De acuerdo a un provocativo y reciente estudio que cuestiona desde hace tiempo a las máximas de seguridad, la seguridad por oscuridad podría no ser tan mala después de todo, señala un especialista.
El principio de Kerckhoff sostiene que al retener la información del funcionamiento de un sistema, éste no ofrece una defensa respecto a la seguridad del mismo y otro principio asegura que el defensor debe estar listo para proteger de todos los posibles vectores de ataque, por lo que el atacante debe buscar alguna falla que no se esté protegiendo adecuadamente.
Sin embargo, una nueva publicación sobre la investigación del profesor Dusko Pavlovic, de la Universidad Royal Holloway en Londres, aplica la teoría de juegos al conflicto entre los intrusos y los administradores de sistemas, sugiriendo que la seguridad de un sistema se puede mejorar si se le dificulta al atacante el reconocimiento del sistema. Por ejemplo, la ofuscación del código de un programa hace mas difícil la aplicación de técnicas de ingeniería inversa.
El profesor Pavlovic compara la seguridad con un juego, en el que cada lado tiene información incompleta y el administrador de sistemas lejos de ser indefenso contra los ataques puede ganar algo de ventaja al analizar los movimientos del atacante mientras se defiende de ellos, además pueden tener mejor resultado si se da la menor información posible sobre las técnicas que utiliza para defenderse.
En el campo de la cripografía, el código utilizado para generar las claves es público y lo que se mantiene en secreto son las claves mismas que deben ser lo suficientemente complejas para no ser vulnerables a un ataque de fuerza bruta. Aunque esto es cierto para el ámbito de la criptografía, no aplica para otros campos relacionados a la seguridad, afirma Pavlovic.
Pavlovic sugiere que las habilidades de programación, así como el poder de cómputo disponible para un atacante son limitados y se pueden considerar estas limitaciones a favor del administrador de sistemas que defiende la seguridad de los equipos.
La publicación que seguramente estará en la mesa de debate, se puede consultar en Jugando con la seguridad por oscuridad (PDF en inglés).
Fuente: The Register AHB/GC
Aviso legal |
Créditos |
Staff |
Administración
Copyright © Todos los derechos reservados
UNAM - CERT