17
junio
2006

Enroque ante el phishing

sobre posturas, que no técnicas
Hace un par de días estuvimos Sergio, sección "corporate" de Hispasec, y un servidor, en representación del "laboratorio", dando una charla sobre Phishing y Crimeware. Bueno, en realidad la charla la dió Sergio que "canta" mucho mejor, y yo me dediqué a acompañarle al teclado para intercalar algunas demostraciones en vivo. El formato es similar al que suelen emplear Parada y Chema en sus campañas de evangelización Microsoft, aunque claramente nos superan en el apartado chistes... ahí tenemos un área de oportunidad que hay que trabajar, a ver si nos pasan algunos ;)


Bromas aparte, cuando un día antes nos juntamos para diseñar la presentación (que eso en Hispasec es hacerlo con tiempo), quedamos en que sólo presentaríamos el problema, incluyendo ejemplos de algunos ataques menos conocidos que burlan las recomendaciones de seguridad actuales, con una llamada final a la cooperación entre todos los agentes implicados. Deliberadamente no hablaríamos sobre las soluciones que se pueden aplicar.


Nuestra idea era crear entre los asistentes cierta sensación de indefensión, provocar su participación, y que preguntaran algo tipo... "¿y qué podemos hacer en estos casos?", "¿qué soluciones hay?". Esa era, para nosotros, la pregunta lógica.


Efectivamente, tras la presentación, se generó un debate, pero no el que habíamos previsto, así que no desplegamos la segunda parte del guión, la de las soluciones. Técnicamente las hay, muchas y variadas, otra cosa son los múltiples factores que rodean a la implantación y que finalmente hacen factible o no su despliegue.


El caso es que parece que cuando se habla de phishing hay gente que se siente atacada, lo que más preocupa es buscar una cabeza de turco, echarle la culpa a alguien, y normalmente surge la disyuntiva de si la responsabilidad es de la entidad o del cliente.


En Galicia no hubo mucho debate, enseguida dictaminaron quién era el culpable (que no viene al caso, cambia según sea el juez de turno), pero es cierto que en otras reuniones y foros a los que he asistido se suele originar interminables discusiones acerca de este tema que lo enturbia todo desde un principio.


Es en este punto donde aparecen los enroques, las posturas a la defensiva, la falta de autocrítica, y el ataque. En este tipo de escenarios, por la propia naturaleza humana, es muy complicado sacar algo de provecho. Un punto de vista diferente se percibe como una amenaza, como un ataque personal que hay que desmontar a toda costa, en vez de aprovechar el debate y enriquecerse de las diferentes perspectivas. En demasiadas ocasiones las personas somos esclavas de las ideas.


El próximo jueves 22 estaremos participando en otra charla sobre este tema en la UPM, invitados por Jorge Ramio, padre de la Cátedra Applus+ de Seguridad y Desarrollo de la Sociedad de la Información. A priori se presenta como un foro muy interesante, porque Jorge ha logrado reunir a ponentes muy representativos que nos daran un enfoque multidisciplinar, legislación, jurídica, pasando por las fuerzas de seguridad, o las propias entidades financieras. Además, el foro de asistentes es limitado y muy especializado, desde compañeros de empresas de seguridad y antivirus, operadoras de telecomunicaciones, firmas de hardware, software, administración pública, etc, lo que puede favorecer debates muy interesantes.


Esperemos que en esta ocasión se pueda lograr un ambiente relajado y constructivo, sería una lástima desperdiciar tantos puntos de vista, tanto por parte de ponentes como de asistentes. Por mi parte voy con la firme intención de aprender de todos los allí presentes.

Enviado por bquintero a las 10:03 | Enlace permanente | Comentarios (3) | Trackbacks (0)
Comentarios
Re: Enroque ante el phishing

Hay muchos que no pudimos asistir a "e-gallaecia", podriais plantearos las posibilidad de publicar vuestra presentación en la web...

Posted by: Tico at junio 17,2006 23:39
Re: Enroque ante el phishing

Realmente quien sea el culpable es algo que no tiene mucha importancia. Es mucho más importante el saber que se puede hacer para evitarlo, si se pudiera, y que se puede hacer para combatirlo de la forma más rápida y efectiva posible.

El phising me parece un tema muy muy delicado al que no veo una solución fácil.

Por parte de los usuarios hay lo que hay y no se puede hacer nada para evitarlo. Se que la formación es una parte de la solución pero no está en las manos de las entidades financieras y la concienciación es una batalla perdida de antemano. Los usuarios no leen y no se puede estar detrás de ellos pegándoles collejas para que lean y comprendan las recomendaciones de seguridad.

Por parte de las entidades financieras es todavía mas difícil de combatir. La única opción es estar prevenidos y ser conscientes de que esto si te puede pasar. Tener un equipo de gente preparado para estas contingencias y con un plan de trabajo claro que permita hacer frente a esta situación con un mínimo de garantías.

La realidad me da a mi que es algo así como a verlas venir. Las cosas se hacen a toro pasado y sin ninguna preparación previa.
Por curiosidad suelo revisar todos los phising que me llegan y cuando las imágenes del phising provienen de la página web de la entidad me parece increible que después de dos días nadie se halla tomado la molestia de cambiarlas.

Me parece un tema muy interesante, sería de agradecer que publicarais la ponencia para los que no pudimos ir.

Saludos.

Posted by: Manuel Angel Fernandez at junio 19,2006 12:51
Re: Enroque ante el phishing

[Tico, Manuel] llevamos un mes de junio especialmente liado, en parte culpable de las pocas entradas que tenemos en el blog. Pero sí, a ver si nos desliamos un poco y publicamos parte de las ponencias o demos.

Básicamente, por un lado muestran como funciona el phishing actualmente (bastante primitivo), y por otro lo que puede venir o ya lleva un tiempo siendo explotado pero es menos conocido. En el primer caso el usuario si tiene más o menos fácil su detección a simple vista, en el segundo se complica mucho dejar al usuario la responsabilidad de su detección.

El phishing es un problema universal, que le haya tocado sufrirlo a los servicios Internet de las entidades financieras es circunstancial por ser el camino más directo al dinero para los atacantes. Pero en realidad ningún servicio que utilice autenticación tradicional, por usuario y passwords, está libre.

Hay soluciones alternativas a la autenticación tradicional que hoy por hoy si son efectivas contra el phishing actual, desde la simple tarjeta de coordenadas a los tokens de clave única. Evidentemente conforme este tipo de soluciones se vayan generalizando los phishers también irán actualizando sus técnicas y haciéndolas más sofisticadas. Hoy por hoy estamos viviendo la prehistoria del phishing, tal vez en el futuro cambie de nombre al ser técnicas bastantes diferentes, pero el fin de los atacantes y los efectos que sufriremos serán similares.

Posted by: bquintero at junio 19,2006 20:24
Trackbacks
Por favor envía los trackbacks a: http://blog.hispasec.nospam/laboratorio/128/tbZ3ping
Reemplazando "nospam" por "com"
No hay trackbacks.
Enviar un comentario