La comunicación segura se da cuando dos entidades se comunican y no desean que un tercero las escuche. Para que esto ocurra, las entidades deben comunicarse de una manera que sea insusceptible a la escucha o la interceptación . [ 1 ] [ 2 ] La comunicación segura incluye medios por los cuales las personas pueden compartir información con diversos grados de certeza de que terceros no pueden interceptar lo que se dice. Aparte de la comunicación oral cara a cara sin posible espía, es probable que ninguna comunicación esté garantizada como segura en este sentido, aunque obstáculos prácticos como la legislación, los recursos, los problemas técnicos (intercepción y cifrado) y el gran volumen de comunicaciones sirven para limitar la vigilancia .
Dado que muchas comunicaciones se realizan a larga distancia y están mediadas por la tecnología, y ante la creciente concienciación sobre la importancia de la interceptación, la tecnología y sus vulnerabilidades constituyen el eje central de este debate. Por ello, este artículo se centra en las comunicaciones mediadas o interceptadas por la tecnología.
Véase también Computación Confiable , un enfoque actualmente en desarrollo que logra la seguridad en general a costa de imponer una confianza obligatoria en los organismos corporativos y gubernamentales.
Historia
En 1898, Nikola Tesla demostró en el Madison Square Garden un barco controlado por radio que permitía una comunicación segura entre transmisor y receptor . [ 3 ]
Uno de los sistemas de comunicación segura más famosos fue el Avispón Verde . Durante la Segunda Guerra Mundial, Winston Churchill tuvo que discutir asuntos vitales con Franklin D. Roosevelt . Al principio, las llamadas se realizaban utilizando un codificador de voz, ya que se creía que era seguro. Cuando se descubrió que esto no era cierto, los ingenieros comenzaron a trabajar en un sistema completamente nuevo, que dio como resultado el Avispón Verde o SIGSALY . Con el Avispón Verde, cualquier persona no autorizada que intentara escuchar solo oiría ruido blanco , pero la conversación permanecería clara para las personas autorizadas. Dado que el secreto era primordial, la ubicación del Avispón Verde solo la conocían quienes lo construyeron y Winston Churchill. Para mantener el secreto, el Avispón Verde se guardaba en un armario etiquetado como "Armario de Escobas". El Avispón Verde utilizaba una clave de un solo uso . SIGSALY tampoco fue vulnerado jamás. [ 4 ]
Naturaleza y límites de la seguridad
Tipos de seguridad
La seguridad se puede clasificar a grandes rasgos bajo los siguientes epígrafes, con ejemplos:
- Ocultar el contenido o la naturaleza de una comunicación
- Código : regla para convertir una información (por ejemplo, una letra, palabra, frase o gesto) en otra forma o representación (un signo en otro), no necesariamente del mismo tipo. En comunicaciones y procesamiento de información, la codificación es el proceso mediante el cual la información de una fuente se convierte en símbolos para su comunicación. La decodificación es el proceso inverso, que consiste en convertir estos símbolos de código de nuevo en información comprensible para el receptor. Una de las razones para la codificación es facilitar la comunicación en lugares donde el lenguaje hablado o escrito es difícil o imposible. Por ejemplo, el sistema de semáforos, donde la configuración de banderas que sostiene un señalizador o los brazos de una torre de semáforos codifican partes del mensaje, normalmente letras y números individuales. Otra persona, situada a gran distancia, puede interpretar las banderas y reproducir las palabras enviadas.
- Ofuscación
- Cifrado
- Esteganografía
- Basado en la identidad
- Ocultar a las partes de una comunicación: impedir la identificación, promover el anonimato.
- " Multitudes " y estructuras grupales anónimas similares: es difícil identificar quién dijo qué cuando proviene de una "multitud".
- Dispositivos de comunicación anónimos: teléfonos móviles no registrados , cibercafés.
- Proxies anónimos
- Métodos de enrutamiento difíciles de rastrear : a través de sistemas de terceros no autorizados o repetidores.
- Ocultar el hecho de que se produce una comunicación
- "Seguridad por ocultación" – similar a buscar una aguja en un pajar.
- Tráfico aleatorio: creación de un flujo de datos aleatorio para dificultar la detección de comunicaciones genuinas y hacer que el análisis del tráfico sea menos fiable.
Cada uno de los tres tipos de seguridad es importante y, según las circunstancias, cualquiera de ellos puede resultar crucial. Por ejemplo, si una comunicación no es fácilmente identificable, es improbable que llame la atención sobre la identificación de las partes, y el mero hecho de que se haya producido una comunicación (independientemente de su contenido) suele ser suficiente para establecer un vínculo probatorio en procesos judiciales. En el caso de los ordenadores, también es importante asegurarse de dónde se aplica la seguridad y qué aspectos abarca.
Casos límite
Otra categoría, relacionada con la comunicación segura, es el software diseñado para aprovechar las vulnerabilidades de seguridad en los dispositivos finales. Esta categoría incluye troyanos , registradores de pulsaciones de teclas y otros programas espía .
Este tipo de actividades suelen abordarse con métodos de seguridad convencionales, como software antivirus , cortafuegos , programas que identifican o neutralizan adware y spyware , y programas de filtrado web como Proxomitron y Privoxy, que analizan todas las páginas web visitadas e identifican y eliminan el software malicioso común. Por lo general, se engloban dentro de la seguridad informática, más que de las comunicaciones seguras.
Herramientas utilizadas para obtener seguridad
Cifrado
El cifrado es un método que dificulta la lectura de datos por parte de terceros no autorizados. Dado que los métodos de cifrado se crean para ser extremadamente difíciles de descifrar, muchos métodos de comunicación utilizan deliberadamente un cifrado más débil del posible o incorporan puertas traseras que permiten un descifrado rápido. En algunos casos, las autoridades gubernamentales han exigido la instalación secreta de puertas traseras. Muchos métodos de cifrado también son vulnerables a ataques de intermediario ( man-in-the-middle ), mediante los cuales un tercero que puede observar el establecimiento de la comunicación segura obtiene acceso al método de cifrado. Esto se aplicaría, por ejemplo, a la interceptación del uso de computadoras en un proveedor de servicios de Internet (ISP). Siempre que esté correctamente programado, sea suficientemente potente y las claves no sean interceptadas, el cifrado generalmente se considera seguro. El artículo sobre el tamaño de la clave examina los requisitos de clave para ciertos grados de seguridad del cifrado.
El cifrado puede implementarse de forma que requiera su uso, es decir, si la comunicación cifrada es imposible, no se envía ningún tráfico, o de forma oportunista. El cifrado oportunista es un método de menor seguridad que generalmente aumenta el porcentaje de tráfico genérico cifrado. Esto es similar a comenzar cada conversación con "¿Hablas navajo ?". Si la respuesta es afirmativa, la conversación continúa en navajo; de lo contrario, se utiliza el idioma común de ambos interlocutores. Este método generalmente no proporciona autenticación ni anonimato , pero sí protege el contenido de la conversación contra la interceptación .
Una técnica de seguridad basada en la teoría de la información, conocida como cifrado de capa física, garantiza que un enlace de comunicación inalámbrica sea demostrablemente seguro mediante técnicas de comunicación y codificación.
Esteganografía
La esteganografía ("escritura oculta") es el método para ocultar datos dentro de otros datos aparentemente inofensivos. Por ejemplo, una marca de agua que prueba la propiedad se inserta en los datos de una imagen, de forma que resulta difícil de encontrar o eliminar a menos que se conozca la forma de localizarla. O, en el ámbito de la comunicación, se puede ocultar información importante (como un número de teléfono) en datos aparentemente inofensivos (un archivo de música MP3). Una ventaja de la esteganografía es la negación plausible ; es decir, a menos que se pueda demostrar que los datos están presentes (lo cual no suele ser fácil), se puede negar que el archivo contenga alguno.
Redes basadas en la identidad
En la web, dado que internet es prácticamente anónimo, es posible realizar actividades no deseadas o maliciosas. Las redes basadas en la identidad propiamente dicha eliminan la posibilidad de permanecer anónimo y son inherentemente más fiables, ya que se conoce la identidad tanto del remitente como del destinatario. (El sistema telefónico es un ejemplo de red basada en la identidad).
Redes anonimizadas
Recientemente, se ha recurrido a las redes anónimas para proteger las comunicaciones. En principio, un gran número de usuarios que utilizan el mismo sistema pueden enrutar sus comunicaciones de forma que resulte muy difícil detectar el mensaje completo, quién lo envió y cuál es su origen o destino final. Algunos ejemplos son Crowds , Tor , I2P , Mixminion , diversas redes P2P anónimas , entre otras.
Dispositivos de comunicación anónima
Normalmente, un dispositivo desconocido pasaría desapercibido, dado el gran número de dispositivos en uso. Sin embargo, esto no está garantizado en la práctica, debido a la presencia de sistemas como Carnivore y Unzak , que pueden monitorizar las comunicaciones en redes enteras, y al hecho de que el extremo remoto también puede ser monitorizado, como antes. Algunos ejemplos son las cabinas telefónicas , los cibercafés , etc.
Métodos utilizados para "vulnerar" la seguridad
Espionaje
La colocación encubierta de dispositivos de vigilancia y/o transmisión, ya sea dentro del dispositivo de comunicación o en las instalaciones en cuestión.
Informática (general)
Cualquier seguridad que se obtenga de un ordenador está limitada por las muchas maneras en que puede verse comprometida: mediante piratería informática, registro de pulsaciones de teclas , puertas traseras o, incluso en casos extremos, mediante la monitorización de las diminutas señales eléctricas emitidas por el teclado o los monitores para reconstruir lo que se escribe o se ve ( TEMPEST , que es complejo).
Vigilancia de audio láser
Los sonidos, incluido el habla, dentro de las habitaciones se pueden detectar haciendo rebotar un rayo láser en una ventana de la habitación donde se está llevando a cabo una conversación, y detectando y decodificando las vibraciones en el vidrio causadas por las ondas sonoras . [ 5 ]
Sistemas que ofrecen seguridad parcial
teléfonos celulares
Los teléfonos móviles se pueden obtener fácilmente, pero también se pueden rastrear e intervenir con facilidad. No tienen cifrado (o este es limitado), y son rastreables, incluso apagados , ya que tanto el teléfono como la tarjeta SIM transmiten su identidad internacional de abonado móvil (IMSI). Es posible que una compañía de telefonía móvil encienda algunos teléfonos sin que el usuario se dé cuenta y utilice el micrófono para escuchar sus conversaciones. Según James Atkinson, especialista en contravigilancia citado en la misma fuente, «los ejecutivos corporativos preocupados por la seguridad suelen quitar las baterías de sus teléfonos móviles», ya que el software de muchos teléfonos se puede usar tal cual o modificar para permitir la transmisión sin que el usuario se dé cuenta, y se puede localizar al usuario a corta distancia mediante triangulación de señal y , ahora, mediante las funciones GPS integradas en los modelos más recientes. Los transceptores también pueden ser neutralizados mediante interferencias o jaulas de Faraday .
Algunos teléfonos móviles ( iPhone de Apple , Android de Google ) rastrean y almacenan información de posición de los usuarios, de modo que se pueden determinar los movimientos durante meses o años examinando el teléfono. [ 6 ]
El gobierno de Estados Unidos también tiene acceso a tecnologías de vigilancia de teléfonos celulares, aplicadas principalmente para la aplicación de la ley. [ 7 ]
Teléfonos fijos
Las líneas telefónicas analógicas no están encriptadas, lo que las hace vulnerables a la interceptación. Esta interceptación requiere acceso físico a la línea, el cual se puede obtener fácilmente desde diversos lugares, como la ubicación del teléfono, los puntos de distribución, los gabinetes y la propia central telefónica. Interceptar una línea fija de esta manera permite a un atacante realizar llamadas que aparentan provenir de la línea interceptada.
Internet anónimo
El uso de sistemas de terceros (teléfonos públicos, cibercafés) suele ser seguro; sin embargo, si se utilizan para acceder a ubicaciones conocidas (una cuenta de correo electrónico conocida o de terceros), la comunicación podría ser interceptada o registrada, lo que anularía cualquier ventaja de seguridad. Algunos países también imponen el registro obligatorio de los usuarios de cibercafés.
Los proxies anónimos son otro tipo común de protección que permite acceder a internet a través de un tercero (a menudo en un país diferente) y dificulta el rastreo. Cabe destacar que rara vez hay garantía de que el texto sin cifrar no sea interceptable, ni de que el proxy no guarde sus propios registros de usuarios o conversaciones completas. Por lo tanto, los proxies anónimos son una herramienta útil en general, pero pueden no ser tan seguros como otros sistemas cuya seguridad está mejor garantizada. Su uso más común es evitar que la dirección IP de origen quede registrada en los archivos del sitio web de destino. Los proxies anónimos típicos se encuentran tanto en sitios web habituales como Anonymizer.com y spynot.com, como en sitios de proxies que mantienen listas actualizadas de un gran número de proxies temporales en funcionamiento.
Un desarrollo reciente en este tema surge cuando las conexiones inalámbricas a Internet (" Wi-Fi ") se dejan sin protección. Esto permite que cualquier persona dentro del alcance de la unidad base pueda acceder a la conexión sin que el propietario lo sepa. Dado que muchas conexiones se dejan abiertas de esta manera, las situaciones en las que podría producirse el acceso no autorizado (intencional o inconsciente) han dado lugar a una defensa exitosa en algunos casos, ya que dificulta probar que el propietario de la conexión fue quien descargó los archivos o que tenía conocimiento del uso que otros desconocidos podrían estar haciendo de su conexión. Un ejemplo de esto fue el caso de Tammie Marson, donde los vecinos y cualquier otra persona podrían haber sido los culpables de compartir archivos con derechos de autor. [ 8 ] Por el contrario, en otros casos, las personas buscan deliberadamente empresas y hogares con conexiones sin protección para un uso ilícito y anónimo de Internet, o simplemente para obtener ancho de banda gratuito . [ 9 ]
Programas que ofrecen mayor seguridad
- Mensajería instantánea segura : algunos clientes de mensajería instantánea utilizan cifrado de extremo a extremo con confidencialidad directa para proteger todos los mensajes instantáneos enviados a otros usuarios del mismo software. Algunos clientes de mensajería instantánea también ofrecen compatibilidad con transferencia de archivos cifrada de extremo a extremo y mensajería grupal.
- VoIP : algunos clientes de VoIP implementan el cifrado ZRTP y SRTP para las llamadas.
- Correo electrónico seguro : algunas redes de correo electrónico están diseñadas para proporcionar comunicación cifrada y/o anónima. Autentican y cifran en el propio ordenador del usuario para evitar la transmisión de texto sin cifrar y ocultan la identidad del remitente y del destinatario. Mixminion e I2P-Bote ofrecen un mayor nivel de anonimato mediante una red de intermediarios anónimos, similar al funcionamiento de Tor , pero con una latencia mayor.
- IRC y chat web: algunos clientes y sistemas IRC utilizan cifrado de cliente a servidor, como SSL / TLS . Esto no está estandarizado.
Uso delictivo
Varias redes de comunicaciones seguras, utilizadas principalmente por delincuentes, han sido clausuradas por las fuerzas del orden, entre ellas: EncroChat , Sky Global/Sky ECC y Phantom Secure .
En septiembre de 2024, Eurojust, Europol y organismos policiales de varios países desmantelaron un servicio de comunicaciones seguras utilizado por el crimen organizado. La red de cifrado era operada con equipos y personal en Suecia, Irlanda, Países Bajos, Francia, España, Italia, Australia y Canadá. [ 10 ]
Véase también
Antecedentes generales
Selección y comparación de software
Otro
- Freenet
- Hepting contra AT&T , una demanda de 2006 en la que la Electronic Frontier Foundation alega que AT&T Inc. permitió a la NSA interceptar todas las comunicaciones de Internet y de voz sobre IP de sus clientes.
- Controversia sobre la vigilancia sin orden judicial de la NSA
- Teléfono celular secreto
- Unode
Referencias
- ↑ DP Agrawal y QA. Zeng, Introducción a los sistemas inalámbricos y móviles (2.ª edición, publicado por Thomson, abril de 2005) ISBN 978-0-534-49303-5
- ↑ JK y K. Ross, Redes de computadoras (2.ª ed., Addison Wesley, 2003) ISBN 978-0-321-17644-8
- ↑ Los esquemas se ilustran en la patente estadounidense 613,809 y describen " cohesores giratorios ".
- ↑ Bauer, Craig (2017), "The Early History of Voice Encryption" , Philosophical Explorations of the Legacy of Alan Turing , Boston Studies in the Philosophy and History of Science, vol. 324, Cham: Springer International Publishing, pp. 159–187 , doi : 10.1007/978-3-319-53280-6_7 , ISBN 978-3-319-53278-3, consultado el 23 de octubre de 2021
- ↑ "Técnicas de espionaje de alta tecnología y una solución costosa" . Popular Science . Agosto de 1987.
- ↑ Wall Street Journal: ¿Qué tan preocupado está usted por el hecho de que el iPhone rastree y almacene su ubicación?
- ↑ Pell, Stephanie K., y Christopher Soghoian. 2014. "Tu raya secreta ya no es un secreto: El monopolio gubernamental en vías de extinción sobre la vigilancia de teléfonos celulares y su impacto en la seguridad nacional y la privacidad del consumidor." Harv. JL & Tech 28(1).
- ↑ El Wi-Fi abierto no constituye una defensa en un caso de pornografía infantil , The Register
- ↑ 'Extorsionador' se convierte en ladrón de Wi-Fi para borrar sus huellas , The Register
- ↑ "51 detenciones en una operación a gran escala para desmantelar una plataforma de comunicación encriptada utilizada por grupos del crimen organizado | Eurojust | Agencia de la Unión Europea para la Cooperación en Justicia Penal" . www.eurojust.europa.eu . Consultado el 22 de octubre de 2024 .
Enlaces externos
Contenido multimedia relacionado con la comunicación segura en Wikimedia Commons.
- Comunicación segura
- Transmisión secreta
- Privacidad en Internet
- Técnicas de espionaje