Wednesday, September 6, 2017
Todo lo que deberías saber sobre contraseñas
Todo lo que deberías saber sobre contraseñas
Hola muy buenas a todos los amantes de la seguridad inform�tica. En esta ocasi�n voy a hablar de uno de los motivos por el cual nos silban los o�dos a todos los inform�ticos que intentamos proteger una empresa. Ese motivo no es otro que esas contrase�as imposibles de recordar que exigimos implantar.
�Realmente una contrase�a tiene que ser tan rebuscada?
Seguro que a muchos esta vi�eta os ha recordado todas esas ocasiones en las que los requisitos de una contrase�a nos han sacado de quicio y os hab�is preguntado: �es realmente necesario que una contrase�a sea tan rebuscada?
La respuesta es un rotundo si, ya continuaci�n voy a intentar explicaros porque las contrase�as deben de ser tan rebuscadas.
�Qu� es lo que determina la resistencia de una contrase�a contra un ataque?
Para determinar la resistencia de una contrase�a debemos de ponernos en la piel de un hacker que intenta averiguar una contrase�a y para eso existen dos tipos principales de ataques: ataque por fuerza bruta, ataque por diccionario.
Simplemente es solo una cuesti�n de tiempo y precisamente eso es a lo que debemos prestar atenci�n.
Entonces podemos decir que: la integridad de una contrase�a se puede medir por el tiempo y los recursos (n�mero de ordenadores y potencia de estos) que llevar�a adivinar la contrase�a probando una a una todas las posibles contrase�as.
�C�mo podemos prolongar el tiempo que llevar�a adivinar nuestra contrase�a?
Primero vamos a ver cu�les son los dos elementos que conforman una contrase�a:
Para que lo ve�is con vuestros propios ojos a continuaci�n vamos a comparar 3 combinaciones diferentes de caracteres y longitud para sacar conclusiones.
Para los siguientes ejemplos he utilizado la herramienta Crunch que es un generador de diccionarios que viene de forma nativa en kali Linux, su versi�n actual es la 3.5 y se distribuye bajo una licencia GPLv2.
Primer ejemplo: contrase�a formada por n�meros, algunos caracteres especiales y todas las letras en min�sculas y may�sculas con una longitud de 4 caracteres.

Lo cual nos genera 20151121 posibles contrase�as, parece mucho pero un ordenador normal puede comprobar unas 600 contrase�as por segundo y si suponemos que la contrase�a est� en el punto intermedio de todas las posibles contrase�as nos sale poco m�s de 4,5 horas.
Segundo ejemplo: contrase�a formada por todas las letras en con una longitud de 8 caracteres.

Lo cual nos genera 282429536481 posibles contrase�as si suponemos que la contrase�a est� en un punto intermedio de todas las posibles contrase�as nos sale a unos siete a�os y medio.
Tercer ejemplo: contrase�a formada por n�meros, algunos caracteres especiales y todas las letras en min�sculas y may�sculas con una longitud de 8 caracteres.

Lo cual nos genera 457163239653376 combinaciones y si suponemos que la contrase�a est� en un punto intermedio de todas las posibles contrase�as nos sale a unos doce mil a�os.
Como conclusi�n vemos que es mucho m�s importante la longitud que los grupos de caracteres.
�C�mo podemos calcular la complejidad de una contrase�a?
La complejidad de una contrase�a reside en una sencilla f�rmula matem�tica:

X es la suma de todos los posibles caracteres.
n es la longitud de la contrase�a.
El resultado es el n�mero de posibles contrase�as por lo tanto, a mayor sea el resultado m�s segura ser� nuestra contrase�a.
Ejemplos:
Letras min�sculas (27) + n�meros (10) con una longitud de 5 d�gitos
(27+10)^5= 69343957 posibles contrase�as
Letras min�sculas (27) + letras may�sculas (27) con una longitud de 4 a 5 d�gitos
((27+27) ^ 4) + ((27+27)^5)=467668080 posibles contrase�as
Intentar que nadie vea ninguna parte de nuestra contrase�a:
Imaginemos una situaci�n com�n en la que estamos escribiendo nuestra contrase�a con un compa�ero curioso delante, el cual se ha dado cuenta de los dos primeros caracteres de nuestra contrase�a y que adem�s, simplemente ha contado los asteriscos para saber la longitud de nuestra contrase�a, �c�mo nos afecta esto?
Primero, supongamos que un atacante ajeno a nuestra empresa genera un diccionario con todas las letras min�scula, may�sculas, n�meros y los s�mbolos m�s comunes con una longitud de entre 4 y 6 caracteres.Eso nos da un total de 100342797568 posibles contrase�as.
Ahora nuestro compa�ero curioso sabiendo la longitud y los dos primeros caracteres genera un diccionario con un resultado de17576 posibles contrase�as es decir, se han reducido las posibles contrase�as en m�s de 5.700.000 veces la original.
Motivo m�s que suficiente para pedirle amablemente a cualquier persona que aparte la mirada.
Sustituir las vocales por n�meros:
He le�do en m�s de una ocasi�n que recomienda sustituir las vocales por n�meros. Pero como vosotros ahora ya sab�is que si tu contrase�a ya contiene un n�mero, sustituir sus vocales por n�meros contra un ataque de fuerza bruta es exactamente igual las dos y si pens�is que de ese modo es m�s dif�cil que vuestra contrase�a se encuentre en un diccionario, siento tener malas noticias pero hoy en d�a existe multitud de herramientas que en un ataque convierten las vocales en n�meros o herramientas pensada solo para estos casos como Mutator.
Como conclusi�n si tu contrase�a tiene alg�n n�mero no la vas a hacer m�s segura por sustituir las vocales por n�meros.
El futuro y nuestras contrase�as:
La tecnolog�a avanza y eso en este caso no quiere decir que sea para bien con ella tambi�n deber�a avanzar nuestras contrase�as.
Como hemos visto la robustez de nuestra contrase�a se puede medir por el tiempo y los recursos (ordenadores y potencia de estos). Por tanto lo que hoy consideramos una contrase�a robusta dentro de algunos a�os no lo ser� por eso deber�amos no solo cambiarla, sino aumentar su longitud ya que como hemos visto esto aumenta las posibles contrase�as de forma exponencial.
Recomendaciones para que nuestra contrase�a siga siendo segura:
�Realmente una contrase�a tiene que ser tan rebuscada?
La respuesta es un rotundo si, ya continuaci�n voy a intentar explicaros porque las contrase�as deben de ser tan rebuscadas.
�Qu� es lo que determina la resistencia de una contrase�a contra un ataque?
Para determinar la resistencia de una contrase�a debemos de ponernos en la piel de un hacker que intenta averiguar una contrase�a y para eso existen dos tipos principales de ataques: ataque por fuerza bruta, ataque por diccionario.
- Fuerza bruta: se basa en probar una a una todas las posibles combinaciones de caracteres hasta que coincide con la contrase�a.
- Ataque por diccionario: se basa en ir probando una a una todas las posibles contrase�as que se encuentran en un fichero de texto.
Simplemente es solo una cuesti�n de tiempo y precisamente eso es a lo que debemos prestar atenci�n.
Entonces podemos decir que: la integridad de una contrase�a se puede medir por el tiempo y los recursos (n�mero de ordenadores y potencia de estos) que llevar�a adivinar la contrase�a probando una a una todas las posibles contrase�as.
�C�mo podemos prolongar el tiempo que llevar�a adivinar nuestra contrase�a?
Primero vamos a ver cu�les son los dos elementos que conforman una contrase�a:
- Longitud: es el n�mero de caracteres por el cual est� formada una contrase�a.
- Caracteres: son los s�mbolos o gr�ficos que se utilizan para componer los diferentes alfabetos.
- Consonantes y vocales en min�scula formado por 27 caracteres diferentes.
- Consonantes y vocales en may�scula formado por 27 caracteres diferentes.
- N�meros formado por 10 caracteres diferentes.
- Caracteres especiales (puntos, guiones, s�mbolos).
Para que lo ve�is con vuestros propios ojos a continuaci�n vamos a comparar 3 combinaciones diferentes de caracteres y longitud para sacar conclusiones.
Para los siguientes ejemplos he utilizado la herramienta Crunch que es un generador de diccionarios que viene de forma nativa en kali Linux, su versi�n actual es la 3.5 y se distribuye bajo una licencia GPLv2.
Primer ejemplo: contrase�a formada por n�meros, algunos caracteres especiales y todas las letras en min�sculas y may�sculas con una longitud de 4 caracteres.

Lo cual nos genera 20151121 posibles contrase�as, parece mucho pero un ordenador normal puede comprobar unas 600 contrase�as por segundo y si suponemos que la contrase�a est� en el punto intermedio de todas las posibles contrase�as nos sale poco m�s de 4,5 horas.
Segundo ejemplo: contrase�a formada por todas las letras en con una longitud de 8 caracteres.

Lo cual nos genera 282429536481 posibles contrase�as si suponemos que la contrase�a est� en un punto intermedio de todas las posibles contrase�as nos sale a unos siete a�os y medio.
Tercer ejemplo: contrase�a formada por n�meros, algunos caracteres especiales y todas las letras en min�sculas y may�sculas con una longitud de 8 caracteres.

Lo cual nos genera 457163239653376 combinaciones y si suponemos que la contrase�a est� en un punto intermedio de todas las posibles contrase�as nos sale a unos doce mil a�os.
Como conclusi�n vemos que es mucho m�s importante la longitud que los grupos de caracteres.
�C�mo podemos calcular la complejidad de una contrase�a?
La complejidad de una contrase�a reside en una sencilla f�rmula matem�tica:

X es la suma de todos los posibles caracteres.
n es la longitud de la contrase�a.
El resultado es el n�mero de posibles contrase�as por lo tanto, a mayor sea el resultado m�s segura ser� nuestra contrase�a.
Ejemplos:
Letras min�sculas (27) + n�meros (10) con una longitud de 5 d�gitos
(27+10)^5= 69343957 posibles contrase�as
Letras min�sculas (27) + letras may�sculas (27) con una longitud de 4 a 5 d�gitos
((27+27) ^ 4) + ((27+27)^5)=467668080 posibles contrase�as
Intentar que nadie vea ninguna parte de nuestra contrase�a:
Imaginemos una situaci�n com�n en la que estamos escribiendo nuestra contrase�a con un compa�ero curioso delante, el cual se ha dado cuenta de los dos primeros caracteres de nuestra contrase�a y que adem�s, simplemente ha contado los asteriscos para saber la longitud de nuestra contrase�a, �c�mo nos afecta esto?
Primero, supongamos que un atacante ajeno a nuestra empresa genera un diccionario con todas las letras min�scula, may�sculas, n�meros y los s�mbolos m�s comunes con una longitud de entre 4 y 6 caracteres.Eso nos da un total de 100342797568 posibles contrase�as.
Ahora nuestro compa�ero curioso sabiendo la longitud y los dos primeros caracteres genera un diccionario con un resultado de17576 posibles contrase�as es decir, se han reducido las posibles contrase�as en m�s de 5.700.000 veces la original.
Motivo m�s que suficiente para pedirle amablemente a cualquier persona que aparte la mirada.
Sustituir las vocales por n�meros:
He le�do en m�s de una ocasi�n que recomienda sustituir las vocales por n�meros. Pero como vosotros ahora ya sab�is que si tu contrase�a ya contiene un n�mero, sustituir sus vocales por n�meros contra un ataque de fuerza bruta es exactamente igual las dos y si pens�is que de ese modo es m�s dif�cil que vuestra contrase�a se encuentre en un diccionario, siento tener malas noticias pero hoy en d�a existe multitud de herramientas que en un ataque convierten las vocales en n�meros o herramientas pensada solo para estos casos como Mutator.
Como conclusi�n si tu contrase�a tiene alg�n n�mero no la vas a hacer m�s segura por sustituir las vocales por n�meros.
El futuro y nuestras contrase�as:
La tecnolog�a avanza y eso en este caso no quiere decir que sea para bien con ella tambi�n deber�a avanzar nuestras contrase�as.
Como hemos visto la robustez de nuestra contrase�a se puede medir por el tiempo y los recursos (ordenadores y potencia de estos). Por tanto lo que hoy consideramos una contrase�a robusta dentro de algunos a�os no lo ser� por eso deber�amos no solo cambiarla, sino aumentar su longitud ya que como hemos visto esto aumenta las posibles contrase�as de forma exponencial.
Recomendaciones para que nuestra contrase�a siga siendo segura:
- No escribir la contrase�a en un posit y pegarlo al monitor.
- Nunca marcar la casilla de recordar contrase�a.
- No usar la misma contrase�a para todo.
- No decir nunca nuestra contrase�a.
- No usar contrase�as comunes.
Si tambi�n quieres publicar tu art�culo, no lo dudes y m�ndanos tu contribuci�n a hackplayers_at_ymail.com o ponte en contacto con nosotros a trav�s de cualquier canal disponible en las redes sociales (Twitter, Facebook o Telegram).
download file now