DIA 1, Taller: Hacia un correo electrónico limpio y seguro Ponencia: Métodos AntiSpam basados en autenticación de remitente



Documentos relacionados
Marketing. Spam DKIM SPF DMARC Feedback Loop Gmail Promotion Tab

Documento explicativo SPF (Sender Policy Framework).

Respuesta: Ver el RFC0821 de agosto de 1982.

Recomendaciones para operadores de Servicio de Correo Electrónico. Principios básicos para operadores de Correo Electrónico (ESPs)

RACEv2: Red Avanzada de Correo Electrónico

Introducción n a DKIM. Roger Castells Barrancos, CESCA 16 de Noviembre, 2010 Grupos de Trabajo RedIRIS, Córdoba

Infraestructura para la Criptografía de Clave Pública

Proyecto de cifrado de tráfico SMTP entre MTAs RedIRIS

El IETF (Internet Ingineering Task Force, Equipo de Trabajo de Ingeniería de Internet)

Bill Gates presenta la visión tecnológica para ayudar a detener el Spam


Seguridad en la transmisión de Datos

AUTENTICACIÓN Y CIFRADO DE TRÁFICO SMTP ENTRE SERVIDORES DE CORREO DE LAS ADMINISTRACIÓNES

Correos y anti- spam Page 1

Como evitar que los s lleguen como Spam.

Para defendernos de estas amenazas, ebox dispone de un filtrado de correo bastante potente y flexible.

Tutorial de Montaje de un Servidor de Correo

SSL Secure Socket Layer

Prestador de servicios de certificación digital Empresas Organismos Administración Pública Gobiernos

Modelo de infraestructura común para el Servicio de correo electrónico para la Comunidad RedIRIS

Resumen de Requisitos Técnicos para incorporación de Organismos a la Plataforma Integrada de Servicios Electrónicos del Estado

SSL. Secure Sockets Layer

Manual Técnico SPF en Correos

CAPÍTULO 8. VULNERABILIDADES DEL CORREO Y TÉCNICAS PARA

1. Abra su navegador de Internet y acceda a la página Web

Aspectos prácticos de Internet

Redes de Computadores II

Ing. Cynthia Zúñiga Ramos

Redes de Computadores II

Detecta errores en el envío y recepción de s. Manual de configuración

FIRMA DIGITAL. Claudia Dacak Dirección de Firma Digital Dirección General de Firma Digital y Comercio Electrónico

Seguridad Perimetral. Juan Manuel Espinoza Marquez CFT San Agustín Linares -2012

TUTORIAL. Configuración de cuentas de correo electrónico

Correo Electro nico Seguro

Claves técnicas y estratégicas en marketing

Envio de s en php. Sync-Intertainment

SIEWEB. La intranet corporativa de SIE

Gestión de Certificados con OpenSSL

Infraestructura Extendida de Seguridad IES

INSTALACIÓN CERTIFICADO DE SEGURIDAD DEL SITIO WEB

Unidad 4 Criptografía, SSL/TLS y HTTPS. Despliegue de aplicaciones web

Vulnerabilidades en los Servidores de Nombre (DNS) y su Solución mediante Certificación Digital

Introducción. Algoritmos

Guía para ajuste de configuración de cuenta de correo electrónico

ESTÁNDARES APLICABLES EN CERTIFICACIÓN ELECTRÓNICA

Instructivo antivirus y antispam Barracuda

Seguridad en Correo Electrónico

CAPÍTULO 4. FUNCIONAMIENTO DEL CORREO ELECTRÓNICO

MANUAL TECNICO DE ING BIZBOX

PKI y Firma Digital: Aplicaciones y la Ley en Colombia Por: Jorge Mario Calvo L.

Servidor de Correo Sistema de Comunicación Global

Introducción. En esta guía aprenderá: Cuales son los beneficios de usar un dominio propio. Crear un registro CNAME

Resumen del trabajo sobre DNSSEC

PKI INTERNA EN EL MINISTERIO DEL INTERIOR

TUTORIALES. Inserte su logo aquí

Implementación y administración de Microsoft Exchange Server 2003

Lección 9: Introducción al protocolo SSL

Política de confianza

NOMIS. Cuentas de Correo Electrónico de NOMIS. A) Cuenta de Correo POP3 o IMAP de NOMIS

MF0489_3 Sistemas Seguros de Acceso y Transmisión de Datos (Online)

Los actuales administradores del servicio de correo de Fundación Esade son:

Técnico en Servidores Web de Mensajería Electrónica

Guía para ajuste de configuración de cuenta de correo electrónico

Modelo de infraestructura común para el Servicio de correo electrónico en la comunidad RedIRIS

Servicio de correo electrónico (SMTP/POP3 IMAP4)

VPN RED PRIVADA VIRTUAL INTEGRANTES: ALEXANDER BERNAL RAMIREZ CARLOS TRANCA JOSUE FLORES MIGUEL ANGEL VILLANUEVA

RACEv2: Red Avanzada de Correo Electrónico

Seminario Internet y Buscadores NAVEGACIÓN SEGURA Y HERRAMIENTAS DE MOTORES DE BUSQUEDA

Guía para ajuste de configuración de cuenta de correo electrónico

Correo Electrónico Certificado

CORREO PERSONAL OUTLOOK 2007 POP3

SEGURIDAD INFORMATICA PHISHING: Definición:

Glosario de términos

Por D. Rafael J. Montero González

Prestador de servicios de certificación digital Empresas Organismos Administración Pública Gobiernos

Tema 8. Medios de pago. Antonio Sanz Comercio Electrónico

Técnicas de cifrado. Clave pública y clave privada:

Comunicación por cifrada Versión 1.1 Página 1 de 8

Circular de Tecnología Pautas para el uso de Certificados Electrónicos

GLOSARIO AGAC ALAC. Agencia Certificadora

DNS IPLAN ABM DE REGISTROS DNS EN IPLAN CONTROL

Estado y perspectivas del servicio de correo electrónico en RedIRIS. Present situation and perspectives in RedIRIS Electronic Mail Service

Fábrica Nacional de Moneda y Timbre Real Casa de la Moneda CERES. La firma electrónica como base de la facturación n electrónica

La firma digital Las TIC en el comercio minorista de Aragón

Qué es BGP? Problemas de seguridad de BGP Soluciones parciales actuales S-BGP Alternativas a S-BGP Conclusiones Preguntas y comentarios

Departamento CERES Área de Tarjetas Inteligentes Manual de Usuario

Configuración del cliente de correo Microsoft Outlook

Manual de cuarentena de usuario de Mail Auditor

Una ACL es una lista secuencial de sentencias de permiso o denegación que se aplican a direcciones IP o protocolos de capa superior.

ECBTI/Sur/Herramientas Teleinformáticas Malware. Hernando Arbey Robles Puentes. Neiva, 8 de Septiembre de 2014

SHS. UNA REALIDAD PARA LA ADMINISTRACION ELECTRÓNICA

Servidor de Correo Institucional de la SEIT WEBMAIL

COMUNICACIÓN CERTIFICADA SERVICIO DE ENTREGA ELECTRÓNICA

Información destacada para Coordinadores TIC sobre el Portal Educamadrid

Encriptación en Redes

Transcripción:

DIA 1, Taller: Hacia un correo electrónico limpio y seguro Ponencia: Métodos AntiSpam basados en autenticación de remitente Enrique Curiel Foruria Coordinador Desarrollo Software INTECO-CERT (Ciudadanos) 21/11/2007 1er ENCUENTRO NACIONAL DE LA INDUSTRIA DE SEGURIDAD

Agenda 1. Problemática actual del SPAM 2. Deficiencias del protocolo SMTP 3. Autenticación y reputación del remitente 4. SPF 5. DKIM 6. S/MIME 2

Problemática actual del spam Entre el 60% y el 90% del correo que reciben muchas organizaciones es spam, variando según la fuente y el sector estudiado Infraestructuras sobredimensionadas Pérdidas de productividad Genera desconfianza entre los usuarios hacia la S.I. en general Se distribuye mayoritariamente mediante BOTNETS Clara motivación económica para infectar con virus ordenadores conectados a Internet. 3

El negocio del spam Problemática actual del spam $ Spam $ Negocio dudoso $ Botnet Open Relay Usuarios de correo Buzones llenos Infecciones con Malware Servidores reventados $ 4

Deficiencias del protocolo SMTP El protocolo SMTP nace hace 25 años: RFC 821 - SIMPLE MAIL TRANSFER PROTOCOL Jonathan B. Postel - August 1982 +----------+ +----------+ +------+ User <--> SMTP +------+ Sender- Commands/Replies Receiver- +------+ SMTP <--------------> SMTP +------+ File <--> and Mail <--> File System System +------+ +----------+ +----------+ +------+ Sender-SMTP Receiver-SMTP Model for SMTP Use 5

Deficiencias del protocolo SMTP Hace 25 años, la comunidad de Internet es muy pequeña y no hay abusones No hay ningún tipo de autenticación del remitente (ni usuario ni dominio) Las cabeceras From se pueden suplantar trivialmente Los métodos anti-spam más usados habitualmente examinan: IP de origen del mensaje Contenido (filtros bayesianos, patrones) 6

Métodos de autenticación de remitente Necesitan acuerdo entre remitente y receptor Aceptación amplia en la comunidad de Internet Legislación o recomendaciones gubernamentales Retro-compatibles con protocolo SMTP actual Encarecer el coste de envío de correo no deseado Pero asequible para la mayoría de usuarios Los dominios de Internet cuestan (poco) dinero Utilicemos DNS! Oportunidades de negocio en la implantación de estos sistemas 7

SPF Dos propuestas no compatibles en todos los casos: Sender Policy Framework (Open Source) http://www.openspf.org/ Sender Id Framework (Microsoft) http://www.microsoft.com/mscorp/safety/technologies/senderid/default.mspx Se basan en especificar en registros TXT en DNS desde que relés se puede enviar correo de ese dominio Podemos establecer la reputación según nombres de dominio 8

SPF Ejemplo: midominio.com IN A 1.1.1.1 correo.midominio.com IN A 1.1.1.2 midominio.com IN MX correo.midominio.com midominio.com IN TXT "v=spf1 a mx a:correo.midominio.com ~all" Versión SPF Permitido desde registro A Permitido desde registro MX Permitido desde este A No permitido desde más sitios 9

DKIM Domain Keys Identified Mail http://dkim.org Basado en Yahoo! Domain Keys y Cisco Identified Internet Mail Amplio respaldo de la industria Propuesto al IETF, Internet Draft Utiliza criptografía de clave asimétrica Firma cuerpo de mensaje y parte de las cabeceras en el servidor de salida Publicación de clave pública en DNS Verificación en el servidor de destino (posible en el cliente) 10

DKIM Mensaje firmado con clave privada Mensaje verificado Servidor MTA remitente/ firmante Servidor MTA Receptor/ verificador Buzón de Correo Publicación Clave Pública DNS Obtención Clave Pública De nuevo, la reputación se basa en el nombre de dominio 11

DKIM Ventajas sobre SPF Además de reputación y verificación, permite asegurar integridad del mensaje Puede extenderse a autenticación de remitente No hay propuestas incompatibles Inconvenientes Mayor complejidad de implementación Algunas MTAs o servicios (listas de correo) pueden modificar los mensajes e invalidar la firma 12

S/MIME Por qué reinventar la rueda? S/MIME (Secure Multiporpuse Internet Mail Extensions) implementa correo seguro cifrado, integridad, autenticación, no repudio S/MIME lleva varios años en funcionamiento RFC 2633 - S/MIME Version 3 Message Specification (Junio de 1999) RFC 3581: S/MIME Version 3.1 - Message Specification (Julio 2004) Cambios menores Soportado por la mayoría de clientes de correo 13

S/MIME y PKI S/MIME utiliza certificados X.509 Estándar de Internet RFC 3280(X.509 v3): Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile Aprovecha la infraestructura de PKI existente. Utilizada por numerosas aplicaciones: SSL, IPSec, SmartCard (DNIe), etc Amplio apoyo de la industria Puede utilizarse: Entre clientes de correo (extremo a extremo) Entre servidores (experiencia en INTECO-CERT) Entre clientes y servidores (boletines INTECO-CERT) 14

S/MIME A pesar de todo, S/MIME tiene poca difusión Desconocimiento del usuario Necesidad de educación Manejo de certificados raíz De nuevo, podemos basar la reputación en el nombre de dominio Propuesta: publicación de certificados raíz en DNS El certificado raíz para usuario@midominio.com estaría en el DNS de midominio.com 15

S/MIME como anti-spam Alicia Mensaje firmado Por usuario o MTA Mensaje Verificado por usuario o MTA Servidor MTA remitente/ firmante Servidor MTA Receptor/ verificador Buzón de Correo CA dominio DNS Obtención Certificado Benito Publicación Certificado Raíz 16

S/MIME como AntiSpam Problemas: Rendimiento: Un certificado pesa unos 2-3 KB Una CRL puede hacerse muy grande Recomendable OCSP (Online Certificate Status Protocol) Seguridad Si un usuario firma sus propios mensajes, y su PC es comprometido (lo que hacen actualmente los spammers), se puede suplantar su identidad 17

Gracias 18