surveillance states: colombian chapter

36
Surveillance States Colombian Chapter DragonJar Security Conference 2014 Andrés Gómez @kuronosec

Upload: kuronosec

Post on 12-Feb-2017

508 views

Category:

Internet


0 download

TRANSCRIPT

Page 1: Surveillance States: Colombian Chapter

Surveillance States

Colombian Chapter

DragonJar Security Conference 2014

Andrés Gómez@kuronosec

Page 2: Surveillance States: Colombian Chapter

whoami

● Ingeniero de Sistemas UdeA.● Estudiante de doctorado Frankfurt.● Miembro ALICE collaboration, CERN.● Investigador en seguridad.● Chaos Computer Club.● Colaborador Tails Live System.

Page 3: Surveillance States: Colombian Chapter

Agenda

● Panorama mundial espionaje masivo.● Relación con Colombia.● Interceptaciones judiciales.● Inteligencia.● Contramedidas.● Conclusiones.

Page 4: Surveillance States: Colombian Chapter

Panorama Mundial

Surveillance States - Vigilancia Masiva

Page 5: Surveillance States: Colombian Chapter

Estados enemigos de Internet

● Bahrain.● China.● Iran.● Syria.● Vietnam.

Page 6: Surveillance States: Colombian Chapter

El gran firewall Chino

Page 7: Surveillance States: Colombian Chapter

PRISM

Page 8: Surveillance States: Colombian Chapter

SSL added and removed here! :)

Page 9: Surveillance States: Colombian Chapter

Merkel se enoja con Obama...

Page 10: Surveillance States: Colombian Chapter

Colombia – Interceptaciones judiciales

● Ley de protección de datos.

● Decreto de backdoor en ISP.

Page 11: Surveillance States: Colombian Chapter

PUMAPlataforma única de monitoreo y análisis

Page 12: Surveillance States: Colombian Chapter

PUMA● Adquisición de un módulo de monitoreo de voz y datos móviles.●Adquisición de un módulo de datos de ISP.●Adquisición de un módulo de localización de objetivos.●Esta plataforma tendrá la capacidad de analizar cerca de 20000 objetivos de telecomunicaciones con una escalabilidad de 100000 objetivos.

Page 13: Surveillance States: Colombian Chapter

PUMA

● Compañía comercial curacao de Colombia S.A.● Verint systems ltd (Israel).● Software RELIANT Versión 10.1.● IP-Probe Passive Interception.● Servidor de interfaz WEB AGS.

Page 14: Surveillance States: Colombian Chapter

PUMA - Legislación●La policía nacional ejerce funciones permanentes de policía judicial, por lo tanto es una de las autoridades competentes, para la operación técnica de las interceptaciones.● La fiscalía puede ordenar la realización arbitraria de interceptaciones. El control por parte del juez se hace “después” de que se recolectan la pruebas.● Comúnmente el juez debería ordenar las interceptaciones.

Page 15: Surveillance States: Colombian Chapter

INTELIGENCIA

● Ley de Inteligencia 2013.● Las ISP no pueden proveer servicios de voz cifrados.●El monitoreo no constituye interceptación de comunicaciones.●No hay límites judiciales para actividades de inteligencia. Información de operaciones totalmente confidencial.

Page 16: Surveillance States: Colombian Chapter

Esperanza - DAS

● Diseño e instalación de un plan de inteligencia policial. (2006)● Adquisición del módulo de monitoreo activo de Internet por ISP acoplado al sistema integrado de grabación digital.● Adquisición de un equipo de monitoreo de GSM. ● Switch Esperanza. ● Mínimo un millón de sesiones.● Reliant para ISPs, Verint Systems Ltd.

Page 17: Surveillance States: Colombian Chapter

Esperanza – VERINT SYSTEMS LTD

Page 18: Surveillance States: Colombian Chapter

Esperanza – Vantage

● Monitoreo pasivo en todo tipo de redes.● Interceptación masiva.● Recopilación e indexación de aproximadamente

dos millones de mensajes de correo electrónico por día.

● Interceptación de hasta 100 millones de registros CDR en la red por día, los que se almacenan durante un año.

● Recopilación e indexación de 20 millones de mensajes SMS por día.

● VANTAGE analiza TODO el tráfico de red a medida que las comunicaciones atraviesan la sonda.

Page 19: Surveillance States: Colombian Chapter

Esperanza – Vantage

● Monitoreo centrado en objetivos – para capturar selectivamente las comunicaciones específicas de un objetivo o usuario conocido (número de interés).

● Monitoreo centrado en datos – filtrado y análisis de cantidades masivas de datos interceptados, como por ejemplo: Definición de filtros complejos para detectar actividad sospechosa en la red e identificar objetivos desconocidos.

Page 20: Surveillance States: Colombian Chapter

Deep Packet Inspection – CLARO, Movistar, UNE.

Page 21: Surveillance States: Colombian Chapter

NSA X-KEYSCORE Server Sites

Page 22: Surveillance States: Colombian Chapter

The Wikileaks Spy Files

Page 23: Surveillance States: Colombian Chapter

Mapping HackingTeam’s “Untraceable” Spyware

Page 24: Surveillance States: Colombian Chapter

HackingTeam Spyware

Servidor en Colombia: 190.242.96.49

Page 25: Surveillance States: Colombian Chapter

Andrómeda - Buggly

Page 26: Surveillance States: Colombian Chapter

CONTRAMEDIDAS

Page 27: Surveillance States: Colombian Chapter

CONTRAMEDIDAS

Page 28: Surveillance States: Colombian Chapter

CONTRAMEDIDAS

Telefonía: whispersystems.

Navegación: TOR project.

Page 29: Surveillance States: Colombian Chapter

TAILS - Privacy for anyone anywhere

The amnesic incognito live system

Page 30: Surveillance States: Colombian Chapter

TAILS - Privacy for anyone anywhere

The amnesic incognito live system

Page 31: Surveillance States: Colombian Chapter

TAILS - Privacy for anyone anywhere

Page 32: Surveillance States: Colombian Chapter

TAILS - Privacy for anyone anywhere

Page 33: Surveillance States: Colombian Chapter

SECUREDROP – Protección de informantes periodísticos

Page 34: Surveillance States: Colombian Chapter

El futuro – Organizaciones autónomas distribuidas

Maidsafe

Ethereum

Bitcloud

Page 35: Surveillance States: Colombian Chapter

Conclusiones:● Debemos asumir que todas nuestras comunicaciones son interceptadas y procesadas.● Supuesta lucha entre seguridad y derechos humanos, perdida en favor de la seguridad.¿En realidad mejora la seguridad?● Aun así la privacidad sigue siendo un derecho fundamental constitucional y universal.● Podemos protegernos con tecnología.● Podemos protegernos con leyes.

Page 36: Surveillance States: Colombian Chapter

¡Gracias!

@[email protected]