Articulo de referencia

Seguridad a través de la oscuridad

La seguridad basada en la ocultación generalmente se considera insuficiente y no debe utilizarse como la única medida de seguridad de un sistema. En ingeniería de seguridad , la...

Una llave en el neumático de un coche
La seguridad basada en la ocultación generalmente se considera insuficiente y no debe utilizarse como la única medida de seguridad de un sistema.

En ingeniería de seguridad , la seguridad por ocultación consiste en disimular los detalles o mecanismos de un sistema para mejorar su seguridad. Este enfoque se basa en el principio de esconder algo a plena vista , similar a la prestidigitación de un mago o al uso del camuflaje . Se diferencia de los métodos de seguridad tradicionales, como las cerraduras físicas, y se centra más en ocultar información o características para disuadir posibles amenazas. Ejemplos de esta práctica incluyen disimular información sensible dentro de objetos cotidianos, como una hoja de papel en un libro, o alterar huellas digitales, como falsificar el número de versión de un navegador web . Si bien no es una solución independiente, la seguridad por ocultación puede complementar otras medidas de seguridad en ciertos escenarios. [ 1 ]

En el contexto de la ingeniería de seguridad, la opacidad se refiere a la idea de que la información puede protegerse, hasta cierto punto, cuando resulta difícil acceder a ella o comprenderla. Este concepto se basa en el principio de hacer que los detalles o el funcionamiento de un sistema sean menos visibles o comprensibles, reduciendo así la probabilidad de acceso o manipulación no autorizados. [ 2 ]

Los organismos de normalización desaconsejan y no recomiendan la seguridad basada únicamente en la ocultación de datos.

Historia

Uno de los primeros opositores a la seguridad basada en la oscuridad fue el cerrajero Alfred Charles Hobbs , quien en 1851 demostró al público cómo se podían abrir cerraduras de última generación. En respuesta a la preocupación de que exponer las fallas de seguridad en el diseño de las cerraduras pudiera hacerlas más vulnerables a los delincuentes, dijo: «Los pícaros son muy hábiles en su profesión y ya saben mucho más de lo que podemos enseñarles». [ 3 ]

Existe escasa literatura formal sobre el tema de la seguridad mediante la oscuridad. Los libros sobre ingeniería de seguridad citan la doctrina de Kerckhoffs de 1883, si es que citan algo. Por ejemplo, en una discusión sobre el secreto y la transparencia en el mando y control nuclear :

Se consideró que los beneficios de reducir la probabilidad de una guerra accidental superaban los posibles beneficios del secreto. Esta es una reinterpretación moderna de la doctrina de Kerckhoffs, propuesta por primera vez en el siglo XIX, según la cual la seguridad de un sistema debe depender de que su clave, y no de que su diseño permanezca oculto. [ 4 ]

Peter Swire ha escrito sobre la disyuntiva entre la noción de que "la seguridad a través de la oscuridad es una ilusión" y la noción militar de que " las lenguas sueltas hunden barcos ", [ 5 ] así como sobre cómo la competencia afecta los incentivos para divulgar. [ 6 ]

Existen versiones contradictorias sobre el origen de este término. Los seguidores del Sistema de Tiempo Compartido Incompatible (ITS) del MIT afirman que se acuñó en oposición a los usuarios de Multics , que se encontraban en el mismo edificio, para quienes la seguridad era un problema mucho mayor que en el ITS. Dentro de la cultura del ITS, el término se refería, con ironía, a la escasa cobertura de la documentación y la oscuridad de muchos comandos, así como a la actitud de que, para cuando un usuario ocasional descubría cómo causar problemas, generalmente ya había superado el impulso de hacerlo, porque se sentía parte de la comunidad. Se ha observado un ejemplo de seguridad deliberada mediante la oscuridad en el ITS: el comando para permitir la actualización del sistema ITS en ejecución (altmode altmode control-R) se reproducía como . Al teclear Alt Alt Control-D se activaba una bandera que impedía actualizar el sistema incluso si el usuario lo hacía correctamente más adelante. [ 7 ]$$^D

En enero de 2020, NPR informó que los funcionarios del Partido Demócrata en Iowa se negaron a compartir información sobre la seguridad de su aplicación para las asambleas electorales , para "asegurarnos de no transmitir información que pudiera usarse en nuestra contra". Los expertos en ciberseguridad respondieron que "ocultar los detalles técnicos de la aplicación no contribuye mucho a proteger el sistema". [ 8 ]

Crítica

La seguridad basada únicamente en la ocultación está desaconsejada y no recomendada por los organismos de normalización. El Instituto Nacional de Estándares y Tecnología (NIST) de Estados Unidos desaconseja esta práctica: «La seguridad del sistema no debe depender del secreto de la implementación o sus componentes». [ 9 ] El proyecto Common Weakness Enumeration incluye «Reliance on Security Through Obscurity» como CWE-656. [ 10 ]

Un gran número de criptosistemas de telecomunicaciones y gestión de derechos digitales utilizan la seguridad por ocultación, pero finalmente han sido vulnerados. Entre ellos se incluyen componentes de GSM , el cifrado GMR , el cifrado GPRS , varios esquemas de cifrado RFID y, más recientemente , la radio troncalizada terrestre (TETRA). [ 11 ]

Uno de los principales defensores de la seguridad por ocultación, común hoy en día, es el software antimalware. Sin embargo, lo que suele ocurrir con este único punto de fallo es una carrera armamentística en la que los atacantes encuentran nuevas formas de evitar la detección y los defensores idean firmas secretas, cada vez más elaboradas, para detectar amenazas. [ 12 ]

Esta técnica contrasta con la seguridad desde el diseño y la seguridad abierta , aunque muchos proyectos del mundo real incluyen elementos de todas estas estrategias.

Oscuridad en la arquitectura frente a técnica

El conocimiento de cómo se construye el sistema difiere del ocultamiento y el camuflaje . La eficacia de la ocultación en la seguridad operativa depende de si se aplica sobre otras buenas prácticas de seguridad o si se utiliza de forma aislada. [ 13 ] Cuando se utiliza como una capa independiente, la ocultación se considera una herramienta de seguridad válida. [ 14 ]

En los últimos años, versiones más avanzadas de "seguridad por ocultación" han ganado apoyo como metodología en ciberseguridad a través de la Defensa de Objetivo Móvil y el engaño cibernético . [ 15 ]

Véase también

Referencias

  1. Zwicky, Elizabeth D.; Cooper, Simon; Chapman, D. Brent (26 de junio de 2000). Creación de cortafuegos para Internet: Seguridad en Internet y la web . O'Reilly Media, Inc. ISBN 978-0-596-55188-9.
  2. Selinger, Evan y Hartzog, Woodrow, Oscuridad y privacidad (21 de mayo de 2014). Routledge Companion to Philosophy of Technology (Joseph Pitt y Ashley Shew, eds., 2014, próxima publicación), Disponible en SSRN: https://ssrn.com/abstract=2439866
  3. Stross, Randall (17 de diciembre de 2006). "Teatro del absurdo en la TSA" The New York Times . Archivado del original el 8 de diciembre de 2022. Recuperado el 5 de mayo de 2015 .
  4. Anderson, Ross (2001). Ingeniería de seguridad: Guía para la construcción de sistemas distribuidos confiables . Nueva York, NY: John Wiley & Sons, Inc. pág . 240. ISBN  0-471-38922-6.
  5. Swire, Peter P. (2004). "Un modelo para cuando la divulgación ayuda a la seguridad: ¿Qué es diferente en la seguridad informática y de redes?". Journal on Telecommunications and High Technology Law . 2 . SSRN 531782 . 
  6. Swire, Peter P. (enero de 2006). "Una teoría de la divulgación por razones de seguridad y competitividad: software de código abierto, software propietario y agencias gubernamentales". Houston Law Review . 42. SSRN 842228 . 
  7. "seguridad por medio de la oscuridad" . The Jargon File . Archivado del original el 29/03/2010 . Consultado el 29/01/2010 .
  8. "A pesar de los temores sobre la seguridad electoral, los caucus de Iowa usarán una nueva aplicación para teléfonos inteligentes" . NPR.org . Archivado del original el 23 de diciembre de 2022. Consultado el 6 de febrero de 2020 .
  9. "Guía de seguridad general para servidores" (PDF; 258 kB) . Instituto Nacional de Estándares y Tecnología . 1 de julio de 2008. Archivado (PDF) del original el 9 de agosto de 2017. 
  10. "CWE-656: Confianza en la seguridad a través de la oscuridad" . The MITRE Corporation. 18 de enero de 2008. Archivado del original el 28 de septiembre de 2023. Consultado el 28 de septiembre de 2023 .
  11. Azul medianoche (agosto de 2023). TODOS LOS POLICÍAS ESTÁN TRANSMITIENDO: Desvelando TETRA tras décadas en la sombra (presentación de diapositivas) (PDF) . Blackhat USA 2023. Archivado (PDF) del original el 11 de agosto de 2023. Recuperado el 11 de agosto de 2023 .Carlo Meijer; Wouter Bokslag; Jos Wetzels (agosto de 2023). Todos los policías están transmitiendo: TETRA bajo escrutinio (documento) (PDF) . Usenix Security 2023. Archivado (PDF) del original el 11 de agosto de 2023. Recuperado el 11 de agosto de 2023 .
  12. KPMG (mayo de 2022). "El juego del gato y el ratón de la evasión antivirus" . Archivado del original el 28 de agosto de 2023. Consultado el 28 de agosto de 2023 .
  13. "La oscuridad es una capa de seguridad válida - Daniel Miessler" . Daniel Miessler . Archivado del original el 8 de diciembre de 2022. Consultado el 20 de junio de 2018 .
  14. "Engaño cibernético | CSIAC" . www.csiac.org . Archivado del original el 20 de abril de 2021. Consultado el 20 de junio de 2018 .
  15. "CSD-MTD" . Departamento de Seguridad Nacional . 25 de junio de 2013. Archivado del original el 8 de diciembre de 2022. Consultado el 20 de junio de 2018 .
  • Eric Raymond habla sobre la "publicación" del código fuente de IOS de Cisco frente al código abierto.
  • Publicaciones sobre seguridad informática: Economía de la información, transferencia de responsabilidad y la Primera Enmienda, por Ethan M. Preston y John Lofton.
  • "La seguridad a través de la oscuridad" no es lo que creen, en Wayback Machine (archivado el 2 de febrero de 2007) por Jay Beale
  • Secreto, seguridad y oscuridad , y la falta de seguridad del secreto, por Bruce Schneier
  • "Seguridad mediante la obsolescencia", Robin Miller, linux.com , 6 de junio de 2002
Obtenido de " https://en.wikipedia.org/w/index.php?title=Security_through_obscurity&oldid=1344318984 "