversas técnicas".

Retomando el enfoque práctico desde una perspectiva de la protección de datos personales, podemos concluir que un fichero resultante de un adecuado proceso de anonimización (con las garantías suficientes de que no se pueda identificar a los interesados) quedaría excluido del ámbito de aplicación de la Directiva 95/46/CE sobre protección de datos de carácter personal, sin embargo "aunque los datos anonimizados se encuentren fuera del alcance de la legislación sobre protección de datos, es posible que los interesados tengan derecho a protección en virtud de otras disposiciones legales (como las que protegen la confidencialidad de las comunicaciones)"

Contenido completo del "Dictamen sobre Anonimización" descargable aquí [PDF, 42 págs.]: 

viernes, 20 de junio de 2014

VIII OWASP Spain Chapter Meeting (Barcelona, 13/06/2014)

En junio de 2006 asistí al primer encuentro del recién fundado capítulo español de OWASP (Open Web Application Security Project) que se celebró en el CESCA (Centre de Supercomputació de Catalunya).  Vicente Aguilera (@VAguileraDiaz), su fundador, nos presentó aquel proyecto que nacía con la filosofía de "todo abierto y gratuito" con el objetivo de asegurar e incrementar el nivel de seguridad de las aplicaciones web.

Por diversos motivos (de agenda, principalmente) después de ese primer encuentro en 2006 no había podido volver a asistir a ninguna jornada de OWASP, hasta hoy.  El pasado viernes 13 de junio se celebró el VIII OWASP Spain Chapter Meeting (#OWASPSpain8) en el Auditorio del Campus La Salle en Barcelona.

En primer lugar Josep Mª Ribas, director de la Escuela de Ingeniería La Salle Campus Barcelona nos dio la bienvenida a sus instalaciones y aprovechó para anunciar que el próximo curso volverán a poner en marcha el Master en Ciberseguridad.  A continuación, Vicente Aguilera, presidente de OWASP Spain y socio de Internet Security Auditors realizó la presentación de la jornada que, de 10 de la mañana a 6 de la tarde acogió un total de ocho presentaciones.

** (01) - ON BREAKING PHP-based CROSS SITE SCRIPTING PROTECTION **

Ashar Javed (@soaj1664ashar), investigador alemán que está realizando su tesis sobre XSS, ofreció una clase magistral sobre metodologías de ataque para lo que el llama "contextos" en XSS. Se trata de buscar la manera de introducir, dentro del código de una página web, una cadena de texto tecleada por el usuario.  Para ello determina 5 "contextos": HTML, Atributos, Script, URL y Estilos, para cada uno de los cuales mostró tanto ejemplos de vulnerabilidades como soluciones a los desarrolladores para evitar esas inyecciones.

Durante la charla planteó un reto, ofreciendo 250$ a quien fuera capaz de saltarse el filtro XSS que ha implementado en http://demo.chm-software.com/7fc785c6bd26b49d7a7698a7518a73ed/
(A día de hoy, tras más de 37.000 intentos, parece qie nadie lo ha conseguido y ha aumentado la recompensa a 550$).


** (02) - REVERSING AND PROTECTING ANDROID APPLICATIONS **

Pau Oliva (@pof), co-autor de "Android Hacker's Handbook" ofreció una interesante charla sobre reversing en Android, comentando diversas herramientas.  Planteó 3 escenarios para "reversear" [sic] los ficheros APK de Android:

  • Pasar de DEX (bytecode) a Smali, desensamblando, por ejemplo con ApkTool,
  • Pasar de DEX a JAR y luego utilizar cualquier compilador de Java (por ejemplo Procyon),
  • Utilizar un decompilador de Dalvik puro y pasar directamente de DEX a Java (p.ej: DAD, Jadx).

Acabó la charla con algunos consejos sobre como securizar una aplicación y sobre la aplicación de técnicas de ofuscación con herramientas como Proguard.

martes, 27 de mayo de 2014

Octubre, mes de congresos

Hace unos días los amigos de BrandCare (Ciclo de Congresos sobre Reputación Digital, Privacidad, Ciber Seguridad, Legalidad en TIC - http://brandcare.es) me comunicaron que han aplazado la 2ª edición de su congreso, previsto para mediados de junio en Madrid, al mes de octubre.
Aun no sé la fecha definitiva, pero viendo la agenda de eventos de seguridad a los que me gustaría asistir en el segundo semestre, observo que casi todos se concentran en el mes de octubre, ¿que tiene el mes de octubre que concentra tantos eventos?

He marcado en un calendario los eventos relacionados con la seguridad informática(*) y estoy seguro que veremos a varios ponentes dar sus charlas en varios de ellos.
(*) bueno, SIMO Network no entraría en esta categoría, pero seguro que alguno os pasáis un momento por allí a echar un vistazo.



En la imagen no están todos los eventos, sólo aquellos a los que -a proiri- tenía intención de asistir y de los que me ha llegado la invitación o información sobre la convocatoria.  Aparte de BrandCare, puede que en octubre también se celebre el III Congreso de APEP (Asociación Profesional Española de Privacidad); tampoco tengo confirmación pero puede que también sea en octubre GsickMinds, el evento de seguridad en A Coruña; a principios de noviembre suele celebrarse la Jornada Internacional de ISMS Forum Spain que celebra cada año en Barcelona; y a nivel internacional tenemos la BlackHat Europe, del 14 al 17 de octubre, en Amsterdam.

Información sobre estos eventos (por orden cronológico):

jueves, 22 de mayo de 2014

Forensic Readiness

Las empresas de hoy en día, que confían en los sistemas de información para el desarrollo de sus actividades, quedan expuestas a sufrir algún incidente - ya sea accidental o intencionado - que afecte a estos sistemas.  Cuando se produce un incidente o desastre, una de las principales preocupaciones por parte de los responsables es que el negocio debe continuar.

Para ello se dispone de diferentes estrategias tales como planes de continuidad de negocio (BCP), procedimientos de recuperación ante desastres (DR), respuesta ante incidentes, etc. orientadas a restaurar los elementos de información afectados de modo que se pueda continuar con la operativa del negocio tras el incidente.

No obstante, como consecuencia de este incidente, la organización puede verse involucrada en una situación de incumplimiento normativo, reclamaciones de aseguradoras, responsabilidades legales, etc. las cuales podrían derivar en actuaciones judiciales frente a empleados, clientes, usuarios, proveedores, etc.

Es en este punto cuando las evidencias digitales adquieren una gran importancia (aun cuando se trate de empresas que no dependan excesivamente de las TI) y se hace necesario el uso de herramientas y técnicas de análisis forense digital para obtener las evidencias de lo que ha sucedido.

Hablaremos de un concepto clave: "Forensic readiness".  Readiness, en inglés, se refiere al estado de estar bien preparado para algo, incluso tiene una connotación de inmediatez, estar bien preparado en el instante preciso.  Puesto que no he encontrado ninguna traducción que me satisfaga, lo traduciré aquí como "Preparación Forense" o "Preparación Forense Digital".

Definición:

En un artículo publicado en 2004 por Robert Rowlingson en "International Journal of Digital Evidence" se proponía la siguiente definición:
"la capacidad de una organización para obtener el máximo de evidencias digitales,
reduciendo al mínimo los costes de una investigación"

Así pues, se trata de ganar en efectividad, de forma que la recuperación de evidencias se haga en el mínimo tiempo posible y con un coste reducido, lo que nos debería llevar, en definitiva, a disponer de las evidencias digitales antes de que ocurra la incidencia, y sin necesidad de interrumpir las operaciones.

lunes, 27 de enero de 2014

Windows XP ¿un Zero-Day permanente?


Aunque algunos expertos aún dudan sobre ello, parece que Microsoft cumplirá con la fecha fijada para el fin de soporte de Windows XP: 8 de abril de 2014.  Ese día se publicará la última actualización de seguridad para el sistema operativo que vio la luz el 24 de agosto de 2001.

http://www.microsoft.com/es-es/windows/endofsupport.aspx
Estos últimos meses hemos visto como Microsoft ha reforzado su campaña de concienciación a clientes y usuarios que aún no se han planteado la migración a Windows 7 y Windows 8, dedicando un espacio en su web corporativa para dar explicaciones, ofrecer recursos, resolver dudas, etc. sobre el por qué del fin de soporte y como enfocar el proceso de migración.  Un resumen de todo ello se encuentra en la guía "Windows XP - Fin de soporte el 08.04.2014.  Los componentes de un Entorno Seguro - Como resistir frente a los ciberataques actuales".

Descarga PDF: 

En esta guía ponen de manifiesto el riesgo que supone el fin de soporte ante las amenazas de ataques informáticos.  Tim Rains, director de Trustworthy Computing en Microsoft, ya publicó en su blog (15/08/2013) un artículo (ir al enlace) en el que avisa de los riesgos de seguir utilizando Windows XP más allá del 8 de abril: "el riesgo es que los atacantes tendrán más información sobre las vulnerabilidades de Windows XP".  Cierto, cuando se publique un parche de seguridad para las versiones soportadas de Windows, los cibercriminales podrán verificar si esas vulnerabilidades afectan a Windows XP y elaborar los exploits correspondientes a sabiendas de que nunca se publicará un parche que las corrija.  Estaremos pues, ante un Zero-Day permanente.

jueves, 19 de diciembre de 2013

Fraude (Scam) del cheque sin fondos

La semana pasada, y casi simultáneamente, recibí varias llamadas y correos de diferentes abogados solicitando mi opinión sobre unos extraños correos electrónicos que habían recibido. 

Curiosamente, todos ellos habían recibido un mensaje de un tal He Weijian con el siguiente contenido:


Algunos de los abogados ignoraron el mensaje y lo eliminaron; otros -más recelosos- contactaron conmigo después de abrirlo para que revisara si contenía un virus; y , finalmente, otros contactaron conmigo después de haber respondido e intercambiado algunos e-mails con el Sr. He.

El mensaje no contenía ningún archivo adjunto ni ningún enlace a un sitio web, con lo que, de momento, descartamos que se trate de un correo que pretenda instalar un malware en el equipo o iniciar algún ataque de phishing.

Sospechando que se trata de un mensaje falso, que puede ser un cebo para realizar una estafa, lo primero que podemos hacer es analizar las cabeceras de los correos e intentar determinar las direcciones IP de origen por si nos proporcionan alguna información.  De este análisis obtenemos lo siguiente:

a) Con la utilidad SmartWhois de All NetTools (http://all-nettools.com/toolbox/smart-whois.php) observamos que, aparentemente, los mensajes provienen de un servidor de un ISP ubicado en Lagos (Nigeria)
   
b) Con la herramienta MxToolBox (http://mxtoolbox.com/SuperTool.aspx) buscamos si esas IP están en listats negras (blacklist) y, efectivamente, así es.
    
c) Finalmente, una simple búsqueda de noticias en Google sobre el supuesto ISP de origen nos ofrece notícias como esta: “Nigerian ISP, SpectraNet, is world’s most crime infested- Survey

Así que, venga o no venga -el correo- de Nigeria, todo resulta muy extraño.  Por supuesto, visto el contenido del mensaje y la poca fiabilidad del origen del correo, podríamos casi asegurar que estamos ante un intento de estafa clásica (scam), aunque en esta ocasión ni nos ha tocado la lotería, ni una herencia, ni ninguna de las otras ganancias habituales en las estafas nigerianas, sino que nos solicitan ¿un presupuesto de servicios legales?.  Lo sorprendente de este caso es la segmentación tan precisa del objetivo, ¡se dirige exclusivamente a despachos de abogados!

viernes, 11 de octubre de 2013

Navaja Negra Conference (2 de 2)

Este es la segunda parte del resumen de las conferencias "Navaja Negra" realizadas en Albacete entre los días 3 y 5 de octubre de 2013.

[Continuo el resumen donde lo dejé, en la primera sesión de la tarde del segundo día.]

========== Día 2 ==========

"Economías criptográficas" (Sergi Álvarez "Pancake")

Sergi Álvarez (@trufae) trató el tema de los Bitcoins, la moneda digital creada en 2009 por Satoshi Nakamoto. Tras una interesante introducción sobre los orígenes de Bitcoin (BTC) y el enigmático personaje (o grupo) que se esconde tras "Satoshi Nakamoto" (algunas teorías aseguran que es la NSA quien está detras ese seudónimo), la charla abarcó los cuatro aspectos imprescindibles para entender el funcionamiento de Bitcoin: Economía, Criptografía, Redes P2P y Hacking. Detalló el funcionamiento de las transacciones con Bitcoin, destacando la importancia del "blockchain" (la cadena de bloques donde se guardan todas las transacciones).

Pancake también se refirió a otras criptomonedas como FreiCoin, LiteCoin, PPcoin, etc. En www.coinchoose.com puede verse una extensa lista y su relación con BTC. También existen sitios como www.bitstamp.net que permiten "tradear" con Bitcoin (comprar, vender o intercambiar BTC con moneda corriente (USD, EUR, ...)). A día de hoy, el cambio de BTC está a unos 120$.

"Trash Robotic Router Platform (TRRP)" (David Meléndez)

David Meléndez (@taiksonTexas) nos presentó su nuevo Cuadricóptero ATROPOS (algunos ya lo habíamos visto en la Rooted 2013, pero a Albacete vino con un algoritmo mejorado). Se trata de un drone de 4 hélices construido a partir de material reciclado. Para ello ha aprovechado una Fonera reconfigurando el servidor web para el control de vuelo del aparato via WiFi, o el giroscopio y el acelerómetro de los mandos de la Wii para estabilizar el cuadricóptero. Más información en la web del proyceto: http://taiksonprojects.blogspot.com.es/

Aunque asegura que no sabe manejar el drone (las pruebas las realiza un amigo suyo aficionado a los vehículos de radiocontrol) en esta ocasión, y con algunos nervios, se atrevió a realizar un vuelo del aparato en directo sobre el escenario, que fue todo un éxito.


"How I met your botnet" (Manu Quintans & Frank Ruiz)

Manu Quintans (@groove) y Frank Ruiz (@francruar) dieron un repaso a la situación actual del cibercrimen poniendo de manifiesto que, dado que los foros underground donde se reunen los cibercriminales son muy cerrados, la información sobre las amenazas es muy especulativa. Ambos realizaron un buen análisis comparativo sobre las diferencias entre los troyanos que operan en diversas partes del mundo: Asia, Latinoamérica, Rusia, o Estados Unidos y Europa. Por otro lado comentaron como funcionan los "Affiliatte Programs" para la distribución de malware.

Tras citar distintos tipos de malware como RAT, Ransomware, distintos troyanos bancarios (SpyEye, Citadel, Kasper) concluyeron con una demo del funcionamiento de una botnet.

"LIOS: A tool for IOS Forensics" (Lorenzo Martínez)

Lorenzo Martínez (@lawwait) presentó su herramienta LIOS#FF para el análisis forense de dispositivos iOS (Lorenzo aclaró que se refiere al sistema operativo de los iPhone , no al IOS de Cisco!). La herramienta permite extraer la información de los datos de usuario y apps (agenda, contactos , llamadas, fotos, notas, historial de navegación, etc.) y, lo que es más interesante, permite clasificarlo todo en una especie de timeline o linea temporal para analizar la actividad completa del usuario en el intervalo de tiempo que se desea investigar.

========== Día 3 ==========

"El lado oscuro de TOR: La Deep Web" (José Luis Verdeguer)

TOR fue creado en 2002 a partir del proyecto "Onion Routing" del Laboratorio de Investigación Naval de los Estados Unidos (NRL en sus siglas en inglés) y actualmente esta siendo mantenido por "Tor project" (www.torproject.org). José Luis Verdeguer (@pepeluxx) aclaró que TOR no es la Deep Web sino una forma de acceder a ella. En su presentación destacó que "se puede utilizar TOR de dos formas: para acceder anónimamente a la red, o para acceder a la red formada por dominios .onion que ofrecen acceso a servicios ocultos."

"Anteproyecto del código procesal penal: Análisis Técnico" (GDT)

César Lorenzana, del Grupo de Delitos Telemáticos (GDT) de la Guardia Civil se refirió al anteproyecto de reforma de la Ley de Enjuiciamiento Criminal (LECrim). Señaló que esta Ley es del año 1882 y aunque, en su momento, regulaba perfectamente el control de las comunicaciones postales, con la aparación de nuevos medios (telégrafo, teléfono, móviles, Internet, comunicaciones cifradas) se ha intentado asimilar su aplicación aunque en algunos caso se ve claramente ineficiente.

Por su parte, Javier Rodríguez (@javiover) explicó algunos de los métodos de protección que han implantado en su "Herramienta de Inspección Remota" (él lo definió como "buenware").

"Divulgación del trabajo de la Brigada de Investigación Tecnológica" (BIT)

David Pérez, de la BIT (que ahora pasará a llamarse UIT - Unidad de Investigación Tecnológica) de la Policía Nacional nos puso al corriente del nuevo plan estratégico llamado "Policía 3.0" al mismo tiempo que describía la estructura y el funcionamiento de la unidad (fueron los encargados de realizar la investigación sobre Ransomware que finalizó con 11 detenidos por el caso del llamado "virus de la policía"). Para finalizar lanzó a la sala una solicitud de colaboración, por parte de los asistentes, en la lucha contra el cibercrimen.

Mesa redonda: "CFSE, Troyaos, hackers y demás fauna"

Los tres días de jornadas concluyeron con un interesante debate moderado por Daniel García "cr0hn" que contó con la presencia de todos los ponentes de la mañana a los que se sumó el abogado experto en Derecho Tecnológico Pablo Fdez. Burgueño (@pablofb). El público participó activamente con un gran número de preguntas que abordaron temas como PRISM, SITEL, el caso Snowden, la responsabilidad penal en determinadas acciones, o donde está el límite legal para un investigador o auditor de seguridad. También se debatió a fondo sobre la necesidad de unificar las normativas internaciones o que herramientas de colaboración están a disposición de las policías de distintos países, en este sentido, César Lorenzana concluyó que "estamos haciendo frente a un fenomeno global con normativa local".

Al finalizar el evento, disfrutamos de una estupenda comida en la que pudimos intercambiar impresiones con la práctica totalidad de los ponentes de esta edición de "Navaja Negra" y en la que todos coincidimos en agradecer a los organizadores, colaboradores y voluntarios su dedicación para sacar adelante estas jornadas y la excelente acogida que nos brindaron.