Cuando hablas de seguridad, pero no sabes nada
Tres cosas que crees que te protegen y no te protegen: el candado del navegador, una contraseña difícil y una tarjeta con chip. Escrito el año del hackeo al Banco de Chile.
Es cierto que es un tema en boca de todos en este último tiempo. Recuerdo que comenzó a importar demasiado con la filtración de datos de Facebook para influir en las votaciones de Estados Unidos, luego el ataque a los bancos mexicanos, y posteriormente avanzó más al sur y fue Chile el siguiente afectado, con el hackeo al Banco de Chile, la filtración de tarjetas de crédito, la filtración de datos de contacto de trabajadores bancarios, el hackeo a los correos de las cámaras del congreso y quizás muchos ataques más.
Muchos, cuando hablan de seguridad de la información, apuntan de inmediato a responsabilizar a las grandes entidades, lo que si bien no está errado, deja afuera la pregunta incómoda: de verdad, ¿cuánto aporto yo a proteger mi información?
Algunos de los puntos que trataré van dirigidos a personas con conocimiento en informática, otros debiesen ser de conocimiento común, y si no los sabías, deberías aprenderlos para aplicarlos a tu día a día.
Ahora te explico tres razones por las que crees saber de seguridad y no sabes nada.
Instalé un certificado SSL en mi web, ya está protegida.
Si tu meta era instalar un certificado para cumplir con la exigencia de Chrome 68 y que tu web deje de aparecer marcada como no segura, bien, cumpliste. Pero eso no garantiza que tu sitio sea seguro, es más, puedes tener el certificado instalado, validado, y seguir viendo la advertencia, porque tu web tiene contenidos mezclados que no se reciben por https y que todavía viajan sin cifrar.
Volvamos a hablar del certificado. Tenerlo no hace que mágicamente tu sitio sea seguro, y si eres usuario de una web, mismo caso: ver ese candado no hace que mágicamente la web sea real ni confiable. Lo único que garantiza es que la información que ingreses a los formularios será cifrada y viajará segura, haciendo difícil para un atacante interceptar los datos en el camino. Pero ese sitio puede estar siendo atacado en otros aspectos. Por ejemplo, puede tener scripts maliciosos dentro de su sistema, con lo cual tu información, aunque viaje segura, se extrae directamente de la base de datos. También podría ser un sitio clon. Por eso, aunque veas el candado, siempre asegúrate de que la dirección de la web sea la correcta.
Como desarrollador, un certificado SSL no hace tu trabajo, es un paso para cumplirlo y no es todo. Debes poder probar tu web contra SQL Injection y XSS; si usas un CMS, procura tenerlo siempre actualizado; asegúrate de que tu proveedor de hosting cuente con respaldos, que el software del servidor esté actualizado y que te garantice alertas tempranas ante cualquier ejecución extraña en tu plataforma.
Mis contraseñas combinan letras y números, mayúsculas y minúsculas.
Muy bien, y ojalá no uses las mismas para todas tus cuentas. Muy posiblemente creas que esto es suficiente, pero no, y cuando entren a tu correo no va a ser culpa de Google. Te explico por qué.
Hoy la tecnología nos facilita en demasía la comunicación remota y el teletrabajo, y para algunas profesiones es prácticamente innecesario juntarse en una oficina: con requerimientos claros y fechas establecidas se cumplen objetivos coordinados con herramientas en línea. Excelente. Pero ¿qué pasa cuando abusamos de la confianza que tenemos con la tecnología? Ajá, ahí viene el problema.
Hace algunos meses publicaron un artículo que mostraba cómo con una simple query en Google podías extraer contraseñas de todo tipo. Un ejemplo real, y escríbelo tú mismo en el buscador para sorprenderte:
inurl:https://trello.com AND intext:@gmail.com AND intext:password
Como te mencioné, si bien la tecnología es fantástica, nuestro mal uso abre brechas. En este ejemplo el mal uso de Trello sirvió para romper la seguridad de múltiples cuentas, porque los usuarios por pereza escribían en las fichas los datos de acceso a las cuentas de Google que compartían, y aunque fueran contraseñas muy seguras y difíciles de recordar, eso no importaba, porque estaban publicadas y accesibles por cualquiera.
Tengo una tarjeta de crédito nueva, con chip cuántico y tecnología marciana.
Hay gente que gusta muchísimo de la tecnología y, al igual que en el ejemplo de Trello, su mal uso hace que mucho tiempo de pruebas e investigación se vaya a la basura en segundos.
Es muy cierto que los mecanismos de pago hacen que cada vez nuestras transacciones sean más fáciles, rápidas y digamos que un poco más seguras, jaja. Tener una tarjeta de crédito y acceso a Internet hace que tu potencial de compras sea sin límites, claro, sólo el límite de crédito puede mermar tu desenfreno. Pero hablemos de su seguridad: en Chile, para una transacción mediante Transbank te piden hasta el código de tu certificado de defunción, y eso no ocurre con webs internacionales, donde con tu nombre, número de tarjeta, fecha de vencimiento y CVV es suficiente para completar una compra, sin esperas, sin códigos extra, sin SMS ni otro dato. Simple y llanamente ese mínimo de información, y ese paquete con el último celular que aún ni siquiera han inventado ya está camino a tu casa.
¿Dónde está la brecha entonces? Fácil: ¿dónde pones tu información? Si revisamos que el mensaje de “seguro” no hace segura una web, eso también ocurre con sitios de ecommerce que de verdad no venden nada y están creados con ofertas increíblemente difíciles de rechazar, para capturar tu atención y robarte, o mejor dicho, para preguntar amablemente por tus datos de pago y después robarte todo lo que puedan.
¿Quién no ha visto en Facebook esas ofertas irrisorias de lentes Ray-Ban? No quería ser yo el que lo dijera, pero son FALSAS, son un SCAM para robar tu información de pago, y después de eso no te va a quedar más remedio que ir al banco, bloquear la tarjeta, quedar sin comprar un tiempo, esperar una tarjeta nueva, cambiarla en tu cuenta de Spotify, Netflix y Cabify, y sentirte el ser más tonto por caer en semejante estafa.
Así que muy atento a quién le entregas tus datos más sensibles. Ahora, como en todo, existen métodos de protección. Uno simple: si tu banco permite crear tarjetas de crédito virtuales con saldo limitado, úsalas siempre que desconfíes de la web donde vas a comprar. Si tu banco no lo permite, tranquilo, existe PayPal, que será una capa de protección entre esa web en la que no confías pero es muy barata y tu tarjeta de verdad.
Un ejemplo extra, que suena paranoico
Sé que me he alargado mucho con el post, pero de verdad hay mucho de qué hablar cuando de seguridad de la información se trata.
Hay muchos que hablan de no publicar todo en redes sociales, especialmente en Facebook, lo cual comparto, y en un próximo post podría mostrar cómo de manera muy fácil se puede obtener información que no está visible a primera vista. Pero ahora quiero dar un ejemplo de brecha de información en tu auto.
Sí, esos famosos stickers de familia podrían estar siendo una brecha. Imagina que cuando un delincuente decide perpetrar un robo, muchas veces hace una investigación previa de los horarios en que tu hogar está solo, las entradas posibles, etc. Ahora imagina que con ese entretenido sticker estás facilitando parte de esa información, o incluso generando atracción, por ejemplo cuando el sticker indica directamente que ahí vive una madre soltera con una mascota. Da para pensar.
Con esto me despido, y espero que tomes el control de tu seguridad. Recuerda siempre que tú eres tu mayor brecha, por eso es tan conocida la ingeniería social, con la que se logra obtener muchísima información relevante en una simple conversación.