Menú principal

Mostrando entradas con la etiqueta PGP. Mostrar todas las entradas
Mostrando entradas con la etiqueta PGP. Mostrar todas las entradas

martes, 29 de mayo de 2018

Hay que seguir teniendo cuidado con el fallo de PGP y el Apple Mail

Recientemente se ha descubierto que Protonmail se ha visto afectado por un nuevo bug llamado EFAIL. Sebastian Schinzel, profesor de la universidad de Münster avisó de este fallo a través de Twitter alertando a los usuarios y recomendándoles desactivar PGP y S/MIME hasta que se lance un parche que solucione el problema. Tanto OpenPGP como S/MIME son estándares de cifrado de extremo a extremo que habitualmente son utilizados en los correos corporativos de varias empresas.

La vulnerabilidad en cuestión permitiría a un atacante descifrar el texto sin formato de los mensajes enviados y recibidos por la víctima. Este bug se aprovecha del contenido HTML de los correos, ya sean imágenes o configuraciones externas para filtrar el texto plano a través de las URL solicitadas. El atacante en cuestión podría modificar un correo electrónico cifrado de una manera concreta y enviárselo a la víctima, el proveedor de correo de la víctima desencriptaría el e-mail y cargaría cualquier contenido externo proporcionandole así el texto en plano al atacante.

Tweet de Protonmail recomendando no desactivar PGP.

Por desgracia todavía no hay una solución permanente para este bug, pero se recomienda desactivar ambas herramientas de cifrado. La Electronics Frontiers Foundation también ha avisado de este fallo y ha puesto a disposición de los usuarios varios tutoriales en los que se muestra como deshabilitar los complementos de PGP en proveedores de correo como Thunderbird, Apple Mail u Outlook. Por otro lado algunas de las compañías afectadas aseguran que no se trata de un fallo en el protocolo PGP, sino que es un fallo en la implementación del mismo realizada por algunos proveedores de correo y que por lo tanto desactivarlo no es una buena idea.

sábado, 11 de febrero de 2017

Cómo ocultar archivos y carpetas en tu Mac

En algunas ocasiones, los usuarios comparten su Mac con otras personas. Es probable que se tengan archivos en ubicaciones compartidas y no querer que otros usuarios vean dichos archivos o carpetas. Muchos usuarios quieren ocultar estos archivos o carpetas y Mac, a diferencia de Windows, no ofrece una forma sencilla o rápida de realizar esta tarea. Una forma relativamente sencilla de ocultar y luego mostrar los archivos ocultos es utilizar el Terminal. En este artículo se exponen los pasos que deberíamos seguir para poder llevar a cabo esta operativa.

En primer lugar, para ocultar archivos o carpetas de Mac se debe tener la Terminal abierta. Esto se puede hacer a través de Spotlight. Una vez el Terminal hay que escribir chflags hidden [ruta de la carpeta o archivo que se quiera ocultar]. Si abrimos el Finder e intentamos localizar dicho archivo ya no lo veremos. Como se ve, es un método muy sencillo para ocultar la información en el sistema de archivos. Eso sí, no debemos olvidarnos de la ruta del archivo si, a posteriori, queremos encontrarlo y poder volver a mostrarlo.

Figura 1: Ocultar archivos o carpetas en Mac

Para mostrar el archivo, debemos acceder a la ruta del archivo o la carpeta oculta. Ahora, debemos ejecutar la orden inversa, es decir, chflags nohidden [ruta del archivo o carpeta que se quiere recuperar o volver a mostrar]. Una vez ejecutada esta instrucción el archivo volverá a ser visible para los usuarios. Como es lógico, si queremos ocultar o proteger archivos sensibles o críticos este método no sería válido. Habría que optar por la gestión de permisos para diferentes usuarios o, incluso, cifrar la información, por ejemplo con claves PGP o GPG.

miércoles, 11 de junio de 2014

WebPG: Firmar y cifrar correos de Gmail en Mac OS X

Con la aparición de End to End de Google para proteger el correo electrónico de Gmail ha vuelto a la actualidad la problemática en cuanto a usabilidad que presentan las claves PGP. Utilizar este tipo de mecanismo para cifrar y firmar el contenido de los correos electrónicos es algo necesario hoy en día, pero nos encontramos con la pobre integración que suele tener con los clientes de e-mail más utilizados. Esto es una razón de peso por la que no termina de despegar en cuanto a número de usuarios.

Otra razón de peso es la complejidad que puede suponer explicar el funcionamiento a un usuario no avanzado. Por esta razón complementos como WebPG ayudan a facilitar el uso de este tipo de tecnologías.

Instalación de WebPG en Google Chrome para OS X

La instalación es sencilla, ya que se dispone de un complemento disponible en el Store de Chrome. La última versión disponible es la 0.9.4, y se integra fácilmente con el navegador elegido. Para esta prueba hemos elegido el navegador Google Chrome en OS X Mavericks.

Figura 1: Instalación a través del Store de Chrome

Al final todo se resume a hacer clic sobre el botón de "Install" y esperar a su instalación. Después tendremos disponible el complemento en el navegador. Arriba a la derecha de la ventana del navegador aparecerá el icono de WebPG. Para que la instalación se realice correctamente se debe tener en cuenta que se necesita instalado en el equipo las GPGTools for OS X.

Configuración de WebPG en Google Chrome para OS X

Desde el propio navegador se puede abrir las opciones de WebGP y visualizaríamos algo similar a lo que se ve en la imagen.

Figura 2: Opciones de configuración de WebPG

En las opciones de configuración se pueden llevar a cabo las siguientes acciones:
  • Habilitar la utilización de las claves PGP.
  • Cifrar con una clave por defecto.
  • Habilitar la integración con Gmail. Esta opción es muy interesante y se encuentra en fase experimental.
  • Automáticamente firmar los mensajes de Gmail.
  • Enlazar una identidad de Gmail al complemento. Con esta funcionalidad se da permisos a la aplicación para realizar acciones de cifrado y firmado en los correos electrónicos dentro de la cuenta que se configure. 
Enlazar una identidad es sencillo, solamente se debe clicar sobre el link "Link new GMAIL identity" para, tras autenticarse, que dicha cuenta quede configurada. En la imagen se puede visualizar los permisos que se le otorgan a WebPG, si se aceptan.

Figura 3: Enlazar una identidad de Gmail

En la parte de opciones avanzadas en la configuración del complemento se debe indicar el directorio del usuario de GnuPG, el directorio dónde está instalado GnuPG y el servidor de claves dónde se deben buscar las claves públicas de otros contactos.

Figura 4: Configuración de WebPG

Envío de correos firmados y/o cifrados de Gmail con PGP y WebPG

Tras configurar esto disponemos del complemento preparado para funcionar. Abrimos la cuenta que hayamos enlazado y al dar a envíar email podemos ver el botón WebPG. Este botón nos proporciona diferentes acciones como son:
  • Solo firmado. Esta opción permite ver las claves privadas disponibles, con las que se quiere firmar.
  • Solo cifrado. Esta opción permite ver las claves públicas de destinatarios. Para poder cifrar debemos tener la clave pública del destinatario del correo electrónico.
  • Cifrado y firmado. Las dos acciones a la vez. 
  • Cifrado y firmado simétrico, mediante el uso de una clave o contraseña que permita firmar y cifrar.
Figura 5: Firmado con PGP de un correo electrónico en Gmail

Cada día salen nuevas aplicaciones que intentan integrar y hacer más sencillo el uso de estos mecanismos. Por su definición no son sencillos de llevar a todos los usuarios, ya que por falta de conocimientos pueden perderse en el uso de las claves. Gracias a complementos como WebPG se puede utilizar de manera sencilla las claves PGP en el día a día.

jueves, 11 de julio de 2013

Tutorial de GPG Tools para Mac OS X (VI de VI)

Hoy llegamos al final de la serie sobre las GPG Tools para Mac OS X. En este último artículo se tratará la posibilidad de utilizar las herramientas de GPG Tools en los dispositivos móviles de Apple. El proyecto en sí tiene como objetivo proporcionar una arquitectura de código abierto OpenPGP basado en JavaScript por lo que se podrá utilizar en casi todos los terminales y navegadores o como una aplicación nativa. La aplicación permite cifrar, descifrar, firmar y verificar cualquier tipo de texto, incluido los mails. 

GPG Tools Mobile

En el sitio web del proyecto existe una demo con la que el usuario puede hacerse una idea de lo que es el proyecto visto desde un dispositivo de Apple, como por ejemplo iPod Touch, iPad o iPhone. La arquitectura puede visualizarse en la siguiente imagen.

Figura 26: Arquitectura de GPG Tools Mobile


En la demo que se proporciona en el sitio web se pueden realizar dos tareas específicas, cifrar y firmar texto, orientado a la generación de correos electrónicos, y el descifrado y validación de firmas, tal y como se puede visualizar en la siguiente imagen.

Figura 27: Menú principal de GPG Mail Mobile

Para cifrar y firmar se debe elegir la clave pública con la que se cifrará el mensaje y una contraseña con la que se firmará el mensaje, es decir, en este caso la clave será simétrica, y deberá ser conocida tanto por el emisor como por el receptor.

En la imagen siguiente se puede visualizar cómo se generá el mensaje cifrado y puede ser enviado vía e-mail, si así se tuviera configurado en el dispositivo. Desde la demostración que está publicada en el sitio web no puede ser enviado el mensaje - entendemos que por motivos de seguridad -.

Figura 28: Mensaje cifrado con GPG Mail Mobile

El proyecto se encuentra en fase de integración, pero creemos que es un paso hacia adelante en el uso seguro de la información por los dispositivos móviles. El uso de claves PGP en los dispositivos es casi obligado en el mundo empresarial y visto lo visto con los últimos escándalos de espionaje masivo en la vida personal, por lo que es un proyecto interesante y el cual puede ser utilizado en distintas plataformas.

Esperamos que este tutorial os ayude a que comencéis a utilizar vuestro día a día GPG Tools en OS X. Ya iremos añadiendo temas más concretos de su uso en situaciones específicas para que podáis sacarle el máximo partido.

=======================================================
- Tutorial de GPG Tools para Mac OS X (I de VI)
- Tutorial de GPG Tools para Mac OS X (II de VI)
- Tutorial de GPG Tools para Mac OS X (III de VI)
- Tutorial de GPG Tools para Mac OS X (IV de VI)
- Tutorial de GPG Tools para Mac OS X (V de VI)
- Tutorial de GPG Tools para Mac OS X (VI de VI) =======================================================

martes, 25 de junio de 2013

Tutorial de GPG Tools para Mac OS X (V de VI)

En el quinto articulo de la serie dedicada a GPG Tools para Mac OS X se hablará sobre el uso de los servicios integrados con OS X y Mac OS X para cifrar, descifrar, firmar o verificar archivos y carpetas disponibles en el disco duro. El conjunto de utilidades que forman las GPG Tools ofrecen al usuario la posibilidad de utilizar todo el potencial de la suite aplicándola sobre los archivos y carpetas para proteger los datos sensibles de los usuarios del sistema operativo de Apple.

Tras la instalación de GPG Tools se integra con el botón derecho en las acciones sobre carpetas y archivos los servicios de interacción con GPG. En otras palabras, el usuario podrá realizar distintas acciones con sus claves PGP sobre los datos sensibles de interés. Tal y como se puede visualizar en la siguiente imagen, las acciones son las siguientes:
  • Crear un mensaje de Mail añadiendo dicho archivo al correo electrónico.
  • Validar una firma digital perteneciente a un archivo.
  • Firmar un archivo.
  • Importar datos PGP al keychain.
  • Cifrar un archivo.
  • Descifrar un archivo.

Figura 20: Servicios disponibles con GPG Tools

Cuando el usuario decide cifrar un archivo se visualizará un asistente gráfico en el que se solicitará al usuario con qué clave se quiere cifrar. Hay que recordar que para cifrar se utiliza la clave pública de un usuario, ya sea nosotros mismos si es algo que queremos proteger o con la clave pública de otro usuario si se lo queremos enviar y que en caso de ser interceptado no pueda ser visualizado. Solo quién posea la clave privada podrá descifrar el archivo cifrado con la clave pública contraria a ésta.

Figura 21: Cifrado de archivo

En la imagen superior se puede visualizar dicho asistente, además se puede elegir la posibilidad de firmar el archivo e incluso cifrar con un password a modo de capa suplementaria al cifrado por clave pública.

Figura 22: Fichero cifrado
El resultado de la acción anterior es un archivo con extensión GPG tal y como se puede ver en la imagen. El icono es el de la aplicación GPG Tools facilitando de un simple vistazo su localización e identificación en el tipo de contenido. Hay que recalcar que por defecto la suite GPG Tools no borrará el archivo original, quedando en el directorio tanto el archivo cifrado como el archivo sin cifrar. Es altamente recomendable borrar el archivo sin cifrar una vez generado este proceso.

Figura 23: Petición de PIN para uso clave privada

Una vez el usuario quiera descifrar el archivo se hará uso de su clave privada, por lo que como ya se ha visto en esta serie, tocará utilizar el PIN asociado a ella para poder utilizar y descifrar el contenido de dicho archivo, tal y como se ve en la figura 23.

Figura 24: Firmar archivo

Por otro lado, la acción de firmar un archivo se puede llevar a cabo para mantener la integridad de dicho archivo, ante un posible cambio en su contenido por una tercera persona. De este modo, se detectaría que lo que nosotros firmamos es real y no ha sido modificado, en caso contrario la verificación fallará.

Figura 25: Verificación de firma

Como se está podiendo ver en esta serie sobre las GPG Tools en un entorno de Apple nos sirven para la confidencialidad, privacidad e integridad en un gran número de ámbitos de nuestra vida laboral del día a día. Es importante acostumbrarse, conocer y utilizar estas actividades a modo de mejorar la seguridad personal tanto de nuestros datos como de nuestras comunicaciones, ya que una de las principales vías de comunicación en nuestro día a día es el correo electrónico.

=======================================================
Tutorial de GPG Tools para Mac OS X (I de VI)
- Tutorial de GPG Tools para Mac OS X (II de VI)
- Tutorial de GPG Tools para Mac OS X (III de VI)
Tutorial de GPG Tools para Mac OS X (IV de VI)
Tutorial de GPG Tools para Mac OS X (V de VI)
Tutorial de GPG Tools para Mac OS X (VI de VI)
=======================================================

viernes, 21 de junio de 2013

Tutorial de GPG Tools para Mac OS X (IV de VI)

En este cuarto artículo de la serie dedicada a las GPG Tools para Mac OS X se tratará la herramienta GPG Mail, la cual se integra con el gestor de correo electrónico que proporciona Apple en sus sistemas operativos. Esta integración facilita, y mucho, al usuario la posibilidad de firmar y cifrar mails importantes que serán enviados a otros usuarios. El usuario utilizará este mecanismo en su gestor de correo, siempre y cuando haya herramientas que se integren con dicho gestor, por lo que es un punto a favor del gestor Mail.

Figura 14: Generación de clave para cuenta Mail

Hay que recordar que la cuenta o una de las cuentas asociadas al gestor Mail debe coincidir con el correo electrónico con el que se generó la clave pública en el GPG Keychain. Por lo que, si el usuario dispone de una cuenta en Mail para el correo pablo@11paths.com, también debe disponer de una clave pública generada para ese correo electrónico. Debido a esto, lo primero que se va a realizar, tal y como se explicó en el artículo dedicado al keychain de GPG, es la generación de la clave para el correo electrónico asociado.

Figura 15: Passphrase para clave privada

Una vez se dispone de una clave pública asociada a la cuenta de e-mail que se dispone en el gestor de correo Mail, simplemente toca abrir el gestor e intentar escribir un correo electrónico. Mail proporciona un candado para cuando se quiera cifrar el contenido de un correo y una rueda para cuando se quiera firmar el correo. Ambas acciones se pueden hacer simultáneamente. Cuando se envía un correo cifrado a una dirección de otro usuario se debe disponer de la clave pública de dicho usuario en el keychain.

Figura 16: Opción de cifrar el mensaje

Cuando un correo electrónico cifrado o firmado llegue a Mail, automáticamente se descifrará o verificará en función de lo que se disponga en el keychain. De este modo la seguridad de las comunicaciones vía correo electrónico aumenta protegiendo el contenido y pudiendo verificar la integridad de un mensaje enviado por un usuario. 

Figura 17: Correo recibido firmado y cifrado

Por último, hay que destacar que en preferencias del sistema de OS X se dispone de GPG Preferences. En este apartado se puede elegir que clave se utilizará por defecto, por ejemplo. Además, Mail dispone en Preferences de varias opciones para configurar en el gestor de correo, tal y como puede visualizarse en las imágenes.

Figura 18: GPG Tools Preferencias

Como se puede ver en la Figura 18, es posible utilizar un gestor de claves PGP para consultar todas las claves públicas de los destinatarios de correo electrónico.

Figura 19: GPG Mail

En la Figura 19 se pueden configurar las actualizaciones de la herramienta GPGMail, comprobar su estado y decidir si por defecto se quiere cifrar o firmar los borradores.

=======================================================
- Tutorial de GPG Tools para Mac OS X (I de VI)
- Tutorial de GPG Tools para Mac OS X (II de VI)
- Tutorial de GPG Tools para Mac OS X (III de VI)
- Tutorial de GPG Tools para Mac OS X (IV de VI)
- Tutorial de GPG Tools para Mac OS X (V de VI)
- Tutorial de GPG Tools para Mac OS X (VI de VI) =======================================================

domingo, 2 de junio de 2013

Tutorial de GPG Tools para Mac OS X (III de VI)

En el tercer articulo de la serie dedicada a GPG Tools para Mac OS X se continuará hablando del keychain que ofrece la suite. En el anterior artículo se explicó cómo generar una clave y como eliminar ésta del anillo o keychain. Hoy se tratarán el resto de opciones que proporciona la aplicación de gestión para familiarizarse con ellas.

Exportación e importación de claves

El proceso de exportación de claves permite al usuario exportar, por defecto, la clave pública con el fin de introducirla en un dispositivo de almacenamiento externo o enviarla mediante vía telematica a otro contacto con el que se quiera tener un contacto seguro. La exportación de la clave permite extraer las claves en formato ASCII, con extensión asc, o binario, con extensión gpg. Por defecto se exportará la clave pública del usuario, aunque existe la posibilidad de exportar tanto la clave pública como la privada a la vez.

Figura 8: Exportación de clave pública

En el caso de la exportación combinada de la clave pública y la clave privada se generará un único archivo con la extensión del formato elegido en el proceso de exportación.

La importación de claves es intuitiva y sencilla. En el panel del keychain se dispone de la opción de importar claves, tras la cual se abrirá un cuadro de diálogo para seleccionar la ruta donde se encuentra el archivo que contiene la clave pública, en caso de obtener el contacto de un usuario, o el combinado clave pública y privada en caso de ser un backup del propietario de la clave.

Figura 9: Exportación

Subida de clave al servidor de claves

La clave pública del usuario deberá ser distribuida mediante algún medio a sus contactos. El keychain proporciona la posibilidad de exportar la clave, como se ha mencionado anteriormente, y además la posibilidad de subir la clave a un servidor de claves, el cual replicará dicho objeto por otros servidores alrededor de Internet. De este modo, cualquier usuario que quiera disponer de nuestra clave pública podrá obtenerla en cualquier momento. Para buscar la clave pública se utilizará el nombre del usuario o el e-mail con el que se creó la clave en el proceso de generación.

Figura 10: Enviar a un servidor de claves

Opciones de clave

Las claves disponen de opciones para revocarlas en caso de pérdida. Además, disponen de un nivel de confianza con el que se especifica si la clave es confiable o no. Cuando un usuario importa una clave obtenida vía Internet, el nivel de confianza de dicha clave no puede ser máxima, ya que existe la posibilidad de que dicha clave haya sido suplantada. Para otorgar el nivel de confianza máximo se deberá verificar que la clave obtenida es del usuario que dice ser. 

Figura 11: Nivel de confianza

Además, se puede configurar una fecha de vencimiento para la clave, tal y como se puede visualizar en la siguiente imagen.

Figura 12: Fecha de vencimiento de la clave

Información del perfil de la clave

Se puede obtener la información del perfil de la clave con la siguiente información:
- Propietario con e-mail.
- Fecha de creación y expiración.
- Tipo de clave. Si está compuesta de la clave pública o privada.
- Identificador de clave, longitud, algoritmo y huella dactilar.

- Nivel de confianza. En el caso de generarla el usuario, la confianza será máxima por defecto. 
Figura 13: Información del perfil de la clave

=======================================================
- Tutorial de GPG Tools para Mac OS X (I de VI)
- Tutorial de GPG Tools para Mac OS X (II de VI)
- Tutorial de GPG Tools para Mac OS X (III de VI)
- Tutorial de GPG Tools para Mac OS X (IV de VI)
- Tutorial de GPG Tools para Mac OS X (V de VI)
- Tutorial de GPG Tools para Mac OS X (VI de VI) =======================================================

lunes, 27 de mayo de 2013

Tutorial de GPG Tools para Mac OS X (II de VI)

En el segundo articulo de la serie dedicada a GPG Tools para Mac OS X se hablará sobre la instalación de la suite de herramientas y la utilización del GPG Keychain Access. La instalación se llevará a cabo mediante un instalador descargado desde el sitio web oficial y se comprobará cómo la utilización de la herramienta del GPG Keychain Access es realmente sencilla, intuitiva y sobretodo útil para la gestión de claves. 

Proceso de instalación

Para llevar a cabo la instalación de las herramientas, se puede descargar el pack completo en formato DMG desde el sitio web oficial de GPG Tools. Tal y como se puede observar en las imágenes al montar el archivo DMG descargado su instalación es tan sencilla como realizar doble clic en el archivo GPCTools_Installer.pkg y comenzará el proceso.

Figura 3: Contenido archivo DMG
El asistente es muy sencillo e intuitivo, por lo que es suficiente con seleccionar la ubicación, el tipo de instalación que se desea y ya estarán las herramientas disponibles en nuestro equipo.

Figura 4: Asistente de instalación

Primer arranque de GPGTools

Una vez llevada a cabo la instalación se dispone en el panel de preferencias del sistema de un apartado para las GPGTools donde se puede habilitar/deshabilitar, o determinar qué clave se utilizará por defecto, en el caso de que hubiera distintas claves creadas.

Para lanzar la aplicación del GPG Keychain Access se puede realizar la búsqueda mediante Spotlight y acceder rápidamente a la herramienta, tal y como se puede observar en la imagen.

Figura 5: Acceso a GPG keychain Access

La ventana principal del GPG Keychain Access muestra las claves públicas de otros posibles usuarios y los pares, clave pública y privada, de nuestras claves. Esta ventana permite gestionar las claves realizando las siguientes acciones:
  • Creación de par de claves.
  • Eliminación de claves.
  • Exportación de clave.
  • Importación de claves.
  • Subida de clave pública a servidor de claves. 
  • Elección del algoritmo de la clave.
  • Generación de un certificado de revocación de clave.
  • Información del perfil de clave.
Creación de claves de firma y cifrado

Para generar un par de claves se dispone del botón "New" con la que se presenta un asistente el cual preguntará al usuario por el nombre completo y la dirección de e-mail con el que otros usuarios podrán buscar su clave pública en caso de subir dicha clave a un servidor de claves.

Además, el usuario puede elegir la opción de subir la clave automáticamente, añadir un comentario a la clave, configurar el tipo de cifrado que utilizará la clave, la longitud de ésta (por defecto es 2048) y la fecha de caducidad de la clave. Es recomendable configurar una fecha de caducidad no muy lejana en el tiempo.

Figura 6: Generación de claves RSA

Conocer la implicación de las características criptográficas de una clave ayuda a elegir correctamente su configuración. En el caso del uso personal, se recomienda el uso de grandes longitudes de clave, debido a que no va a haber altos consumos de cómputo, pero si quieres conocer más te recomendamos el libro de Jorge Ramió y Alfonso Muñoz "Cifrado de comunicaciones digitales: De la cifra clásica a RSA"

Una vez la clave ha sido generada, el resto de aplicaciones pertenecientes a la suite GPG Tools pueden utilizar la nueva clave generada y que se encuentra almacenada en el GPG Keychain Access.

Eliminación clave

Otra de las opciones que se disponen es la eliminación de clave de GPG keychain Access. Para llevar a cabo la acción se selecciona la línea que identifica la clave y mediante el uso del menú contextual se elije la opción "Borrar". 

Figura 7: Borrar clave de GPGTools

=======================================================
- Tutorial de GPG Tools para Mac OS X (I de VI)
- Tutorial de GPG Tools para Mac OS X (II de VI)
- Tutorial de GPG Tools para Mac OS X (III de VI)
- Tutorial de GPG Tools para Mac OS X (IV de VI)
- Tutorial de GPG Tools para Mac OS X (V de VI)
- Tutorial de GPG Tools para Mac OS X (VI de VI)
=======================================================

miércoles, 8 de mayo de 2013

Tutorial de GPG Tools para Mac OS X (I de VI)

La importancia que hoy en día cobra Internet y las nuevas tecnologías hacen que los peligros acechen. Ésta es una de las razones más importantes por la que los usuarios deben proteger su información más sensible, ya sea porque la almacenen en medios inseguros, como podría ser un pendrive, o porque sea transmitida mediante la red en un correo electrónico. En el caso del pendrive, la posible pérdida del dispositivo haría que la información quede en manos de la primera persona que se lo encuentre, lo cual es un hecho nada deseable para nuestros datos.

En el caso del envío de correo electrónico, dicha información podría ser registrada o visualizada, e incluso manipulada por los puntos intermedios por los que viaja dicho correo hasta llegar a su destinatario, además de que podría ser necesario garantizar la autoría del mensaje. Es necesario cifrado y firma digital de datos.

GPG, GNU Privacy Guard, es una implementación del estándar OpenPGP, que a su vez nació como versión libre de PGP, Pretty Good Privacy. Se encuentra disponible por defecto en la mayoría de las distribuciones basadas en Linux hoy en día y en Mac OS X, está disponible en los repositorios oficiales de cada distribución. GPG Tools es una solución basada en GPG para sistemas OS X. La aplicación de gpg y por tanto GPG Tools se utiliza para llevar a cabo las siguientes acciones:

- Cifrado de archivos mediante la utilización de clave pública. Este tipo de cifrado asimétrico asegura que un archivo no podrá ser descifrado si no se dispone de la clave privada.

Figura 1: Cifrado de archivos

- Cifrado de archivos mediante el uso de una passphrase. El cifrado utilizado en este caso es simétrico en vez de asimétrico.

- Firmado de ficheros mediante el uso de clave privada. Firmar un archivo o un mensaje permite al que recibe dicho mensaje o archivo saber si el remitente es quién dice ser y si el mensaje ha sido modificado.

Funcionamiento básico de clave pública

Este mecanismo es un método por el cual se utiliza un par de claves dependientes una de la otra, es decir, la acción que realiza la clave pública la descifra la clave privada, y la acción que realiza la clave privada la verifica la clave pública. La clave pública puede ser accesible por cualquier persona y la privada sólo debería estar en poder de la persona a la que pertenezca. Aunque no es obligatorio, la clave privada debería disponer de una passphrase para desbloquear su uso. Por ejemplo, si la clave privada cae en manos no deseadas y no estuviera protegida por un PIN o passphrase, el usuario malintencionado podría llevar a cabo una suplantación de identidad y acceder al contenido sensible que se protegía.

Figura 2: Descifrado de archivos con clave privada
Es importante tener claro que el cifrado de los archivos o mensajes se realizará con la clave pública del usuario al que el mensaje vaya dirigido. De este modo solo el usuario al que va el mensaje, por lo que el único que dispone de la clave privada, podrá descifrar dicho mensaje. El usuario puede distribuir su clave pública mediante servidores de claves que hay distribuidos en Internet. Hay que recordar que la clave pública y privada son indivisibles, es decir, no se pueden generar por separado.

El firmado de un contenido es una acción que puede realizarse tanto si el fichero o mensaje ha sido cifrado tanto como si no. El firmado se realizará cuando un usuario quiere indicar a quién recibe el mensaje que dicho mensaje es suyo y no ha sido manipulado en el envío de la información. Para ello el usuario firma el mensaje o archivo con la clave privada suya. Cuando el mensaje es recibido se verifica con la clave pública de quién envío el mensaje, y se tiene la certeza de que ese mensaje fue enviado por quién dice ser y no ha sido modificado, es decir, mantiene su integridad.

Las GPG Tools disponen de una serie de elementos que aportan confidencialidad, integridad, privacidad y movilidad de datos de manera segura. La suite proporciona las siguientes herramientas:
- GPGMail: Esta herramienta permite cifrar, descifrar, firmar y verificar los mails utilizando el estándar OpenPGP. Actualmente existe una versión para Lion, la cual se encuentra en versión alpha, y no es compatible con Mountain Lion
- GPGKeychain Access: Esta tool permite al usuario utilizar las claves OpenPGP pudiendo crear, ajustar y verificar las claves. Además, permite la comunicación entre el usuario y los servidores de claves repartidos por el mundo. Esta tool es esencial y totalmente necesaria para gestionar las claves propias y las claves públicas de tus contactos. 
- MacGPG1: Implementa la versión 1 de GnuPG para utilizar cifrado, firmado, descifrado y verificación de información. 
- MacGPG2: Implementa la versión 2 de GnuPG para utilizar cifrado, firmado, descifrado y verificación de información. 
- GPGServices: Es un plugin para los servicios globales de OS X, el cual añade la posibilidad de utilizar OpenPGP sobre casi cualquier aplicación, como puede ser Safari, Finder o TextEdit. En una nutshell:
  • Posibilidad de firmar y cifrar cualquier carpeta y archivo.
  • Posibilidad de verificar e importar cualquier texto seleccionado y cualquier campo de texto.
  • Posibilidad asignar 'atajos de teclado' para cada operación.
- GPGPreferences: Integración con el panel de preferencias de Mac OS X. Permite configurar acciones por defecto, como por ejemplo qué clave utilizar en cada instante. 
- Mobile OpenPGP: Esta tool permite utilizar OpenPGP en los dispositivos iOS gracias a la tecnología JavaScript. Permite cifrar, descifrar, firmar y verificar rápidamente el texto que, generalmente, se querrá enviar vía correo electrónico.
Estas son las herramientas que presenta la suite, las cuales se irán desglosando a lo largo de la serie dedicamos a GPG Tools y la importancia de las claves asimétricas.

=======================================================
Tutorial de GPG Tools para Mac OS X (I de VI)
- Tutorial de GPG Tools para Mac OS X (II de VI)
- Tutorial de GPG Tools para Mac OS X (III de VI)
Tutorial de GPG Tools para Mac OS X (IV de VI)
Tutorial de GPG Tools para Mac OS X (V de VI)
Tutorial de GPG Tools para Mac OS X (VI de VI)
=======================================================

jueves, 17 de mayo de 2012

¡Ojo!: Mac OS X Lion 10.7.4 genera problemas con discos cifrados con versiones de Symantec PGP no actualizadas

La verdad es que cuando hemos visto esta noticia hemos pensado en los problemas que en el pasado Mac OS X Lion 10.6.5 generó con los discos cifrados con Symantec PGP, y que volvió a dar problemas en Mac OS 10.6.6. En esta ocasión el problema se vuelve a dar con Mac OS X 10.7.4, pero sólo para aquellos usuarios que no han actualizado a la última version, es decir, a Symantec PGP 10.2.1.

Figura 1: Opción de cifrado completo de disco con Symantec PGP

Si se ha actualizado a Mac OS X Lion 10.7.4 con una versión anterior de Symantec PGP, entonces lo único que puedes hacer es arrancar con un disco de emergencia y recuperar los datos de fichero cifrado creando un clon del disco y descifrando el antiguo sobre este nuevo.

Figura 2: Error que se obtiene cuando da problemas

Mala relación parece que tienen las actualizaciones de Mac OS X y Symantec PGP, pero en este caso la culpa hay que echársela al usuario que no ha actualizado el software. Actualizar es útil.

lunes, 7 de marzo de 2011

Mac OS X 10.7 Lion: Mejoras en Seguridad (1 de 3)

=======================================================================
=======================================================================

La aparición de Mac OS X 10.7, conocida como Lion, está generando un gran revuelo dentro de la comunidad de Internet, en el que, tanto amantes de Mac OS X como investigadores de seguridad que últimamente han sido bastante críticos con las soluciones de seguridad en Apple, están implicados.

Que Apple se ha convertido en un objetivo claro de atacantes se ha podido ver durante el año pasado y la compañía parece que lo sabe, por lo que se nota que está intentando poner medidas, pero este tipo de cambios siempre conllevan un largo periodo de transformación hasta que se hayan interiorizado en la compañía y los usuarios.

Hay que reconocer que Apple ha hecho un gesto contactando con los principales exploiters de tecnología Apple y pidiéndoles opinión, como Charlie Miller, el tres veces ganador del concurso Pwn2own de la CanSecWest, en el que un conjunto de investigadores tratan de encontrar vulnerabilidades 0day para comprometer la seguridad de un producto a través de un navegador, por comprometer Safari, o como Dino Dai Zovi, famoso por sus papers sobre rootkits en Mac OS X, dentro de un programa beta especial. Sin embargo, Charlie Miller ha contestado que una cosa son los movimientos, que son buenos, pero la seguridad requiere cambios profundos y que lo creerá cuando lo vea.

Por si acaso, con la llegada del Pwn2own de este año, Apple ha querido parchear webkit en la última actualización de iTunes 10.2 con todos los fallos conocidos hasta el momento en un intento de evitar que Charly gane otra vez este año con otro nuevo owned de Safari. Hay que tener en cuenta que la importancia de este concurso es enorme en repercusión mediática y el resto de competidores – a excepción de Microsoft Internet Explorer, fiel a su política de actualizaciones – ha hecho lo mismo. El año pasado Google Chrome fue actualizado el día antes del concurso de forma silenciosa, generando muchas críticas, y este año, con un poco más de tiempo, Apple, Mozilla y Google han vuelto a generar parches antes de la fecha del Pwn2onwn.

Nuevas tecnologías de seguridad

Sea solo un intento de acallar a los más críticos o de verdad una intención en firme de Apple por mejorar la seguridad de sus productos, lo cierto es que Mac OS X Lion viene acompañado de nuevas herramientas de seguridad demandadas tiempo ha por muchos expertos de la seguridad y que parece que van a estar definitivamente en esta versión. En esta serie  de artículos queremos hacer un primer recorrido a todas ellas, para luego intentar desgranarlas cuando tengamos la versión final desplegada.

FileVault: Cifrado de todo el disco completo, discos externos y mejores algoritmos

Después de los fiascos que tuvieron las actualizaciones de Mac OS X 10.6.5 y Mac OS X 10.7 en las que los usuarios de la herramienta de cifrado de disco completo de Symantec PGP Encryption que vieron como tras instalar las actualizaciones de seguridad sus equipos dejaban de funcionar, parece que, por fin, Apple va a añadir la opción de utilizar FileVault para poder cifrar todos los discos duros, internos y externos del sistema operativo.

Figura 1: Opciones de cifrado completo del disco en Mac OS 10.7

Hay que tener presente que en los sistemas operativos Bitlocker viene de serie desde Windows Vista que fue liberado en Octubre de 2006, y el que haya tardado Apple casi 5 años en introducir esta característica en los sistemas operativos era algo que a los expertos de seguridad molestaba bastante, teniendo que recurrir a herramientas de terceros.

Sin embargo, hay que recordar que con esta nueva opción de FileVault de cifrado completo de disco vienen de serie la posibilidad de cifrar todos los volúmenes internos y los discos externos, opciones que no fueron posibles en Windows hasta Vista Service Pack 1 (2008) y Windows 7 (2009), respectivamente.

Otra de las opciones interesantes que trae incorporada el nuevo sistema de cifrado de disco completo es la de sustituir lo que en tecnologías Microsoft se hace con el Active Directory por los servicios de MobileMe, es decir, el almacenamiento de las claves de recuperación y las opciones de bloqueo y eliminado (wipping) completo de todos los datos almacenados en el disco para evitar la recuperación de información en caso de pérdida o robo del equipo.

Figura 2: Opciones de borrado seguro y completo del disco en Mac OS X 10.7

En la beta que se ha puesto en circulación, esta opción está todavía deshabilitada, pero se puede ver como existen las opciones de contar con el soporte de MobileMe durante el proceso de cifrado. Queda por saber si habrá soporte para otros soportes de almacenamiento, como memorias de todo tipo, para usar estas opciones, pero por el momento no hay confirmación oficial. De lo que sí hay constancia es de que se han mejorado los algoritmos para obtener mejores rendimientos en el acceso a volúmenes cifrados.

=======================================================================
=======================================================================

miércoles, 12 de enero de 2011

Utilizar PGP en Mac OS X (IV de IV)

========================================================================
Utilizar PGP en Mac OS X (I de IV)
Utilizar PGP en Mac OS X (II de IV)
Utilizar PGP en Mac OS X (III de IV)
- Utilizar PGP en Mac OS X (IV de IV)
========================================================================

Después de detallar en el post anterior cómo realizar cifrado y firmado de ficheros confidenciales mediante la aplicación PGP Desktop en Mac OS X, hoy nos hubiera gustado detallar de forma más amplia un método de cifrado de correo electrónico mediante PGP, pero debido a que en la versión trial de PGP Desktop no está implementada esta función, se pasará a explicar de una forma superficial el funcionamiento del mismo.

A partir del módulo de PGP Messaging implementado en PGP se podrá crear nuevos servicios que estén asociados a correos electrónicos, los cuales serán los encargados de firmar/cifrar y descifrar/verificar todos los mensajes de dicho correo electrónico y que estén implementando criptografía de clave pública.

Figura 13: Módulo PGP Messaging

La única función que tendrá que realizar el usuario final, será mediante el gestor de correo electrónico “Mail”  de Mac OS X. En el momento que el usuario desee enviar o recibir un correo electrónico, PGP se interpondrá en la mitad de la conexión dando la posibilidad de cifrar/descifrar y/o firmar/verificar el correo, siempre y cuando el usuario emisor/receptor se encuentre en nuestro círculo de confianza.

Borrado seguro de archivos

Como bien sabéis, cuando un usuario elimina un fichero de su disco duro, no lo está borrando realmente, si no, que únicamente se ha borrado el registro que apunta a ese espacio de memoria en la tabla de direcciones. Por lo tanto, la recuperación de dicho fichero será una tarea muy sencilla mientras no se haya sobrescrito.

PGP Shredder es un módulo en la aplicación PGP Desktop que se encarga de dificultar la tarea de recuperación de ficheros, siendo muy útil para eliminar ficheros confidenciales. La forma en que realiza dicha tarea es sobrescribiendo tantas veces como el usuario desee el espacio de memoria que ocupa el fichero.

PGP Shredder por defecto efectuará la sobrescritura del fichero tres veces seguidas. Esta opción es configurable en “PGP/Preference/Disk” permitiendo configurar, para los más preocupados por destruir documentos, hasta 49 sobrescrituras.

Figura 14: Configuración de papelera de reciclaje segura

Una vez se haya decidido el número de sobrescrituras, nos dirigimos al fichero que deseemos eliminar de manera segura y pulsaremos botón derecho sobre él y pulsamos sobre la opción de “More/PGP/Shred“. Nos pedirá la confirmación de si realmente estamos seguros que queremos eliminar de manera segura el fichero, pulsamos sobre  y ya habremos eliminado de un modo seguro información confidencial de nuestro ordenador.
Figura 15: Papelera PGP

Si lo que deseamos es eliminar un número elevado de ficheros, una forma sencilla es la de arrastrar todos los ficheros seleccionados sobre la papelera de PGP.

Con este post finaliza la serie de post sobre PGP y las funcionalidades que nos aporta. Debido a que no ha sido posible interactuar con el cifrado/descifrado de correos electrónicos, queda pendiente un post donde se lleve a cabo dicha función.

========================================================================
Utilizar PGP en Mac OS X (I de IV)
Utilizar PGP en Mac OS X (II de IV)
Utilizar PGP en Mac OS X (III de IV)
- Utilizar PGP en Mac OS X (IV de IV)
========================================================================

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares