{"id":14363,"date":"2019-01-18T10:51:05","date_gmt":"2019-01-18T18:51:05","guid":{"rendered":"http:\/\/www.palada.net\/index.php\/2019\/01\/18\/news-8115\/"},"modified":"2019-01-18T10:51:05","modified_gmt":"2019-01-18T18:51:05","slug":"news-8115","status":"publish","type":"post","link":"http:\/\/www.palada.net\/index.php\/2019\/01\/18\/news-8115\/","title":{"rendered":"El cierre del gobierno americano afecta a sus webs al expirar los certificados"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/sophos.files.wordpress.com\/2019\/01\/shutterstock_1259786542-compressor.jpg\"\/><\/p>\n<p><strong>Credit to Author: Naked Security| Date: Wed, 16 Jan 2019 10:14:19 +0000<\/strong><\/p>\n<div class=\"entry-content\">\n<p>El cierre de gobierno americano est\u00e1 afectando a m\u00e1s que sitios f\u00edsicos como parques nacionales y monumentos. Las webs gubernamentales est\u00e1n comenzando a cerrar debido a que expiran sus certificados TLS, seg\u00fan la empresa de seguridad y estad\u00edsticas de internet Netcraft. En <a href=\"https:\/\/news.netcraft.com\/archives\/2019\/01\/10\/gov-security-falters-during-u-s-shutdown.html\">una entrada en su blog<\/a> afirman que m\u00e1s de 80 webs con el dominio .gov han ca\u00eddo o son inseguras debido a que han expirado los certificados.<\/p>\n<p>Los certificados TLS se utilizan en las comunicaciones cifradas basadas en conexiones HTTPS. Sirven para asegurar que la comunicaci\u00f3n con una web es privada y segura, confirmar con quien est\u00e1s hablando y que nadie est\u00e1 escuchando.<\/p>\n<p>Los certificados los extiende una autoridad de certificaci\u00f3n (CA, por sus siglas en ingl\u00e9s) en la que conf\u00eda el navegador. Los due\u00f1os de las webs tienen que renovar los certificados, para probar que contin\u00faan siendo los due\u00f1os leg\u00edtimos.<\/p>\n<p>Si visitas un sitio web con un certificado caducado, el navegador se dar\u00e1 cuenta y emitir\u00e1 un mensaje de alerta.<\/p>\n<p>El gobierno de EEUU solo realiza acciones que considera esenciales durante el actual cierre, y parece que eso no incluye el renovar los certificados TLS. Al expirar, las webs muestran avisos de seguridad y en muchos casos dejan de funcionar.<\/p>\n<p>Un ejemplo es la web de la NASA para testear cohetes <a href=\"https:\/\/rockettest.nasa.gov\">https:\/\/rockettest.nasa.gov<\/a>, que muestra una advertencia intersticial, lo que significa que el certificado ha expirado pero el navegador te da la opci\u00f3n de ignorar el aviso y visitar la web bajo tu responsabilidad. Otra web que sufre del mismo problema es <a href=\"https:\/\/ecf-test.ca6.uscourts.gov\">https:\/\/ecf-test.ca6.uscourts.gov<\/a>, una web utilizada por el tribunal de apelaciones americano.<\/p>\n<p>Otros sitios no dan la opci\u00f3n de saltarse las advertencias de certificado expirado, debido a que est\u00e1n incluidas en la lista HSTS (HTTP Strict Transport Security). Esta es una lista de sitios, mantenida por la mayor\u00eda de los navegadores, que proh\u00edbe todas las conexiones que no sean v\u00eda HTTPS.<\/p>\n<p>Muchos sitios se apuntan a la lista HSTS como un seguro. El argumento es que es mejor bloquear las visitas en el supuesto que expire un certificado, a que las comunicaciones puedan ser espiadas o redirigidas.<\/p>\n<p>Por ejemplo, el certificado de la web del Departamento de Justicia <a href=\"https:\/\/ows2.usdoj.gov\" rel=\"nofollow\">https:\/\/ows2.usdoj.gov<\/a> expir\u00f3 el 5 de enero, por lo que las personas que lo visitan reciben una aviso. Dado que <a href=\"https:\/\/hstspreload.org\/?domain=ows2.usdoj.gov\">est\u00e1 en la lista HSTS<\/a>, sus usuarios no tienen la opci\u00f3n de saltarse el aviso y acceder a la web.<\/p>\n<p>\u00bfPuede empeorar la situaci\u00f3n de las webs del gobierno de EEUU? Es muy posible que m\u00e1s certificados expiren si la situaci\u00f3n contin\u00faa, pero puede que algunos est\u00e9n configurados con autorenovaci\u00f3n, por lo que no se ver\u00edan afectados.<\/p>\n<p>\u00bfY qu\u00e9 ocurrir\u00e1 cuando s\u00ed expiren los propios dominios? La situaci\u00f3n puede que no sea tan preocupante para los dominios .gov ya que solo pueden ser registrados por los departamentos autorizados. Esto complica las cosas para que alguien se pueda hacer con una de estas webs.<\/p>\n<p>Dicho esto, manipular los resultados de las b\u00fasquedas es mucho m\u00e1s sencillo si las webs est\u00e1n ca\u00eddas. Es muy sencillo mejorar los resultados para webs fraudulentas con el mismo nombre que las gubernamentales si estas no funcionan.<\/p>\n<p>El otro problema es que se pueda acceder a las webs pero estas no est\u00e9n actualizadas. Muchas webs ya han advertido que no estar\u00e1n actualizadas durante el cierre, por ejemplo: <a href=\"https:\/\/www.data.gov\" rel=\"nofollow\">https:\/\/www.data.gov<\/a>, <a href=\"https:\/\/www.selectusa.gov\" rel=\"nofollow\">https:\/\/www.selectusa.gov<\/a>, <a href=\"https:\/\/www.nist.gov\" rel=\"nofollow\">https:\/\/www.nist.gov<\/a> y <a href=\"https:\/\/www.iat.gov\">https:\/\/www.iat.gov<\/a>.<\/p>\n<p>Ten cuidado cuando visites las webs del gobierno de EEUU que muestren un mensaje de advertencia sobre el certificado TLS. Solo porque puedas saltarte el aviso no significa que debas. Mejor estar \u00a0seguro que lamentarlo.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>Para manteneros al d\u00eda de las <strong>\u00faltimas amenazas<\/strong> haceros fans de <a title=\"Sophos Facebook\" href=\"https:\/\/www.facebook.com\/SophosSeguridadIT\" target=\"_blank\" rel=\"noopener\">nuestra p\u00e1gina de Facebook<\/a> o <a title=\"Twitter SophosIberia\" href=\"https:\/\/twitter.com\/SophosIberia\" target=\"_blank\" rel=\"noopener\">s\u00edguenos en Twitter<\/a> para intercambiar experiencias en torno al mundo de la seguridad. Si deseas recibir nuestro <a title=\"bolet\u00edn de seguridad\" href=\"http:\/\/sophosiberia.es\/boletin-seguridad\/\" target=\"_blank\" rel=\"noopener\">bolet\u00edn de seguridad<\/a> en tu correo electr\u00f3nico, suscr\u00edbete en la siguiente aplicaci\u00f3n:<\/p>\n<p> <center><\/p>\n<div class=\"AW-Form-776664510\"><\/div>\n<p> \t<script type=\"text\/javascript\">(function(d, s, id) { \t    var js, fjs = d.getElementsByTagName(s)[0]; \t    if (d.getElementById(id)) return; \t    js = d.createElement(s); js.id = id; \t    js.src = \"\/\/forms.aweber.com\/form\/80\/776664510.js\"; \t    fjs.parentNode.insertBefore(js, fjs); \t}(document, \"script\", \"aweber-wjs-776664510\")); \t<\/script><\/center> \t\t\t<\/div>\n<p><a href=\"http:\/\/feedproxy.google.com\/~r\/sophos\/dgdY\/~3\/WlWIv1o3VzA\/\" target=\"bwo\" >http:\/\/feeds.feedburner.com\/sophos\/dgdY<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/sophos.files.wordpress.com\/2019\/01\/shutterstock_1259786542-compressor.jpg\"\/><\/p>\n<p><strong>Credit to Author: Naked Security| Date: Wed, 16 Jan 2019 10:14:19 +0000<\/strong><\/p>\n<p>El cierre de gobierno americano est\u00e1 afectando a m\u00e1s que sitios f\u00edsicos como parques nacionales y monumentos. Las webs gubernamentales est\u00e1n comenzando a cerrar debido a que expiran sus certificados TLS, seg\u00fan la empresa de seguridad y estad\u00edsticas de internet Netcraft. En una entrada en su blog afirman que m\u00e1s de 80 webs con el [&amp;#8230;]&lt;img src=&#8221;http:\/\/feeds.feedburner.com\/~r\/sophos\/dgdY\/~4\/WlWIv1o3VzA&#8221; height=&#8221;1&#8243; width=&#8221;1&#8243; alt=&#8221;&#8221;\/&gt;<\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[10378,10377],"tags":[19963,20385],"class_list":["post-14363","post","type-post","status-publish","format-standard","hentry","category-security","category-sophos","tag-actualidad","tag-eeuu"],"_links":{"self":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts\/14363","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/comments?post=14363"}],"version-history":[{"count":0,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts\/14363\/revisions"}],"wp:attachment":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/media?parent=14363"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/categories?post=14363"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/tags?post=14363"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}