A Django site.
Enero 20, 2010

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Debian Logo

El próximo 15 de Febrero terminara el soporte para actualizaciones de seguridad de Debian 4.0 alias Etch.

Como se puede ver en el anuncio, esto se hace 1 año después de la release de Debian 5.0 Alias Lenny y 3 años después de que se lanzo Etch.

Si en un año no han realizado la actualización, se recomienda que lo hagan en este tiempo que queda hasta el 15 y así poder seguir contando con actualizaciones de seguridad.

Anuncio Oficial.

————————————————————————
Debian Security Advisory DSA-1975-1 security@debian.org
http://www.debian.org/security/ Stefan Fritsch
January 20, 2010 http://www.debian.org/security/faq
————————————————————————

Security Support for Debian GNU/Linux 4.0 to be discontinued on
February 15th

One year after the release of Debian GNU/Linux 5.0 alias ‘lenny’ and
nearly three years after the release of Debian GNU/Linux 4.0 alias
‘etch’ the security support for the old distribution (4.0 alias
‘etch’) is coming to an end next month. The Debian project is proud
to be able to support its old distribution for such a long time and
even for one year after a new version has been released.

The Debian project has released Debian GNU/Linux 5.0 alias ‘lenny’ on
the 14th of February 2009. Users and Distributors have been given a
one-year timeframe to upgrade their old installations to the current
stable release. Hence, the security support for the old release of
4.0 is going to end in February 2010 as previously announced.

Previously announced security updates for the old release will continue
to be available on security.debian.org.

Security Updates
—————-

The Debian Security Team provides security updates for the current
distribution via . Security updates for the
old distribution are also provided for one year after the new
distribution has been released or until the current distribution is
superseded, whatever happens first.

Saludos.-


Octubre 26, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» criadoindomable

El día Jueves 29 de Octubre a partir de las 19:30 horas estaré brindando junto a Ramiro Caire y AltoSec una disertación para miembros de la Cámara de Mujeres Empresarias en la Federación Gremial de calle Córdoba 1868.

El evento tendrá como eje central brindar herramientas a los asistentes sobre la temática seguridad de la información.

Bajo la consigna que hoy día la informatización de los procesos requiere saber no sólo organizar sino también proteger la información de la empresa, dado que la complejidad de las comunicaciones mediante nuevos recursos tales como Internet, implica riesgos además de nuevas posibilidades comerciales el evento está orientado a brindar información para que aquellos que están cumpliendo la función de dirección puedan priorizar la seguridad de los sistemas en forma preventiva a fin de garantizar resultados positivos.


Octubre 19, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» criadoindomable

El día 21 de Octubre a partir de las 19 horas estaré colaborando en un Workshop en la UTN Regional Rosario sobre Seguridad Informática en Sistemas Operativos y Aplicaciones junto a Ramiro Caire, Sebastián Bortnik y un grupo de estudiantes de las cátedras de sistemas de dicha facultad, coordinados por Fabiana Riva (profesora de la facultad).

La entrada libre y gratuita. Los interesados no requieren acreditación previa.


Agosto 11, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» WordPress bug: Remote admin reset password


Se ha descubierto una vulnerabilidad en WordPress que permitiría saltar la confirmación de usuario administrador y mail para hacer el reset de la password del mismo. Por el momento no hay parche oficial y compromete a todas las versiones de WordPress del branche 2.8 (no se ha probado en el branche 2.7).

Esta vulnerabilidad que podría parecer trivial y de poca importancia no es tan así dado que un atacante que tenga la posibilidad de ponerse en medio de la comunicación de envío de mail podría obligar a enviar el reset de la password y hacerse con la misma para luego cambiarla y quitar el acceso al verdadero admin. Así también sería trivial realizar un ataque automatizado a hostings que tienen muchas cuentas de WordPress.

Aunque no existe un parche oficial al momento de publicar esta nota, se ha subido un cambio a los repositorios de WordPress que solucionaría el error. Se recomienda su aplicación.

Para más información del bug y la solución, puede verse el blog de AltoSec. En nuestros laboratorios hemos podido duplicar el bug y comprobar que  los cambios subidos al repositorio solucionan el problema.

Actualización: Como se esperaba, el equipo de desarrollo de WordPress ha sacado ya su parche oficial para solucionar este bug. Pueden ver el anuncio oficial en WordPress 2.8.4: Security Release.
Recomendamos la actualización con este Security Release tanto si se hizo el cambio mencionado en el articulo como si no se ha hecho.

Junio 13, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» The Dark Tangent a la Casa Blanca


Jeff Moss (aka Dark Tangent), famoso hacker norteamericano y fundador de DEFCON y Black Hat formara parte del Homeland Security Advisory Council (HSAC) para proporcionar asesoramiento a la secretaria de seguridad para que se pueda responder efectivamente a las actividades cyberterroristas que puedan amenazar a USA.

No es un hecho extraño que se convoque a una personas como Jeff Moss para este tipo de tareas. En el razonamiento de gobiernos como el norteamericano siempre ha estado consultar a expertos en distintas estas áreas y, estando la amenaza de un ataque que podría dejar el estilo de vida norteamericano de peor forma que la crisis actual, es fácil darse cuenta que toman toda la ayuda que tengan, no importa de donde venga.

Si no los contrata el gobierno los contratara otro seguramente. Desde hace muchos años que “los mejores” han sido reclutados para empresas o estados.

Mayo 31, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Los sistemas operativos mayoritarios siguen siendo muy inseguros


Leído por allí:

Los sistemas operativos mayoritarios siguen siendo muy inseguros

Sin embargo, la mayoría de los errores de seguridad son evitables

La conectividad global unida al deficiente diseño de los sistema operativos mayoritarios ha hecho crecer la sensación de inseguridad en el usuario final. Esto lo ha convertido en un tema de primera línea informativa. Falta poco para el lanzamiento de la última versión del sistema operativo más extendido y dos investigadores, Vipin Kumar y Nitin Kumar, ya han revelado la existencia de vulnerabilidades serias e irreparables en su diseño. ¿Cómo es posible que multinacionales con tantos recursos cometan reiteradamente esa clase de errores en sus productos? ¿Es posible evitar esos errores?
[...]
Una comunidad de científicos y usuarios entusiastas han demostrado que estos errores son evitables. Conocidos como la comunidad del software libre, ellos proponen que se respeten los principios científicos en lo que se refiere a software. Que el conocimiento fluya libremente. Que el funcionamiento interno de los programas sea de conocimiento público.
[...]
Nota original

Mayo 28, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Seguridad Física, ese aspecto que todos descuidan


SeguridadPensando en las actividades del trabajo me encuentro cada día con más problemas de seguridad física, los cuales producen problemas mucho mayores a la hora en que me llaman para resolverlos.

Siendo la mayoría de los cuidados los mismos que se tendrían por ejemplo con el dinero en efectivo, resulta curioso como todavía hay empresas que no toman muy en serio el tema y dejan sus servidores al alcance de cualquier persona que entre en la organización (y que le haga un DoS con un martillo o simplemente le desconecte el cable de red o power) o bien los tienen descuidados en lugares que sufren riesgo de incendio o inundación (un sótano, por ejemplo).

Por ello, elavore un artículo sobre la temática. Algo corto que depertara un poco el interesa para poder atacar el problema. El mismo es una serie de Consejos útiles sobre la seguridad física llamado Seguridad Física, ese aspecto que todos descuidan.

» Usando Twitter en la empresa


Hoy, entre varias de mis lecturas, cayo a mi navegador un artículo que hablaba del uso de Twitter en las empresas. Y no estoy hablando del uso que se le puede dar internamente si no al que puede darse por ejemplo para promocionar servicio o bien directamente para mantener un contacto con sus clientes de una forma más directa.

Existen varias empresas de gran renombre que están utilizando este sistema de microblogging para conectarse con sus clientes y no solo para comunicaciones generales.

El caso de Dell Computers es un buen ejemplo. No solo lo usan para comunicar ofertas. También lo utilizan para las distintas lineas de servicio y hasta para informar sobre películas, musica y eventos culturales. Todo un servicio para quienes hayan adquirido o no equipamiento de la empresa.

Entre las principales ventajas están que permite la generación de imagen de marca, comunicación rápida de productos y servicios y que sirve de sistema de comunicados empresarial.

El principal escoyo que vimos a la hora de utilizar este mecanismo de microblogging es que generalmente los que bloggean son las personas y no las empresas. Sin embargo, es un método que nos puede permitir comunicar cosas de forma mucho más rápido y más en el ámbito que nos manejamos con nuestros clientes.

Nuestra primer idea es utilizarlo para comunicar los post que realizamos en nuestro blog , pero la idea es también servir de mecanismo que nos permita comunicar acontecimientos sobre seguridad de la información que requiera de un rápido despliegue. Ejemplo: vulnerabilidades graves.

Por ello, hemos habilitado en AltoSec en un canal de Twitter para comenzar a contactar a quienes estén interesados en las actividades y anuncios de la empresa.

Por el momento, estamos probando. Veremos como se comporta esta herramienta de la llamada Web 2.0.
Sea de los primeros en seguir seguirnos :D .

» Máquina para tirar dados


SeguridadResulta muy complicada la generación de números aleatorios, de allí que la mayor parte de de los generadores de números aleatorios son en realidad generadores de números pseudoaleatorios que son calculados a partir de una semilla.

El problema de los números pseudoaleatorios es que es posible que sean predecibles, por ejemplo, si se conoce algún estado interno del generador y se puede saber cual es el próximo. Simplemente es un problema de entropía. A mayor entropía va a ser más difícil la predicción de esos números.

Existe una industria que no puede darse el lujo de que le anden adivinando los números y está es la de la industria del juego On line.
Si uno pudiera, por ejemplo, predecir cual será el próximo número que saldrá en la quiniela electrónica, podría hacer bastante ruido.
Teniendo esta información, una empresa desarrollo una máquina física que tiras dados. La máquina se llama Dice-O-Matic mark II y fue desarrollada para la empresa GameBtEmail.com.

El sistema funciona a partir de una cinta que parece un molino de agua y que va tirando los dados por una serie de rampas. Luego que van bajando caen nuevamente en la tolva y son fotografiados por una cámara. Mediante un programa esta foto es procesada y los números de cada dado almacenados. Esto sirve para generar tiradas de dados para los juegos on-line de la web.

La ingeniosa máquina puede tirar 200.000 tiradas de dados por día (esto es bastante si se calcula que el sitio utiliza una 80.000 en ese mismo lapso).

Les dejo un vídeo demostrativo de la máquina.

Mayo 27, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Recomendaciones para evitar ser victimas del PHISHING


SeguridadLa ArCERT (Coordinación de Emergencias en Redes Teleinformáticas) ha elaborado una lista de recomendaciones muy comprensibles para evitar ser víctimas del phishing. Aunque son originarias del 2006, las mismas son de utilidad aún.

Aún cuando la mayoría de las recomendaciones parezcan de sentido común, es bueno tenerlas presentes ya sea para nosotros mismos o bien para pasarlas a nuestros contactos no tan duchos en la temática de la seguridad de la información.

He volcado las mismas en el blog de AltoSec para compartirlas con todos ustedes.

Mayo 23, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Expo2009: Charla: Como evitar el SPAM, todo el SPAM y nada más que el SPAM (o casi)


Software LibreEn el día de hoy comenzaron las Expo 2009 del Lugmen y dado que no había podido asistir, me dispuse a seguir una de las charlas que más me interesaba.

La misma se titula Como evitar el SPAM, todo el SPAM y nada más que el SPAM (o casi), dictada por Alfredo Rezinovsky [LUGMen, UNCuyo] (a.k.a. Alfrenovsky) donde dio una introducción al uso de la herramienta Mail Avenger.

Alfrenovsky ha tomado el tema en forma personal, si se puede decir, y desde hace un tiempo nos tiene acostumbrado a charlas de un excelente nivel técnico y de fácil comprensión sobre la temática del SPAM. En su sitio puede encontrarse una sección específica del tema.

Me tome el atrevimiento de hacer un par de preguntas vía Jabber dado que el amigo Boris Quiroz estaba en la charla en la primer fila :D .

Mail Avenger siempre ha sido una de las herramientas con las que he querido trabajar y no he encontrado el tiempo para hacer una investigación seria de ella. Esta charla, la cual seguramente estará disponible en breve en el sitio de la Expo o en el de Alfrenovsky, les puede servir de puntapié para hacerlo como lo ha sido para mi.

Veremos que sale al momento de investigarlo más a fondo.

Mayo 4, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Cuidado con lo que conecta al USB


SeguridadLos pen drive usb pueden ser la puerta de entrada a ataques dirigidos o virus genéricos. Es importante conocer los riesgos y contar con herramientas para prevenirlo. En la nota que he realizado para el Blog de AltoSec comento sobre la problemática y sobre la necesidad de tomar medidas.

Leer más en http://blog.altosec.com.ar/2009/05/cuidado-con-lo-que-conecta-al-usb/

Abril 16, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» El ataque de las passwords


SeguridadRealicé una nota para el blog de AltoSec inaugurando la serie de Tips de seguridad que estamos poniendo disponibles. Un pequeño aporte nada más. A lo mejor redundante por la gran cantidad de información que existe, pero nunca innecesario. En la nota trato un tema que es bastante preocupante y a la vez difícil de manejar para los administradores de seguridad y sistemas de las empresas.

Las Passwords de los usuarios.

Y es que es entendible que a medida que se aumentan las barreras para evitar el ingreso no autorizado a la información los niveles de confort se vean afectados. Pero de allí a pegar las password en los monitores con un Post-It hay un trecho grande.

Una de las cosas que se realizan en una auditoría es mirar el entorno de los usuarios. Existe una alta probabilidad de que el mismo tenga a la vista información que permita el ingreso a su equipo, cuenta de mail, sistema, y hasta los datos para la ingresar al home banking. Si no es directamente mediante un papel pegado en el monitor, será en el escritorio, en la última hoja del talonario del calendario o en otro lugar.

Pero, ¿por que esto que parece tan de sentido común ocurre? y ¿como evitar que ocurra en nuestra organización?.

La primer pregunta puede tener varias respuestas de las cuales doy una lista resumida y no definitiva. Lo mejor sería completarla

Ponga su password aquí

Ponga su password aquí

preguntando al usuario por que ha pegado ese papel allí.

  • El usuario se siente “seguro” y piensa que nadie de la empresa estará interesado en eso
  • El usuario no comprende el nivel de riesgo
  • Las políticas de claves obligan al usuario elegir claves demasiado difíciles de recordar
  • El usuario esgrime que tiene “demasiadas cosas que recordar”.

De aquí viene el como evitar que el usuario ponga en riesgo los activos informáticos de la organización poniendo la clave a disposición de cualquier que se llegue a su escritorio.

La información es una excelente forma para que el usuario esté enterado de los riesgos. El tema ya lo hemos tratado aquí. En la reunión se le podrá informar que él ES responsable por su password y que esa responsabilidad tiene que asumirla. También que no tiene que sentirse tan seguro dentro de la organización por que puede ingresar tranquilamente alguien externos en algún momento y ver las claves. Hay muchos más argumentos y existen otras cosas que informar al usuario al respecto, todo dependiendo de los niveles de maduración en aspectos de seguridad que tenga la organización.

El tema de la dificultad en recordar las claves se puede resolver enseñando un mecanismo que el usuario perciba como útil.
Este mecanismo tiene que ser sencillo y tiene que permitir que los usuarios tengan claves fuertes y no por ello difíciles de recordar.

Ejemplo de mecanismo para generar claves:

  1. Recordar el nombre de una película/libro/tema musical o una frase que tenga por lo menos 4 palabras.
  2. Armar la clave con las primeras 2 letras de cada palabra, poniendo la primera en mayúsculas.
  3. Agregarle luego 2 o 3 números más un símbolo (+,-,*,?,¿,¡,&,etc)

No necesariamente tiene que ser un método definitivo, pero es un método simple que refuerza el mecanismo de contraseña ya que como mínimo se tendrá una clave fuerte con 10 o 11 caracteres con mayúsculas, minúsculas, números y símbolos, lo que es suficiente para cumplir con la gran mayoría de las políticas de seguridad las cuales, por supuesto,  tienen que estar definidas e incorporando un mecanismo de cambio de claves cada cierto tiempo.

Así, el usuario recordará una frase, un número y un símbolo lo cual será muy simple; más que hacer que recuerde una clave que seguramente fue la que “ENTRO” después de intentar varias veces con los nombres de todas sus mascotas, parientes, su nombre, teléfono, fechas de cumpleaños y DNI de diversas formas.

Este mismo método se puede rápidamente reforzar para que sea aun más complicado deducir la clave si se cambian algunas letras por números donde a=4, e=3, s=5, o=0, l=1, t=7, etc.

Llegado el caso de que existan muchas passwords, tantas que hasta el método antes mencionado haga difícil  de recordarlas a todas, (los usuarios en este punto son muy rápidos para indicar que tienen que recordar también la clave del cajero, la casilla de mensajes y las de sus sistema de mensajería personal) se puede utilizar alguna de las herramientas disponibles en Internet para el almacenamiento de claves, los cuales tienen que disponer de mecanismos de encriptación fuertes para que ante el caso de robo de información, no quede las mismas comprometidas.
Estas herramientas permiten que el usuario tenga que recordar solo “UNA” clave para acceder al resto de las que posee.

A muchos usuarios las passwords los atacan. Quisieran vivir en un mundo en el cual no hiciera falta usar password. Nosotros también. Tal ves llegue ese día con mecanismos de acceso biométricos que no requieran que el usuario no tenga que recordar nada. Ya existe la tecnología y de a poco se ira integrando con el común de los sistemas. Pero, por el momento, tenemos que pensar en las passwords como en la llave de nuestro auto o casa y por que no, la reja de la ventana. Todos quisiéramos no tener que tenerlas, pero son necesarias.

Abril 8, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Hable con los usuarios sobre seguridad


SeguridadRealicé una nota para el nuevo blog de AltoSec en base a la experiencia que he tenido a lo largo del tiempo y en la cual comento la metodología para brindar “charlas” a los usuarios sobre aspectos de seguridad, tanto en temas específicos como generales. Recomiendo su lectura a todos aquellos que están en el área sistemas y a los tomadores de decisión dentro de la organización.

La simpleza de esta acción, que generalmente se deja de lado por falta de tiempo, generará que se reporten más problemas potenciales y que los usuarios tengan más cuidado a la hora de manejar los sistemas de las organización.

El usuario, como parte del sistema de información de la organización y como destinatario de la información procesada por el mismo, tiene que conocer por lo menos los aspectos fundamentales de la seguridad de sistemas y es por ello que se hace necesario su participación activa. Comencemos por charlar con ellos :D

Abril 7, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» AltoSec Blog abre sus puertas


altosec_blog_tiny2En el día de la fecha hemos puesto oficialmente on-line el blog de AltoSec donde pondremos a disposición del público novedades sobre el ámbito de la seguridad de la información, novedades propias de la empresa y notas originales de sus miembros.

La URL del blog es http://blog.altosec.com.ar y está montado utilizando WordPress

Aunque podríamos usar directamente los blogs personales de cada uno, consideramos importante poder concentrar en el un único lugar información que se produce en la empresa. No el blog de Google, pero brindamos algo de lo nuestro :D

Enjoy!

Abril 6, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Posible certificado SSL de Twitter.com comprometido


SeguridadLo reporte hace 2 semanas, no me respondieron y el ticket no está más.¿Que tengo que pensar?

Solo me llego un mail indicando que el ticket estaba abierto por más de dos semanas.
Espero que lo estén resolviendo o bien viendo si el tema es tal cual lo he reclamado ya que el reporte que hice se debía a que “aparentemente” Twitter  tiene problemas con el certificado MD5-RSA de su sitio https://twitter.com según lo indica el plugin SSL Blacklist y sería vulnerable a un tipo de ataque particular podría ser explotado para hacer un MD5 collision attack y de esa forma poder hacerse pasar por el sitio real mediante un certificado que para el cliente sería valido.

Lo raro del tema es que no hayan atendido el reclamo y que todavía exista el certificado que aparentemente está comprometido, cuando podría ser muy simple “contestar” y, si no contestan, por lo menos verificar que estoy equivocado (o mejor dicho que está equivocado el plugin de SSL Blacklist).

Según el plugin de SSL Blacklist (el cual está aqui abajo) el certificado es vulnerable.

Resultado del SSL BlackList

Resultado del SSL BlackList

El fingerprint informado, curiosamente aparece como validado por la gente de TrustDefender

trustdefender1

Y como comente, dado que no responden, tampoco lo niegan y existen opiniones distintas, tengo que considerarlo como “posiblemente comprometido”al certificado SSL de Twitter.com.

Mientras, el mail que me enviaron dice:

Ticket #101257: Weaknesses in MD5 in SSL ce…

Hi Sebastian Criado,

Twitter Support is experiencing a ticket backlog. You’re receiving this email because your request has been open for more than two weeks. It’s possible that we’ve already fixed the issue: check out the Twitter Status blog for known and fixed bugs:

http://status.twitter.com

Often times, we’re already working on the problem you’re reporting, or the answer to your question is already listed in our help resources. Visit our Support home page:
http://help.twitter.com/portal

and type your question or keyword into the search bar in the sidebar to see if the answer to your question is in one of our help resources. If you have a question about how to do something or need more information about a certain feature, please check our Getting Started resources:
http://help.twitter.com/forums/10711/entries

and our How To section:
http://help.twitter.com/forums/23786/entries

If you’re having a problem, please check our Trouble shooting and Known Issues resources to see if it’s something you can fix, or something we’re already working on fixing. You can add your comments to known issues topics, which we check daily.

Finally, if you’re having trouble with a Terms of Service issue (like Copyright, Terms of Service, Trademark, etc.) please consult the policies to find out what steps to take for a quick resolution:
http://help.twitter.com/forums/26257/entries
Make sure to select ‘Terms of Service’ when you submit your request for the fastest resolution.

If none of these resources have helped you, please reply to this email and let us know. There is no need for duplicate requests, one is sufficient. Check on open requests here at anytime:
http://help.twitter.com/requests/portal/index

Thanks for being patient!
Twitter Support

El problema, sigue allí, por lo menos, “aparentemente”.

Marzo 29, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» ¿Hackear al Dalai Lama? por favor, contate otro


SeguridadLa información viene desde el otro lado del mundo Toronto, Canada. La verdad que usar la palabra “Hackear” para esto no me gusta mucho, pero es la forma que la mayoría se de cuenta de que se trata. (sigo luchando). Y seguramente también sería menos llamativa si no estuviera el Dalai Lama involucrado, pero bueno, los monjes Budistas también usan computadoras, ¿por que no?.

Según el NYT un grupo de investigadores de la universidad de Toronto fueron consultados para que revisaran los equipos informáticos del Dalai Lama dado que se creía la presencia de un virus (NE: Me resulta muy raro que llamaran a alguien de la Universidad de Toronto para sacar un virus del XP del Dalai Lama. ¿acaso no tienen a su pringado de turno?), lo que terminaron descubriendo fue una red de infiltración a nivel mundial manejada desde China. El informe de lo que se denomina GhostNet, muestra el alcance de la infiltración. Unos 1295 equipos en mas de 100 países. Entre ellos varias oficinas de los centros Tibetanos en Londres, Bruselas y Nueva York. Pero aclararon muy bien que no tienen pruebas que oficinas del gobierno norteamericano estén comprometidas. Por supuesto, ellos tienen a Jack Bauer. :D

Pero, este humilde trabajador del área seguridad se pregunta ¿es para tanto el escandalo? ¿acaso creen que esto es algo aislado? ¿que piensan que hacen los millones de equipos que están infectados con gusanos que permiten formar grandes botnets? ¿y los spywares de la botonera? ¿Que impediría que roben archivos como esta red salida de una mala película de ciencia ficción?. Por favor, no seamos ingenuos y veamos que el problema está en otra parte. La seguridad depende, entre otras cosas, de buenas practicas, reglas básicas y un control de la información que se maneja. Para decirlo claramente. ¿importaría que haya un “virus” que mande archivos a un destino del mundo si los mismos están encriptados? NO, no importaría, por que la información estaría protegida y si tuvieran el suficiente tiempo para desifrar o romper por fuerza bruta u otra medidas (como un bug en el diseño del código) ese archivo que está encriptado usando algoritmos Blowfish, la información ya sería inútil, por que habría pasado bastante tiempo . (Este escritor se olvida que en usa todo es posible ).
Y aquí esta el punto. ¿Se puede pensar que una persona como el Dalai Lama no va a contar con los medios para evitar que la información que maneja esté protegida?.  Después nos comemos las historias de los BlackBerry y los presidentes Yanquis.

Marzo 14, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Comunicado de las organizaciones participantes de la reunión con el senador Daniel Filmus


Comunicado de las organizaciones participantes de la reunión con el senador Daniel Filmus el día viernes 13 de marzo en el Honorable Senado de la Nación. Agradecemos la difusión.

No voy a presentar nada que no tenga consenso

Tal fue la promesa del Senador de Capital Federal Daniel Filmus en la reunión realizada ayer con once delegados de organizaciones no gubernamentales preocupadas por el posible gravamen por copia privada que impulsan las gestoras colectivas de derechos de autor y la cámara de la industria fonográfica en Argentina. La segunda promesa fue abrir el diálogo con los impulsores del canon para conversar y debatir en el ámbito del senado.

La reunión se realizó en el despacho del Senador Filmus, quien junto a sus asesores, recibió a una delegación de organizaciones integradas por Nodo Tau de Rosario, Asociación civil Gleducar, Wikimedia Argentina, Asociación Argentina de Usuarios de Internet Internauta Mar de Plata, la Biblioteca Popular Bella Vista, la Fundación Pedro Milesi Córdoba, la Escuela San Cayetano del CFP 401 Vicente Lopez, USLA (Usuarios de Software Libre de Argentina), CaFeLUG (Grupo de Usuarios de Software Libre de Capital Federal), Gcoop Cooperativa de trabajo de Software Libre, Colectivo La Tribu y Fundación Vía Libre.

El senador dijo que el proyecto de gravamen por copia privada todavía no está escrito, y que antes de comprometerse con un proyecto de este tipo desea conocer todas las voces involucradas, pero quedó en evidencia por su discurso que no se ha distanciado de la idea de imponer un canon a los insumos informáticos. Si bien dijo que ningún proyecto que perjudique a la ciudadanía y al consumidor contará con su apoyo, hizo énfasis en que es necesario buscar formas de que el artista y el escritor argentino reciban una compensación por su trabajo.

Esta última afirmación subrayó uno de los muchos momentos de la conversación en los que el Legislador dio signos de estar bastante confundido respecto del problema que tiene entre manos: su argumentación mezcló la copia privada con todo lo relacionado con la copia ilegal, el derecho de los creadores, el régimen de patentes y hasta el de marcas en determinado momento. Así, la sensación de diálogo de sordos fue por momentos inevitable, especialmente cuando no conseguíamos que comprendiera que “copia ilegal” y “copia privada” son conceptos completamente distintos y que no pueden discutirse juntos, tal como pretenden los impulsores del canon.

Filmus mantuvo sus preocupaciones fielmente enmarcadas en el discurso de los maximalistas del derecho de autor, mostrándose muy preocupado por el “hecho” de que los artistas y escritores supuestamente no reciben una remuneración justa por su trabajo (”hecho” que no consiguió fundamentar con evidencia más seria que una anécdota de cómo uno de sus ayudantes compró un CD trucho con música de Adriana Varela por $3 en la calle). Si bien hizo foco en que el problema está en los intermediarios (uno de los pocos puntos de mediano consenso del encuentro) no quedó claro por qué mantiene en estudio la posibilidad de un proyecto cuyo efecto será recaudar dinero del gran público para dárselo precisamente a los intermediarios para su administración.

El problema mayor de la reunión fue que pocas veces logramos hablar de lo que realmente era el tema del encuentro: la copia privada. En todo momento, el senador reforzaba el problema de la fotocopia en los libros
y el supuesto daño que esto produce a los escritores (tema sobre el cual están preparando un proyecto de ley del que Filmus sí se comprometió a ser firmante) y la cuestión global de la remuneración para el trabajo del artista local, sin diferenciar que el tema de la reunión era si se debe gravar o no la copia privada. Vale aclarar que la copia privada no es lo que se conoce como copia trucha, ilegal o “pirata” sino que es toda aquella copia sin fin de lucro que usted hace de un disco que compró legalmente para escuchar en su mp3, su celular, su computadora o
llevar en su auto.

Quizás el momento de mayor desconexión se dio cuando el senador llegó a sugerir que no le quedaba clara la diferencia entre nuestras objeciones y las que ya le han hecho llegar las grandes multinacionales de la
industria del hardware, que se mostraron preocupadas por el impacto que una medida como esta tendrá en el precio final de los dispositivos. Con énfasis, el Senador se manifestó contrario a que fabricantes de hardware
como Dell[1] lucren con el trabajo de los artistas nacionales sin remunerarlos.

En este contexto de lobbies cruzados, parecía desconocer que el proyecto de gravamen por copia privada impulsado por su colega de bancada, la Senadora formoseña Adriana Bortolozzi[2] cita como fundamento de la ley el lobby de la Embajada de los EEUU de Norteamérica en Argentina y a su embajador Anthony Wayne como fuente, a quien responde positivamente con el mencionado proyecto.

Es sabido que estas iniciativas de expansión del régimen de derecho de autor a entornos nunca antes cubiertos, como la esfera privada de la vida de los ciudadanos, responden a un lobby de las corporaciones
internacionales de la industria del entretenimiento (principalmente de los EEUU, cuyos intereses defiende el embajador de ese país).

Lo que viene más allá de esta reunión es la promesa de frenar todo tipo de proyecto de gravamen sobre la copia privada hasta que no se llegue a algún tipo de consenso entre las partes, y el compromiso de convocar, en
dos semanas, a una audiencia con más legisladores y con los artistas para que discutamos las diferentes posiciones con miras a encontrar alguna que permita avanzar o no en esta materia.

En pocos días tendremos novedades sobre esta iniciativa que tendrá lugar en una sala del mismo Senado y que contará con la participación de nuestras organizaciones agrupadas contra el canon y los sectores de la
industria del entretenimiento que lo impulsan.

[1] Mencionó a Dell sólo por citar un ejemplo, ya que la computadora sobre la mesa era de esa marca, pero incluyó en la problemática a todos los fabricantes de hardware, que según él, no contribuyen al desarrollo nacional.
[2] http://www.senado.gov.ar/web/proyectos/verExpe.php?origen=S&tipo=PL&numexp=1298/08&nro_comision=&tConsulta=1

Marzo 13, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Voto Electrónico - Copia este libro por favor


SeguridadLes dejo a continuación el link al PDF del libro Voto electrónico. Los riesgos de una ilusión.
Distribuye el libro por donde más quieras. Mandalo en mails, ponlo en tu blog, pasalo a un amigo, imprimelo y llevalo a un dirigente político que conozcas.
Es necesario dar a entender que actualmente no existe un sistema de voto electrónico que garantice ni siquiera el mismo nivel de seguridad que el sistema tradicional, e incluso hasta permite que sea más simple cometer fraude.

COPIA ESTE LIBRO
http://www.vialibre.org.ar/wp-content/uploads/2009/03/evoto.pdf

Marzo 10, 2009

Criado Indomable
Sebastian D. Criado
Criado Indomable trata sobre »
» Libro “Voto Electrónico, los riesgos de una ilusión” Presentación en Rosario


SeguridadPresentación del nuevo libro de Fundación Vía Libre en Rosario
La Fundación Vía Libre, con el apoyo de la Fundación Heinrich Böll de Alemania y la Dirección de Informática de la Municipalidad de Rosario, invitan a la presentación del libro “Voto Electrónico. Los Riesgos de una Ilusión”, a realizarse el jueves 12 de marzo, desde las 18hs. en las instalaciones del CIDEL, Centro de Innovación y Desarrollo Local, en Maipú 835 en la ciudad de Rosario.

Este libro, de distribución libre y gratuita y escrito utilizando un lenguaje accesible a lectores no avezados en la cuestión técnica, contiene un análisis minucioso de las nuevas tecnologías aplicadas al acto de votar. También incluye recortes de prensa de experiencias que claramente muestran la necesidad de poner en duda los discursos que sostienen que el voto electrónico mejora los procesos democráticos, la transparencia, la eficiencia, la economía y la participación ciudadana.

Desde la experiencia documentada en Las Grutas, Río Negro en diciembre de 2007, hasta los debates actuales en la legislatura de Buenos Aires, pasando por las voces de alerta de Brasil, y las experiencias supuestamente exitosas de Ushuaia, el libro recopila testimonios que dan cuenta de los riesgos de incluir voto electrónico de forma acrítica en nuestro sistema electoral.

Recientemente, el fallo de la Corte Constitucional de Alemania, declarando inconstitucional el uso de urnas electrónicas, así como la decisión de los gobiernos de Holanda, Irlanda y varios estados de los EEUU, de dejar atrás el uso de urnas electrónicas para volver al papel después de más de una década de intentar mejoras en el sistema, dan cuenta de que los países que antes incorporaron esta tecnología están volviendo atrás a sistemas más confiables y con mejores posibilidades de realizar auditoría.

En Argentina, sobre todo considerando que el 2009 es un año electoral, se hace indispensable llamar de forma urgente al debate sobre esta materia, ya que el discurso dominante entre partidos políticos y medios de comunicación excluye de una forma u otra las advertencias y las fallidas experiencias que estos sistemas han dejado en otros países e incluso en nuestro propio territorio como es el caso de Las Grutas.  Es notable que cuando se discute sobre voto electrónico, participan sociólogos, politólogos, periodistas, pero toda vez que se requiere una voz técnica, lo único que se escucha es la oferta de las empresas que proveen estos sistemas.  Es sabido que en las comunidades vinculadas a la seguridad informática, las dudas sobre el voto electrónico son la norma, pero la voz de estos expertos es la última que se incorpora a la discusión.

Este libro se propone como una herramienta para sumar nuevas voces a este debate, desde una perspectiva que tiende a desmitificar las tecnologías como neutrales y transparentes, y llama la atención sobre la realidad de que no existe hoy día un sistema de voto electrónico que respete en su conjunto los derechos ciudadanos de conservar el secreto del sufragio, la fiabilidad del resultado y el derecho irrenunciable de participar en la auditoría del propio proceso de votación.
Vía Libre pone a disposición pública este libro bajo condiciones de libre distribución gracias al apoyo de la Oficina Chile de la Fundación Heinrich Böll.
Agradecemos a la Dirección de Informática de la Municipalidad de Rosario por el apoyo para la presentación de este libro en el CIDEL.

La entrada al evento es libre y gratuita. Entregaremos ejemplares del libro a los asistentes.
Más información en http://www.votoelectronico.org.ar

Sobre Fundación Vía Libre

Fundación Vía Libre es una organización sin fines de lucro radicada en Córdoba, Argentina. Desde el año 2000 trabaja en la difusión del conocimiento y desarrollo sustentable, partiendo de los postulados del movimiento  global de Software Libre. Vía Libre trabaja en defensa de la libertad y los derechos ciudadanos en el marco de la inclusión de nuevas tecnologías de información y comunicación en nuestra vida ciudadana. En ese marco, mantiene el sitio http://www.votoelectronico.org.ar como forma de alertar a la ciudadanía sobre los riesgos de la incorporación de nuevas tecnologías en el acto de emisión del sufragio.
http://www.vialibre.org.ar

Sobre la Fundación Heinrich Böll

La Fundación Heinrich Böll es una fundación política alemana sin ánimo de lucro, cercana al partido de la Alianza 90/Los verdes. Con el fin de incentivar la promoción de ideas democráticas, la participación ciudadana y el entendimiento internacional, su trabajo se centra en fomentar los valores  políticos de la ecología y el desarrollo sustentable, los derechos de la mujer y la democracia de género, la democracia y la ciudadanía, diversidad de medios y la formación de una opinión pública crítica. Además, la Fundación Böll promueve el arte, la cultura, la ciencia, la investigación y el desarrollo internacional.
http://www.boell-latinoamerica.org