<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Negonation Blog &#187; Seguridad</title>
	<atom:link href="http://blog.negonation.com/es/category/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.negonation.com/es</link>
	<description>Justice is ripe for disruption</description>
	<lastBuildDate>Sun, 29 Aug 2010 11:42:51 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Cloud computing y servicios web ¿seguros?</title>
		<link>http://blog.negonation.com/es/cloud-computing-y-servicios-web-%c2%bfseguros/</link>
		<comments>http://blog.negonation.com/es/cloud-computing-y-servicios-web-%c2%bfseguros/#comments</comments>
		<pubDate>Sat, 15 Aug 2009 10:41:58 +0000</pubDate>
		<dc:creator>David Blanco</dc:creator>
				<category><![CDATA[Bloggers invitados]]></category>
		<category><![CDATA[Frases]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Libros]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://blog.negonation.com/es/?p=1304</guid>
		<description><![CDATA[Hoy reproducimos un  artículo que apareció publicado originalmente el 13.08.2009 en &#8220;Una al día&#8220;, boletín dedicado al mundo de la seguridad informática y publicado, desde hace más de 10 años, por Hispasec Sistemas. Todo un clásico del sector.
Kudos a Bernardo Quintero, miembro de Hispasec y autor del artículo, y a José Luis Gordo Romero, por [...]]]></description>
			<content:encoded><![CDATA[<blockquote class="especial"><p>Hoy reproducimos un  artículo que apareció publicado originalmente el 13.08.2009 en &#8220;<a href="http://www.hispasec.com/directorio/laboratorio/unaaldia.html" target="_blank">Una al día</a>&#8220;, boletín dedicado al mundo de la seguridad informática y publicado, desde hace más de 10 años, por <a href="http://www.hispasec.com/" target="_blank">Hispasec Sistemas</a>. Todo un clásico del sector.</p>
<p>Kudos a Bernardo Quintero, miembro de Hispasec y autor del artículo, y a <a href="http://www.freemindsystems.com/">José Luis Gordo Romero</a>, por reenviarlo al resto de Negonators.</p>
<p>A medio camino entre la realidad actual y lo que nos puede deparar el futuro, una excelente lectura para un fin de semana de verano.</p>
<p>Que lo disfruten.</p></blockquote>
<blockquote><p>&#8220;Su concepto de refugio de datos es bueno pero tiene limitaciones  importantes. ¿Qué pasaría si el gobierno de Filipinas corta su cable?  ¿O si el buen sultán cambia de opinión, decide nacionalizar todos sus  ordenadores y leer todos los discos? Lo que se precisa no es UN refugio  de datos sino una RED de refugios de datos; es más robusto, de la misma  forma que Internet es más robusta que una única máquina.</p>
<p>Firmado El  Almirante Isoroku Yamamoto&#8221;</p></blockquote>
<p>Supongo que algunos habéis reconocido ese mensaje dirigido a <a href="mailto:randy@tombstone.epiphyte.com" target="_blank">randy@tombstone.epiphyte.com</a>, uno de los personajes de Criptonomicón  (1999), la célebre novela de Neal Stephenson. Otros lo habréis recordado  ahora, no es que tengáis mala memoria, es que la obra es tan extensa  como buena. Para los que os siga sin sonar la obra, apuntadla como  pendiente si no os asusta la lectura densa, a cambio tendréis buenas  dosis de humor e ironía inteligente.</p>
<p>Una de las tramas de Criptonomicón gira alrededor del objetivo de la  empresa de Randy de montar un paraíso electrónico, similar a un servicio  en Internet, donde se asegurará la privacidad y el anonimato de los  datos fuera del alcance de gobiernos y terceros: la Cripta. Por  descontado no aparece en la obra ninguna referencia al esnobismo de actualidad, pero es una de las muchas cosas que se me vienen a  la cabeza cuando se habla de seguridad en la nube o cloud computing.</p>
<p>Por ejemplo, el tema que preocupaba al almirante Isokuro Yamamoto está  vigente cuando se tratan aspectos del cloud computing relativos al  hospedaje de los datos, su regulación y legislación aplicada dependiendo  de la localización geográfica de los servidores que sustentan el  servicio, así como aspectos relacionados con la integridad, disponibilidad, o recuperación en caso de desastre.</p>
<p>Otros de los puntos del cloud computing que suele ser motivo de  discusión está relacionado con la privacidad y el anonimato, asunto que  forma parte del eje central de Criptonomicón con múltiples referencias  a la criptografía y que en la novela llevan a niveles de mucha mayor  exigencia que en las soluciones actuales en la nube, que básicamente se  preocupan en proporcionar seguridad web estándar extremo a extremo. En  la Cripta tus datos viajan y se almacenan de forma cifrada, de forma que ni el proveedor del servicio puede tener acceso a ellos, e incluso se  abordan temas como el anonimato en las transacciones.</p>
<p>Hay otro aspecto fundamental de la seguridad que no suele ser objeto de  las discusiones bizantinas sobre la nueva generación de servicios en la  nube: la autenticación. Es un tema muy trillado en seguridad, y que de  momento se suele salvar en los servicios generales basados en cloud  computing con el mecanismo más básico: usuario y contraseña de toda la  vida.</p>
<p>El acudir a este sistema tan simple de autenticación tiene cierto  sentido si tenemos en cuenta que una de las ventajas del concepto de los  servicios para masas basados en la nube es la posibilidad de acceder a  tus datos y aplicaciones en cualquier momento, desde cualquier lugar,  desde cualquier dispositivo. Tu correo, tus documentos, tu agenda, tus bases de datos&#8230; desde el puesto de trabajo, el ordenador de casa,  desde el móvil en la playa, desde cualquier cosa que tenga navegador  y conexión a Internet. Ello implica que el sistema de autenticación  debe ser global y estándar, aplicable por cualquiera en cualquier  dispositivo. No, de momento no puedes meter tu eDNI en el iPhone, y en todo caso sería sólo aplicable por los españoles que dispongan  de él, no es una solución global.</p>
<p>En Criptonomicón, durante una demo a posibles inversores de Epiphyte  Corp, la solución era:</p>
<blockquote><p>&#8220;Yo puedo escribir el mejor software  criptográfico del mundo, pero sería inútil a menos que haya un buen  sistema para verificar la identidad del usuario. ¿Cómo sabe el ordenador  que tú eres tú? Las claves son muy fáciles de averiguar, robar u  olvidar. El ordenador debe saber algo sobre ti que sea tan único como  las huellas digitales. Básicamente debe mirar alguna parte de tu cuerpo,  como por ejemplo la disposición de vasos sanguíneos en la retina o el  sonido distintivo de tu voz, y compararlo con los valores almacenados en  su memoria. Ese tipo de tecnología se llama biométrica. Epiphyte Corp.  dispone de uno de los más importantes expertos en biométrica del mundo:  el doctor Eberhard Föhr, que escribió el que se considera el mejor  programa de reconocimiento de escritura manual del mundo. Ahora mismo  tenemos reconocimiento de voz, pero el código es totalmente modular,  así que lo podríamos cambiar por otro sistema, como un lector de la  geometría de la mano. El cliente puede elegir.&#8221;</p></blockquote>
<p>Tal vez en el futuro veamos un despliegue masivo de soluciones biométricas como factor de autenticación complementario al usuario y contraseña, ya es usual ver lectores de huellas en algunos ordenadores portátiles, y también se están produciendo movimientos más que interesantes en la telefonía móvil: reconocimiento de caras (vFace), del iris (OKI Iris Recognition Technology for Mobile Terminals), terminales con pantalla táctil que pueden leer las huellas (Asus M53), y diversas  tecnologías de reconocimiento de voz.</p>
<p>Mientras tanto parece que no nos quedará más remedio que seguir con los usuarios y contraseñas en los servicios web para masas desplegados en la  nube, más expuestos a sufrir ataques que en cualquier otro servicio que utilice este mecanismo de autenticación. Si alguien quiere forzar el  usuario y contraseña de inicio de tu ordenador, o el pin de tu móvil, requiere acceso físico (los potenciales atacantes se reducen a las pocas  personas que te rodean), si bien cualquiera puede probar a adivinar tu contraseña de correo web (el usuario es público, está en tu dirección de  correo, y el servicio espera que te puedas conectar desde cualquier lugar del mundo). Eso sin hablar de la cantidad de malware especializado  en robar credenciales de autenticación web.</p>
<p>Así que la próxima vez que accedas a tu cuenta en Gmail pregúntate quién más está viendo tu correspondencia, tal vez entonces te animes a cambiar  la contraseña regularmente.  Hasta el más pintado se puede llevar un disgusto, que se lo digan a Dan Kaminsky.</p>
<p>Opina sobre esta noticia:<br />
<a href="http://www.hispasec.com/unaaldia/3946/comentar" target="_blank">http://www.hispasec.com/unaaldia/3946/comentar</a></p>
<p>Bernardo Quintero</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.negonation.com/es/cloud-computing-y-servicios-web-%c2%bfseguros/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sitios de anuncios y verificaciones de identidad: El caso práctico de Mercadelia</title>
		<link>http://blog.negonation.com/es/sitios-de-anuncios-y-verificaciones-de-identidad-el-caso-practico-de-mercadelia/</link>
		<comments>http://blog.negonation.com/es/sitios-de-anuncios-y-verificaciones-de-identidad-el-caso-practico-de-mercadelia/#comments</comments>
		<pubDate>Wed, 29 Jul 2009 13:52:48 +0000</pubDate>
		<dc:creator>Diego Lafuente</dc:creator>
				<category><![CDATA[Clientes]]></category>
		<category><![CDATA[Identidad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tractis]]></category>

		<guid isPermaLink="false">http://blog.negonation.com/es/?p=1124</guid>
		<description><![CDATA[Muchos de los que leen este blog ya se habrán enterado por Ernesto, que implementamos Tractis Identity en Mercadelia, un sitio de anuncios. Si bien este podría ser un post contando los ires y venires de la implementación técnica, esta entrada está más enfocada a todo lo que envuelve el mundo de los anuncios clasificados, [...]]]></description>
			<content:encoded><![CDATA[<p>Muchos de los que leen este blog ya se habrán enterado por <a href="http://blog.negonation.com/es/author/ernesto_jimenez/">Ernesto</a>, que <a href="http://blog.negonation.com/es/tratis-identity-plugin-rails-de-verificaciones-de-identidad/">implementamos Tractis Identity en Mercadelia</a>, un sitio de anuncios. Si bien este podría ser un post contando los ires y venires de la implementación técnica, esta entrada está más enfocada a todo lo que envuelve el mundo de los anuncios clasificados, la importancia de verificar la identidad real de sus usuarios e ideas para asegurar que la implementación funcional (diseño, usabilidad, interacción) de Tractis Identity en tu sitio de anuncios sea un éxito.</p>
<h3>Los sitios de anuncios y la importancia de verificar la identidad real</h3>
<p>Existen innumerables sitios de anuncios clasificados en el mundo. Uno a veces no se da cuenta y considera que solo hay 2 o 3. En efecto, sitios de anuncios de mucho peso, podemos contarlos con los dedos de las manos. Pero, si dejas aparte a los gigantes conocidos por todos, la realidad es que hay cientos de sitios de anuncios clasificados a lo largo y ancho de toda la red.</p>
<p>A diferencia de los foros o las tiendas online, <strong>los sitios de anuncios tienen dos grandes vigas que soportan todo el asunto: los anuncios y las personas</strong>.  Cuantos más anuncios tiene un sitio, más personas atrae y cuantas más personas visitan un sitio, más anuncios se publican. La demanda llama a la oferta y viceversa. Y digo &#8220;<em>a diferencia de los foros o las tiendas online</em>&#8221; porque, en el caso de los foros, por ejemplo, la identidad real de las personas que participan puede ser irrelevante. En el caso de las tiendas online, existen muchos compradores y un solo vendedor. Los que compran se identifican en gran medida con sus datos de facturación, de envío, etc. El que vende normalmente es solo una persona o empresa cuya identidad es posible verificar gracias a la pasarela de pago bancaria que utiliza, con lo que el problema de verificación de identidad en tiendas online se minimiza. Por el contrario, en los sitios de anuncios clasificados (como en cualquier marketplace online), existen múltiples compradores y múltiples vendedores, todos desconocidos entre sí. Aquí, la importancia de verificar la identidad real de la otra parte adquiere una nueva dimensión. Si no existe seguridad,  ya sea real o percibida, los compradores comprarán menos, los vendedores venderán menos, habrá menos incentivos a poner anuncios y a visitarlos.</p>
<p>Hasta ahora, &#8220;<em>lo máximo en seguridad</em>&#8221; son sitios de anuncios que tienen perfiles con estrellitas que te dicen que el sitio ha realizado distintas verificaciones y que puedes confiar en un vendedor. Sin embargo, este tipo de confianza también es limitada. Toda la información solicitada por el sitio web al vendedor se puede falsear o comprar (en eBay ocurre eso) y el sistema se quiebra a la mínima. Algunos piden el número del DNI en el registro, o fotocopias (sic) de DNI o pasaportes para realmente garantizar de una forma bastante cómica y fantasiosa que un anunciante es quien dice ser. Es imposible saber si esa persona es realmente Pepito González y vende relojes Rolex auténticos. Por si esto fuera poco, tener que gestionar la supuesta identidad de los usuarios con fotocopias de DNI y faxes es una pesadilla para la empresa y una molestia para el usuario tener que enviarlas. Y todo este esfuerzo de registro titánico para, al final, seguir con un sistema inseguro que no garantiza nada.</p>
<p>Como existen estas debilidades en el sistema, Mercadelia decidió no tener registro de usuarios ni sistemas de reputación imaginarios. Mucha gente se registra con un email (identidad), crea una reputación, defrauda, cierre la cuenta, vuelve a registrarse con otro email y el ciclo comienza de nuevo. Estos sistemas no sirven para nada, solo estorban y crean una falsa sensación de seguridad. Es por ello, que ofrecer sistemas de seguridad reales, fáciles de implementar y de gestionar como los que proporciona <a href="https://www.tractis.com/identity">Tractis Identity</a> conviene más que cualquier otra solución anticuada y espartana.</p>
<h3>La implementación de Tractis Identity en Mercadelia</h3>
<p>OK, asumamos que deseas implementar Tractis Identity para verificar la identidad real de tus usuarios en tu sitio de anuncios. ¿Cómo garantizar  que la implementación sea un éxito? En otras palabras, ¿cómo asegurar que la nueva funcionalidad sea valorada y utilizada por tus usuarios?. No basta con conocimientos de servidores y programación (la implementación técnica de Tractis Identity es muy fácil, podéis leer <a href="https://www.tractis.com/help/?p=3537&amp;language=es">la documentación disponible en nuestra sección de ayuda</a>), sino que hay que tomar una serie de decisiones en las áreas de diseño y usabilidad de la solución final.  Aquí , el tema es más complicado, ya que no existen fórmulas mágicas que puedan detallarse y sirvan para todos los casos. Cada sitio es un mundo y se pueden producir implementaciones de lo más variadas. Lo complicado no es implementar la tecnología sino pensar la mejor forma de que tus usuarios puedan aprovechar esta funcionalidad bien. De hecho, es el único desafío auténtico a superar.</p>
<p>Dado que en Mercadelia no se requiere registro, no podemos aplicar verificaciones de identidad a nivel de perfil, ya que no se guardan datos de usuarios como en eBay o Tractis, por ejemplo, por lo que lo de tener perfiles verificados fue desechado como idea. Entonces realizamos las verificaciones de identidad del anunciante a nivel de anuncio, y esto, más que nada, porque los anunciantes son más temporales de lo que os imagináis. El sistema de verificación de identidad opcional viene de perlas para verificar la identidad del que publica, siempre y cuando él/ella quiera.</p>
<p>Todo empieza cuando el usuario termina el proceso de publicación. Aquí podrá enterarse de las ventajas de verificar su identidad y comenzar el proceso:</p>
<p><a href="http://www.mercadelia.com" target="_blank"><img title="proceso-verificacion" src="http://blog.negonation.com/es/wp-content/uploads/2009/07/proceso-verificacion.png" alt="proceso-verificacion" width="500" height="436" /></a></p>
<p>Se pueden diseñar distintos incentivos para premiar a los anunciantes que verifiquen su identidad y así aumenten el nivel de seguridad de la plataforma. Mercadelia decidió <em>destacar</em> en sus listados los anuncios verificados con el color verde junto con el icono de Tractis.</p>
<p><img src="http://blog.negonation.com/es/wp-content/uploads/2009/07/detalle-publicado.png" alt="detalle-publicado" title="detalle-publicado" width="500" height="157" class="alignnone size-full wp-image-1147" /></p>
<p>Una vez dentro del anuncio, puede verse un distintivo que informa que el anunciante ha verificado su identidad para dar más confianza al potencial comprador.</p>
<p><img src="http://blog.negonation.com/es/wp-content/uploads/2009/07/detalle-interior.png" alt="detalle-interior" title="detalle-interior" width="500" height="235" class="alignnone size-full wp-image-1146" /></p>
<p>Una vez vayan apareciendo anunciantes dispuestos a verificar su identidad, Mercadelia planea ir ofreciendo un mayor nivel de integración y más ventajas:</p>
<ol>
<li>Posibilidad de filtrar en búsquedas por anuncios verificados.</li>
<li>Proceso de publicación automática de anuncios, sin necesidad de confirmaciones previas por email por parte del anunciante.</li>
</ol>
<h3>Otras posibles implementaciones</h3>
<p>Existen más tipos de implementaciones que encajan mejor con sitios de anuncios que requieran registro o que ofrecen perfiles de usuarios. Por ejemplo:</p>
<ol>
<li>Ofrecer login seguro a tu cuenta (mediante el uso de DNIe o cualquier certificado válido).</li>
<li>Ofrecer registros rápidos (sin comprobaciones previas).</li>
<li>Proceso de publicación de anuncios lineal y directo (sin moderación previa).</li>
<li>Perfiles con reputación inmodificable (para que una persona no pueda falsear su reputación creando varias identidades distintas).</li>
<li>Filtros de confianza (búsqueda solo de anuncios verificados).</li>
<li>Prioridad en resultados de búsqueda (los anuncios verificados aparecen al principio de la lista de resultados).</li>
<li>Mayor relevancia en listados (los anuncios verificados aparecen claramente destacados con recuadros, colores de fondo, tipos de letra, etc).</li>
</ol>
<p>Estoy seguro que se me quedarán más ideas de implementación en la galera, pero ya saldrán a la luz y seguiremos ampliando el servicio para que los sitios de anuncios online, compraventa,  intercambio o actividad económica entre usuarios generen más responsabilidad de los anunciantes por lo publicado,  más seguridad jurídica en caso de que surjan disputas, mayor nivel de confianza en la plataforma y, por tanto, mayor número de compradores, vendedores y transacciones.</p>
<div id="_mcePaste" style="overflow: hidden; position: absolute; left: -10000px; top: 285px; width: 1px; height: 1px;">Como existen estas debilidades en el sistema, en sitios como Mercadelia al no tener registro, ni sistema de reputación imaginario sirve de algo, solo estorban y crean falsa sensación. Es por ello, que ofrecer grados de seguridad reales, fáciles de implementar conviene más que cualquier otra solución anticuada y espartana.</div>
]]></content:encoded>
			<wfw:commentRss>http://blog.negonation.com/es/sitios-de-anuncios-y-verificaciones-de-identidad-el-caso-practico-de-mercadelia/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Nuevo método de autenticación en Tractis: VASCO Digipass</title>
		<link>http://blog.negonation.com/es/nuevo-metodo-de-autenticacion-en-tractis-vasco-digipass/</link>
		<comments>http://blog.negonation.com/es/nuevo-metodo-de-autenticacion-en-tractis-vasco-digipass/#comments</comments>
		<pubDate>Fri, 12 Dec 2008 10:42:22 +0000</pubDate>
		<dc:creator>David Blanco</dc:creator>
				<category><![CDATA[Anuncios]]></category>
		<category><![CDATA[OTP]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tractis]]></category>

		<guid isPermaLink="false">http://blog.negonation.com/es/?p=492</guid>
		<description><![CDATA[Hoy anunciamos la incorporación de un nuevo método de autenticación a Tractis: autenticación con VASCO Digipass.
VASCO es una compañía líder a nivel mundial en la provisión de soluciones de autenticación. Digipass es su producto estrella. Se trata de una familia de dispositivos de pequeño tamaño que permiten autenticarse con seguridad en aplicaciones y sitios web.
La [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy anunciamos la incorporación de un nuevo método de autenticación a Tractis: <strong>autenticación con VASCO Digipass</strong>.</p>
<p><a href="http://www.vasco.com/">VASCO</a> es una compañía líder a nivel mundial en la provisión de soluciones de autenticación. Digipass es su producto estrella. Se trata de una <a href="http://www.vasco.com/products/Digipass.html" target="_blank">familia de dispositivos de pequeño tamaño</a> que permiten autenticarse con seguridad en aplicaciones y sitios web.</p>
<p><a href="http://www.vasco.com/products/Digipass.html" target="_blank"><img class="alignright alignnone size-full wp-image-498" style="float: right;" title="VASCO Digipass Go 3" src="http://blog.negonation.com/es/wp-content/uploads/2008/12/vasco-digipass-go31.gif" alt="VASCO Digipass Go 3" width="200" height="110" /></a>La &#8220;magia&#8221; de los dispositivos Digipass reside en que son capaces de generar &#8220;contraseñas de un solo uso&#8221; (&#8220;<a href="http://en.wikipedia.org/wiki/One-time_password" target="_blank">One Time Passwords</a>&#8221; o &#8220;OTP&#8221;). Es decir, el usuario, en vez de utilizar siempre la misma contraseña, utiliza el dispositivo OTP para que genere una contraseña distinta cada vez que quiere iniciar sesión.</p>
<p>Dado que las contraseñas cambian contínuamente, el riesgo de acceso no autorizado por robo de contraseña disminuye notablemente. Hemos asignado a este método de autenticación un nivel de garantía o &#8220;<a href="https://www.tractis.com/tractis_score_policy" target="_self">Tractis Score</a>&#8221; de 2 (en comparación con el simple usuario y contraseña que tiene un Tractis Score de 1). Sin embargo, el nivel de garantía real dependerá de las medidas de seguridad adoptadas durante la identificación de la persona a la que se entrega el token y el método de entrega del dispositivo (en persona, por correo, etc).</p>
<p>VASCO tiene alrededor de <a href="http://www.vasco.com/about/customers/" target="_blank">8.000 clientes en más de 100 países</a>. De estos, <a href="http://www.vasco.com/products/casestudies.html#Finance" target="_blank">1.200 son instituciones financieras</a>. Quizás te suene la <a href="https://www.paypal.com/cgi-bin/webscr?cmd=xpt/Marketing_CommandDriven/securitycenter/PayPalSecurityKey-outside" target="_blank">Paypal Security Key</a>, el <a href="http://www.blizzard.com/store/details.xml?id=1100000182" target="_blank">Blizzard Authenticator para World of Warcraft</a> o el <a href="http://www.blogahorro.com/2008/07/02/token-plus-de-bbva-generador-de-claves/" target="_blank">BBVA Token Plus</a>. En realidad, todos ellos son dispositivos VASCO Digipass.</p>
<h3>Configuración de VASCO Digipass en Tractis</h3>
<p>Antes de habilitar la autenticación con VASCO Digipass en Tractis, necesitas ponerte en contacto con VASCO para desplegar Digipass en tu empresa y entregar los dispositivos OTPs a tus empleados o clientes.</p>
<p>Una vez tengas Digipass, el administrador de tu <a href="https://www.tractis.com/help/?p=1306&amp;language=es" target="_self">cuenta Business en Tractis</a> debe realizar una sencilla configuración:</p>
<p>1. Accede a las <a href="https://www.tractis.com/business/settings" target="_self">Preferencias de tu cuenta Business</a><a href="https://www.tractis.com/help/?p=1306&amp;language=es" target="_self"></a>. En la sección de &#8220;Métodos de Autenticación&#8221; marca la casilla para permitir el uso de VASCO Digipass y pulsa el enlace &#8220;<em>Subir DPX</em>&#8221; para subir a Tractis el archivo DPX que contiene la información de los token VASCO Digipass de tu empresa.</p>
<p><a href="https://www.tractis.com/business/settings" target="_self"><img class="alignnone size-full wp-image-496" title="Activación de Vasco Digipass en los Métodos de autenticación de tu cuenta Business" src="http://blog.negonation.com/es/wp-content/uploads/2008/12/authentication_methods-spanish1.gif" alt="Activación de Vasco Digipass en los Métodos de autenticación de tu cuenta Business" width="460" height="384" /></a></p>
<p>2. Accede a la lista de <a href="https://www.tractis.com/business/users" target="_self">Usuarios de tu cuenta Business</a>. Al lado de cada usuario, verás que ha aparecido un enlace que dice &#8220;<em>Asociar token de Vasco</em>&#8220;. Púlsalo para asociar a cada usuario el token VASCO Digipass que le corresponda.</p>
<p><a href="https://www.tractis.com/business/users" target="_self"><img class="alignnone size-full wp-image-495" title="Asociar un token Vasco Digipass a cada usuario de tu cuenta Business" src="http://blog.negonation.com/es/wp-content/uploads/2008/12/associate_token-spanish.gif" alt="Asociar un token Vasco Digipass a cada usuario de tu cuenta Business" width="460" height="215" /></a></p>
<h3>Iniciar sesión con VASCO Digipass en Tractis</h3>
<p>Una vez el administrador haya realizado la configuración anterior, los usuarios de la cuenta Business podreis iniciar sesión en Tractis de forma fácil y segura con vuestros tokens Digipass. En la <a href="https://www.tractis.com/login#vasco" target="_self">pasarela de autenticación de Tractis</a>, selecciona la pestaña de &#8220;Digipass&#8221; e introduce tu email. Verás la siguiente pantalla:</p>
<p><a href="https://www.tractis.com/login#vasco" target="_self"><img class="alignnone size-full wp-image-493" style="vertical-align: baseline;" title="Iniciar sesión con VASCO Digipass" src="http://blog.negonation.com/es/wp-content/uploads/2008/12/digipass_gateway-spanish.gif" alt="Iniciar sesión con VASCO Digipass" width="460" height="392" /></a></p>
<p>Tractis te permite utilizar VASCO Digipass tanto en modo &#8220;solo respuesta&#8221; como en modo &#8220;reto-respuesta&#8221;. Elige el que prefieras:</p>
<ul>
<li>Modo &#8220;Solo respuesta&#8221; (RO): Introduce en Tractis la contraseña que genere tu dispositivo OTP.</li>
<li>Modo &#8220;Reto-Respuesta&#8221; (CR): Introduce en tu dispositivo OTP el número que te indique Tractis. A partir de ese número (o &#8220;Reto&#8221;), tu dispositivo OTP generará una contraseña que deberás introducir en Tractis. Ten en cuenta que no todos los Digipass soportan este modo de funcionamiento.</li>
</ul>
<h3>Palabras finales</h3>
<p>Tras la &#8220;Autenticación con Tractis ID&#8221; (TS1) y la &#8220;<a href="http://blog.negonation.com/es/inicia-sesion-en-tractis-con-tu-certificado-electronico/" target="_self">Autenticación con certificado electrónico</a>&#8221; (TS4), la &#8220;Autenticación con VASCO Digipass&#8221; (TS2) se convierte en el tercer método de autenticación disponible en Tractis y el primero en utilizar tecnología OTP. Nuestra intención es continuar añadiendo métodos de autenticación adicionales y que cada individuo o empresa elija el método que mejor se adapte a sus necesidades.</p>
<p>Queremos agradecer a todo el equipo de VASCO, en especial a Eddy Cormon, Miguel Bueno y Miguel Castro, su soporte durante la integración de la tecnología VASCO Digipass y VACMAN Controller en Tractis.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.negonation.com/es/nuevo-metodo-de-autenticacion-en-tractis-vasco-digipass/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cómo contratar online y no morir en el intento</title>
		<link>http://blog.negonation.com/es/como-contratar-online-y-no-morir-en-el-intento/</link>
		<comments>http://blog.negonation.com/es/como-contratar-online-y-no-morir-en-el-intento/#comments</comments>
		<pubDate>Wed, 23 Jul 2008 08:00:50 +0000</pubDate>
		<dc:creator>David Blanco</dc:creator>
				<category><![CDATA[Anuncios]]></category>
		<category><![CDATA[Firma digital]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tractis]]></category>

		<guid isPermaLink="false">http://blog.negonation.com/es/?p=413</guid>
		<description><![CDATA[El riesgo de no-ejecución de un contrato online
Cada vez que firmas un contrato estás asumiendo un riesgo: “el riesgo de no ejecución del contrato”. En otras palabras, que la otra parte se niegue a cumplir aquello a lo que se comprometió y tú no puedas obligarla a hacer honor a su palabra.
En Internet es difícil [...]]]></description>
			<content:encoded><![CDATA[<h3>El riesgo de no-ejecución de un contrato online</h3>
<p>Cada vez que firmas un contrato estás asumiendo un riesgo: “el riesgo de no ejecución del contrato”. En otras palabras, que la otra parte se niegue a cumplir aquello a lo que se comprometió y tú no puedas obligarla a hacer honor a su palabra.</p>
<p>En Internet es difícil identificar a las partes y su voluntad y, por tanto, el riesgo de no ejecución de un contrato es aún mayor que en el mundo físico. Si surge una disputa y la otra parte no quiere cumplir el contrato, basta con que alegue que ella nunca lo firmó y dejarte con la pesada carga de demostrar ante el juez que el contrato electrónico realmente existió.</p>
<p>Por tanto:</p>
<blockquote class="especial"><p>Si quieres hacer negocios online y no morir en el intento, es tu responsabilidad asegurarte de que utilizas un método de firma que garantice el cumplimiento posterior del contrato</p></blockquote>
<p>Ahora bien, ¿qué método es ese?. Hay multitud de métodos de firma o, si lo prefieres, muchas formas de manifestar tu voluntad de obligarte en un contrato electrónico: firma con certificado electrónico, con SMS, con huellas dactilares, con botón de “Aceptar”, con aceptación verbal por teléfono, con aceptación escrita por email, con tarjetas multiclave, con generadores de claves … la lista de métodos de firma y sus posibles variantes es interminable. ¿Cual elegir?.</p>
<h3>¿Qué método de firma debo utilizar en mi negocio?</h3>
<p>La respuesta es: “Depende”.</p>
<p>Depende de tu negocio y de tus procesos de contratación. Si firmas solo 2-3 contratos al año y cada uno por muchísimo dinero, deberías utilizar la forma más segura disponible ya que el riesgo de no-ejecución de un solo contrato es enorme para tí. Por el contrario, si firmas miles de contratos al año, cada uno por poco dinero, quizás deberías elegir una forma no tan segura pero más conveniente para tus clientes. Sí, quizás algunos no cumplan el contrato o no realicen el pago pero, no nos engañemos, por cantidades tan pequeñas probablemente no te vas a preocupar de perseguirles. El riesgo de no-ejecución no es tan importante en este caso.</p>
<p>Como ves, necesitas averiguar si el nivel de garantías que requieres en tus contratos se corresponde con el nivel de garantías que ofrece el método de firma que utilizas. Y en esta última parte radica el problema.</p>
<h3>No todos los métodos de firma ofrecen las mismas garantías&#8230;</h3>
<p>Conocer el auténtico nivel de garantías de un método de firma concreto no es fácil. No basta con fijarse en el tipo de &#8220;dispositivo&#8221; o proceso utilizado (¿usuario y contraseña?, ¿PIN?, ¿móvil¿, ¿generador de claves?, ¿tarjeta multiclave?, ¿tarjeta bancaria?, ¿tarjeta eID?&#8230;) sino, que hay que prestar atención a multitud de factores. A modo de ejemplo: la forma en que se verifica la identidad del poseedor antes de entregarle ese dispositivo (¿en persona?, ¿por correo?, ¿por email?, ¿por la web?), el medio por el que se entrega el dispositivo (¿en persona?, ¿por correo?, ¿por email?, ¿por la web?), la forma en que funciona (¿es una contraseña de 4 letras escrita en un papel que cualquiera puede leer o una clave criptográfica almacenada en un microchip que no permite la exportación de la clave?), e incluso la legislación que regula la firma electrónica en ese país (¿reconoce validez a la firma electrónica?, ¿distingue entre distintos tipos de firma?). Todos estos son algunos de los factores que harán más o menos difícil/probable que la otra parte se atreva a alegar que nunca firmó el contrato.</p>
<p>Mientras tanto, en medio de toda esta complejidad, todos (gobiernos, fabricantes de tecnologías de seguridad, proveedores de servicios) gritan a los cuatro vientos que su método de firma es el mejor. Una auténtica cacofonía de voces que confunde al usuario y le lleva a tomar decisiones erróneas.</p>
<blockquote class="especial"><p>El problema es que la gente conoce el nivel de garantía que quiere para sus contratos pero no conoce el nivel de garantía real que ofrece cada método de firma</p></blockquote>
<h3>&#8230;pero el comprador no sabe distinguir</h3>
<p>En 1970, el economista George Akerlof se refirió a este problema en&#8221;<a href="http://en.wikipedia.org/wiki/The_Market_for_Lemons" target="_blank">El Mercado de los límones</a>&#8220;, un ensayo donde establecía la teoría de la información asimétrica por la que ganó el premio Nobel. En resumen: El vendedor tiene más información que el comprador. El comprador no puede elegir en función de la calidad así que acaba eligiendo en función del precio. Los productos malos triunfan y los buenos desaparecen.</p>
<p>Hace poco, Bruce Schneier, uno de los mayores expertos en seguridad a nivel mundial, reflexionaba sobre <a href="http://www.wired.com/politics/security/commentary/securitymatters/2007/04/securitymatters_0419?currentPage=all" target="_blank">el problema de &#8220;El mercado de los límones&#8221; aplicado al sector de seguridad</a>:</p>
<blockquote><p>En un mercado donde el vendedor tiene más información sobre el producto que el comprador, los malos productos pueden sacar a los buenos del mercado.<br />
(&#8230;)<br />
Esto significa que el producto menos-seguro será más barato, más rápido en llegar al mercado y tendrá más funcionalidades. En este mercado, el (producto) más-seguro va a perder.<br />
(&#8230;)<br />
¿Cómo resolver esto?. Necesitas lo que los economistas denominan una &#8220;señal&#8221;, una manera de que los compradores puedan ver la diferencia.<br />
(&#8230;)<br />
Si existe un abogado del consumidor que tiene la experiencia para evaluar distintos productos, entonces los limones pueden ser expuestos.</p></blockquote>
<h3>Tractis Score: La señal en la oscuridad</h3>
<p>Hoy anunciamos el lanzamiento de &#8220;Tractis Score&#8221;, una escala que indica el nivel de garantías que necesita tu negocio y el nivel de garantías que ofrece un determinado método de firma (desde &#8220;<em>1 &#8211; Nivel de garantía mínimo</em>&#8221; a &#8220;<em>4 &#8211; Nivel de garantía alto</em>&#8220;).</p>
<p>Dicho de otra forma, Tractis Score te indicará, de forma rápida y sencilla, la probabilidad de hacer cumplir un contrato electrónico en el mundo offline en caso de que surjan disputas sobre su validez.</p>
<p>Tractis Score es:</p>
<ul>
<li><strong><span style="text-decoration: underline;">Fácil de usar</span></strong>: El nivel de garantía se representa con una escala que va del 1 a 4. No hace falta ser un experto en firma electrónica para utilizarla.</li>
<li><strong><span style="text-decoration: underline;">Abierto</span></strong>: No escondemos nada. Puedes consultar, contribuir y discutir los requerimientos utilizados para determinar cada Tractis Score (<a href="https://www.tractis.com/contracts/685595146" target="_self">Tractis Score Policy</a>) o la lista completa de métodos de firma existentes clasificados por Tractis Score (<a href="https://www.tractis.com/contracts/907807475" target="_self">Tractis Score Mapping</a>).</li>
<li><strong><span style="text-decoration: underline;">Independiente</span></strong>: Tractis no “vende” métodos de firma propios sino que utiliza los de terceros. Aspiramos a clasificar e incorporar todos los métodos de firma disponibles en el mercado. Por lo tanto, no tenemos ningún interés en que triunfe uno u otro. Los usuarios decidirán.</li>
<li><strong><span style="text-decoration: underline;">Con vocación de estándar</span></strong>: El problema de decidir qué nivel de garantías corresponde a cada método no es nuevo (los expertos lo llaman “eID interoperability” o “Multilevel authentication policy”). No hemos reinventado la rueda. El diseño de Tractis Score está fuertemente influenciado (enfoque, niveles, requisitos, terminología) por la <a href="http://csrc.nist.gov/publications/nistpubs/800-63/SP800-63V1_0_2.pdf" target="_blank">Guía de autenticación electrónica del NIST</a> (agencia de estándares del gobierno estadounidense) y la <a href="http://www.brreg.no/porvoo13/documents/D4.2_Proposal_for_multi-level_authentication_v1.1_wotc.pdf" target="_blank">Propuesta de la Unión Europea para un mecanismo de autenticación multinivel</a> (que acabará convirtiéndose en el estándar de facto en Europa). Aunque nos reservamos la posibilidad de hacer cambios, nuestra intención es mantener Tractis Score en línea con la propuesta europea.</li>
</ul>
<p>Por supuesto, Tractis Score estará perfectamente integrado dentro de Tractis.</p>
<p><a href="http://blog.negonation.com/es/wp-content/uploads/2008/07/tractis_score_preview.gif"><img class="size-full wp-image-414" style="vertical-align: baseline;" title="tractis_score_preview" src="http://blog.negonation.com/es/wp-content/uploads/2008/07/tractis_score_preview.gif" alt="" width="459" height="101" /></a></p>
<p>Muy pronto Tractis incorporará múltiples métodos de firma y te permitirá fijar fácilmente el Tractis Score (nivel de garantía) mínimo que requieres en tus contratos.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.negonation.com/es/como-contratar-online-y-no-morir-en-el-intento/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Inicia sesión en Tractis con tu certificado electrónico</title>
		<link>http://blog.negonation.com/es/inicia-sesion-en-tractis-con-tu-certificado-electronico/</link>
		<comments>http://blog.negonation.com/es/inicia-sesion-en-tractis-con-tu-certificado-electronico/#comments</comments>
		<pubDate>Mon, 07 Jul 2008 09:39:44 +0000</pubDate>
		<dc:creator>David Blanco</dc:creator>
				<category><![CDATA[Anuncios]]></category>
		<category><![CDATA[Firma digital]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tractis]]></category>

		<guid isPermaLink="false">http://blog.negonation.com/es/?p=397</guid>
		<description><![CDATA[El pasado Viernes 4 por la noche desplegamos una nueva versión de Tractis cargada de nuevas funcionalidades. La principal novedad es la incorporación de la autenticación con certificados electrónicos y su integración total y completa en distintos aspectos del servicio.
1. Creación de cuentas: Ya no hace falta usuario y contraseña
Ya puedes crear una cuenta en [...]]]></description>
			<content:encoded><![CDATA[<p>El pasado Viernes 4 por la noche desplegamos una nueva versión de Tractis cargada de nuevas funcionalidades. La principal novedad es la incorporación de la <strong>autenticación con certificados electrónicos</strong> y su integración total y completa en distintos aspectos del servicio.</p>
<h3>1. Creación de cuentas: Ya no hace falta usuario y contraseña</h3>
<p>Ya puedes crear una cuenta en Tractis utilizando solamente tu certificado electrónico. Ya no tendrás que recordar otro usuario y contraseña (no se requiere tener un Tractis ID), solo tener tu certificado a mano y teclear tu PIN.</p>
<p><a href="https://www.tractis.com/login#certificates_signup" target="_self"><img class="alignnone size-full wp-image-410" title="Crea una cuenta en Tractis con tu certificado electrónico" src="http://blog.negonation.com/es/wp-content/uploads/2008/07/spanish-pasarela-crear-cuenta-460.gif" alt="Crea una cuenta en Tractis con tu certificado electrónico" width="460" height="369" /></a></p>
<h3>2. Inicio de sesión: Múltiples maneras para entrar en Tractis</h3>
<p>A partir de ahora, para iniciar sesión, serás redirigido a la <a href="https://www.tractis.com/login" target="_self">nueva pasarela de autenticación de Tractis</a>. Como verás en la imagen siguiente puedes continuar iniciando sesión con tu Tractis ID (email &amp; contraseña) y, ahora, además, si deseas mayor seguridad, puedes utilizar certificados electrónicos.</p>
<p><a href="https://www.tractis.com/login#certificates" target="_self"><img class="alignnone size-full wp-image-405" title="Inicia sesión en Tractis con tu certificado electrónico" src="http://blog.negonation.com/es/wp-content/uploads/2008/07/spanish-pasarela-certificado-inicio-460.gif" alt="Inicia sesión en Tractis con tu certificado electrónico" width="460" height="369" /></a></p>
<p><a href="http://www.dnielectronico.es/servicios_disponibles/serv_disp_priv.html" target="_blank">Muchas entidades financieras españolas están incorporando la autenticación con certificado electrónico</a> en sus portales y recibiendo <a href="http://meneame.net/story/bbva-permite-usar-dnie-para-entrar-web-pero-solo-para-ie" target="_blank">críticas de los usuarios</a> por permitir el acceso solo con un sistema operativo (Windows) y un solo navegador (Internet Explorer). En Tractis el inicio de sesión con certificado electrónico funciona para todos: todos los sistemas operativos (Windows, Linux/Unix y Mac) y todos los navegadores (Internet Explorer, Firefox y Safari).</p>
<h3>3. Re-inicio de sesión: Mismo nivel de seguridad</h3>
<p>Si pierdes tu sesión mientras estás trabajando en un documento, Tractis te permite reiniciar sesión al momento, sin que pierdas ningún cambio. Ahora, además, Tractis recordará el método de autenticación concreto que utilizaste para iniciar sesión y te ofrecerá el mismo método para reiniciar sesión, manteniendo así el mismo nivel de seguridad que habías elegido al entrar en Tractis.</p>
<p><a href="https://www.tractis.com/login" target="_self"><img class="alignnone size-full wp-image-409" title="Reinicia sesión con el mismo método con el que iniciaste sesión" src="http://blog.negonation.com/es/wp-content/uploads/2008/07/spanish-reinicio-sesion-460.gif" alt="Reinicia sesión con el mismo método con el que iniciaste sesión" width="460" height="161" /></a></p>
<h3>4. Gestión de métodos de autenticación en cuentas Business</h3>
<p>Si eres Administrador de una cuenta &#8220;<a href="https://www.tractis.com/sign-in#1" target="_self">Tractis Business</a>&#8220;, con múltiples usuarios, puedes decidir qué métodos de autenticación permites a tus usuarios para acceder a la cuenta y cuales no. Por ejemplo, puede que solo quieras que inicien sesión con certificado electrónico, solo con Tractis ID o permitir ambos.</p>
<p>Para configurar los <strong>métodos de autenticación permitidos</strong>, el Administrador solo tiene que iniciar sesión y&#8230;:</p>
<ol>
<li>Pinchar en el &#8220;Nombre de la empresa&#8221;</li>
<li>Pinchar en &#8220;Preferencias&#8221;.</li>
<li>Configurar los <a href="http://blog.negonation.com/es/wp-content/uploads/2008/07/spanish-reinicio-sesion-460.gif" target="_self">métodos de autenticación permitidos</a>.</li>
</ol>
<p><a href="https://www.tractis.com/business/settings" target="_self"><img class="size-full wp-image-407" title="Decide qué métodos de autenticación permites en tu cuenta Business" src="http://blog.negonation.com/es/wp-content/uploads/2008/07/spanish-business-metodos-de-autenticacion-permitidos-460.gif" alt="Decide qué métodos de autenticación permites en tu cuenta Business" width="460" height="259" /></a></p>
<p>Por su parte, los usuarios de esa cuenta Business pueden configurar, entre los métodos permitidos por el Administrador, cuales asocian a su cuenta. Por ejemplo, si tu administrador permite tanto Tractis ID como certificados electrónicos, tú puedes decidir asociar solo certificados electrónicos, haciendo imposible entrar en tu cuenta con Tractis ID. Eso sí, si el Administrador prohíbe &#8220;certificados electrónicos&#8221; como método de autenticación, tú no podrás asociarlos a tu cuenta.</p>
<p>Para configurar los <strong>métodos de autenticación asociados</strong>, el Usuario solo tiene que iniciar sesión y&#8230;:</p>
<ol>
<li>Pinchar en el &#8220;Nombre de usuario&#8221;.</li>
<li>Pinchar en &#8220;Preferencias&#8221;.</li>
<li>Configurar los <a href="https://www.tractis.com/users/settings" target="_self">métodos de autenticación asociados</a>.</li>
</ol>
<p><a href="https://www.tractis.com/users/settings" target="_self"><img class="alignnone size-full wp-image-408" style="vertical-align: baseline;" title="Decide qué métodos de autenticación asocias a tu cuenta en Tractis" src="http://blog.negonation.com/es/wp-content/uploads/2008/07/spanish-juan-perez-metodos-de-autenticacion-asociados-460.gif" alt="Decide qué métodos de autenticación asocias a tu cuenta en Tractis" width="460" height="259" /></a></p>
<h3>5. Gestión de métodos de autenticación para usuarios avanzados</h3>
<p>Las cuentas en Tractis solo pueden tener un &#8220;Tractis ID&#8221; por cuenta. No obstante, permiten asociar tantos certificados por cuenta como desees. Es decir, puedes utilizar distintos certificados para entrar en la misma cuenta.</p>
<p>También puedes asociar el mismo certificado a distintas cuentas. De esta forma, solo manejarás un certificado para acceder a todas tus cuentas en Tractis (personal, trabajo, etc.). En este caso, tras iniciar sesión, Tractis te preguntará a cual de todas las cuentas quieres acceder.</p>
<h3>Conclusión y próximos pasos</h3>
<p>La autenticación con certificados electrónicos marca un hito en Tractis por varias razones. Por un lado, cumple los requerimientos de las empresas más exigentes ya que supone incorporar el nivel de seguridad máximo disponible hoy en día y ofrece gran flexibilidad en la gestión de métodos, tanto a nivel de empresa como de usuario. Por otro lado, es un componente clave y perfectamente escalable para algunos planes futuros que aún no podemos desvelar y otros que sí:</p>
<ul>
<li><strong>Más métodos</strong> de autenticación: IDs de terceros (Open ID, Google ID, Windows Live ID, etc.), Tarjetas de claves, Biometría, etc.</li>
<li><strong>Más certificados</strong>: Actualmente solo soportamos el DNI electrónico español pero iremos incorporando <a href="https://www.tractis.com/contracts/932223534" target="_self">el resto de certificados</a> paulatinamente.</li>
<li><strong>Más atributos</strong>: Podrás utilizar Tractis no solo para validar o certificar tu nombre o Número ID sino también otros atributos que estén presentes en el certificado (edad, nacionalidad, sexo, profesión, poderes, etc).</li>
<li><strong>Más difusión</strong>: Los Administradores de cuentas Business podreis incorporar la pasarela de autenticación de Tractis a vuestros propios sitios web. En otras palabras, si, por la operativa de tu negocio, necesitas validar cualquier aspecto de la identidad de tus usuarios o clientes <span style="text-decoration: underline;">y estos te dan su consentimiento,</span> ahora podrás hacerlo. De forma totalmente personalizada (con tu logo, colores e imagen corporativa) y gratuíta.</li>
</ul>
<p>El comercio electrónico seguro está un pasito más cerca.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.negonation.com/es/inicia-sesion-en-tractis-con-tu-certificado-electronico/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Seguridad en Tractis (2): Seguridad en Sistemas</title>
		<link>http://blog.negonation.com/es/seguridad-en-tractis-2-seguridad-en-sistemas/</link>
		<comments>http://blog.negonation.com/es/seguridad-en-tractis-2-seguridad-en-sistemas/#comments</comments>
		<pubDate>Fri, 20 Jun 2008 07:35:14 +0000</pubDate>
		<dc:creator>David García</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tecnología]]></category>
		<category><![CDATA[Tractis]]></category>

		<guid isPermaLink="false">http://blog.negonation.com/es/seguridad-en-tractis-2-seguridad-en-sistemas/</guid>
		<description><![CDATA[Tan importante es la seguridad en los procesos como la seguridad de los sistemas sobre los que dichos procesos corren. Tractis dispone de una infraestructura con las mejores medidas de seguridad física y lógica disponibles en el mercado actualmente.
Seguridad física
Disponemos de un cluster de servidores redundante alojado por Acens en su datacenter de Barcelona (España). [...]]]></description>
			<content:encoded><![CDATA[<p>Tan importante es la <a href="http://blog.negonation.com/es/seguridad-en-tractis-1-seguridad-en-procesos/">seguridad en los procesos</a> como la seguridad de los sistemas sobre los que dichos procesos corren. Tractis dispone de una infraestructura con las mejores medidas de seguridad física y lógica disponibles en el mercado actualmente.</p>
<h3>Seguridad física</h3>
<p>Disponemos de un cluster de servidores redundante alojado por <a href="http://www.acens.com/servidores-housing/configuraciones-avanzadas/">Acens</a> en su datacenter de Barcelona (España). Acens es uno de los proveedores españoles líderes en housing y nos proporciona una infraestructura con los máximos niveles de disponibilidad y seguridad, así como acceso a una red troncal propia, multioperador y  con presencia en los puntos de acceso neutro (NAP) de Espanix y Catnix.</p>
<p>Las medidas de seguridad y control de acceso físico incluyen detectores de presencia, proximidad y circuito cerrado de televisión. Los medios físicos de seguridad incluyen sistemas tele-gestionados de protección contra incendios, detección de fugas de agua y combustible.</p>
<p>Gracias a que el servicio corre en nuestros servidores, tenemos control total sobre el código que se ejecuta en la solución final.</p>
<h3>Seguridad de infraestructuras</h3>
<p>Nuestras máquinas esta conectadas entre sí mediante una red privada de alta velocidad administrada únicamente por personal de Tractis y aislada de forma física, no solo del exterior, sino del resto de sistemas del datacenter.</p>
<p>La conexión desde exterior para la provisión de servicio se realiza a través de sistemas de firewall a nivel de red. Además, cada nodo front-end dispone de firewall lógico corriendo dentro del sistema operativo.</p>
<h3>Seguridad en la administración</h3>
<p>El acceso a nuestros sistema con propósito de administración se realiza mediante comunicaciones seguras basadas en SSH sobre TLS. Para ello nuestros administradores disponen de tokens de autenticación basados en certificados X509 protegidos a su vez por contraseña. Las ventajas de este sistema de acceso son:</p>
<ol>
<li>Acceso mucho mas seguro que la autenticación basada en usuario y contraseña.</li>
<li>Acceso que permite la distinción y vinculación de los individuos y sus actividades en el sistema.</li>
</ol>
<h3>Seguridad de datos</h3>
<p>Los sistemas de Tractis estan organizados mediante jerarquías donde los sistemas de proceso de transacciones forman clusters separados de los sistemas encargados de la gestión de nuestras bases de datos.</p>
<p>La comunicación entre las máquinas que sirven contenidos y estos sistemas de gestión de datos se realiza en un entorno seguro donde el canal se asegura mediante el uso de una red privada a nivel físico y encriptación de los canales de comunicación y autenticación de servidores mediante SSL/TLS .</p>
<p>Nuestras bases de datos corren sobre sistemas replicados y cada uno de ellos dispone de raids de discos , ofreciendo así mayor capacidad de servicio y mayor robustez en el manejo de datos ante posibles desastres físicos o lógicos.</p>
<p>Para garantizar la recuperación frente a desastres hacemos back-up de los datos cada noche y mantenemos copias encriptadas de estos back-up en distintas máquinas.</p>
<h3>Seguridad de la Autoridad de Sello de Tiempo (TSA)</h3>
<p>Tractis requiere aplicar &#8220;sellos de tiempo&#8221; en una variedad de situaciones (p.ej: en el instante de validación de la firma de un contrato con el fin de establecer una cota superior del instante de creación de la firma) y para ello dispone de su propia &#8220;Autoridad de Sellado de Tiempo&#8221; (&#8220;Time Stamping Authority&#8221; o &#8220;TSA&#8221;). Para la provisión segura y a prueba de fallos de dicho servicio, Tractis dispone de:</p>
<ol>
<li><strong>Hardware Security Modules</strong>: Tractis utiliza dispositivos HSM (o &#8220;<a href="http://en.wikipedia.org/wiki/Hardware_Security_Module">Hardware Security Module</a>&#8220;) con un doble fin, tanto como dispositivos de firma segura como con fines de aceleración criptográfica en la generación de firmas electrónicas. En concreto utilizamos <a href="http://www.safenet-inc.com/products/pki/lunaSA.asp">Luna SA de Safenet</a> que cumplen <a href="http://en.wikipedia.org/wiki/Evaluation_Assurance_Level">EAL 4</a> + <a href="http://en.wikipedia.org/wiki/CEN_Workshop_Agreement">CWA 14169</a> y que por tanto ofrecen las máximas garantías en la generación de sellos de tiempo:
<ul>
<li>Para la administración de estos dispositivos HSM requerimos autenticación de doble factor (token + pin code) y, por tanto, presencia física en el datacenter.</li>
<li>Aún contando con presencia física es imposible extraer la clave con la que realizamos la firma dado que se encuentra almacenada en la memoria interna &#8220;<em>tamper proof</em>&#8221; del propio dispositivo. En otras palabras, la clave no puede ser exportada para su uso fraudulento en otros sistemas.</li>
<li>Finalmente, para poder controlar el acceso al HSM empleamos el concepto &#8220;<em>trusted path</em>&#8220;, con lo que sólo las máquinas que han sido dadas de alta mediante procesos de administración presenciales pueden hacer uso del dispositivo.</li>
</ul>
</li>
<li><strong>Fuente segura de tiempo</strong>: Para la obtención del tiempo utilizado en la confección de los sellos de tiempo empleamos fuentes fiables de tiempo. Tractis dispone de un servidor de tiempo NTP (o <a href="http://en.wikipedia.org/wiki/Network_Time_Protocol">Network Time Protocol</a>) de primer nivel (o <a href="http://en.wikipedia.org/wiki/Network_Time_Protocol#Clock_strata">stratum 1</a>) que obtiene su referencia a partir de un receptor GPS (o <a href="http://en.wikipedia.org/wiki/Gps">Global Positioning System</a>). El sistema utiliza un reloj hardware que permite conocer el tiempo UTC (o <a href="http://en.wikipedia.org/wiki/Coordinated_Universal_Time">Coordinated Universal Time</a>) con una precisión dentro del microsegundo. Este reloj se mantiene sincronizado cada segundo con las señales de referencia procedentes de varios satélites de la constelación Navstar, que constituye el alma del sistema GPS, y que son visibles desde la ubicación geográfica del servidor.</li>
</ol>
<p>Con esto termina la serie de dos posts dedicada a la &#8220;Seguridad en Tractis&#8221;. Esperamos que esta información haya resuelto muchas dudas. Si nos hemos dejado algo en el tintero o hay algún tema que te interesa pero no hemos tocado, no dudes en dejarnos un comentario o <a href="mailto:info@tractis.com" target="_blank">enviarnos un email</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.negonation.com/es/seguridad-en-tractis-2-seguridad-en-sistemas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad en Tractis (1): Seguridad en Procesos</title>
		<link>http://blog.negonation.com/es/seguridad-en-tractis-1-seguridad-en-procesos/</link>
		<comments>http://blog.negonation.com/es/seguridad-en-tractis-1-seguridad-en-procesos/#comments</comments>
		<pubDate>Thu, 19 Jun 2008 08:25:50 +0000</pubDate>
		<dc:creator>David García</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tecnología]]></category>
		<category><![CDATA[Tractis]]></category>

		<guid isPermaLink="false">http://blog.negonation.com/es/seguridad-en-tractis-1-seguridad-en-procesos/</guid>
		<description><![CDATA[Hoy comenzamos una serie de dos posts dedicada a explicar, con total transparencia, las medidas de seguridad que empleamos actualmente en Tractis.
Nuestros clientes utilizan Tractis para implementar procesos de contratación extremadamente sensibles que suponen el manejo de información confidencial como la identidad de las partes, el contenido de lo acordado y la firma del contrato. [...]]]></description>
			<content:encoded><![CDATA[<blockquote class="especial"><p>Hoy comenzamos una serie de dos posts dedicada a explicar, con total transparencia, las medidas de seguridad que empleamos actualmente en Tractis.</p>
<p>Nuestros clientes utilizan Tractis para implementar procesos de contratación extremadamente sensibles que suponen el manejo de información confidencial como la identidad de las partes, el contenido de lo acordado y la firma del contrato. En Tractis somos conscientes de semejante responsabilidad y aspiramos continuamente a ofrecer la máxima seguridad posible, tanto en las transacciones llevadas a cabo como en los sistemas sobre los que se corren dichas transacciones.</p>
<p>Este primer post de la serie se centra en la &#8220;Seguridad en Procesos&#8221;, mientras que el próximo (y último) post de la serie, se centra en la &#8220;Seguridad en Sistemas&#8221;.</p></blockquote>
<p>Los procesos de contratación permiten que las partes lleguen a un acuerdo, materializado en el contenido de un contrato y formalizado con la firma del mismo.</p>
<p>Para llevar a cabo estos procesos de contratación ofrecemos un sistema transaccional al que los clientes pueden conectarse mediante su navegador y que les brinda las funcionalidades de creación, negociación y firma de contratos. Los peligros y amenazas sobre dichos procesos son de naturaleza diversa, al igual que las medidas de seguridad utilizadas para contrarrestarlos.</p>
<h3>Seguridad en la creación de contratos</h3>
<p>Los contratos confeccionados entre las partes deben reflejar los acuerdos a las que éstas llegan de una manera exacta y fidedigna. Sin embargo, en los documentos digitales es relativamente fácil aplicar transformaciones sobre el contenido que hagan que ciertos datos no sean visibles al firmante. Por poner un ejemplo, podrían añadirse transformaciones que hicieran que ciertas cláusulas de un contrato no fuesen mostradas cuando se leyera pero que si estuvieran presentes dentro del contenido para el que se solicita la firma.</p>
<p>Tractis trabaja con XHTML y utiliza un editor de contratos especialmente diseñado para evitar el peligro arriba mencionado. Todos los textos cortados y pegados en nuestro editor así como las importaciones de documentos (desde Word, OpenOffice, etc.) son sometidos a un proceso de <em>&#8220;sanitización&#8221;</em> previo al guardado de cada versión del contrato. Este sanitizado elimina todos los elementos susceptibles (estilos, fuentes, etc) que puedan afectar a la representación visual del contrato.</p>
<h3>Seguridad en las transacciones</h3>
<p>Tractis ofrece medidas de seguridad en las transacciones que hacen uso de algoritmos criptográficos que hacen que sea imposible, sin antes romper dichos algoritmos, que terceros maliciosos puedan usurpar la identidad de las partes o interceptar los datos que estas intercambian:</p>
<ol>
<li>Todas las transacciones (no solo el proceso de inicio de sesión sino <em>todas</em> las transacciones) realizadas en Tractis emplean el protocolo HTTPS sobre un canal seguro. De esta forma, los datos intercambiados entre el navegador del cliente no pueden ser interceptadas por terceras partes mediante técnicas de <em>&#8220;snifado&#8221;</em> de red.</li>
<li>Tractis permite diferentes métodos de autenticación. Los usuarios pueden autenticarse mediante el uso del tradicional usuario y contraseña o, en caso requerir un nivel de seguridad mayor, mediante mecanismos mas robustos como autenticación de doble factor con certificados electrónicos almacenados en tarjetas inteligentes (p.ej: DNIe). El administrador de cada cuenta business puede decidir que mecanismos de autenticación están disponibles para los usuarios de su cuenta y cuales no.</li>
</ol>
<h3>Seguridad en la firma de contratos</h3>
<h4>Firmas en cliente</h4>
<p>Todas las firmas generadas en Tractis y basadas en dispositivos de creación de firma segura, se realizan en el cliente. Es decir, la aplicación Java de firma debe de interactuar con la tarjeta del cliente y por lo tanto con sus claves. Como esta tarjeta se trata de un dispositivo de creación seguro de firma las claves nunca salen de la misma y no viajan al servidor con lo cual la aplicación de firma es ejecutada siempre en el sistema del cliente.</p>
<p>Con objeto de garantizar que el componente de firma es íntegro y no ha sido alterado por terceros, se realiza la firma del código de dicho componente. De esta forma, el navegador del cliente, antes de emplear el componente de firma, comprueba que este no ha sido alterado. Para ello verifica que el componente está firmado y que la firma es válida. Esta medida garantiza que el código que corre en el cliente es íntegro y confiable y evita alteraciones que pudieran realizar accesos maliciosos a las claves tales como la realización automatizada firmas fuera del control del usuario.</p>
<h4>Firmas electrónicas cualificadas</h4>
<p>En Europa, la <a href="http://www.dnielectronico.es/marco_legal/directiva_1999_93_CE.html">Directiva 1999/93/CE</a> del Parlamento europeo y del Consejo, de 13 de Diciembre de 1999, establece el marco comunitario para firmas electrónicas. La Directiva define firma electrónica como datos en forma electrónica a los cuales se adjunta o se asocia de forma lógica otros datos electrónicos que pueden ser utilizados para identificar al firmante. La directiva distingue entre dos tipos de firmas:</p>
<ul>
<li>         <em>Firma electrónica avanzada</em>: aquella que (a) está enlazada de forma única al firmante, (b) es capaz de identificar al firmante, (c) es creada utilizando medios que el firmante puede mantener bajo su control, y (d) está enlazada a los datos de tal forma que cualquier cambio subsiguiente a  los datos es detectable.</li>
<li>         <em>Firma electrónica cualificada</em>: aquella &#8220;<em>firma electrónica avanzada</em>&#8221; que está basada en un certificado cualificado que ha sido creado por un dispositivo-seguro-de-creación-de-firma tal como define la directiva.</li>
</ul>
<p>Todas las firmas utilizadas en Tractis para la firma de contratos con &#8220;Tractis Score 5&#8243; (el nivel de firma más alto que reconocemos) tienen la consideración de firma electrónica cualificadas (o &#8220;Reconocidas&#8221;) y, por tanto, son equivalentes a firma manuscrita.</p>
<h4>Validación de firmas (SVA)</h4>
<p>Tractis valida las firmas una vez entran en el sistema y <em>sólo las acepta si éstas son consideradas válidas</em>, tanto por la ley  (validez jurídica) como por el cliente (validez semántica). De esta tarea se encarga la &#8220;Autoridad de Validación Semántica&#8221; (&#8220;Semantic Validation Authority&#8221; o &#8220;SVA&#8221;) de Tractis. Este componente garantiza que si el certificado, las claves o la firma generada no son válidas no serán añadidas al contrato. Para ello el sistema valida las firmas teniendo en cuenta los criterios y algoritmos definidos en normativas internacionales al respecto de firmas avanzadas y certificados. En concreto, Tractis realiza todas las comprobaciones detalladas en los procesos de validación de firma descritos en <a href="http://en.wikipedia.org/wiki/Digital_Signature_Services">DSS</a>, <a href="http://en.wikipedia.org/wiki/XML_Signature">XMLDSig</a>, <a href="http://en.wikipedia.org/wiki/XAdES">XAdES</a> y se adhiere a todos los criterios definidos en los RFCs de Certificate Path Building y Certificate Path Validation, para validación del certificado con el que se realiza la firma.</p>
<p>Con carácter previo a cualquier nueva subida de código al entorno de producción, Tractis realiza baterías de tests para asegurar que cubre la multitud de situaciones descritas y casos particulares que se pueden producir en la validación de certificados. Una de estas baterías, la que la mayoría de los expertos consideran “<em>la batería de tests definitiva en validación de certificados</em>” por su excelente calidad, es la llamada <a href="http://csrc.nist.gov/groups/ST/crypto_apps_infra/pki/pkitesting.html">PKITS</a> que pone a disposición pública el <a href="http://csrc.nist.gov/">NIST</a>. El NIST o “<em>National Institute of Standards and Technology</em>” es la agencia del gobierno estadounidense dedicada a garantizar el cumplimiento de estándares y favorecer la interoperabilidad entre distintos fabricantes. Las pruebas PKITS diseñadas por la “<a href="http://csrc.nist.gov/">         <em>NIST &#8211; Computer Security Division</em>       </a>” y la <a href="http://www.nsa.gov/">NSA</a> (Agencia de Seguridad Nacional) son utilizadas por las distintas administraciones del gobierno federal estadounidense como un método fiable para medir la calidad de los distintos despliegues PKI del gobierno. Dentro del PKITS, el caso que nos compete es la parte referente a “<a href="http://csrc.nist.gov/groups/ST/crypto_apps_infra/documents/PKITS.pdf">Path Validation Testing Program</a>” diseñada para garantizar un cumplimiento exquisito de las especificaciones <a href="http://en.wikipedia.org/wiki/X.509">X.509</a> y <a href="http://www.ietf.org/rfc/rfc3280.txt">RFC3280</a>. <strong>Tractis supera satisfactoriamente el 100% de tests que “<em>PKITS &#8211; Path Validation Testing Programs</em>” establece.</strong></p>
<p>Para una explicación en profundidad del proceso de validación de firmas en Tractis, de la conveniencia de validar certificados en el momento de la firma aún cuando la ley no lo exige y de las capacidades de validación semántica de nuestra SVA, recomendamos la lectura de los siguientes posts:</p>
<ol>
<li>         <a href="http://blog.negonation.com/es/validacion-de-firmas-en-tractis-1-validacion-de-certificados/">Validación de firmas en Tractis (1): Validación de certificados</a>.</li>
<li>         <a href="http://blog.negonation.com/es/validacion-de-firmas-en-tractis-2-validacion-de-firmas/">Validación de firmas en Tractis (2): Validación de firmas</a>.</li>
<li>         <a href="http://blog.negonation.com/es/validacion-de-firmas-en-tractis-3-validacion-a-prueba-de-fallos/">Validación de firams en Tractis (3): Validación a prueba de fallos</a>.</li>
</ol>
<h4>Gestión de evidencias generadas por la validación de firmas</h4>
<p>Todo el proceso de validación de firmas descrito en el punto anterior genera una serie de evidencias derivadas de los elementos empleados a la hora de aceptar o no una firma como válida (por ejemplo, certificados o información de revocación -CRL u OCSP-). Dichas evidencias son almacenadas y preservadas en el &#8220;Gestor de Evidencias&#8221; de Tractis. Este sistema garantiza el almacenamiento y preservación de la integridad en el tiempo de las evidencias generadas, de forma que puedan ser recuperables mediante procesos fuera de línea para su uso en caso de que surjan procesos periciales o disputas.</p>
<h3>Seguridad en la preservación de contratos (LTA)</h3>
<p>Una vez finalizado el proceso de contratación, Tractis se encarga de conservar los datos críticos generados en la plataforma (contratos, firmas, evidencias) y garantizar su integridad a través del tiempo mediante nuestro &#8220;Archivo de Larga Duración&#8221; (&#8220;Long Term Archive&#8221; o &#8220;LTA&#8221;).</p>
<p>Este sistema de almacenamiento de contenidos se diferencia de otros sistemas de almacenamiento disponibles en varios aspectos. El principal aspecto diferencial es que en un &#8220;Archivo de Larga Duración&#8221; la integridad de los datos no depende de auditorias que demuestren la imposibilidad de alterar el sistema sino que cada elemento almacenado en el sistema es capaz de demostrar su integridad de manera independiente. Cada uno de los registros del Archivo de Larga Duración se halla protegido mediante una cadena de sellos de tiempo que garantiza que dicho elemento no ha sido alterado desde su introducción en el Archivo.</p>
<p>&#8211;</p>
<p>Próximo (y último) post de la serie:  <a href="http://blog.negonation.com/es/seguridad-en-tractis-2-seguridad-en-sistemas/">Seguridad en Tractis (2): Seguridad en Sistemas</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.negonation.com/es/seguridad-en-tractis-1-seguridad-en-procesos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
