Sobre la seguridad en la red

Sobre la seguridad en la red

Este artículo fue escrito hace algunos años, cuando el bloqueo del mensajero Telegram estaba siendo ampliamente debatido en la comunidad, y contiene mis pensamientos al respecto. Y aunque hoy en día este tema ya casi se ha olvidado, espero que, tal vez, todavía sea de interés para alguien.

Este texto surgió de mis reflexiones sobre la seguridad digital, y dudé mucho en publicarlo. Afortunadamente, hay una gran cantidad de especialistas que entienden correctamente toda la problemática, y no tengo nada nuevo que aportarles. Sin embargo, además de ellos, existe una enorme cantidad de periodistas y otros bloggers que no solo se equivocan, sino que también generan una gran cantidad de mitos con sus artículos.

No es un secreto que últimamente están sucediendo cosas serias en el teatro digital de la guerra. Nos referimos, por supuesto, a uno de los temas más discutidos de la Rusia contemporánea, que es el bloqueo del mensajero Telegram.

Para los opositores al bloqueo, esto se presenta como un conflicto entre el individuo y el estado, entre la libertad de expresión y el control total sobre la personalidad. Los partidarios, por el contrario, se guían por consideraciones de seguridad pública y la lucha contra estructuras criminales y terroristas.

Para empezar, imaginemos cómo funciona el mensajero Telegram. Podemos visitar su página principal y leer sobre cómo se posicionan a sí mismos. Una de las principales ventajas de utilizar esta solución es su firme enfoque en la seguridad del usuario final. Pero, ¿qué se entiende exactamente por esto?

Como en muchos otros servicios públicos, sus datos se transmiten en forma encriptada, pero solo hasta el centro. servidores, donde están disponibles en un formato completamente abierto y cualquier administrador, si realmente lo desea, podrá ver fácilmente toda su conversación. ¿Lo dudas? Entonces considera cómo se implementa la función de sincronización entre dispositivos. Si los datos son secretos, ¿cómo llegan a un tercer dispositivo? Después de todo, no proporciona ninguna clave de cliente especial para la desencriptación.

Por ejemplo, como se hace en el servicio de correo ProtonMail, donde para utilizar el servicio es necesario proporcionar una clave que se almacena en su máquina local y que es utilizada por el navegador para descifrar los mensajes en su bandeja de entrada.

Pero no todo es tan simple. Además de los chats normales, también existen los secretos. Aquí la conversación realmente se lleva a cabo solo entre dos dispositivos y no se habla de ninguna sincronización. Esta función está disponible solo en los clientes móviles, y además, las capturas de pantalla del chat están bloqueadas a nivel de aplicación, y el chat se destruye después de un tiempo determinado. Desde el punto de vista técnico, el flujo de datos todavía pasa a través de servidores centrales, pero no se guarda allí. Además, la propia conservación es inútil, ya que solo los clientes poseen las claves de descifrado, y el tráfico cifrado no tiene un valor especial.

Este esquema funcionará mientras los clientes y el servidor lo implementen de manera honesta y mientras no haya en el dispositivo programas que, sin su conocimiento, envían capturas de su pantalla a terceros. Entonces, ¿podría ser que la razón de tal desagrado hacia Telegram por parte de las autoridades de cumplimiento de la ley se encuentre en los chats secretos? Creo que esta es la raíz de la incomprensión de la mayoría de las personas. Y no podremos entender completamente la razón de esta incomprensión hasta que no comprendamos qué es realmente la cifrado y a quién pretende proteger sus datos.

Imaginemos que algún malintencionado quiere enviar un mensaje secreto a sus amigos. Tan importante que vale la pena esforzarse un poco y ser precavido. ¿Es Telegram una opción tan buena desde el punto de vista de un especialista en seguridad de la información? No, no lo es. Afirmo que usar cualquiera de los mensajeros populares para esto es la peor opción que se puede elegir.

El principal problema radica en el uso de sistemas de mensajería, donde su correspondencia se buscará en primer lugar. Y aunque esté protegida adecuadamente, el simple hecho de su existencia puede comprometerlo. Recordemos que la conexión de los clientes aún se realiza a través de servidores centrales y, al menos, el hecho de enviar un mensaje entre dos usuarios aún puede ser demostrado. Por lo tanto, no tiene sentido utilizar correo electrónico, redes sociales y cualquier otro servicio público.

¿Cómo organizar entonces la correspondencia que cumpla con todos los requisitos de seguridad? En esta revisión, dejaremos deliberadamente de lado todos los métodos ilegales o controvertidos para demostrar que la tarea se puede resolver exclusivamente dentro del marco de la ley. No se requerirá ningún software espía, hacker o de difícil acceso.
Prácticamente todas las herramientas forman parte del conjunto estándar de utilidades que vienen con cualquier sistema operativo GNU/Linux, y su prohibición significaría una prohibición de las computadoras en sí.

La red mundial de internet se asemeja a una enorme telaraña de servidores, generalmente ejecutando el sistema operativo GNU/Linux y las reglas de enrutamiento de paquetes entre estos servidores. La mayoría de estos servidores no están disponibles para conexiones directas, sin embargo, además de ellos, existen millones de servidores con direcciones completamente accesibles, que nos sirven a todos, filtrando a través de ellos una gran cantidad de tráfico. Y nadie, entre todo este caos, buscará su correspondencia, especialmente si no se destaca en el contexto general.

Aquellos que deseen establecer un canal de comunicación secreto simplemente comprarán un VPS (máquina virtual en la nube) a uno de los cientos de proveedores presentes en el mercado. El costo, como no es difícil darse cuenta, es de unos pocos dólares al mes. Por supuesto, no se puede hacer de manera anónima, y en cualquier caso, esta máquina virtual estará vinculada a su medio de pago, lo que significa que también a su identidad. Sin embargo, a la mayoría de los proveedores de alojamiento no les importa qué ejecute en su hardware, siempre que no supere sus limitaciones básicas, como la cantidad de tráfico o conexiones en el puerto 23.

Aunque esta posibilidad existe, simplemente no le resulta rentable gastar esos pocos dólares que ganó gracias a usted para seguirlo.
Y incluso si quisiera o se viera obligado a hacerlo, primero tendría que entender qué tipo de software utiliza específicamente y, basándose en este conocimiento, crear la infraestructura de seguimiento. Hacerlo manualmente no sería complicado, pero automatizar este proceso sería una tarea extremadamente difícil. Por esta misma razón, conservar todo el tráfico que pasa por su servidor no sería económicamente viable, a menos que previamente se convierta en el objetivo de las estructuras correspondientes que deseen hacerlo.

El siguiente paso sería establecer un canal seguro mediante una de las muchas formas existentes.

  • La forma más sencilla sería crear una conexión SSH segura con el servidor. Varios clientes se conectan a través de OpenSSH y comunican, por ejemplo, utilizando el comando wall. Barato y efectivo.
  • Levantamiento VPN del servidor y conexión de varios clientes a través de un servidor central. Como opción, busque cualquier programa de chat para redes locales y adelante.
  • El simple FreeBSD NetCat tiene de repente funcionalidad integrada para un chat anónimo primitivo. Soporta cifrado mediante certificados y muchas otras opciones.

No es necesario mencionar que de esta manera, además de mensajes de texto simples, se pueden transferir cualquier tipo de archivos. Cualquiera de estas maneras se puede implementar en 5-10 minutos y no es técnicamente compleja. Los mensajes aparecerán como tráfico cifrado simple, que es la mayoría en Internet.

Este enfoque se llama esteganografía: esconder mensajes donde nadie pensaría buscarlos. Por sí solo, esto no garantiza la seguridad de la correspondencia, pero reduce a cero la probabilidad de su detección. Además, si su servidor se encuentra en otro país, el proceso de confiscación de datos puede ser imposible por otras razones. Y aun si alguien logra acceder a él, es probable que su correspondencia hasta ese momento no esté comprometida, ya que, a diferencia de los servicios públicos, no se almacena localmente en ningún lugar (esto, por supuesto, depende del método de comunicación que elija).

Sin embargo, se puede objetar que estoy buscando en el lugar equivocado, que el mundo de la inteligencia ya ha pensado en todo y que en todos los protocolos de cifrado ya hay puertas traseras para uso interno. Es una afirmación bastante razonable, considerando la historia del tema. ¿Qué hacer en este caso?

Todos los sistemas de cifrado que fundamentan la criptografía moderna poseen una característica - la resistencia criptográfica. Se supone que cualquier cifrado puede ser vulnerado, solo es cuestión de tiempo y recursos. Idealmente, se debería alcanzar un punto donde este proceso simplemente no sea rentable para el hacker, independientemente de cuán importantes sean los datos. O que tome tanto tiempo que en el momento del hackeo, los datos ya hayan perdido su relevancia.

Esta afirmación no es del todo correcta. Es válida cuando se habla de los protocolos de cifrado más comunes utilizados hoy en día. Sin embargo, entre toda la variedad de cifrados, existe uno que es absolutamente resistente a ataques y al mismo tiempo es muy fácil de entender. Teóricamente, es imposible de romper, siempre que se cumplan todas las condiciones.

La idea detrás del Cifrado de Vernam es muy simple: se crean de antemano secuencias de claves aleatorias que se utilizarán para cifrar los mensajes. Además, cada clave se utiliza solo una vez para cifrar y descifrar un solo mensaje. En el caso más simple, creamos una larga cadena de bytes aleatorios y transformamos cada byte del mensaje utilizando la operación XOR con el byte correspondiente en la clave y lo enviamos a través de un canal no cifrado. Es fácil notar que el cifrado es simétrico y la clave para cifrar y descifrar es la misma.

Este método tiene desventajas y se utiliza con bastante poca frecuencia, sin embargo, la ventaja alcanzada radica en que si ambas partes acuerdan de antemano la clave y esta clave no ha sido comprometida, se puede estar seguro de que los datos no serán leídos.

¿Cómo funciona esto? La clave se genera de antemano y se transmite entre todos los participantes a través de un canal alternativo. Se puede entregar en persona en un lugar neutral, si es posible, para excluir totalmente cualquier revisión posible, o simplemente enviarla por correo en una memoria USB. Todavía vivimos en un mundo donde no hay una capacidad técnica para revisar todos los medios de información que cruzan fronteras, todos los discos duros y teléfonos.
Después de que todos los participantes en la correspondencia hayan recibido la clave, puede pasar bastante tiempo antes de que se realice la sesión de comunicación, lo que dificulta aún más la oposición a este sistema.

Un byte de la clave se utiliza solo una vez para cifrar un símbolo del mensaje secreto y su descifrado por otros participantes. Las claves utilizadas pueden ser automáticamente destruidas por todos los participantes de la correspondencia después de la transmisión de datos. Una vez que se intercambian claves secretas, se pueden transmitir mensajes con un volumen total igual a su longitud. Este hecho generalmente se menciona como una desventaja de este cifrado; es mucho más agradable cuando la clave tiene una longitud limitada y no depende del tamaño del mensaje. Sin embargo, estas personas olvidan el progreso, y si en tiempos de la Guerra Fría esto era un problema, hoy no lo es. Si se considera que la capacidad de los medios modernos es prácticamente ilimitada, y en el caso más modesto hablamos de gigabytes, entonces un canal de comunicación protegido puede funcionar indefinidamente.

Históricamente, el Cifrado de Vernam, o cifrado con la ayuda de cuadernos de una sola vez, se utilizó ampliamente durante la Guerra Fría para la transmisión de mensajes secretos. Aunque se conocen casos en los que, por descuido, diferentes mensajes se cifraron con las mismas claves, es decir, se violó el procedimiento de cifrado y esto permitió su descifrado.

¿Es difícil usar este método en la práctica? Más bien es trivial, y la automatización de este proceso con computadoras modernas está al alcance de un principiante aficionado.

¿Entonces, el objetivo del bloqueo podría ser causar daño a un mensajero específico como Telegram? Si es así, de nuevo se equivocan. El cliente de Telegram, desde el principio, admite servidores proxy y el protocolo SOCKS5, lo que da al usuario la posibilidad de trabajar a través de servidores externos con direcciones IP no bloqueadas. Encontrar un servidor SOCKS5 público para una sesión corta no es difícil, y crear uno uno mismo en su VPS es aún más sencillo.

Aunque el impacto en el ecosistema del mensajero ocurrirá, ya que para la mayoría de los usuarios estas restricciones crearán, de todos modos, una barrera insuperable, afectando su popularidad entre la población.

Así que, resumiendo, todo el alboroto alrededor de Telegram es solo una exageración y nada más. Bloquearlo por razones de seguridad pública es técnicamente incompetente y sin sentido. Cualquier entidad que esté realmente interesada en una comunicación segura puede organizar su propio canal utilizando varias técnicas complementarias, y lo más interesante es que esto se hace extremadamente fácil mientras haya algún tipo de acceso a la red.

La primera línea de defensa en la seguridad de la información hoy en día pasa no por los mensajeros, sino por los simples usuarios de la red, incluso si no lo reconocen. Internet moderno es una realidad que hay que considerar y en la que las leyes que hasta hace poco parecían inquebrantables han dejado de funcionar. El bloqueo de Telegram es otro ejemplo de las guerras por el mercado de la información. No es el primero y seguramente no será el último.

Hace varias décadas, antes del desarrollo masivo de Internet, el problema clave para todo tipo de redes de agentes era establecer un canal de comunicación seguro, tanto entre ellas como en la coordinación de su trabajo con el centro. El control estricto sobre las estaciones de radio privadas durante la Segunda Guerra Mundial en todos los países participantes (la registración sigue siendo necesaria hoy) y las estaciones numeradas de la Guerra Fría (algunas aún operan hoy) parecen ridículas en esta nueva etapa de desarrollo de la civilización. Al igual que la inercia de la conciencia, que obliga a la máquina estatal a bloquear firmemente cualquier fenómeno fuera de su control. Por eso, el bloqueo de direcciones IP no debe considerarse una solución aceptable, ya que solo demuestra la falta de competencia de quienes toman tales decisiones.

El problema principal en la actualidad no es el almacenamiento o análisis de datos de la correspondencia personal por terceros (esa es una realidad objetiva en la que vivimos), sino el hecho de que las personas están dispuestas a proporcionar estos datos. Cada vez que ingresas a Internet con tu navegador favorito, hay una docena de scripts observándote de cerca, registrando cómo y dónde haces clic y a qué página accedes. Al instalar otra aplicación en tu smartphone, la mayoría considera la ventana de solicitud de privilegios como un obstáculo molesto antes de comenzar a usarla. Sin darse cuenta de que un programa aparentemente inofensivo está intentando acceder a tu libreta de direcciones y leer todos tus mensajes. La seguridad y la privacidad se intercambian fácilmente por conveniencia. Y muchas veces, las personas se desprenden voluntariamente de su información personal, y por ende, de su libertad, alimentando así las bases de datos de organizaciones privadas y gubernamentales con valiosa información sobre sus vidas. Y estas, sin duda, utilizarán esta información para sus propios fines. Además, en la carrera por las ganancias, la revenderán a todos los interesados, ignorando cualquier norma ético-moral.

Espero que la información presentada en el artículo le permita ver el problema de la seguridad de la información desde una nueva perspectiva y, quizás, modificar algunos de sus hábitos al trabajar en línea. Los expertos simplemente sonreirán con desdén y seguirán adelante.

Paz en su hogar.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster