Problemas del proyecto de ley canadiense de ciberseguridad
Contenido principal del proyecto de ley C-26
- El proyecto de ley C-26 otorga al gobierno canadiense la autoridad para ordenar en secreto a las empresas de telecomunicaciones que instalen puertas traseras en redes cifradas.
- Esto podría facilitar la vigilancia gubernamental al modificar los estándares de cifrado de 5G.
Vulnerabilidades de las redes existentes
- Las redes actuales ya tienen muchas vulnerabilidades.
- Por ejemplo, el sistema de señalización No.7, desarrollado en 1975, es una vulnerabilidad clave de la seguridad de la telefonía móvil.
- Según un informe de Citizen Lab de 2023, existen vulnerabilidades generalizadas en el núcleo de las redes móviles de todo el mundo.
Problemas del proyecto de ley
- El gobierno debería resolver las vulnerabilidades existentes en lugar de crear otras nuevas.
- El proyecto de ley C-26 otorga amplios poderes para imponer cambios técnicos que podrían dañar la "confidencialidad, integridad y disponibilidad" de los servicios de telecomunicaciones de Canadá.
- Con este proyecto de ley, el gobierno se convierte en el único árbitro para decidir la seguridad de las comunicaciones más confidenciales de los canadienses.
Riesgos de debilitar el cifrado
- El cifrado de la tecnología 5G protege las comunicaciones móviles y los datos de los usuarios frente a ataques de intermediario.
- El proyecto de ley también podría afectar a dispositivos inteligentes conectados a la nube y a servicios basados en satélites.
- Históricamente, las puertas traseras gubernamentales han representado amenazas graves para la ciberseguridad.
La contradicción en la estrategia de ciberseguridad del gobierno
- Canadá bloqueó en 2022 los equipos de telecomunicaciones de Huawei y ZTE, pero el proyecto de ley C-26 le daría al país la facultad de debilitar el cifrado mediante órdenes secretas.
- Esto contradice la política favorable al cifrado de Canadá y las directrices de los expertos.
No existen puertas traseras seguras
- Según un informe de GCHQ, la amenaza de las empresas de hacking comercial tendrá un gran impacto en el entorno cibernético.
- Si el gobierno canadiense obliga a las empresas de telecomunicaciones a debilitar funciones de seguridad, las empresas de ciberespionaje y otros adversarios encontrarán más formas de acceder a las comunicaciones.
Opinión de GN⁺
- Importancia del cifrado: el cifrado es la base de la ciberseguridad, y debilitarlo pone en riesgo la seguridad de todo el sistema.
- Políticas contradictorias del gobierno: la política del gobierno canadiense carece de coherencia, y esto también podría tener un impacto negativo a nivel internacional.
- Vulnerabilidades técnicas: si el proyecto de ley se aprueba, es muy probable que surjan nuevas vulnerabilidades técnicas.
- Necesidad de alternativas: Canadá debería revisar su legislación de ciberseguridad para proteger y fortalecer el cifrado.
- Impacto internacional: la ley canadiense podría servir de justificación para que otros países impulsen legislaciones represivas similares.
1 comentarios
Opiniones en Hacker News
Canadá ya tiene la facultad de poner backdoors en las redes de telecomunicaciones con fines de vigilancia. Todo Estado soberano lo hace con su propia infraestructura como parte de la arquitectura RAN
https://en.wikipedia.org/wiki/Lawful_interception
Lo que Canadá realmente parece querer es una forma de hacerlo sin los controles legales tradicionales, como órdenes judiciales, ni supervisión legal
Por ejemplo, hoy parece natural asumir que las agencias de inteligencia tipo NSA ya obtienen casi sin fricción las comunicaciones electrónicas que quieren. Se dice que en Estados Unidos hay salvaguardas contra la vigilancia interna de sus propios ciudadanos, pero ya vimos lo rápido y fácil que pueden eludirse mediante agencias socias de Five Eyes o brokers comerciales de datos
Lo más aterrador sería que las agencias nacionales de aplicación de la ley obtuvieran nuevos métodos para eliminar fricciones como los requisitos de órdenes judiciales o los procedimientos de solicitudes individuales. En teoría, esas solicitudes se pueden rastrear y revisar para detectar abusos, pero sería realmente horrible que las agencias de investigación nacionales pudieran acceder a un feed full take que contenga todo, y luego crear y buscar enormes grafos de conexiones de metadatos
La mayoría de los países han tenido la capacidad de interceptar señales desde que existen las señales
Lo que ahora quieren es tomar control del sistema operativo o de la aplicación para enviar al país de origen los mensajes en texto claro antes de cifrarlos o después de descifrarlos
Pero no pueden simplemente entrar a una empresa y ordenarle que haga eso, así que necesitan la facultad de obligar a las empresas a implementar esos cambios. Por eso este tipo de proyectos de ley suelen terminar siendo muy ambiguos
No sé si dicen tener la capacidad de romperlo, o si simplemente pueden exigirle al dueño del endpoint con el que me comunico que entregue la información
No puedo verificarlo ahora, pero recuerdo que también formaba parte de estándares públicos
Acepto que me llamen paranoico, pero creo que los escáneres del lado del cliente como Recall tienen como objetivo eludir el cifrado de extremo a extremo sin romper las matemáticas ni el hardware
Cuando el escaneo del lado del cliente basado en NPU se combine con técnicas de análisis léxico, aunque yo sepa lo suficiente como para abandonar para siempre Apple/Google/Microsoft, un amigo común y anónimo podría estar usando una Copilot+ con Recall activado. Entonces Microsoft podría leer la conversación en el dispositivo de ese amigo e identificarme
Por ejemplo, WhatsApp insiste mucho en usar copias de seguridad en Drive, y para la policía es fácil obtener una copia de ahí
Si Snowden y Assange nos enseñaron algo, es que no deberíamos poner un estándar probatorio demasiado alto cuando se trata de vigilancia patrocinada por el Estado
La evidencia disponible siempre llega tarde respecto de la situación real, y cosas que antes se consideraban exageraciones o sospechas excepcionales —por ejemplo, frases como “la NSA sabe incluso que odio el brócoli”— al final no eran del todo infundadas
Cuando los agentes de inteligencia andan como elfos dentro de un juego por la “seguridad nacional”, sabes que vivimos en una línea temporal tonta pero infinitamente entretenida
[1] - https://www.theguardian.com/world/2013/dec/09/nsa-spies-onli...
Este tipo de conversación se repite cada pocos años en la mayoría de los países. Parece que todos olvidan que, en casi todos los países, las telecomunicaciones son una industria con licencia, y que ofrecer interceptación legal es una obligación legal de esa licencia
Así que no debería dejarse pasar con el argumento de “si ya pueden hacerlo”
“En 2017, CBC mostró que hackers podían interceptar los desplazamientos, mensajes de texto y llamadas de un diputado canadiense usando solo su número de teléfono móvil”
El artículo enlazado dice que los hackers pudieron grabar una llamada entre Dubé, en su oficina de Parliament Hill, y Brigitte Bureau, colega de Radio-Canada, sentada en un café de Berlín
Tengo muchísimas preguntas. ¿Esto todavía funciona? ¿Funciona en todos los teléfonos que usan SS7? ¿Incluye tanto líneas fijas como móviles? ¿Es posible desde cualquier lugar del mundo hacia cualquier otro? ¿Cuáles son los límites del ataque? Si cualquiera puede escuchar las llamadas de otros, ¿por qué esto no es un problema muchísimo mayor?
https://www.economist.com/science-and-technology/2024/05/17/...
Editorial relacionado: https://www.economist.com/leaders/2024/05/23/hacking-phones-...
El problema de estos intentos no es que busquen responder a delitos reales o problemas de seguridad, sino garantizar el dominio del partido y controlar la disidencia.
Si se compara la velocidad del cambio tecnológico con el gerencialismo, estos intentos de política parecen una señal de que Canadá, en la práctica, entró en un camino que lo llevará durante décadas a una condición de país en desarrollo. Es parecido a cómo Portugal, Grecia, Argentina y España eran considerados países pobres en la segunda mitad del siglo XX, y los partidos gobernantes de entonces se parecen a los de Canadá hoy.
Cuando un gobierno cambia el rumbo, de buscar crecimiento a gestionar la disidencia y la fuga de capitales, ya se ve el final.
Conozco algo el ámbito de la interceptación legal (LI). Algunas agencias y empresas de EE. UU./Canadá hacen esto con herramientas de JSI Telecom.
Hacen inspección profunda de paquetes y grabación de llamadas, y las políticas de retención se configuran según la ley del país correspondiente. Incluso si se graba una llamada, las conversaciones con abogados no deben grabarse, así que una persona tiene que escucharlas y silenciarlas. En algunos países no se permite grabar, por lo que una persona debe escuchar la llamada en tiempo real.
Personalmente, creo que la democracia va a desaparecer y que van a imponerse repúblicas donde el gobierno hace lo que quiere. De todos modos parece que vamos en esa dirección, y este proceso teatral cansa.
Me pregunto si no habrá llegado el momento de que los países democráticos garanticen constitucionalmente el cifrado dentro del sistema de debido proceso.
Al menos parece encajar bien con el concepto de pesos y contrapesos.
¿Canadá totalitario? Qué sorpresa.
El verdadero problema no es algo como el fascismo, sino el oligopolio.
El gobierno dedica la mayor parte de sus esfuerzos a proteger de la competencia a empresas e industrias amigas, e incluso a canalizar impuestos hacia ellas.
En el caso de Bell y Rogers, son decenas de miles de millones de dólares al año.
https://www.patrick-breyer.de/en/let-yourself-be-monitored-e...
Putin intenta ser un líder totalitario, pero ni siquiera él lo ha logrado. Depende bastante de la “mayoría silenciosa” rusa, despolitizada, demasiado asustada o acomodada como para enfrentarse a los organismos de seguridad.
Si Rusia fuera un Estado totalitario, veríamos a esa mayoría apresurándose a entrar al ejército y al gobierno.
Canadá no es totalitario. Sinceramente, creo que es difícil decir eso salvo que se tenga una visión política muy extrema que considere legítimo algo como bloquear el centro de Ottawa.
En Canadá también hay bastante pensamiento conspirativo al estilo MAGA, pero para los estándares canadienses es un fenómeno relativamente reciente y tampoco está ampliamente aceptado.
En las últimas décadas, ningún gobierno de Canadá se ha acercado al totalitarismo, al autoritarismo ni a algo parecido. El ejemplo más reciente en la memoria viva serían las escuelas residenciales, que fueron operadas por iglesias bajo políticas de apoyo del gobierno federal y de gobiernos subnacionales. No pretendo minimizarlo, pero la última escuela residencial cerró en 1997.
Canadá es, sin lugar a dudas, una democracia representativa dentro de la categoría de democracia liberal occidental. El neoliberalismo, al igual que el neoconservadurismo, tiene críticas legítimas, pero la acusación de ambiciones totalitarias solo es válida en casos extremadamente raros.
Más bien, la mayor amenaza para la democracia canadiense podría ser el declive de la alfabetización política. No votamos en una elección directa para primer ministro, pero mucha gente vota como si fuera así. No es un sistema bipartidista; en realidad es un sistema multipartidista en el que son posibles los gobiernos minoritarios, y así sigue siendo, pero mucha gente vota como si fuera, en la práctica, un sistema bipartidista con “partidos de broma que desperdician el voto” añadidos.
Tenemos un parlamento bicameral, pero una de las cámaras está compuesta exclusivamente por legisladores electos y hasta ahora se ha mantenido relativamente serena, en general, solo por la fuerza de la buena voluntad. No lo considero una protección suficiente a largo plazo, pero ese es otro tema.
La mayoría de los canadienses probablemente no podría responder de improviso mucho más que “hay varias lecturas” sobre cómo se presenta y se aprueba un proyecto de ley en el Parlamento. Además, en la práctica, la mayoría vota mirando al líder del partido y el desempeño general durante el gobierno, más que siguiendo lo que hace su diputado local o provincial.
https://archive.is/y6d41