martes, 5 de abril de 2011

#LeyLleras


Parece que la imagen que utilice en mi pasado post, debí guardarlo para el presente, pues no sé como verlo de otro forma. Resulta que luego de tanto criticar la famosa Ley Sinde de España que después de todo se logro aprobar, y que restringe las descargas desde Internet, puede llegar a Colombia.

Al Gobierno se le ha ocurrido un proyecto de ley al que bautice Ley Lleras (#leylleras) por ser precisamente el Ministro Germán Vargas Lleras de la cartera de Interior y Justicia quien es el ponente de la misma.

Esta ley, como dice el ministro es para  “A quienes sigan utilizando la piratería pues que se tengan de atrás, porque de aquí para adelante el tema de prisión y de penas se va aplicar con todo rigor si logramos que el Congreso tipifique estas nuevas conductas que hoy no están previstas en nuestra legislación”. Buenas palabras ministro, muy bien hasta ese punto.. pero quien lo asesoro en este proyecto?

Tal vez el que lo asesoro gana un poco más de 10 millones de pesos mensuales (muchos más diría yo), trabaja como abogad@ o asesor en el medio del entretenimiento (música, televisión, cine, etc) y realmente no conoce que para frenar la piratería en Colombia no es necesario penalizar a quien comparta un enlace de descarga, o acaso a visitado el centro de alguna ciudad últimamente?? (“recientemente” en los últimos 10 años o más) y de paso se olvido consultar a la gente de a pie, del comun, a los usuarios.

Es claro que los enlaces publicados en un portal, pagina web, blog o red social generalmente están enfocados al compartir información entre los usuarios (compartir información, un término que desde el alto gobierno han olvidado que significa, aparentemente) y que generalmente no requiere de una retribución monetaria, como si ocurre en las calles.

Si quisiera piratear el disco de “Mauricio y palo de agua” (que sería el ultimo que copiaría) sencillamente requiero que alguien cercano me lo preste y de allí en adelante desencadenar una red de copias de ese trabajo musical, el gobierno no hace nada o no puede y entonces se inventa una ley como estas.

Pero en fin, no soy abogado, aun estoy asimilando el proyecto y nutriéndome de gente que si sabe, por eso les recomiendo seguir a @heidybalanta, @Legal_tic y @carobotero y a leer el proyecto aquí

miércoles, 23 de marzo de 2011

Redes sociales, arma de doble filo



Nuevamente, luego de mucho me animo a tratar (por enésima vez) a retomar esta blog. Digamos que me gusta mantenerlo en vilo.... (Si, como no!!!)

Bueno, pero ese no es el tema a tocar, realmente quisiera escribir un poco sobre el uso de las redes sociales y herramientas sociales como armas de doble filo.

Todo el que me conoce sabe que soy usuario asiduo de twitter, no tanto de facebook y por lo visto muy poco de blogger, pero en todo caso me parecen herramientas excelentes cuando se trata del uso netamente social para el cual han sido diseñados. Compartir, informar, acercamiento y "socialización" son parte de estas redes, sin embargo en ocasiones sabes a que orientamos nuestro perfil de red social?


Facebook, sabemos por muchos medios de comunicación los peligros de esta red cuando es mal administrada, sin embargo nuestro amigo Mark no colabora mucho cuando de privacidad estamos hablando. Esto, pues sus constantes cambios en las políticas de la red social dejan cada vez más expuestos nuestros perfiles para aquello que no nos interesa o, que no nos genera confianza. Adicionemos a esto la mala administración de los usuarios y tendremos la base de datos perfecta para la delincuencia.




Waze, más que una red social es una curiosa herramienta de información vial basada en GPS que cada usuario sube mediante una aplicación en su móvil. Sin embargo tenemos factores como revelar, no solo nuestra ubicación actual, sino nuestra ruta tomada y dificultades en la vía, permitiendo esto acceso a personas que pueden querer hacer daño. Otro, es informar sobre la ubicación de retenes policiales en las vías, con el fin de alertar a otros usuarios sobre ellos. Bien, no solo le decimos a donde vamos, por donde vamos sino también que no hay autoridades cerca.. Papaya partida, papaya comida reza un dicho popular en mi país...



Para nada trato de satanizar las redes sociales, solo que como en todo debemos tener cuidado con la información que revelamos, ya se que es una frase de cajón, pero es que seguimos viendo hechos cada día que notamos que las advertencias se las pasan por la galleta y no precisamente la del navegador...

sábado, 1 de enero de 2011

Bienvenidos al 2011

Se dice que al inicio de cada año nuevo, se deben tener ciertos propositos para ese año que inicia. Yo, por supuesto no podia faltar y entre otras cosas que son de caracter personal y espero se cumplan ( lo cual no sera por obra y gracias del gran arquitecto, sino de mi mismo) se encuentra este blog. No soy asiduo bloggero, pero me gusta, sin embargo normalmente no queda mucho tiempo para sentarse a redactar cualquier cosa, más sin embargo este año 2011 esta entre mis propositos poder escribir al menos 1 vez a la semana sobre algo.

El blog es de seguridad informática, pero creo que no seran lo unico que lean este año aqui. Agradezco a todos los que leen esta bitacora cada algun tiempo cuando se actualiza y  que dejan sus comentarios o simplemente hace un RT en twitter.

Les deseo lo mejor para este año recien nacido, que sus metas y logros sea alcanzados y que cada día sea de aprendizaje de todo y tod@s los que nos rodean.

Bienvenidos al 2011!!!!

martes, 7 de septiembre de 2010

Aplican Condiciones y Restricciones


Curioso titulo para un post de este, medianamente bloguero que solo escribe de seguridad informática pero que de vez en cuando puede escribir sobre algo relativamente normal. Pues en base a eso les contare algo que nos paso.


Era el viernes 27 de agosto, mi novia, una pareja de amigos y yo pasamos por el conocido almacén CARREFOUR Chipichape en el norte de Cali, curiosa ocasión pues no soy muy buen cliente de este almacén, pero para efectos de lo que necesitábamos era el indicado.

Un rato después, cuando los productos ya habían sido escogidos, nos acercamos a una caja para efectuar el respectivo pago. Efectuado el debito desde la tarjeta, se genera el recibo o factura con un adicional. Un volante que un semana después nos “permitirá” recuperar el 2% del IVA cobrado en otra compra.

Pero y?? nada interesante hasta ahora (y quién sabe si este post lo tendrá, lo dudo), pero una semana después, estando cerca del mismo almacén, recordamos el dichoso vale o volante y, como igual debíamos comprar otras cosas, pues que más da, aprovechemos. Luego de escoger de nuevo las cosas y de acercarnos a pagar la cuenta, la cual el vale no era ni el 10% de ella, mi novia le pregunta a la cajera como redime el vale. La respuesta fue: “Solo aplica para productos publicados en la revista”. Que??? Le pregunto, y me repite lo mismo como si fuese un maquinita eficiente y sin más. Pero bien, donde esta información que ella nos da?, en el vale no.

El tema en teoría muere allí, pero analizando un poco el hecho, no es el primero de este almacén en este sentido, algo de publicidad engañosa que sin duda recurren otros competidores del sector, pero que a este particularmente se le nota más.

Recuerde, todo lo que le ofrecen en la vida “Aplican condiciones y restricciones” y algo de publicidad engañosa.

Si ya se, nada del otro mundo, pero como no me gusta quedarme callado, “Denuncio”.

miércoles, 1 de septiembre de 2010

INFOSECURITY 2010

Hola Amigos de la Seguridad o solo curiosos, como se podrán dar cuenta por mis post he sido menos que frecuente con mi blog, sin embargo los que me siguen en twitter se dieron cuenta que estuve trabajando en un proyecto que consumía más del tiempo ordinario pero que dejo grandes enseñanzas.

En esta ocasión les traigo la invitación para Infosecurity 2010 que realiza iSec por quinta vez en nuestro país. Un evento que reúne grandes expertos en seguridad informática nacionales e internacionales. Puedes Registrarte aquí.

lunes, 26 de abril de 2010

Barcamp Medellin


Medellín, ya no es solo conocida por sus bellas mujeres o por la feria de las flores que, cada año engalanan las calles de la ciudad, sino por su comunidad tecnológica comprometida con el desarrollo de su ciudad.

Un ejemplo de esto, es la sinergía que un grupo de personas han desarrollado para llevar a cabo el 2do Barcamp Medellín, un encuentro tecnológico apoyado por inmesamente por Parque Explora y tambien por Tecno Parque, Biblioteca EPM , entre otras importantes empresas de la ciudad.

Es admirable, desde mi punto de vista y faltando 12 días para el evento, ver a personas como Camilo, Emerson, Laura, Vanesa, Diana, Juan, Sorey, John trabajando arduamente para llevar a cabo este evento gratuito, y cuyo único pago es el reconocimiento y la alegría de un trabajo bien hecho. Una organización que, como cualquier evento, tiene sus buenos y malos momentos, donde sin duda, algunos tal vez, han pensado o pensaron tirar la toalla, pero aun se mantiene unidos, sacando esto adelante.

Espero, que lejos de este gran grupo que admiro, se mantengan personas interesadas y/o inescrupulosas que pretenden sacar partido de todo lo bien hecho, como suele suceder.

Pero, lejos de estas anticipadas felicitaciones al grupo de Barcamp_med deseo invitarlos a asistir, al que sin duda es el mejor Barcamp del país, organizado por personas que conocen claramente la idea del compartir conocimiento y facilitar el acceso a todo el mundo, sin importar su nivel de conocimiento.

Sí aun no te has inscrito y deseas hacerlo, hazlo aquí.

Barcamp Medellín, espero verlos pronto!!!

Siguelos en Twitter y en Facebook


martes, 20 de abril de 2010

EXPODEFENSA 2010


Bueno, luego de estar un buen tiempo lejos de la blogosfera, regreso con un nuevo artículo, pero no esta de más contarles a nivel de cultura general, que mi ausencia se debe como siempre a mi trabajo, pues en esta ocasión me ha tocado trasladarme a otra ciudad para un proyecto, del cual cuando termine espero poder contarles un poco que es y el trasfondo del mismo.

Mientras tanto, la semana pasada tuve un descanso de 7 días antes de reincorporarme al proyecto de nuevo, pues los pasados 2 meses fueron de mucho trabajo casi sin descanso y la visita a mi ciudad, me permitió que coincidieran con la realización de TecnoSeguridad y Expodefensa 2010, un evento organizado por el Ministerio de Defensa Colombiano, ProExport y el Grupo Social y Empresarial de la Defensa (GSED).

Durante el evento, aparte de interesantes charlas y ponencias de importantes miembros de la comunidad de seguridad y defensa de países amigos y locales, se presentó una muestra comercial de importantes empresas del sector defensa en el mundo.

Es en este tipo de evento, que por demás esta decir me gusta mucho, que recuerdo que los grandes logros tecnológicos y avances de la humanidad han surgido precisamente del sector militar, no hecho por militares necesariamente, pero si por la necesidades del sector. En ocasiones, aquellos artefactos que fueron creados con el fin militar, se convirtieron en el tiempo en herramientas útiles para el desarrollo de la humanidad: El horno microondas, los enlatados y por supuesto Internet  y cada día esta industria mejora considerablemente.

La mezcla de defensa y seguridad nacional y tecnología es vital. Cada vez las milicias necesitan más de los avances tecnológicos para poder definir estrategias, tácticas y métodos de defensa y obviamente de ataque. Pero cuando esta tecnología se implementa en una escala menor, por ejemplo para combatir la delincuencia común, se pone más al alcance de la ciudadanía. Es el caso de la patrulla “inteligente” de la Policía Nacional de Colombia, que obviamente no es una novedad, pues otros países están mucho mas avanzados, pero si satisfactorio conocer que estamos mejorando.

La patrulla utiliza un laptop mini de características muy normales, que posee una aplicación de antecedentes utilizada por la DIJIN, esta se conecta a través de un modem GSM en busca de actualizaciones o en su defecto y, como me fue explicado por medio de Puntos de Acceso que se instalaran en la ciudad. El pc cuenta con un lector Biométrico dactilar que permite, la búsqueda de antecedentes penales en la BD, y determinar si es requerido por la justicia por algún delito. En la parte frontal superior del parabrisas, se encuentra una cámara de alta definición para la grabación de todo incidente.




También se cuenta con este otro tipo de patrulla, tipo VAN que utiliza la misma tecnología de la anterior, pero que adicional utiliza un tablero “touch” para el control de cámaras, lámparas de vigilancia y cámaras externas de vigilancia y monitoreo.





Les invito a ver la galería de imágenes y dejar sus comentarios.


                           

miércoles, 6 de enero de 2010

1er Aniversario ley de Delitos Informáticos 1273



Ayer, 5 de Enero se cumplio el primer año de vida de una idea que surgio de una persona comprometida con, el derecho informático y el castigo a los delincuentes informáticos. El juez Alexander Díaz Garcia, Juez de Garantías de la población de Rovira, Tolima y gran amigo de este servidor y de este blog, aprovecho sus bastos conocimientos para establecer lo que se convirtiria en la primera legislación informática del país. Es hoy el mismo, quien nos comparte este documento que recorre el antes y despúes de la ley 1273 del 5 de enero del 2009.

Adicional, quiero aprovechar para desearles a tod@s un Feliz y prospero año 2010.

No duden en dejar sus comentarios, inquietudes o preguntas al respecto.

domingo, 20 de diciembre de 2009

Replica al programa "Septimo Día"



En días pasados, en la cadena de televisión colombiana Caracol TV, trasmitió por medio del programa “Séptimo Día” un informe sobre un caso de una joven, que denunciaba que su ex – pareja había publicado en conocidas redes sociales fotos suyas desnuda y en actos íntimos con fines de agredir la integridad de la victima.


Sin embargo, la defensoría del televidente del canal recibió una llamada de un conocido nuestros de estos lares, informando que el presentador del programa no había hecho el énfasis necesario en la explicación de la ley que protege a las victimas de este y otros delitos carácter tecnológico .

El juez Alexander Díaz García, amigo de este blog y gran colaborador cuando lo hemos necesitado, no quedo muy convencido, que casi al finalizar el programa se informara que a pesar que existía una modificación del código procesal penal colombiano, existía la enorme posibilidad que el autor de la publicación de estas fotos no pudiera ser rastreado.

El Juez Díaz García, nos ilustra en esta entrevista realizada por la defensoría del televidente del Canal Caracol como la Ley 1273 de Enero de 2009 permite que se juzgue y se castigue este tipo de delito, como es la “Violación de datos personales” y como unidades contra los delitos informáticos tiene la capacidad de rastrear al o autores de este delito utilizando incluso la cooperación de unidades internacionales, como Andrés Velázquez nos explico recientemente en una entrevista.

Les invito para que vean el programa completo en línea AQUI y la posterior respuesta a la defensoria del televidente que realizo el Juez Díaz AQUI.

Mis disculpas por no embeber los videos pero no encontré la forma.

martes, 8 de diciembre de 2009

Caso Nicolás Castro: Segunda entrega

Continuando con el análisis del caso que ha provocado voces de apoyo y de rechazo en el ámbito nacional, sobre la captura de Nicolás Castro, acusado de crear un grupo en la conocida red social Facebook que invitaba a asesinar a Jeronimo Uribe, hijo del presidente de Colombia Álvaro Uribe, invitamos al Ing. Andrés Velázquez, Digital Investigations Director de la empresa MaTTica quien nos mostrara el panorama de los procedimientos realizados por la autoridades Colombianas y las limitantes que se encontraron al acudir a la red social en busca de datos e información del creador del grupo.











Imagen obtenida de: ntek.com.mx

Según las políticas de privacidad de Facebook, este grupo no cumplía con las características para brindar cooperación a las autoridades Colombianas. ¿Qué se requiere para que este tipo de cooperación exista, entre la red social y autoridades de algún país?


Para que una empresa entregue información a la autoridad, ésta debe ser del mismo país de donde se realiza la petición. Es decir, estando en Colombia, es posible solicitar por medio de una orden judicial información a una empresa colombiana; sin embargo, si requiere solicitarla a una empresa mexicana, necesitará solicitar la aplicación de un convenio de cooperación Mutua o por medio de las Secretarías de Relaciones Exteriores. Estos procesos pueden tomar mínimo unos 6 meses para que se ejecuten.

Facebook es una empresa norteamericana, y por lo tanto, se rige por las leyes del mismo país. Una de las restricciones para las cuales puedan compartir información con cualquier persona o autoridad sobre información contenida en los sistemas de información es el Electronic Communicactions Privacy Act (ECPA).

En el ECPA regula -a grandes rasgos- cualquier transferencia de signos, escritura, imágenes, señales, imágenes, datos o inteligencia de cualquier naturaleza transmitida completamente o parcialmente por un cable, señales de radio, medios electromagnéticos, fotoelecreónicos o cualquier sistema foto-óptico que afecte el comercio internacional o entre estados.

También existen ciertos acuerdos que no se encuentran por escrito con algunos proveedores que se han visto involucrados en temas como estos. Uno de ellos es el caso de Hotmail, donde al tener muchas veces oficinas locales en los países de América Latina; las autoridades locales solicitan ayuda para que su requerimiento de información -el cual debe estar fundamentado a una averiguación previa- pueda ser remitido a las oficinas de Microsoft en Estados Unidos. Esto es algo que incluso en casos de vida o muerte, el proveedor ha apoyado de una forma incondicional.

Sin embargo, no todas las empresas americanas tienen una representación local, ni un entendimiento de la legislación de cada país. Es el caso de Facebook, el cual tiene un ejecutivo encargado de procesar y dar información a las agencias gubernamentales locales -a intercambio de una orden judicial- para poder entregar la información. Sin embargo, poco avance se ha logrado en obtener un contacto directo y rápido.

Aquí entonces vemos que no sólo se requiere de una cooperación, sino de los mecanismos necesarios para que la cooperación se realice de una forma rápida y validando que las solicitudes realmente tienen un sustento y que la información obtenida no será usada en provecho de alguien que no sea la misma autoridad.


¿Que obligo a las autoridades Colombianas a solicitar apoyo del FBI?

Para poder realizar una investigación de este tipo, es necesario obtener datos que identifiquen a la persona que subió la información. Muchas personas piensan que sólo con el nombre de quien subió la información es suficiente; cuando realmente es una tarea mucho muy compleja para el investigador.

Inicialmente es necesario obtener a partir de Facebook las direcciones IP's y fechas de cuando se creó el perfil, de las últimas conexiones, del momento en que suben o crean el perfil. En algunos casos el mismo Facebook puede no tener dicha información.

Después de eso, se solicita al proveedor de Internet del cual pertenecen las IP's, la dirección física de dónde se conectó según las fechas y horas. Con ello es posible encontrar un posible responsable. Finalmente es necesario comprobar la actividad, buscando en el computador algún remanente de información o algo que indique que ese fue el computador usado para la amenaza. En muchos casos, el simple hecho de que se compruebe que desde ese computador se accedió a la cuenta de Facebook; puede ser elemento probatorio.

Debido a que al contactar a Facebook la respuesta fue negativa. Fue necesario que alguna entidad gubernamental norteamericana validara y solicitara dicha información a Facebook. Es por ello que el FBI por medio de sus representantes en Colombia, pudieron solicitarlo.

¿Fue exagerado el procedimiento utilizado para hallar al creador de este grupo? No es normal acaso por tratarse de la integridad de un jefe de estado o su familiar?

Es claro -desde mi punto personal de vista- que hasta que no le pasa al jefe, no se toman las medidas necesarias. Así ha pasado desde hace mucho tiempo con respecto a los delitos informáticos. Sin embargo, creo importante que lo que se haga de ahora en adelante es lo que cuenta. Que si alguien denuncia lo mismo, sea procesado de la misma manera. Obviamente validando la prueba digital.

Sin embargo, es algo que nos aqueja desde hace tiempo y que ya era hora que se viera que es posible realizar una investigación.


En Facebook y otras redes sociales, existen grupos que animan a cometer actos criminales contra políticos o jefes de estado de otros países, y no pasa nada. ¿Por qué este caso trascendió tanto, al punto de cazar al autor de la “amenaza”?

Es claro que al verse afectada la integridad del hijo del presidente se realizó la investigación para llegar hasta las últimas consecuencias, sin embargo, cabe mencionar que Colombia es uno de los países más involucrados en el tema de la investigación de delitos informáticos. Fue Colombia el primer país de la región en escuchar el tema "Cómputo Forense" gracias a los computadores de (Raul) Reyes.


En su experiencia, cual es la posición de Colombia a nivel internacional en cuanto a avances en seguridad informática y protección de datos y que esta haciendo Mattica y Andrés para contribuir en esto?

Colombia es un país que como comenté anteriormente, tiene la gran ventaja de poder demostrar localmente lo que es el realizar las investigaciones. Cuenta con varias dependencias que tienen el conocimiento y están siempre en la búsqueda de profesionalizarse y de contar con el equipamento necesario para su labor diaria. A nivel América Latina, lugar donde desempeño mi trabajo es uno de los más adelantados junto con Brasil, México y Chile.

MaTTica es una empresa que ya tiene presencia en Colombia desde Abril del 2007, brindando capacitación y asesoría tanto a empresas privadas como a varias agencias de gobierno. También MaTTica está en Argentina, siendo su base México. Por mi parte siempre he buscado el poder acercarnos y brindar capacitación gratuita a los funcionarios de gobierno en el seguimiento de los delitos informáticos para poder generar conciencia del problema que nos enfrenamos.


Gracias a Andrés Velázquez por su tiempo y opiniones la respecto. Si desean saber más de Andrés pueden visitar su blog o seguirlo a través de twitter y tambien puden seguir a MaTTica.