1 puntos por GN⁺ 2024-05-30 | 1 comentarios | Compartir por WhatsApp

Problemas del proyecto de ley canadiense de ciberseguridad

Contenido principal del proyecto de ley C-26

  • El proyecto de ley C-26 otorga al gobierno canadiense la autoridad para ordenar en secreto a las empresas de telecomunicaciones que instalen puertas traseras en redes cifradas.
  • Esto podría facilitar la vigilancia gubernamental al modificar los estándares de cifrado de 5G.

Vulnerabilidades de las redes existentes

  • Las redes actuales ya tienen muchas vulnerabilidades.
  • Por ejemplo, el sistema de señalización No.7, desarrollado en 1975, es una vulnerabilidad clave de la seguridad de la telefonía móvil.
  • Según un informe de Citizen Lab de 2023, existen vulnerabilidades generalizadas en el núcleo de las redes móviles de todo el mundo.

Problemas del proyecto de ley

  • El gobierno debería resolver las vulnerabilidades existentes en lugar de crear otras nuevas.
  • El proyecto de ley C-26 otorga amplios poderes para imponer cambios técnicos que podrían dañar la "confidencialidad, integridad y disponibilidad" de los servicios de telecomunicaciones de Canadá.
  • Con este proyecto de ley, el gobierno se convierte en el único árbitro para decidir la seguridad de las comunicaciones más confidenciales de los canadienses.

Riesgos de debilitar el cifrado

  • El cifrado de la tecnología 5G protege las comunicaciones móviles y los datos de los usuarios frente a ataques de intermediario.
  • El proyecto de ley también podría afectar a dispositivos inteligentes conectados a la nube y a servicios basados en satélites.
  • Históricamente, las puertas traseras gubernamentales han representado amenazas graves para la ciberseguridad.

La contradicción en la estrategia de ciberseguridad del gobierno

  • Canadá bloqueó en 2022 los equipos de telecomunicaciones de Huawei y ZTE, pero el proyecto de ley C-26 le daría al país la facultad de debilitar el cifrado mediante órdenes secretas.
  • Esto contradice la política favorable al cifrado de Canadá y las directrices de los expertos.

No existen puertas traseras seguras

  • Según un informe de GCHQ, la amenaza de las empresas de hacking comercial tendrá un gran impacto en el entorno cibernético.
  • Si el gobierno canadiense obliga a las empresas de telecomunicaciones a debilitar funciones de seguridad, las empresas de ciberespionaje y otros adversarios encontrarán más formas de acceder a las comunicaciones.

Opinión de GN⁺

  • Importancia del cifrado: el cifrado es la base de la ciberseguridad, y debilitarlo pone en riesgo la seguridad de todo el sistema.
  • Políticas contradictorias del gobierno: la política del gobierno canadiense carece de coherencia, y esto también podría tener un impacto negativo a nivel internacional.
  • Vulnerabilidades técnicas: si el proyecto de ley se aprueba, es muy probable que surjan nuevas vulnerabilidades técnicas.
  • Necesidad de alternativas: Canadá debería revisar su legislación de ciberseguridad para proteger y fortalecer el cifrado.
  • Impacto internacional: la ley canadiense podría servir de justificación para que otros países impulsen legislaciones represivas similares.

1 comentarios

 
GN⁺ 2024-05-30
Opiniones en Hacker News
  • Canadá ya tiene la facultad de poner backdoors en las redes de telecomunicaciones con fines de vigilancia. Todo Estado soberano lo hace con su propia infraestructura como parte de la arquitectura RAN
    https://en.wikipedia.org/wiki/Lawful_interception
    Lo que Canadá realmente parece querer es una forma de hacerlo sin los controles legales tradicionales, como órdenes judiciales, ni supervisión legal

    • En un contexto en el que la privacidad personal se está debilitando rápidamente, al hablar de ampliar este tipo de facultades hay que mirar en concreto qué agencia las usa y en qué contexto
      Por ejemplo, hoy parece natural asumir que las agencias de inteligencia tipo NSA ya obtienen casi sin fricción las comunicaciones electrónicas que quieren. Se dice que en Estados Unidos hay salvaguardas contra la vigilancia interna de sus propios ciudadanos, pero ya vimos lo rápido y fácil que pueden eludirse mediante agencias socias de Five Eyes o brokers comerciales de datos
      Lo más aterrador sería que las agencias nacionales de aplicación de la ley obtuvieran nuevos métodos para eliminar fricciones como los requisitos de órdenes judiciales o los procedimientos de solicitudes individuales. En teoría, esas solicitudes se pueden rastrear y revisar para detectar abusos, pero sería realmente horrible que las agencias de investigación nacionales pudieran acceder a un feed full take que contenga todo, y luego crear y buscar enormes grafos de conexiones de metadatos
    • Canadá tiene en su Carta posterior a 1982 una notwithstanding clause, así que, como el Parlamento puede ignorar contenidos equivalentes a una carta de derechos, podría decirse que no tiene una constitución efectiva
    • Normalmente la diferencia está en dónde ocurre la interceptación
      La mayoría de los países han tenido la capacidad de interceptar señales desde que existen las señales
      Lo que ahora quieren es tomar control del sistema operativo o de la aplicación para enviar al país de origen los mensajes en texto claro antes de cifrarlos o después de descifrarlos
      Pero no pueden simplemente entrar a una empresa y ordenarle que haga eso, así que necesitan la facultad de obligar a las empresas a implementar esos cambios. Por eso este tipo de proyectos de ley suelen terminar siendo muy ambiguos
    • Me pregunto cómo se supone que sería posible. ¿HTTPS no impide la interceptación de extremo a extremo?
      No sé si dicen tener la capacidad de romperlo, o si simplemente pueden exigirle al dueño del endpoint con el que me comunico que entregue la información
    • Esto no es algo que hagan solo las operadoras. La estructura es que los proveedores de equipos incluyen funciones de interceptación legal dentro del equipo, y la operadora solo tiene que configurar el acceso
      No puedo verificarlo ahora, pero recuerdo que también formaba parte de estándares públicos
  • Acepto que me llamen paranoico, pero creo que los escáneres del lado del cliente como Recall tienen como objetivo eludir el cifrado de extremo a extremo sin romper las matemáticas ni el hardware
    Cuando el escaneo del lado del cliente basado en NPU se combine con técnicas de análisis léxico, aunque yo sepa lo suficiente como para abandonar para siempre Apple/Google/Microsoft, un amigo común y anónimo podría estar usando una Copilot+ con Recall activado. Entonces Microsoft podría leer la conversación en el dispositivo de ese amigo e identificarme

    • Pronto Microsoft ofrecerá una función para “respaldar” los datos de Recall en OneDrive, y entonces las fuerzas de seguridad podrán obtenerlos fácilmente mediante una citación
      Por ejemplo, WhatsApp insiste mucho en usar copias de seguridad en Drive, y para la policía es fácil obtener una copia de ahí
    • Es cuestión de tiempo hasta que los operadores del sistema operativo o de Recall se den cuenta de que están sentados sobre un montón de información importante recopilada “por accidente” y entren al mercado de brokers de información
  • Si Snowden y Assange nos enseñaron algo, es que no deberíamos poner un estándar probatorio demasiado alto cuando se trata de vigilancia patrocinada por el Estado
    La evidencia disponible siempre llega tarde respecto de la situación real, y cosas que antes se consideraban exageraciones o sospechas excepcionales —por ejemplo, frases como “la NSA sabe incluso que odio el brócoli”— al final no eran del todo infundadas

    • La NSA de hecho vigiló incluso dentro de World of Warcraft. [1]
      Cuando los agentes de inteligencia andan como elfos dentro de un juego por la “seguridad nacional”, sabes que vivimos en una línea temporal tonta pero infinitamente entretenida
      [1] - https://www.theguardian.com/world/2013/dec/09/nsa-spies-onli...
  • Este tipo de conversación se repite cada pocos años en la mayoría de los países. Parece que todos olvidan que, en casi todos los países, las telecomunicaciones son una industria con licencia, y que ofrecer interceptación legal es una obligación legal de esa licencia

    • Ya existe la facultad de poner backdoors de vigilancia en las redes de telecomunicaciones, pero lo que realmente se quiere es una forma de hacerlo sin controles legales tradicionales como órdenes judiciales ni supervisión legal
      Así que no debería dejarse pasar con el argumento de “si ya pueden hacerlo”
    • Ah, como está escrito así en la ley, entonces obviamente es aceptable
  • “En 2017, CBC mostró que hackers podían interceptar los desplazamientos, mensajes de texto y llamadas de un diputado canadiense usando solo su número de teléfono móvil”
    El artículo enlazado dice que los hackers pudieron grabar una llamada entre Dubé, en su oficina de Parliament Hill, y Brigitte Bureau, colega de Radio-Canada, sentada en un café de Berlín
    Tengo muchísimas preguntas. ¿Esto todavía funciona? ¿Funciona en todos los teléfonos que usan SS7? ¿Incluye tanto líneas fijas como móviles? ¿Es posible desde cualquier lugar del mundo hacia cualquier otro? ¿Cuáles son los límites del ataque? Si cualquiera puede escuchar las llamadas de otros, ¿por qué esto no es un problema muchísimo mayor?

  • El problema de estos intentos no es que busquen responder a delitos reales o problemas de seguridad, sino garantizar el dominio del partido y controlar la disidencia.
    Si se compara la velocidad del cambio tecnológico con el gerencialismo, estos intentos de política parecen una señal de que Canadá, en la práctica, entró en un camino que lo llevará durante décadas a una condición de país en desarrollo. Es parecido a cómo Portugal, Grecia, Argentina y España eran considerados países pobres en la segunda mitad del siglo XX, y los partidos gobernantes de entonces se parecen a los de Canadá hoy.
    Cuando un gobierno cambia el rumbo, de buscar crecimiento a gestionar la disidencia y la fuga de capitales, ya se ve el final.

  • Conozco algo el ámbito de la interceptación legal (LI). Algunas agencias y empresas de EE. UU./Canadá hacen esto con herramientas de JSI Telecom.
    Hacen inspección profunda de paquetes y grabación de llamadas, y las políticas de retención se configuran según la ley del país correspondiente. Incluso si se graba una llamada, las conversaciones con abogados no deben grabarse, así que una persona tiene que escucharlas y silenciarlas. En algunos países no se permite grabar, por lo que una persona debe escuchar la llamada en tiempo real.
    Personalmente, creo que la democracia va a desaparecer y que van a imponerse repúblicas donde el gobierno hace lo que quiere. De todos modos parece que vamos en esa dirección, y este proceso teatral cansa.

  • Me pregunto si no habrá llegado el momento de que los países democráticos garanticen constitucionalmente el cifrado dentro del sistema de debido proceso.
    Al menos parece encajar bien con el concepto de pesos y contrapesos.

  • ¿Canadá totalitario? Qué sorpresa.

    • Sé que a los opositores del gobierno actual les gusta usar esa expresión últimamente, pero el gobierno canadiense está tan lejos del totalitarismo que suena un poco ridículo.
      El verdadero problema no es algo como el fascismo, sino el oligopolio.
      El gobierno dedica la mayor parte de sus esfuerzos a proteger de la competencia a empresas e industrias amigas, e incluso a canalizar impuestos hacia ellas.
      En el caso de Bell y Rogers, son decenas de miles de millones de dólares al año.
    • No hay de qué preocuparse. La UE intenta lo mismo cada pocas semanas.
      https://www.patrick-breyer.de/en/let-yourself-be-monitored-e...
    • Para ser precisos, es autoritarismo. El totalitarismo requiere movilizar a la población en masa bajo una ideología única.
      Putin intenta ser un líder totalitario, pero ni siquiera él lo ha logrado. Depende bastante de la “mayoría silenciosa” rusa, despolitizada, demasiado asustada o acomodada como para enfrentarse a los organismos de seguridad.
      Si Rusia fuera un Estado totalitario, veríamos a esa mayoría apresurándose a entrar al ejército y al gobierno.
    • Esto es un cinismo inútil y mal informado.
      Canadá no es totalitario. Sinceramente, creo que es difícil decir eso salvo que se tenga una visión política muy extrema que considere legítimo algo como bloquear el centro de Ottawa.
      En Canadá también hay bastante pensamiento conspirativo al estilo MAGA, pero para los estándares canadienses es un fenómeno relativamente reciente y tampoco está ampliamente aceptado.
    • Esta es una evaluación pésima.
      En las últimas décadas, ningún gobierno de Canadá se ha acercado al totalitarismo, al autoritarismo ni a algo parecido. El ejemplo más reciente en la memoria viva serían las escuelas residenciales, que fueron operadas por iglesias bajo políticas de apoyo del gobierno federal y de gobiernos subnacionales. No pretendo minimizarlo, pero la última escuela residencial cerró en 1997.
      Canadá es, sin lugar a dudas, una democracia representativa dentro de la categoría de democracia liberal occidental. El neoliberalismo, al igual que el neoconservadurismo, tiene críticas legítimas, pero la acusación de ambiciones totalitarias solo es válida en casos extremadamente raros.
      Más bien, la mayor amenaza para la democracia canadiense podría ser el declive de la alfabetización política. No votamos en una elección directa para primer ministro, pero mucha gente vota como si fuera así. No es un sistema bipartidista; en realidad es un sistema multipartidista en el que son posibles los gobiernos minoritarios, y así sigue siendo, pero mucha gente vota como si fuera, en la práctica, un sistema bipartidista con “partidos de broma que desperdician el voto” añadidos.
      Tenemos un parlamento bicameral, pero una de las cámaras está compuesta exclusivamente por legisladores electos y hasta ahora se ha mantenido relativamente serena, en general, solo por la fuerza de la buena voluntad. No lo considero una protección suficiente a largo plazo, pero ese es otro tema.
      La mayoría de los canadienses probablemente no podría responder de improviso mucho más que “hay varias lecturas” sobre cómo se presenta y se aprueba un proyecto de ley en el Parlamento. Además, en la práctica, la mayoría vota mirando al líder del partido y el desempeño general durante el gobierno, más que siguiendo lo que hace su diputado local o provincial.
  • https://archive.is/y6d41