Mostrando entradas con la etiqueta ciberterrorismo. Mostrar todas las entradas
Mostrando entradas con la etiqueta ciberterrorismo. Mostrar todas las entradas

lunes, 28 de mayo de 2012

Protegiendo la Smart grid de los ciberataques


Smart grid es un término inglés que puede traducirse por red de distribución de energía eléctrica "inteligente". Es una red que integra las acciones de los usuarios que se encuentran  conectados a ella, tanto generadores como consumidores, con el fin de conseguir un suministro eléctrico eficiente y sostenible. Y supone la incorporación masiva de las tecnologías de la información para gestionar la producción y la distribución de Electricidad. Como infraestructura que utiliza sistemas informáticos está por tanto expuesta a ciberataques. En esta entrada realizaremos una introducción a la Smart grid y analizaremos el estado del arte en cuanto a las amenazas y  a su la protección.


Introducción a la Smartgrid

Una de las características del manejo de la energía eléctrica con las tecnologías actuales es que no se puede almacenar en grandes cantidades. Por ello su producción debe igualarse a su consumo de forma precisa e instantánea lo que requiere su equilibrio constante.  Para ello las compañías y operadores eléctricos deben prever el consumo , comandando en tiempo real las instalaciones de generación y transporte, logrando que la producción en las centrales coincida en todo momento con la demanda real de los consumidores.

Hasta una época relativamente reciente esas tareas de monitorización y gestión podía hacerse de una forma relativamente centralizada y jerarquizada gracias a que la red se componía principalmente de grandes productores (centrales nucleares, térmicas, hidroeléctricas, ..) que suministraban energía a los consumidores a través de una red claramente organizada: uniendo los centros productores mediante redes de muy alta tensión y alta tensión, que llegaban a los consumidores desde la media tensión y finalmente baja tensión. Todo ello a través de las subestaciones y centros de transformación correspondientes.


Sin embargo una serie de nuevos retos como el desarrollo de las energías renovables, el cumplimiento de objetivos en ahorro energético o las posibilidades de la nuevas tecnologías han dado lugar a lo que se viene a llamar la Smart grid, las redes eléctricas inteligentes. En ellas los puntos de generación pueden ser múltiples y mucho más pequeños (por ejemplo granjas eólicas o solares) o incluso un mismo nodo puede ser a la vez consumidor y productor, nuestra propia casa o comunidad de propietarios si tenemos una instalación fotovoltaica.

Otro novedoso concepto dentro de las Smart grid es el V2G (Vehicle 2 Grid) esto es la interconexión inteligente entre la red del hogar y los futuros vehículos eléctricos o  híbridos enchufables. Las posibilidades de este tipo de conexión van desde posibilitar que los vehículos realicen su carga de las baterías de forma que el consumo de red sea más estable y predecible (por ejemplo activándose la carga en los periodos valle de consumo) o incluso usar las baterías del coche como una reserva temporal para suavizar los picos de demanda sobre la red o responder a interrupciones puntuales de suministro eléctrico.

La diferencia principal por tanto entre la red tradicional y la Smart grid es la capacidad de hacer frente a un escenario mucho más complejo de una manera efectiva y eficiente, y es aquí donde la implantación generalizada de sistemas informáticos y de redes de comunicaciones debe realizarse en todos los puntos de la red.

El sector eléctrico como objetivo: Historia y futuro.

A lo largo de la historia la producción y distribución de energía eléctrica dada su importancia se ha  convertido en objetivo militar, de terroristas, y en el plano económico objeto de defraudación y robo de servicio. Durante la segunda guerra mundial la RAF realizo misiones especializadas de ataque a las presas alemanas con el fin de paralizar el suministro hidroeléctrico al industrial valle de Ruhr (Operation Chastise) , los Nazis planearon ataques similares en la Operation Eisenhammer, durante la Guerra de Corea las fuerzas de la ONU usaron los ataques a la producción eléctrica como elemento de negociación para demostrar la determinación de continuar la guerra en caso necesario. En épocas más recientes tenemos el uso norteamericano de bombas cargadas con submuniciones formadas por filamentos de grafito para ocasionando graves fallos en las redes eléctricas, al provocar cortocircuitos en las instalaciones expuestas.


Esa tendencia de cambio desde bombardeos masivos al uso de “soft-weapons” demuestra el interés en el mundo militar por disponer de medios para inhabilitar la distribución eléctrica sin provocar daños colaterales, es evidente que el ataque a la Smart grid por medios informáticos se ajustaría a esta premisa.

También históricamente el sector de la energía eléctrica ha sido victima de atentados terroristas, siendo el objetivo de muchos de ellos principalmente propagandístico. Así durante el régimen de Franco la organización terrorista ETA realizo de forma habitual atentados contra líneas eléctricas, normalmente derribo por voladura de torres de alta tensión, pero también las uso para la colocación de carteles propagandísticos e incluso las entonces ilegales ikurriñas (lo que suponía el corte del suministro cuando los operarios debían retirarlas). Estos ataques se han venido realizando hasta épocas tan recientes como 2004, cuando ETA colocaba cuatro artefactos en Irún contra líneas de Red Eléctrica de España.

Dado el efecto mediático que tendría un ataque informático exitoso sobre la red eléctrica no podemos descartar su uso futuro por parte de grupos terroristas. No obstante es son mas previsibles las acciones de activistas como protesta  contra de las compañías eléctricas, en contra de decisiones del gobierno respecto a la política tarifaría o como simple demostración de fuerza. Los autores en estos casos se corresponderían con la tipología de colectivos como Anonymous o grupos escindidos más radicalizados, ya  se mueven mas cómodamente en el ámbito de los ataques informáticos que los terroristas clasicos.

Seguridad informática y Smartgrid

Desde el punto de vista de la seguridad informática el cambio de las redes de distribución eléctrica tradicionales a la Smart grid es importante, hasta el momento la protección de infraestructuras criticas se ha centrado en identificar y proteger unos elementos claves que actualmente se encuentran centralizados (centrales térmicas y nucleares, líneas de alta tensión y los grandes centros de transformación) estos elementos se protegen tanto con medidas físicas como medidas lógicas (firewalls, segmentación, etc.). Sin embargo el cambio de paradigma hacia la Smart grid hace esas protecciones insuficientes, literalmente toda la Smart grid en su conjunto es la infraestructura critica.


El elemento más visible para el usuario final de la Smart grid es el uso del smartmeter o contador inteligente. Hasta ahora los contadores eléctricos eran dispositivos electromecánicos y su lectura se realizaba de forma manual por un operario. Los Smart meter por su parte introducen la posibilidad de realizar medidas continuadas y de transmitirlas, dando a la compañía eléctrica la posibilidad de cuantificar el consumo en tiempo real. Por su parte el usuario también se beneficia de posibles servicios como la consulta de consumo mediante internet. Al tiempo la compañía puede ofertar nuevos servicios como la contratación prepago, análogo a la telefonía móvil donde disponemos un saldo y el operador puede cortar el servicio cuando lo agotamos. A más largo plazo se conjetura la posibilidad de interconexión entre el Smart meter, el vehículo eléctrico e incluso domótica o electrodomésticos inteligentes de forma que tengamos información en los mismos de los costos energéticos o estos respondan de forma inteligente a la situación de la red eléctrica.

Dado que los smartmeter son la pieza más accesible, al estar ya en uso en países como EEUU, han sido los dispositivos que han sufrido las primeras revisiones independientes por parte de investigadores de seguridad, así en la prestigiosas jornadas Black Hat USA de 2009 Mike Davis de IOActive impartió la conferencia "Smartgrid Device Security Adventures in a new medium" donde demostró no solo el riesgo de ejecución de código en Smartmeters, sino incluso presento simulaciones en un entorno controlado de un gusano capaz de extenderse  autónomamente de Smart meter a Smart meter. Desde ese año se han ido sucediendo la publicación de trabajos similares de otros investigadores. Como prueba de que los ataques van mas allá del puro ámbito académico hace poco menos de un mes el reconocido blogger de seguridad Brian Krebs revelaba un documento del FBI respecto a las vulnerabilidades de la Smart grid: "FBI Smart Meter Hacks Likely to Spread". El informe reconocía la existencia documentada de casos donde grupos organizados ofrecen por precios entre 300 y 1000 dólares la manipulación fraudulenta de smartmeter para que reporten consumos inferiores a los reales, dicha reprogramación se realizaría sin alterar físicamente el dispositivo simplemente reprogramándolo mediante el uso de un puerto de servicio de tecnología óptica propietario en el smart meter.

Proyecto GAD Iberdrola: Gestión Activa de la Demanda de los consumidores domésticos.  Fuente: Energía y Sociedad .


Smartgrid != Smartmeters

Si existe un riesgo respecto de la seguridad en este nuevo ambito es confundir el Smart metering con la Smart grid. La Smart grid va mas allá de la simple sustitución de contadores por otros mas modernos. Supone la introducción de cambios en toda la red que incluyen la transformación a redes IP,  implantación de comunicaciones ADSL / GPRS / 3G / Wimax / Zigbee frente a los antiguos sistemas propietarios de módems y radiomodems,  uso de protocolos estándares SCADA como Modbus o el manejo remoto desde interfaces Web. Estos cambios suponen que los dispositivos tradicionales como pueden ser sistemas de Tele-protección y Telemando, Detectores de  Faltas o Aparatos de maniobra se convierten en sistemas inteligentes. Todos ellos susceptibles de ser atacados remotamente y con escasa o nula revisión de seguridad en ámbitos abiertos en el momento actual.

Tampoco podemos olvidar dispositivos específicos para la Smartgrid como la unidad PMU (Phasor Measurement Unit) de medición de fasores. Se trata de dispositivos de medida sincronizados que, mediante la aplicación de la distribución de una señal de tiempo extremadamente precisa que permite el sistema GPS, ofrece nuevas posibilidades para la supervisión, protección, análisis y control de los sistemas de distribución de energía. Su dependencia de la señal de los satelites GPS podria ser uno de los puntos de fallo que ya comentamos en nuestra entrada El sistema GPS, el tiempo y sus implicaciones en la ciberguerra..



El futuro: Oportunidades y Fortalezas.

No obstante la Smart grid no tiene porque convertirse en un escenario de pesadilla cibernética propia de la trama de películas de serie B como La jungla de cristal 4. Gracias a que la Smart grid está en estos momentos en sus puntos iniciales aun estamos a tiempo de diseñar infraestructuras seguras, y que aprovechando las nuevas tecnologías y gracias a la no existencia de puntos centralizados de fallo sean más resistentes a los ataques tanto contra la infraestructura lógica como la física.

La seguridad y confianza en la Smart grid será ademas fundamental para el éxito de ciertos modelos de negocio como las ESE (Empresas de Servicios Energéticos) , una de las características de estas empresas es que cuantificaran los beneficios en función de los ahorros energéticos generados por lo que la seguridad de la no manipulación de los sistemas de medida o la protección frente ataques de denegación de servicio de los equipos instalados será de vital importancia.

En cuando a la protección de la Smart grid sin duda en la actualidad la referencia es EEUU donde se están realizando trabajos pioneros, con organismos como NIST que ha dedicado 3 volumenes al tema en la publicación de sus Guidelines for Smart Grid Cyber Security  o el trabajo del TCIPG (Trustworthy Cyber Infraestructure for the Power Grid) un centro financiado por el Departamento de Energía,  con la colaboración de algunas de las universidades norteamericanas mas prestigiosas y con el apoyo del Departamento de Seguridad Nacional.

En el ámbito español también se ha realizado importantes avances recientes como los realizados por  el  CNPIC (Centro Nacional para la Protección de las Infraestructuras Críticas) organismo del Ministerio del Interior para la protección física y lógica de las Infraestructuras Criticas como el transporte, la energía o el sector nuclear. Así el CNPIC, en colaboración con otros organismos como el CCN-CERT o empresas como Isdefe, ha realizado trabajos como la elaboración de guías de securización de SCADA o la organización de jornadas especificas tales como las  I Jornadas Técnicas de Protección de Sistemas de Control en Infraestructuras Críticas.

Todos estos esfuerzos a nivel nacional e internacional aunque bien encaminados podrían ser insuficientes ante la enorme variedad de dispositivos, protocolos y elementos que conformaran finalmente la Smart grid, que se extenderá desde centrales productoras al interior de nuestro propio hogar, literalmente "hasta la cocina". Por ello no podemos descansar asumiendo que la Smart grid es un problema del futuro del que tenemos tiempo de ocuparnos o un mero concepto marketing, la Smart grid está aquí para quedarse y debemos trabajar en garantizar su seguridad.

viernes, 24 de junio de 2011

Estrategia Española de Seguridad y las ciberamenazas

Este viernes, 24 de junio de 2011, el consejo de ministros ha aprobado el envió a las cortes de la primera Estrategia Española de Seguridad (EES). Este documento define las amenazas a la seguridad en España, y fija las líneas de respuesta y de mecanismos de coordinación. El documento propone además la creación de un nuevo órgano, el Consejo Español de Seguridad

Es destacable como en su capítulo 4: “Amenazas, riesgos y respuestas” recoge a las ciberamenazas, al mismo nivel y dedicándole una extensión equivalente que a otros retos a la seguridad más tradicionales como son el terrorismo, los flujos migratorios incontrolados o la proliferación de armas de destrucción masiva.

Según reconoce el documento los ciberataques son una amenaza en crecimiento que puede poner en dificultades infraestructuras críticas cuya pérdida de disponibilidad puede suponer serios daños a un país. Además del riesgo de las infraestructuras criticas se recogen también los potenciales peligros del ciberespacio como escenario de operaciones de espionaje o el peligro para los ciudadanos derivado de la vulneración y el trafico con sus datos personales por parte de la ciberdelincuencia.

Para mejorar la seguridad en el ciberespacio se propone fortalecer la legislación sin poner en riesgo la privacidad, y fomentar la colaboración entre el sector público y privado. Entre otras medidas concretas el documento plantea invertir más en tecnologías de seguridad y en formación de personal especializado, apoyar el desarrollo de empresas privadas nacionales en un sector estratégico como éste (donde como resalta el informe puede ser peligrosa la dependencia de empresas extranjeras), así como promover tanto en el ámbito público como privado los estándares y certificaciones de seguridad.

Desde Areopago21 no podemos si no aplaudir este documento y esperamos que se desarrolle en medidas y actuaciones concretas que efectivamente permitan que en nuestro país pueda dotarse unas capacidades de ciberdefensa.

No obstante sí que encontramos en el informe alguna propuesta de dudosa aplicación práctica, por ejemplo en el apartado internacional, donde el plan propone el control de las “ciberarmas” tal y como ocurre con las nucleares. Una propuesta que se nos antoja de difícil, si no imposible, aplicación. Un tema este que tratemos en futuras entradas en este blog.

Documento: Estrategia Española de Seguridad (pdf).

miércoles, 26 de enero de 2011

PSYOPS y la jihad en internet

La doctrina militar española define como operaciones de guerra psicológica, PSYOPS, a “aquellas actividades psicológicas planeadas y dirigidas, en paz, crisis o guerra, a un público hostil, amigo o neutral, para influir en sus actitudes y comportamientos que afectan a la consecución de objetivos políticos y militares”

Frecuentemente las PSYOPS han equivalido al uso de propaganda, destinada comúnmente a fortalecer la moral propia y especialmente a minar la moral del enemigo. A lo largo de la historia militar se han utilizado con este fin diversos medios, desde programas de radio en el idioma del enemigo a panfletos lanzados por aviones sobre las tropas del adversario.

Propaganda de la segunda guerra mundial. Fuente:psywar

Las operaciones psicológicas no solo pueden usarse para debilitar la voluntad del enemigo, también pueden usarse para reforzar y estimular los sentimientos de cooperación de los aliados y ganar el apoyo de los no definidos todavía.

Internet visto como un medio de comunicación de masas es por tanto territorio abonado para el despliegue de PSYOPS, conforme va ganando terreno sobre otros medios de comunicación tradicionales se convierte por sus propios meritos en un candidato ideal para la difusión de propaganda.

Una de las características de internet es que los generadores de contenidos son en gran parte los propios usuarios, al contrario de los antiguos medios unidireccionales, por ello está al alcance de cualquier grupo medianamente organizado el realizar operaciones de PSYOPS, incluidas por supuesto organizaciones terroristas.

Dos buenos ejemplos de PSYOPS terroristas en internet son las revistas electrónicas Inspire e InFight, se trata de dos publicaciones electrónicas jihadistas con un denominador común, se editan en ingles. Es esta característica las que las identifica claramente como material de propaganda, no están dirigidas a un público islámico que usaría mayoritariamente el árabe si no directamente a un público occidental.


InFight según se anuncia a sí misma como el medio de comunicación oficial del Emirato Islamico de Afganistan , el principal tema de esta publicación es dar publicidad a los ataques y operaciones realizadas por los talibanes y fuerzas afines contrarias a la presencia militar extranjera y al actual gobierno afgano. Sus artículos se ilustran principalmente con material de agencias de prensa y suelen seleccionarse por su impacto psicológico, imágenes de blindados destruidos por artefactos explosivos o entierros de soldados de la OTAN son recurrentes en sus páginas. Precisamente el uso de material de prensa occidental podría indicar que la publicación está originada en simples simpatizantes islámicos más que por militantes directamente vinculados en las organizaciones combatientes.


Inspire por su parte se trataría de una publicación en ingles de AQAP, Al-Qaeda en la Península Arabica. Si con InFight nos encontrábamos con un aspecto casi a nivel profesional, Inspire le supera al contar con una maquetación que podría ser la propia de cualquier revista occidental.

Los artículos de Inspire suelen tener una mayor variedad, y van desde reflexiones religiosas tales como si es ajustado a la moral islámica el robo de propiedades de los infieles a recetas caseras de explosivos y llamamientos a la jihad individual de ciudadanos en occidente. Al contrario que Inspire cuya única finalidad propagandística era minar la moral occidental de la intervención en Afganistán, aquí nos encontramos con otra de las posibilidades de la ciberpropaganda, la de servir de catalizador a simpatizantes indecisos y que estos cometan actos terroristas en sus países. Tal es así que uno de los números alababa la acción de Nidal Malik Hasan , el norteamericano musulmán de origen palestino y miembro del US Army que protagonizo un tiroteo en el interior de Fort Hood.


A los contenidos de Inspire se suelen añadir además entrevistas, fotos o relatos, supuestamente en exclusiva, lo que de ser cierto indicaría que los autores de esta publicación si se encuentran en comunicación directa con Al-Qaeda en Arabia. Como ejemplo en uno de los números ofrecieron fotografias en exclusiva de los artefactos explosivos escondidos en cartuchos de impresora y que de no haber sido detectados hubieran derribado en vuelo aviones de carga al servicio de compañías de mensajería. Así como detalles de cómo habrían vulnerado las medidas de seguridad que permitieron que los artefactos fueran embarcados en vuelos antes de llegar a ser encontrados.Segun la revista, y como ejemplo de la mas tipica propaganda, esta operación se considera un exito pues aunque las bombas no llegaran a explotar un gasto de unos pocos miles de dolares se iba a convertir en perdidas millonarias para la industria del transporte aereo.

Inspire además ofrece en su contraportada una clave publica del programa criptográfico “Mujahideen secrets 2” y unas direcciones de correo de contacto que llaman la atención por ser cuentas de servicios basados en EEUU como Yahoo o Hotmail. Por detalles como estos no han faltado teóricos de la conspiración que indican que la revista podría tratarse de una publicación honeypot realizada por algún servicio de inteligencia occidental. Aunque cabe preguntarse si fuera ese el caso por que dichos servicios son tan descuidados o pretenden parecerlo, más bien si aplicamos el razonamiento de la explicación más sencilla llegamos a la conclusión de que mas posiblemente nos encontramos ante simpatizantes del terrorismo islamico que ingenuamente o no son conscientes o no les preocupa que sus mensajes cifrados pueden ser interceptados.

Recursos:


Revista InFight 24 correspondiente al mes de Diciembre 2010. 187 paginas

http://www.zshare.net/download/845916138c1987c2/
http://www.zshare.net/download/84592781c4bac941/
http://www.megaupload.com/?d=QV6AJ13W
http://depositfiles.com/en/files/kmk4asx0s
http://hotfile.com/dl/93295595/d4561e9/3421465.rar.html
http://uploading.com/files/38cbf714/3421465.rar/
http://www.badongo.com/file/24887059

Revista Inspire 4 correspondiente al mes de Enero 2011. 67 paginas

http://www.scribd.com/doc/47119670/Inspire-January-2011

sábado, 22 de enero de 2011

Escenario de ciberterrorismo: Ataques terroristas de Bombay 2.0



El 26 de Noviembre de 2008 extremistas islámicos realizaron un ataque terrorista en la ciudad de Bombay, India. Bombay es la capital comercial y financiera de la India, con una población cercana a 19 millones. Diez hombres armados consiguieron paralizar la ciudad durante 60 horas dejando tras de sí al menos 164 muertos y mas de 300 heridos. En esta entrada veremos como un ataque de estas características puede amplificarse mediante el uso de técnicas de ciberterrorismo para aumentar la letalidad y el aspecto critico de ciertas infraestructuras de comunicaciones durante ataques terroristas.

El grupo que ataco Bombay lo hizo con un plan cuidadosamente estudiado y ensayado, llegaron a la ciudad desde una embarcación cargados con mochilas que contenían fusiles de asalto, granadas de mano, explosivos y alimentos así como GPS y Blackberries (según detalla un informe del NYPD). Su misión era un ataque suicida, disparar indiscriminadamente contra turistas extranjeros y población india en lugares masificados, moverse hasta nuevos objetivos y finalmente cuando se vieran rodeados por la policía hacerles frente luchando hasta su propia muerte. Durante los primeros momentos atacaron un café frecuentado por occidentales, una estación de tren abarrotada o un hospital, para finalmente atrincherarse en los lujosos hoteles Taj Mahal, Trident-Oberoi y un centro social judío.


Solo uno de los terroristas pudo ser capturado con vida, interrogado posteriormente explico que pertenecía a un grupo terrorista islámico, Lashkar-e-Taiba, con base en Pakistan. Entre otros detalles revelo que se habían familiarizado con la zona objetivo mediante información pública como Google Earth, o que durante el ataque habían estado en contacto con un controlador que por teléfono móvil al tiempo que seguía las noticias en directo les indicaba en tiempo real que estrategia seguir.

Este hecho junto con ataques por perturbados mentales armados en EEUU han cambiado la doctrina policial tradicional, donde usualmente la respuesta policial a incidentes terroristas o con criminales profesionales era la de establecer un perímetro de seguridad y esperar a la llegada de los grupos de intervención especial (GEOS, UEI, SWAT, etc.). En este nuevo escenario nos enfrentamos a lo que se llama tiradores activos, individuos cuya intención es producir el máximo número de muertes en zonas densamente ocupadas, cualquier retraso en la respuesta puede suponer un aumento de víctimas mortales. Por ello el entrenamiento actual tiende a que los primeros efectivos en llegar a la zona deben de neutralizar lo más rápidamente posible a los atacantes. En Estados Unidos por ejemplo es cada vez más común que las patrullas policiales de seguridad ciudadana, las que patrullan la calle día a día, cuenten con elementos como armas largas automáticas o protección balística.

Es evidente que en una situación de este tipo tanto el aviso temprano como la coordinación de las fuerzas policiales puede reducir el número de víctimas. Y es aquí donde un grupo terrorista sofisticado podría emplazar cibertacticas para aumentar el poder de su ataque.

En un primer momento el aviso a las fuerzas policiales posiblemente provendría de transeúntes cercanos al lugar que efectuarían llamadas desde sus teléfonos móviles. Los terroristas podrían emplear perturbadores de GSM, bien transportados por ellos mismos o colocados previamente para retrasar lo más posible la llegada de la respuesta policial. De forma similar podrían usar técnicas como las recientemente publicadas por investigadores de seguridad informática han demostrado vulnerabilidades en el sistema GSM que permiten mediante el uso de un teléfono móvil modificado el dejar sin servicio una célula telefónica o incluso la red completa de un operador. Otra posibilidad bastante sencilla desde el punto de vista técnico podría ser el uso de un sistema tipo Dialer, un marcador telefónico automático, para saturar los centros de coordinación de emergencias tipo 112, y evitar la entrada de llamadas en los momentos clave del ataque. Sería el equivalente a un ataque DDoS sobre la red telefónica básica. Un grupo suficientemente avanzado podría incluso comprometer previamente los sistemas CTI (Computer Telephony Integration) y centralitas de los centros de emergencias para deshabilitar o degradar el funcionamiento de estos servicios. En estos dos últimos supuestos los ataques podrían ser llevados a cabo por un equipo de apoyo terrorista, que ni siquiera necesita estar en el mismo país donde se produce el ataque.



Otro punto crítico serian las comunicaciones de radio de los servicios de emergencia, las diversas unidades policiales que lleguen a los lugares de los hechos necesitan coordinarse adecuadamente. Es aquí donde de nuevo los terroristas podrían atacar, así por ejemplo las comunicaciones analógicas por radio, del tipo usado todavía por la mayoría de policías locales en nuestro país, son susceptibles de ser interferidas mediante el uso de equipos de radioaficionado modificados, y que podrían ser automatizados mediante su conexión a ordenadores o microcontroladores para trabajar en modo desatendido. Una mejora considerable son las redes de radio digitales como la española SIRDEE, que cuentan tanto con autenticación como cifrado. Si bien son un avance este tipo de protocolos como TETRA o TETRAPOL no han sufrido una revisión de seguridad abierta por parte de expertos en seguridad, por lo que se desconoce que vulnerabilidades podrían tener. Aunque esto puede cambiar en un futuro próximo, según informo un reconocido experto.



En todos los escenarios anteriores debemos tener presente que el ataque informático o electrónico no tiene por qué tener como objetivo de interrumpir indefinidamente las comunicaciones, en una situación en la que cada minuto cuenta simplemente degradar o producir retrasos en los momentos críticos puede aumentar el número de víctimas civiles. En futuras entradas posiblemente comentaremos de los detalles técnicos de cada supuesto.

En otro orden de cosas, durante algunos eventos catastróficos recientes se ha hecho patente la utilidad de modernos medios de comunicación en tiempo real como Twitter. Si esta tendencia se afianza, tampoco se podría descartar el uso por parte de los terroristas de estos medios como canal de desinformación durante los ataques terroristas, para dividir la reacción por parte de las fuerzas de seguridad o amplificar la cobertura por parte de los medios.

En conclusión, estamos ante un versión terrorista de unos de los puntos que comentaba el reciente informe de ciberguerra de la OCDE, la posibilidad de un uso combinado de ataques tradicionales con ciberataques, sirviendo estos últimos en lo que se conoce en términos militares como un multiplicador de fuerza, una baza que permite que otros elementos aumenten su efectividad. Este escenario también pone de manifestó la importancia de asegurar las infraestructuras criticas de comunicaciones de emergencias, que cada vez tienden más a la digitalización o la integración con las nuevas tecnologías, lo que si bien potencia su operatividad también puede constituir una fuente de nuevas e inesperadas vulnerabilidades.

lunes, 17 de enero de 2011

El sistema SIGO de la Guardia Civil, las contraseñas, las buenas prácticas y las consecuencias.



El sistema SIGO de la Guardia Civil


SIGO son las siglas de Sistema Integrado de Gestión Operativa, Análisis y Seguridad Ciudadana. Este sistema en funcionamiento desde 2005 tiene como función fusionar toda la ‘información de interés policial’ en un solo punto, integrado con otros sistemas de función operativa del mismo cuerpo, como la base de datos INTPOL y otras aplicaciones policiales (SAEX, SAID, bases de datos de ADN,…). Este sistema permite desde hace 5 años un mejor funcionamiento de la Benemérita.



LAS VENTAJAS DEL DATO ÚNICO

"Las ventajas del dato único se aprecian mejor con un ejemplo, en el que las palabras subrayadas serían módulos de SIGO: los datos sobre un hecho delictivo que haya ocurrido y sus entidades relacionadas (personas, vehículos, objetos...), recogidos a través de una denuncia o grabando el hecho, se emplearán para enviar la novedad a los destinatarios ya predefinidos para ese tipo de hecho, para crear el señalamiento, en su caso, y para realizar las distintas diligencias del atestado (expedientes). Estos datos, una vez introducidos, serán accesibles desde consultas y por último, serán trasvasados diariamente a SAEX para que sirvan y computen a efectos estadísticos"
Fuente: guardiacivil.org


Contraseñas


Existen contraseñas (passwords, claves , palabras de paso) de diferente tipo, seguras (alfanuméricas con mays/mins y caracteres especiales), inseguras (solo minúsculas), buenas (>8 caracteres), de longitud justa (=8 caracteres), malas (<8 caracteres), temporales (tokens), pin (4 números/3 intentos)… Pero si algo tienen normalmente en común es que son personales.

La función de las mismas son las famosas AAA: Autenticación, Autorización y Contabilidad (Accounting). Básicamente, la de controlar que solo aquellas personas que tienen esa contraseña puedan acceder a la información o sistema/s que protege, aparte sirve para asegurar una contabilidad de las acciones que hacen los autorizados, así te haces además responsable de un posible mal uso de esos accesos o información conseguida. Si no tienes tu contraseña tienes no tienes permiso de acceso, si lo deseas, pide una mediante el proceso adecuado.


Las buenas prácticas


En lo que ha contraseñas se refiere, yo, como todo el mundo, recomiendo, que sean de más de 8 caracteres alfanuméricos con minúsculas, mayúsculas, números y caracteres especiales, se han de cambiar cada cierto tiempo, este depende de la importancia de lo que protege la contraseña, puede ser de un solo uso, de una semana o no cambiarla en un año y no repetir contraseñas importantes en diferentes sistemas. Personalmente, añado a estas recomendaciones que las claves que usemos han de tener algún significado para nosotros, así evitamos olvidos o tener que apuntarlas en un papel o fichero claves.txt protegido con una clave más débil, que al final sería la que importa. ¡Ojo! Que ese significado no sea evidente, tengamos algo de cordura… Y como última recomendación es que son personales e intransferibles.

No sé exactamente como, la Guardia Civil, gestiona el acceso al sistema SIGO, si que sé que para acceder a algunos de sus sistemas usan tarjetas inteligentes personales…



Las consecuencias 


Hace poco, en un periódico y en diversos foros, se publicó una noticia que une los anteriores tres puntos. Dos agentes de la Guardia Civil fueron cesados por seguir las buenas prácticas antes nombradas al no ceder sus contraseñas del sistema SIGO a militares pertenecientes al Ejército de Tierra. Los agentes estaban destinados en el Mando de Adiestramiento y Doctrina (MADOC) del Ejército de Tierra.


"Sus labores estaban enmarcadas en el CESEGET, el Centro de Seguridad del Ejército de Tierra, órgano responsable de la dirección de las actividades relativas a la seguridad de las Unidades, Centros y Organismos de Tierra. Una unidad formada por guardias civiles y suboficiales y tropa del Ejército.
Según ha podido saber El Confidencial Digital de fuentes militares, el Ejército de Tierra transmitió a la Dirección General de la Guardia Civil que el motivo de este cese en destino era la “pérdida de confianza” en ambos agentes por parte del mando del CESEGET, sin especificar -más detalles. 
……………………
En 2009, otros dos guardias civiles fueron cesados por el mismo motivo, y otros tres agentes de una Subinspección General estuvieron a punto de correr el mismo destino. Un mando de alta graduación intercedió por ellos y finalmente mantuvieron su puesto.

En otra ocasión, según el relato de las fuentes consultadas, un agente de la Guardia Civil y un cabo 1º del Ejército estuvieron “a punto de llegar a las manos” por este motivo. El hecho ocurrió en Madrid, y fue necesaria la intervención de un mando de la Benemérita para evitar males mayores."
Fuente: El Confidencial Digital


Ante todo, avisar que de lo que sale en la prensa, radicalmente, no me creo la mitad y de la otra mitad dudo un cincuenta por ciento. Pero la noticia es importante, por varios motivos, el primero bien por esos agentes que protegían una base de datos importante para la seguridad del Estado, el segundo mal por los mandos del ejército de tierra, si sus soldados necesitan acceso a esa base de datos establezcan los protocolos necesarios para que cada uno tenga su propia contraseña y nivel de acceso, si no la necesitan, espero que si la historia es como se escribe sean, al menos, aleccionados de lo que es la seguridad de la información, de los datos personales, de datos importantes para la seguridad nacional y de por qué una contraseña no puede ser cedida.

Desde este blog, y a título personal, mi apoyo a esos dos guardias que cumplieron debidamente con su deber. Con una Guardia Civil así, estamos algo mejor en un panorama de ciberguerra. Con unos militares que intentan conseguir una contraseña de una base de datos importante como sea... Bueno... Hay quien diría que también estamos algo mejor.


Leonardo Nve.

Enlace a noticia completa en El Confidencial.

domingo, 16 de enero de 2011

¿Es posible un tratado en ciberguerra Internacional?

En la “guerra convencional”, encontramos acuerdos internacionales como el Convenio de Ginebra, el Tratado de no proliferación de armas nucleares, la Convención sobre la prohibición del desarrollo, la producción y el almacenamiento de armas bacteriológica, la Convención sobre prohibiciones o restricciones del empleo de ciertas armas convencionales…

Todas estas convenciones internacionales se basan en algo primordial: la identificación casi inequívoca de los autores/responsables. Los países están sometidos a inspecciones (más o menos amplias) y vigilancia tanto interna como externa, de manera que no puedan eludir su responsabilidad ante ciertas acciones realizadas dentro de sus fronteras.

¿Es posible un tratado internacional en el campo de ‘la guerra en el Ciberespacio’?

En el caso de la Ciberguerra, ¿Qué distingue las acciones de un país de las de otro? Usar la ubicación de direcciones IP para atribuir una acción no es realmente viable, sólo es un leve indicio. Para la cuestión de la atribución, podemos contar con otras posibilidades: el análisis del software utilizado en el ataque (normalmente malware), o el análisis de la capacidad, en el caso de que un país no tenga los conocimientos y la infraestructura para hacer ciertos ataques. Estas son las vías que se siguen, por ejemplo, en el análisis del tan nombrado stuxnet (sí, ya hablaremos de él más adelante) o de la operación Aurora (en un futuro también se hablará de ella).

A cualquier experto le queda claro, que no es muy difícil ocultar estos rastros o, mejor, dejar rastros falsos. Por si alguien no tiene claro como se haría, aquí va un ejemplo:

Supongamos que el país A quiere ‘mapear’ la red de datos de telefonía de una maxi compañía del país F, obteniendo así más información de la misma para poder inutilizar o interceptar sus comunicaciones en un futuro cercano. Para infiltrase en sus sistemas, usan múltiples ataques, uno de ellos puede ser un ‘0day’ que instala un virus en la red que se distribuye por la misma mandando información de vuelta al centro de control.
Como quiero pasar desapercibido hago lo siguiente:

- Lanzo el ataque (usando redes inalámbricas abiertas o crackeables, locutorios,…) desde un país C.

- El 0day usado, está preparado para las versiones de la aplicación vulnerable de los países F e I.

- El malware usado tiene en su interior una cadena sin cifrar en el idioma del país C.

- Además tiene otras cadenas cifradas (rutas internas del sistema operativo por ejemplo) para las versiones de los países F e I.

Mucha gente acusará seguro al país I del ataque, afirmando que pretendía que pareciera culpable el país C. Si además elijo estos países con cierta mala idea, ¡mejor!


A partir de este punto, si queremos descubrir quién nos ha atacado, tenemos que salir del Ciberespacio (y no digo Internet a propósito) y recurrir a la inteligencia convencional (que puede también usar tácticas de ciberinteligencia):

- Análisis de las consecuencias.

- Usar otras vías, además de la forense, para encontrar nuevos indicios.

- Análisis del objetivo (¿Quién tiene un móvil para realizar este ataque?).

Cada vez que escucho comentarios del estilo “los chinos, o la gente del este, ha hecho esto o lo otro”, pienso ¿Y cómo lo saben?...

Para poder atribuir sin dudas un ataque a sistemas informáticos, se exige un gran compromiso, no solo a nivel político entre gobiernos, sino a nivel operativo entre las distintas fuerzas de seguridad, así como a nivel técnico, con nuevos estándares y proveedores e investigadores a la cabeza. Por supuesto, debe de existir una voluntad real de querer solucionar el problema de atribuir un ataque ;).

En esta situación veo totalmente imposible, a día de hoy un tratado sobre la guerra en el ciberespacio. Los países han de seguir confiando los unos en los otros…

(¿Relaciones de confianza? Próximamente….)

Leonardo Nve.

El sistema GPS, el tiempo y sus implicaciones en la ciberguerra.

El GPS forma parte de nuestras vidas, y aunque en principio se diseño como un sistema militar hoy casi todos contamos con un receptor de posicionamiento en nuestro Smartphone o en el navegador de nuestro coche.

El sistema GPS como la mayoría ya sabréis funciona mediante una red de satélites de órbita baja que emiten de forma constante una señal horaria extremadamente precisa así como su posición orbital. De esta forma un receptor de GPS observando el momento de la llegada de la señal, que se mueve a la velocidad de la luz, y conociendo la posición de los satélites concretos que la ha emitido puede determinar su propia posición con gran precisión.

La posibilidad de denegar el uso de GPS se ha tratado abundantemente en la literatura sobre ciberguerra o vulnerabilidades en infraestructuras criticas, es evidente que puesto que sus señales dependen de emisores que están en el espacio y que llegan con una señal relativamente débil a la tierra es comparativamente sencillo construir equipos que interfieran esta señal para imposibilitar su uso. Un transmisor de unos pocos watios, que en términos radioeléctricos es una potencia bastante modesta puede interferir la recepción de GPS en un radio de varios kilómetros.

Una interferencia de este tipo tendría múltiples impactos, irían desde la imposibilidad de uso de sistema AVL (Automatic Vehicle Location) que implementan los servicios de emergencias para localizar a sus efectivos, y que usa por ejemplo en España la Guardia Civil. Un transmisor potente también podría invalidar el uso de armas al enemigo, por ejemplo las bombas guiadas por GPS del tipo JDAM, el arma de precisión más usada por la fuerza aérea norteamericana. Sirva de ejemplo que según recoge el manual táctico de la JDAM, filtrado hace unos años por wikileaks, en uno de los párrafos marcado como información secreta explica que si se niega la señal gps durante momento del el lanzamiento este no puede realizarse, o que si en vuelo se produce la interferencia la precisión cae de unos pocos metros de margen de error, hasta los 30 metros derivados de su sistema de posicionamiento de backup usando navegación inercial.

Ahora bien, hasta el momento la mayoría de los escenarios de denegación del GPS hacían referencia a la capacidad de posicionamiento y navegación, cuando lo cierto es que GPS presta también para otro servicio: proporcionar una fuente de tiempo preciso y extraordinariamente estable. Como veíamos al principio si recibimos la señal de tiempo de múltiples satélites, y su posición, también podemos realizar el cálculo de la hora actual con una enorme precisión.

Esta precisión se necesita en múltiples infraestructuras modernas, existen sistemas que necesitan una cuidada sincronización para funcionar, por ejemplo sistemas de telecomunicaciones, distribución de energía eléctrica o experimentos científicos.

Un ejemplo de estas infraestructuras criticas es la monitorización de la calidad en las redes de energía, la electricidad que usamos día a día es una corriente alterna a una frecuencia de 50hz , y para poder interconectar diversas fuentes distintas estas tienen que estar perfectamente sincronizadas. Para monitorizar que todo va correctamente existen unos dispositivos llamados PMU (phasor measurement unit). Un phasor es un número complejo que representa tanto de las características de las ondas sinusoidales en una señal eléctrica, siendo los PMU los dispositivos que permiten su medición. En las aplicaciones típicas de las unidades PMU estas muestrean en lugares dispersos en la red del sistema de eléctrico y sincronizadas de la fuente de tiempo común de un sistema de posicionamiento global GPS.

También podrían ser objetivo de estos ataques la red de emisores de televisión mediante TDT , Así por ejemplo, en la arquitectura de distribución SFN (Single Frecuency Network), la empleada en España, cada mux (paquete de canales) se emite por todos los repetidores en una misma frecuencia de radio, es decir TVE1 o La2 se emiten en el mismo canal de radio por toda España, al contrario de los antiguos repetidores analógicos en que los canales debían alternarse para evitar interferirse mutuamente. Ahora bien, el tipo de modulación usada en una red SFN requiere de una cuidada sincronización de tiempo de todos los emisores, existiendo el riesgo de que, en caso contrario, se interfieran unos a otros. Como en otras aplicaciones que requieren una sincronización precisa una de las opciones es emplear la señal de tiempo GPS.

Otros servicios que requieren de una señal de tiempo precisa son ciertas redes de banda ancha basadas en fibra óptica, sistemas de time-stamping, o los servidores de tiempo NTP, también se utiliza para la sincronización de sistemas de radiocomunicaciones militares en salto de frecuencia, como HAVE QUICK.

Entraría dentro de un escenario de ciberguerra contra infraestructuras civiles, o incluso de ataques ciberterroristas la denegación de la señal GPS con el propósito de interrumpir o degradar sistemas como los vistos. De hecho no haría falta grandes potencias o aparatos complejos, perturbadores de GPS como los que se ofrecen en tiendas de internet por menos de 100 dólares podrían emplearse si se sitúan lo bastante cerca de la estación que recibe la señal de tiempo.

Estos perturbadores, que normalmente se venden para contrarrestar el uso de sistemas de seguimiento, como los usados para el control de flotas, podrían también ser modificados para obtener potencias más altas de emisión.

Y llega la pregunta, ¿cómo es posible defenderse de estas vulnerabilidades?, pues bien la tendencia actual es a rescatar los sistemas de tiempo utilizados antes de la llegada de GPS, estos normalmente consisten en el uso de estaciones de radio terrestres en onda corta o onda larga, tales como DCF77 o WWV (las usadas en los despertadores “radiocontrolados por relojes atómicos”) , estos sistemas por la propagación de las bandas que usan son mucho más difíciles de interferir y no existen dispositivos perturbadores fácilmente accesibles en el mercado como si es el caso de GPS.

Ciertamente se podría seguir hablando largo y tendido de vulnerabilidades de GPS, contramedidas, los sistemas de tiempo como objetivo de ataques, etc., etc. , sirva de introducción esta entrada y seguro que trataremos estos temas en próximas entregas.

Miguel Angel Hernandez

Conceptos de Ciberguerra: Intrusión como conquista de una posición

Un concepto que por sus similitudes es fácil de relacionar entre el mundo de la Guerra Tradicional y el mundo de la Ciberguerra es el de Intrusión como acto de toma o conquista de una posición.

En el mundo informático una intrusión se entiende como el acceso no autorizado a un sistema.

Por sistema entendemos cualquier dispositivo tecnológico que pueda ser gestionado de forma externa, por ejemplo ordenadores o servidores. Pero también cualquier tipo de dispositivo de red (routers, switches, firewalls, balanceadores) y también cualquier tipo de dispositivo embebido (centralitas telefónicas, sistemas de automatización industrial, autómatas, etc.).

Normalmente esta gestión es realizada por una o varias personas que acceden al sistema tras pasar por algún mecanismo de seguridad que comprueba su identidad (autenticación).

Una intrusión consiste en burlar los controles de seguridad, por ejemplo suplantando la identidad de un usuario o aprovechando algún defecto del software utilizado.

Obviamente los sistemas que están conectados a una red y pueden ser gestionados de forma remota son más vulnerables a una intrusión.

Una vez el atacante (o hacker) ha conseguido burlar los mecanismos de seguridad y tiene acceso al sistema puede realizar una serie de tareas en el. Algunos sistemas tienen varios niveles de privilegios que pueden limitar las acciones que puede realizar cada usuario.

Normalmente siempre existe un usuario con máximos privilegios (administrador, root, system) que tiene control total del sistema. Cuando un atacante consigue este nivel de privilegios se puede considerar que el sistema se encuentra comprometido o lo que en terminología clásica podríamos asimilar al concepto de conquista.

Pero no olvidemos que aunque hay características similares en la conquista de una posición en una Guerra clásica y la intrusión en una estrategia de Ciberguerra, también tenemos muchas diferencias que cambiaran sustancialmente las estrategias a tomar.

Ramon Pinuaga

¡Areópago 21 despega!


Después de mucho tiempo hablando del tema, un pequeño grupo de amigos que tenemos en común ser profesionales de la seguridad informática nos hemos decidido a ponernos manos a la obra y crear un espacio donde poder compartir nuestras reflexiones e ideas sobre esos temas tan publicitados últimamente, y al mismo tiempo tan difusos, como son la ciberguerra, el ciberterrorismo, la ciberinteligencia, y en general las implicaciones de seguridad en las nuevas tecnologías en los sectores de defensa.

Lo primero que queremos reseñar es que aunque tenemos muchos años de experiencia como técnicos consultores en eso que se suele llamar "hacking ético" ni somos ni hemos sido en ningún momento militares, y que nuestro conocimiento del tema se deriva principalmente de nuestra afición común a la historia militar, tecnología militar y la estratégia. Así que es posible que en algunos casos caigamos en uno de estos dos extremos: artículos excesivamente técnicos o metamos algún gazapo castrense.

Por ello comenzaremos con una serie de entradas introductorias y en función de la respuesta de nuestro público iremos aumentando progresivamente el nivel técnico. 

También veréis que en ocasiones nuestras opiniones divergen mucho, lo que esperamos es que en lugar de un hándicap sea una forma de dinamizar los contenidos de este blog. Nuestro fin último es poder ofrecer contenidos de calidad, amenos e interesantes y que lleguen a un público amplio que pueda estar interesado en estos temas.