Wednesday, September 6, 2017

Todo lo que deberías saber sobre contraseñas

Todo lo que deberías saber sobre contraseñas


Hola muy buenas a todos los amantes de la seguridad inform�tica. En esta ocasi�n voy a hablar de uno de los motivos por el cual nos silban los o�dos a todos los inform�ticos que intentamos proteger una empresa. Ese motivo no es otro que esas contrase�as imposibles de recordar que exigimos implantar.

�Realmente una contrase�a tiene que ser tan rebuscada?

 

Seguro que a muchos esta vi�eta os ha recordado todas esas ocasiones en las que los requisitos de una contrase�a nos han sacado de quicio y os hab�is preguntado: �es realmente necesario que una contrase�a sea tan rebuscada?

La respuesta es un rotundo si, ya continuaci�n voy a intentar explicaros porque las contrase�as deben de ser tan rebuscadas.

�Qu� es lo que determina la resistencia de una contrase�a contra un ataque?

Para determinar la resistencia de una contrase�a debemos de ponernos en la piel de un hacker que intenta averiguar una contrase�a y para eso existen dos tipos principales de ataques: ataque por fuerza bruta, ataque por diccionario.
  • Fuerza bruta: se basa en probar una a una todas las posibles combinaciones de caracteres hasta que coincide con la contrase�a.
  • Ataque por diccionario:  se basa en ir probando una a una todas las posibles contrase�as que se encuentran en un fichero de texto.
Como acabamos de ver,los ataques se basan en ir probando contrase�as de una en una hasta que tengamos la suerte de adivinarla.

Simplemente es solo una cuesti�n de tiempo y precisamente eso es a lo que debemos prestar atenci�n.

Entonces podemos decir que: la integridad de una contrase�a se puede medir por el tiempo y los recursos (n�mero de ordenadores y potencia de estos) que llevar�a adivinar la contrase�a probando una a una todas las posibles contrase�as.

�C�mo podemos prolongar el tiempo que llevar�a adivinar nuestra contrase�a?

Primero vamos a ver cu�les son los dos elementos que conforman una contrase�a:
  • Longitud: es el n�mero de caracteres por el cual est� formada una contrase�a.
  • Caracteres: son los s�mbolos o gr�ficos que se utilizan para componer los diferentes alfabetos.
Los caracteres se subdividen en los siguientes grupos:
  • Consonantes y vocales en min�scula formado por 27 caracteres diferentes.
  • Consonantes y vocales en may�scula formado por 27 caracteres diferentes.
  • N�meros formado por 10 caracteres diferentes.
  • Caracteres especiales (puntos, guiones, s�mbolos).
Entonces para formar una contrase�a robusta es sencillo solo pongo caracteres que est�n en diferentes grupos o alargo mi contrase�a pero �qu� es m�s seguro? Una contrase�a corta pero formada por distintos grupos caracteres o una larga que solo utiliza un grupo.

Para que lo ve�is con vuestros propios ojos a continuaci�n vamos a comparar 3 combinaciones diferentes de caracteres y longitud para sacar conclusiones.

Para los siguientes ejemplos he utilizado la herramienta Crunch que es un generador de diccionarios que viene de forma nativa en kali Linux, su versi�n actual es la 3.5 y se distribuye bajo una licencia GPLv2.

Primer ejemplo: contrase�a formada por n�meros, algunos caracteres especiales y todas las letras en min�sculas y may�sculas con una longitud de 4 caracteres.


Lo cual nos genera 20151121 posibles contrase�as, parece mucho pero  un ordenador normal puede comprobar unas 600 contrase�as por segundo y si suponemos que la contrase�a est� en el punto intermedio de todas las posibles contrase�as nos sale poco m�s de 4,5 horas.

Segundo ejemplo: contrase�a formada por todas  las letras en con una longitud de 8 caracteres.


Lo cual nos genera 282429536481 posibles contrase�as si suponemos que la contrase�a est� en un punto intermedio de todas las posibles contrase�as nos sale a unos siete a�os y medio.

Tercer ejemplo: contrase�a formada por n�meros, algunos caracteres especiales y todas  las letras en min�sculas y may�sculas con una longitud de 8 caracteres.


Lo cual nos genera 457163239653376 combinaciones y si suponemos que la contrase�a est� en un punto intermedio de todas las posibles contrase�as nos sale a unos doce mil a�os.

Como conclusi�n vemos que es mucho m�s importante la longitud que los grupos de caracteres.

�C�mo podemos calcular la complejidad de una contrase�a?

La complejidad de una contrase�a reside en una sencilla f�rmula matem�tica:


X es la suma de todos los posibles caracteres.
n es la longitud de la contrase�a.
El resultado es el n�mero de posibles contrase�as por lo tanto, a mayor sea el resultado m�s segura ser� nuestra contrase�a.

Ejemplos:

Letras min�sculas (27) + n�meros (10) con una longitud de 5 d�gitos
(27+10)^5= 69343957 posibles contrase�as
Letras min�sculas (27) + letras may�sculas (27) con una longitud de 4 a 5 d�gitos
((27+27) ^ 4) + ((27+27)^5)=467668080 posibles contrase�as

Intentar que nadie vea ninguna parte de nuestra contrase�a:

Imaginemos una situaci�n com�n en la que estamos escribiendo nuestra contrase�a con un compa�ero curioso delante, el cual se ha dado cuenta de los dos primeros caracteres de nuestra contrase�a y que adem�s, simplemente ha contado los asteriscos para saber la longitud de nuestra contrase�a, �c�mo nos afecta esto?

Primero, supongamos que un atacante ajeno a nuestra empresa genera un diccionario con todas las letras min�scula, may�sculas, n�meros y los s�mbolos m�s comunes con una longitud de entre 4 y 6 caracteres.Eso nos da un total de 100342797568 posibles contrase�as.

Ahora nuestro compa�ero curioso sabiendo la longitud y los dos primeros caracteres genera un diccionario con un resultado de17576 posibles contrase�as es decir, se han reducido las posibles contrase�as en m�s de 5.700.000 veces la original.

Motivo m�s que suficiente para pedirle amablemente a cualquier persona que aparte la mirada.

Sustituir las vocales por n�meros:

He le�do en m�s de una ocasi�n que recomienda sustituir las vocales por n�meros. Pero como vosotros ahora ya sab�is que si tu contrase�a ya contiene un n�mero, sustituir sus vocales por n�meros contra un  ataque de fuerza bruta es exactamente igual las dos y si pens�is que de ese modo es m�s dif�cil que vuestra contrase�a se encuentre en un diccionario, siento tener malas noticias pero hoy en d�a existe multitud de herramientas que en un ataque convierten las vocales en n�meros o herramientas pensada solo para estos casos como Mutator.

Como conclusi�n si tu contrase�a tiene alg�n n�mero no la vas a hacer m�s segura por sustituir las vocales por n�meros.

El futuro y nuestras contrase�as:

La tecnolog�a avanza y eso en este caso no quiere decir que sea para bien con ella tambi�n deber�a avanzar nuestras contrase�as.

Como hemos visto la robustez de nuestra contrase�a se puede medir por el tiempo y los recursos (ordenadores y potencia de estos). Por tanto lo que hoy consideramos una contrase�a robusta dentro de algunos a�os no lo ser� por eso deber�amos no solo cambiarla, sino aumentar su longitud ya que como hemos visto esto aumenta las posibles contrase�as de forma exponencial.

Recomendaciones para que nuestra contrase�a siga siendo segura:

  • No escribir la contrase�a en un posit y pegarlo al monitor.
  • Nunca marcar la casilla de recordar contrase�a.
  • No usar la misma contrase�a para todo.
  • No decir nunca nuestra contrase�a.
  • No usar contrase�as comunes.
Art�culo cortes�a de:  Ruben Marquez Fajardo

Si tambi�n quieres publicar tu art�culo, no lo dudes y m�ndanos tu contribuci�n a hackplayers_at_ymail.com o ponte en contacto con nosotros a trav�s de cualquier canal disponible en las redes sociales (Twitter, Facebook o Telegram).


download file now