Mostrando las entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando las entradas con la etiqueta seguridad. Mostrar todas las entradas

20071129

problemas "potenciales"

Ayer se aprobó en diputados la ley de delitos informáticos, de las partes que más me llamaron la atención fueron:


Art. 12. Sustitúyese el artículo 197 del Código Penal, por el siguiente:
“Artículo 197. Será reprimido con prisión de seis meses a dos años, el que interrumpiere o entorpeciere la comunicación telegráfica, telefónica o de otra naturaleza o resistiere violentamente el restablecimiento de la comunicación interrumpida.”


Esto en parte dejaría prohibidas las cyber-protestas (el que muchas máquinas hagan un GET de una página para que el server esté saturado, y otras formas), dado que están impidiendo el restablecimiento de la comunicación interrumpida.


Art. 13. Sustitúyese el artículo 255 del Código Penal, por el siguiente:
“Artículo 255. Será reprimido con prisión de un mes a cuatro años, el que sustrajere, alterare, ocultare, destruyere o inutilizare en todo o en parte objetos destinados a servir de prueba ante la autoridad competente, registros o documentos confiados a la custodia de un funcionario público o de otra persona en el interés del servicio público. Si el autor fuere el mismo depositario, sufrirá además inhabilitación especial por doble tiempo.
Si el hecho se cometiere por imprudencia o negligencia del depositario, éste será reprimido con multa de SETECIENTOS CINCUENTA PESOS a DOCE MIL QUINIENTOS PESOS.”


Esto seguramente es por paranoia mía, pero no me queda claro cual es el momento en que un objeto comienza a ser "prueba". Porque si yo tengo algo cifrado, mientras lo uso no está cifrado (por ejemplo un FS), pero cuando lo dejo de usar la "llave que lo descifra" caduca y cuando lo quieran usar en mi contra ya no lo van a poder utilizar (entraría en la parte que "los altere"). Aunque seguramente que lo cifrado no tendría que caer dentro de esta ley, de lo contrario muchas cosas (cajeros automáticos, y un largo etc) pasarían a estar prohibidas.

20071010

cifrado para vago (mini howto)

Hoy encontré una forma bastante buena para encriptar un FS. Usé para este proposito el paquete encfs.

Lo que hace es montar un directorio en otro (tipo con el mount_null), en el destino lo que hace es verse todo sin problemas. Pero en el origen lo que hace es cifrar tanto los datos como los nombres de los archivos.

El uso es bastante simple, hace falta tener fuse-utils:


sudo apt-get encfs

sudo modprobe fuse

encfs ~/.secret ~/secret



Lo que pregunta el comando encfs es algo de como lo va a cifrar, la contraseña y creo que nada más. Igualmente en la página del manual hay bastante información bien armada.

El resultado (sin cifrar):

matias@t0001850023:~/secret$ ls
(Ebook - Pdf - Ruby) Pragmatic Programmers - Programming Ruby - The Pragmatic Programmer'S Guide.pdf
(Ebook - Pdf - Ruby) Pragmatic Programmers - Programming Ruby - The Pragmatic Programmer'S Guide.pdf.txt
esperanto
music
matias@t0001850023:~/secret$


Y el original (sin cifrar):

matias@t0001850023:~/.secret$ ls
chqMh9zwWhDf81
HOSJUcIZhVrWticIuwYvZ,OVlwNLNhwR8E9uYftFeGEoXNyzZlBYrsvp63UbAWk5xid-6B29c,unq9TUmICG-7Eya6c4toQeiXDEHAx-PC9KB9Ht,0aSlaTDme54bTAH980WjzHxfK4OEK76MGQ6j7VX
hsjZ3v081Hjf68mu9lP34WRaXqFDoshurTJESDXT6izYZ4JTkGR2PWiWWXNyzFS1-OyR2zcXh-9hDplOYc8KgOzHOelG02LbQPXdEo6COUadajdqmwGTQcn5Nyij85haLCQBEGw6kKzT1-
UNlE,lH9OOWQzfoGWVsNETht
matias@t0001850023:~/.secret$

20070615

de boludo a boludo

Hoy me puse a leer un poco de seprin, y encontré que dan un correo encriptado.

Son re pedorros, o al menos explican las cosas realmente para el orto.

Dice:


NUEVO SISTEMA DE CORREO POR WEBMAIL ENCRIPTADO:

Hemos implementado un sistema de conexión encriptada de 128 Bits, para el correo electrónico gratuito.
Este sistema de encriptación, por su nivel de seguridad es equivalente a lo que se llama en informática, “encriptación de tecnología militar”.

De esta forma usted tendrá un correo con su nombre y usuario, con 10 MB de espacio. Asimismo, vía e mail, la comunicación entre su maquina y el servidor serán secretas. Y si el receptor usa también un correo de Seprin, el mismo también será encriptado, y la comunicación imposible de decodificar e interceptar.

Además, todo el Site de Seprin, tendrá acceso encriptado, de esta forma será imposible para los “Servicios de inteligencia” saber de donde escribe o se conecta. Esto complicará el espionaje.


Cualquiera que lea esto y no tenga mucho de conocimientos de seguridad ni de informática claramente va a pensar que están dando un servicio muy importante.

Pero bueno, GMail tiene 256 y nunca dicen que tienen un sistema con "encriptación de tecnología militar".

Creo que leer este diario/blog me cambión la vida, ahora veo con otra cara a la gente de derecha.

20070303

quedando mal en el trabajo

En donde trabajo hay un sector llamado seguridad informática, que evidentemente como muchos están de vacaciones, no están al 100%.

Eso se traduce en que no mandaron un aviso de seguridad importante (el TA07-059A). Y les tuve que avisar yo.

El bug es probado simplemente, contra cualquier Solaris 10 u 11:


telent -l "-froot" equipo


Y se entra como root sin probolemas.

Pero no solo es ese el problema, ya hay worms que lo explotan.