Mostrando entradas con la etiqueta DNI electrónico. Mostrar todas las entradas
Mostrando entradas con la etiqueta DNI electrónico. Mostrar todas las entradas

martes, 22 de marzo de 2011

VDI rima con DNI (y funciona con DNIe...)

La tendencia hacia la virtualización de las aplicaciones, los procesos y los contenidos parece un proceso imparable. El puesto de trabajo virtual alojado remotamente y puesto a disposición del usuario a través de la red, potenciará la adopción del cliente liviano (thin client) en detrimento del PC tradicional, permitiendo reducir los costes en compras, mantenimiento y renovación de los ordenadores personales.

Según Gartner, el 15% de los PC de las empresas se virtualizarán en los próximos 5 años y el mercado mundial de los puestos virtualizados pasará de las 500.000 unidades en 2009 a los 43 millones en 2013.

En SmartAccess no somos ajenos a esta tendencia y movidos por las demandas de nuestros clientes hemos adaptado nuestros productos de autenticación fuerte en el puesto para operar en los entornos con VMWare View y con Citrix XenDesktop. Ya están disponibles versiones de SmartID para estos entornos que nos permiten convertir  las smartcard en la llave universal de acceso a los puestos virtuales.

Ya es posible emplear cualquier smartcard con certificado digital (incluido el DNI electrónico) para iniciar sesión de un cliente liviano (incluidos el DNI electrónico y los certificados CERES Clase 2 CA de la FNMT) con lector de smartcard, tanto con sistemas operativo Windows XPe como Linux.

Estos escenarios con especialmente recomendables para favorecer el teletrabajo seguro y la movilidad de los usuarios, permitiendo el acceso a su puesto, contenidos y aplicaciones desde cualquier lugar y desde prácticamente cualquier dispositivo.

Imaginemos un médico de un hospital que a primera hora accede a su puesto desde su despacho, y durante la visita desde cualquier terminal de planta y por la tarde desde su propia casa. Todo ello de forma segura,  sin utilizar contraseñas, tan solo su tarjeta de empleado con chip o su DNI electrónico y accediendo a todos sus contenidos y aplicaciones.

Un saludo
Rames

viernes, 18 de marzo de 2011

Mi DNIe es sordo y tartamudo

Mi DNI electrónico y yo nos conocemos desde hace más de cuatro años y desde entonces nos hemos separado  pocas veces. Él me acompaña casi sin protestar, y me ayuda a explicar a otras personas quien soy. No es que yo no pueda hacerlo, pero él lo hace mucho mejor, con esa pinta de serio que tiene siempre le hacen mucho más caso a él que a mí. Como además soy un poco tímido, siempre me da confianza poder tener a Deny (así le llamo) allí mismo para que me eche un cable cuando lo necesito.

La verdad es que Deny no me ha fallado nunca, siempre está ahí y no me protesta aunque le pida que me ayude varias veces al día. Ya hay pocos amigos así.

Pero estos días, ando un poco preocupado. Deny me ha dicho que le gusta Internet y me ha pedido en varias ocasiones que vayamos de paseo por los barrios cibernéticos para conocer gente nueva y ver que servicios ofrecen. Su padre le contó hace ya algunos años que él ha nacido para eso, ya que pertenece a la tribu de los Digitales y cuenta con un no se qué chip que le ayuda.

La cuestión es que Deny se comporta en Internet de forma muy rara, cada vez que algún hijo de servidor me interroga, se vuelve hacia mi y me dice, ¿cuál era tu PIN?. Yo le miré la primera vez con cara extrañada, pero después recordé a que se refería y corrí a la habitación a buscar un sobre que me dieron en la comisaría de Policía cuando conocí a Deny. En fin, que cada vez que me pregunta, yo leo el texto ilegible que hay en el sobre y se lo digo. El PIN parece esos textos que aparecen en los comics cuando un personaje esta muy enfadado. Algo como #@&%!!.

Bueno, ya he conseguido casi aprenderme ese maldito texto, pero Deny no quiere recordarlo bajo ningún concepto y me lo pide constantemente. Cada vez que le pregunto me dice que es por mi bien, pero yo he llegado a la conclusión de que Deny tiene poca memoria o pocas ganas de colaborar. Me pide que le repita el PIN a todas horas, se lo digo y a los pocos segundos me lo vuelve a pedir. Ya he comentado esto con él, pero insiste en que no le pasa nada, que es normal y todo lo hace por mi bien. Yo le indico que ese comportamiento me saca de quicio y que si no podría memorizar el texto aunque fuese un ratito, pero él sigue en sus trece. Total que hemos dejado de pasear por Internet y ya solo vamos juntos cuando salgo de casa.

Como le tengo aprecio y considero que esta actitud no puede ser normal, le llevé al médico a ver si se trataba de un virus. El médico negó con la cabeza, no tiene ningún virus me dijo. Y ¿por qué se comporta así. Doctor?. Me dijo: su amigo es un poco sordo y además tartamudea un poco cuando se pone nervioso, pero su orgullo le impide reconocerlo. ¿Y tiene cura Doctor?. Creo que sí, pero se trata de un tratamiento experimental que si tiene éxito podrá curar la sordera y tartamudez de todos los Deny. Pronto recibirá noticias mías.

Y me fui preocupado pero al tiempo esperanzado. Yo quiero mucho a Deny y haría lo que fuera para que este mejor, así que espero que esos genios que están preparando el tratamiento experimental terminen pronto y pueda probarlo con Deny a ver si mejora. ¿Tienes tú un Deny al que le pasa algo parecido?

Un abrazo
Rames

martes, 8 de marzo de 2011

¿Por qué no puedo iniciar sesión en Windows con mi certificado de la FNMT?

Voy a tratar de dar una respuesta sencilla

Afirmaciones:

  • El S.O. Windows soporta el inicio de sesión (logon) con smart card de forma nativa desde su versión 2000 - VERDADERO
  • Es necesario que la smart card contenga al menos un certificado digital X.509 para hacer logon - VERDADERO
  • Cualquier smartcard o tarjeta con chip es válida para iniciar sesión - FALSO (debe ser una smartcard criptográfica preparada para almacenar y operar con certificados digitales y que disponga de "drivers")
  • Cualquier certificado digital me vale para hacer logon - FALSO (debe contener unos datos especiales para permitir al S.O. saber con que usuario se desea hacer logon y en que dominio)
  • Puedo iniciar sesión aunque no tenga instalado el Directorio Activo de Microsoft - FALSO (Es imprescindible tener instalado el Directorio Activo o bien utilizar software de otras empresas)
  • El certificado debe tener una extensión propietaria llamada UPN para iniciar sesión - VERDADERO (sirve para indicar al S.O. que usuario y dominio se usarán para hacer el logon, esta información debe incluirse al emitir el certificado y posteriormente no se puede modificar)
  • Debo instalar los "drivers" de la smartcard antes de poder usarla - VERDADERO (estos "drivers" se llaman CSP o cardmodule y contienen las instrucciones que debe usar el S.O. para comunicarse con la tarjeta. Si no se instalan me aparecerá un mensaje al insertar la tarjeta en el lector. Se obtiene de la página del DNIe www.dnielectronico.es)

Si pero....:
  • ¿Se puede usar el DNIe como smartcard para iniciar sesión? - SI (pero necesito instalar antes su módulo criptográfico y el software SmartID o IDOne de SmartAccess)
  • ¿Se puede emplear la tarjeta de la FNMT con certificado CERES Clase 2 CA para iniciar sesión? - SI (pero igualmente necesito el software SmartID de SmartAccess, estos certificados no incorporan la información de inicio de sesión Windows)
  • ¿Qué smartcard y certificado puedo usar para iniciar sesión sin tener que usar el software de SmartAccess? - Un certificado profesional que contenga la información de inicio de sesión Windows (UPN) contenido en cualquier smartcard criptográfica con drivers para Windows
  • Y ¿Quien emite estos certificados? Los puede emitir mi propia empresa poniendo en marcha una PKI o bien solicitarlos a la FNMT (certificados APE), FirmaProfesional, Camerfirma, CatCert, IZENPE, ACCV, etc. especificando el UPN o nombre de inicio de sesión del usuario en formato usuario@dominio
  • ¿Es sencillo de poner en marcha? - DEPENDE (Por suerte existe una artículo en la web de Microsoft que lo explica "Guidelines for enabling smart card logon with third-party certification authorities" o como alternativa en SmartAccess nos ofrecemos a ayudarte a montarlo.

Un saludo
Rames

jueves, 25 de noviembre de 2010

Comprobando en Windows si los certificados del DNIe estan revocados...

Cuando nos roban o perdemos una tarjeta bancaria, llamamos a la entidad emisora para anularla y su número es incluido en una lista negra para indicar que ya no es válida. En este caso confiamos en que las empresas que realizan cobros con tarjeta comprueben siempre dicha lista para evitar que puedan ser utilizadas esas tarjetas anuladas.

Con los certificados digitales es similar, la validación de certificados (es decir, comprobar su estado de revocación) es una función crítica en aquellas operaciones relacionadas con la tecnología PKI. Toda aplicación que utilice los certificados digitales para funciones de autenticación, firma o cifrado debería bien validar todos los certificados que utiliza o bien asumir el riesgo asociado a su no validación.

Las listas negras, se llaman en este caso Listas de Revocación de Certificados (o CRL por sus siglas en inglés) y a menudo se hacen accesibles de forma publica a través de Internet para que cualquier aplicación pueda consultarlas. Las listas contienen los número de serie de los certificados vigentes que han sido revocados y la fecha de su revocación, y son firmadas por la AC emisora de los certificados como prueba de su origen e integridad (nadie puede añadir ni quitar elementos de la lista).


El método de acceso a la lista puede ser diverso, bien se publican en un servidor web y son accesibles mediante protocolo HTTP, bien se publican en un directorio con protocolo de acceso LDAP o bien se implementa un protocolo de consulta online denominado OCSP (Online Certificate Status Protocol). Este último método OCSP resulta el más ventajoso, ya que evita la descarga de las listas y solo realiza una transacción de pregunta y recibe una respuesta firmada con el estado del certificado. Esta tarea se puede delegar en un tercero denominado Autoridad de Validación.

Algunas AC habiltan varios métodos de validación como HTTP, LDAP u OCSP, pero en el caso del DNIe se ha delegado la función de validación en la FNMT y el Ministerio de la Presidencia a través de la plataforma @firma. De forma pública solo se dispone del método OCSP para la validación de los certificados del DNIe (ocsp.dnie.es).

El protocolo OCSP está definido en el RFC 2560 del IETF y se implementa en la mayoría de plataformas de PKI para su uso. Debido a su Existe también una variante de este protocolo llamada Lightweight OCSP (RFC 5019) y definida en Septiembre de 2007 para aquellos entornos donde se gestiona una alto volumen de tráfico que ayuda a reducir el consumo de ancho de banda y minimizar el consumo de recursos en el cliente.


La validación de los certificados puede ser implementada directamente en las aplicaciones mediante el uso de librerías comerciales o de software libre o bien a través de los servicios que proporcionan de base algunos sistemas operativos, descargando a la aplicación de esta tarea.

En los sistemas operativos Windows, estas operaciones de validación están incluidos en los servicios criptográficos que incopora la plataforma denominada CryptoAPI y las aplicaciones comerciales y especialmente las desarrolladas por Microsoft como Internet Explorer, Microsoft Outlook, Microsoft Office en el cliente o Microsoft IIS, Microsoft Exchange Server o Microsoft SharePoint en el servidor, hacen uso de estos servicios de la plataforma.


Lamentablemente, el protocolo OCSP no se incluyó hasta la aparición de Windows Vista y Windows Server 2008. Por tanto, para poder utilizar este protocolo en aplicaciones que se ejecutan en Windows 2000, XP o Server 2003, bien se implementa directamente en la aplicación o bien se instala un plug-in que habilita esta función en CryptoAPI (SmartAccess ha desarrollado TrustID OCSP Client) y permite que aplicaciones como Microsoft Outlook puedan validar los certificados, por ejempo cuando recibimos un correo firmado digitalmente usando el DNIe.


En el caso de Windows Vista, Windows 7 y Windows Server 2008 (R2), ya incorporan el protocolo OCSP de serie en CryptoAPI y debería poder utilizarse para validar los certificados sin necesidad de instalar plug-ins. Sin embargo, el protocolo implementado es el Lightweight OCSP (basado en el RFC 5019) pensado para altas volumenes de transacciones pero el respondedor (servidor) público que gestiona la FNMT solo admite peticiones según el protocolo OCSP (RFC 2560). Esto nos coloca en la misma situación que con versiones antiguas de Windows para validar los certificados del DNIe a través de CryptoAPI.

Esta situación, provoca muchas veces comentarios que indican que Windows no es compatible con el OCSP o que las aplicaciones de Microsoft no son compatibles con la validación de certificados del DNIe, lo cual espero haber explicado. La solución pasa por cambiar Windows (algo dificil) o cambiar el respondedor OCSP de la FNMT para que también admita el RFC 5019. Creo que sería una ayuda a los desarrolladores de aplicaciones que utilicen el DNIe para que no necesiten integrar la validación en cada aplicación que desarrollan.

Un saludo
Rames

miércoles, 20 de octubre de 2010

Mejico emitirá 110 millones de DNI con captura de Iris

El próximo vernaro, el gobierno Mejicano tiene previsto iniciar el despliegue de su documento nacional de identidad para sus 110 millones de ciudadanos. En el documento está previsto que se registre varios aspectos biométricos de los ciudadanos como las características del iris, las huellas digitales y la biometría facial.

El proyecto ha sido adjudicado a la filial mejicana de Unisys por parte de la Secretaría de Interior y está pendiente otra licitación para la adquisición de las tarjetas de ciudadano. El gobierno espera que la emisión de las tarjetas se realice a lo largo de 3 a 4 años a través de más de 3.000 centros de registro distribuidos por todo el país encargado a la empresa Unisys junto con los centros de registro del gobierno ya existentes.

Lo que hace diferente de los demás proyectos, es la adición de la biometría del iris (en España ya se incorpora al DNIe, información de dos huellas dactilares y una fotografía del ciudadano que permite el uso de la biometría facial), el elevado número de centros de registro (en España se realiza en menos de 300 comisarias) y además que los mejicanos no han tenido un Documento Nacional de Identificación antes, si exceptuamos la tarjeta de identificación de votantes.

Todavía no se ha decidido la tecnología de las tarjetas que se emplearán, y hay que tener en cuenta que aunque las tarjetas inteligentes critpográficas son una excelente opción, el elevado número de ciudadanos hace que los costes de su uso se disparen y se estén barajando otras opciones. También se esta estudiando emplear la tarjeta para otras tareas como licencia de conducir, peajes, tarjeta de viaje e incluso como tarjeta de cajero automático.

Existe un interés creciente en América Latina y Asia para abordar nuevos proyectos de documento nacional de identidad o actualizar los proyectos existentes. Especialmente en países que no tienen un documento nacional de identidad o no utilizan la biometría para evitar los problemas de fraude de identidad.

Hace un año que tuvimos la suerte de poder trabajar con el equipo de Soluciones de Identidad de Unisys, y quedamos sorprendidos de su visión y capacidades. No obstante, a partir de la experiencia de España, parece dificil conseguir que un país con 110 millones de habitantes, que no ha tenido antes DNI, pueda desplegar 3.000 oficinas de registro y realizar el despliegue en 3 a 4 años. Si lo consiguen será sin duda un gran caso de éxito.

Un saludo
Rames

martes, 19 de octubre de 2010

PKI at the door (La PKI llama a tu puerta)

Hasta ahora el control de acceso físico en las organizaciones (la apertura de puertas) se basa en el uso de una tarjeta de proximidad que utiliza la tecnología RFID (contactless card). Los lectores se encargan de leer en la mayoría de los casos el número de serie único que el fabricante graba en cada tarjeta, o bien alguna información grabada en la memoria del chip, para posteriormente verificar dichos datos contra una base de datos para obtener los permisos de acceso (día y horario, autorización, etc.) y proceder o no a la apertura de la puerta.

Este esquema de cerraduras electrónicas, que lleva años reemplazando a las cerraduras mecánicas, permite una mayor seguridad con un mayor control dejando registro de quien accede y limitando el acceso a determinados horarios o fechas (p.e. días laborables) y permitiendo la revocación de las tarjetas (o llaves electrónicas) a través de la base de datos. Es frecuente ver este funcionamiento en multitud de hoteles que utilizan tarjetas de banda magnética o chip de radiofrecuencia RFID para habilitar el acceso a las habitaciones y que se desactivan cuando finaliza el periodo contratado.


Una posible evolución de este funcionamiento es lo que se ha dado en llamar "PKI at the door" y que emplea un par de claves de cifrado asimétrico (contenidas en una tarjeta criptográfica en forma de certificado digital) y que hasta ahora se utilizaban para el control de acceso a equipos o aplicaciones, también para el control de acceso físico.

¿Pero que aporta esta nueva tecnología? ¿Por qué es necesaria esta evolución?. Pues bien, hasta ahora la emisión de llaves electrónicas estaba limitada a la propia organización mediante la edición de la base de datos de acceso (o el acceso a los equipos controladores de acceso) y la seguridad no incluía la validación de la autenticidad de la tarjeta. Es decir, que hoy es posible con un equipo sencillo, duplicar una tarjeta de acceso físico. La tecnologia PKI proporciona un nivel superior de seguridad, al permitir la emisión por terceros de confianza (Autoridades de Certificación) de elementos únicos sin posibilidad de duplicación, permitiendo la externalización de la emisión de llaves manteniendo el control de acceso a nuestras instalaciones.

Además, la tecnología PKI at the door, permite el uso del protocolo OCSP para realizar una validación del estado de revocación del certificado contenido en la tarjeta mediante una pequeña transaccion de red (< 1K) para comprobar la vigencia de dicha llave.

No obstante la adopción de esta nueva tecnología no está exenta de obstaculos, principalmente la necesidad de contar con una buena infraestrura de red, los costes de cambiar los lectores y tarjetas y la mayor complejidad de administración. Entre las ventajas, podemos destacar la unificación de las credenciales para el acceso físico y logico a los sistemas de información, obteniendo los beneficios de una seguridad unificada y convergente.

En los próximo años podremos ver si esta tecnología es aceptada y adoptada por las organizaciones, y si los beneficios que proporciona convencen para afrontar los posibles obtaculos para su adopción. De momento, parece que la especificación de seguridad FIPS 201, relacionada con tarjetas de identificación para los empleados del gobierno de Estados Unidos, incluirá PKI on the door.
Os dejo un video (en inglés) donde algunos importantes fabricantes del sector dan su visión acerca de esta tecnología.
http://www.secureidnews.com/2010/10/18/industry-discusses-pki-at-the-door?issue=secureidnews_20101019

También la revista re:ID publicó en su número de primavera un especial sobre PKI on the door
http://www.regardingid.com/images/reid_spring10_web.pdf
Un saludo
Rames

miércoles, 13 de octubre de 2010

Una encuesta indica que ha crecido el uso del DNI electrónico entre los españoles

La red de blogs Ocio Networks ha elaborado por segundo año consecutivo un Estudio de Hábitos de Internet, en el que se ha entrevistado a 1.875 internautas. Uno de los apartados de esta encuesta analiza el uso y el conocimiento del DNIe y el comercio electrónico por parte de los usuarios, donde destaca que, aunque sigue siendo minoritaria, la utilización del DNI electrónico se ha extendido entre los españoles. Así lo ha confirmado el 24% de los encuestados que ha reconocido haberlo usado alguna vez en Internet este 2010, frente al 15% que lo hizo el año pasado.

Según este estudio, también se ha producido un importante aumento en el conocimiento del DNIe y sus utilidades, ya que este año un 82% de los entrevistados ha manifestado conocer para qué sirve y dónde se puede utilizar, al contrario que el 67% que así lo afirmó en 2009. Además, dicho conocimiento se ha incrementado de forma generalizada en todos los grupos de edad, mientras que el uso del DNI electrónico ha crecido de forma más significativa entre los usuarios de entre 21 y 50 años.

Por Comunidades Autónomas, en Navarra (40%), Aragón (34%) y Murcia (34%) es donde más ha crecido el uso del DNIe respecto al año pasado, aunque su empleo ha aumentado de forma considerable en todas. En cambio, Madrid (22%) y Galicia (26%) son las comunidades que se mantienen más estables.  
(fuente: DINTEL)

miércoles, 4 de agosto de 2010

El DNI electronico y el cloud computing

Aparantemente no tienen nada que ver, parece que son dos tecnologías que no llegan a tener relación entre si, pero no es así.

En general, los entornos en la nube mantienen la necesidad de identificar y autenticar a los usuarios legítimos antes de darles acceso a los datos y las aplicaciones. Además, si estos entornos son compartidos con otras empresas o usuarios, la necesidad de estar seguros de que solo accedern los usuarios buenos se amplia.

En una ocasión, escuche a alguien decir que poner tus servicios en la nube y mantenerlos seguros era equivalente a poner tus servidores actuales en la calle y tratar de que nadie acceda a los datos. Aunque es una exageración, creo que tiene un fondo de realidad al pensar que las aplicaciones que antes hospedabamos en nuestro centro de datos es posible que por eficiencia económica ahora hayamos decidido alojarlos en un nube pública y por tanto los servicios son accesibles a cualquier en Internet. Es por esta razón, que necesitamos implementar teconlogías de autenticación que nos proporcionen como empresa mayores garantías tanto técnicas como legales. Y aqui es donde enlazo con el DNIe. La autenticación de usuarios con certificados digitales es relativamente fácil de implementar en cualquier aplicación y con el DNIe proporciona garantías legales que nos protegen como usuarios y como empresa en caso de fraude o suplatanción.

Probablemente en breve podremos ver que los servicios en la nube, tanto profesionales como personales, nos brindan la opción de acceder con nuestro DNIe como un método más de demostrar mi identidad y conseguir mejorar la productividad de los usuarios, evitando recordar decenas de contraseñas para cada servicio al que accedemos.

Un saludo
Rames

jueves, 17 de junio de 2010

El dichoso manual de comandos del DNIe

Hoy durante la jornada de difusion del DNIe que organizó Inteco y Red.es en Sevilla, se ha anunciado por parte del representante de la DGP (una vez más) que la próxima semana se libera la información del manual de comandos del DNIe.

En casi todas las ponencias se ha hecho referencia a la importancia de este anuncio por parte de la DGP y lo que supondrá para el impulso para el uso del DNIe.

La verdad es que soy un poco incredulo ya que he escuchado casi quince veces en diferentes eventos por parte de la DGP que la próxima semana se libera el manual, y os podeis imaginar que uno ya no se cree nada, aunque siempre tienes la esperanza de estar equivocado.

Creo saber que el  problema no es de la DGP que le habría gustado liberarlo al poco tiempo de anunciarlo la primera vez (en Mayo de 2009 en León), pero han implementado un portal basado en la tecnología DRM de un conocido fabricante para la distribución del manual y dicha tecnología DRM tienen algunas incidencias al ser usado con el DNIe :-(. Llevan (o llevamos) bastante tiempo esperando a que el fabricante solvente la incidencia en el producto y se pueda presentar el portal.

Escuchando a los demás ponentes, cuando se publique por fin, parece que comenzarán a florecer miles de aplicaciones y sistemas que hagan uso del DNIe. Parece indicarse que la principal barrera para una mayor adopción del DNIe era la posibilidad de construirse uno mismo su propio middleware.

Lamentablemente no coincido con estas afirmaciones. Crear un driver o middleware para el DNIe solo está al alcance de unos pocos mortales, y si además hay que hacerlo bien integrado, la cosa se complica mucho. Después de tanto tiempo esperando el manual de comandos y las claves para el establecimiento de sesión, se han elevado tanto las expectativas que me temo que será una nueva decepción para las empresas.

Parece que, al igual que en la medicina, mientras no acertemos en el diagnóstico no podremos aplicar un tratamiento adecuado. He escuchado muchas veces a representantes públicos decir en foros y eventos que el DNIe funciona bien, por lo que si ellos no creen que haya algo que mejorar logicamente no cambiará ni se mejorará.

Un saludo
Rames

lunes, 14 de junio de 2010

¿Por qué conviene utilizar diferentes certificados digitales para cada propósito?

Cada DNI electrónico contiene dos certificados digitales que corresponden al ciudadano, uno para autenticación y otro para firma. Desde el punto de vista técnico son muy parecidos, pero su uso es diferente. El primero (de AUTENTICACIÓN) se utiliza para identificarme y demostrar mi identidad digital cuando accedemos a sistemas o aplicaciones y no tiene vinculación legal. El segundo (de FIRMA) se emplea para firmar documentos o transacciones y su uso equivale a nuestra firma manuscrita.

En el caso del DNIe, se ha optado por crear estos dos certificados, por el diferente soporte legal y especialmente, porque cuando nos autenticamos ante una aplicación o sistema, lo que hace el sistema internamente es realizar una firma digital con nuestro certificado pero en este caso los datos a firmar no tienen importancia y se firma un conjunto de datos aleatorio o nulo. Un atacante podría alterar el servidor web para que enviase un conjunto de datos que no fuese aleatorio (p.e. un contrato o cualquier otros documento) y el usuario lo firmaría sin haber visualizado lo que firmaba. Al separar los certificados y dar validez legal solo al de firma y pedir el consentimiento explícito al usuario, le estamos protegiendo ante este tipo de ataques malintencionados.

Todo certificado que cumple la norma X509v3 contiene un atributo que indica el o los propósitos del certificado, es decir, para que usos ha sido emitido por la entidad que se encarga de su emisión.

Emplear un único certificado para todos los usos puede ser cómodo para el usuario, pero al mismo tiempo le expone innecesariamente a otras problemáticas. Utilizar el mismo certificado para autenticación web, smartcard logon, firma de documentos, firmar y cifrado de correos, etc.. tiene ciertas implicaciones que deben estudiarse con cuidado.

Pensemos que siempre que realizamos una operación con un certificado, es frecuente enviar al receptor junto con la firma, la parte pública de nuestro certificado para que pueda verificar con la clave pública la firma realizada. Esta parte pública puede contener información sensible que no queremos que se conozca publicamente.

Un ejemplo bastante frecuente, es incluir en el certificado digital único la dirección de correo electrónico para que pueda ser empleada para firmar correos. Supongamos que este certificado pertence a un alto cargo de una Administración Pública y que lo emplea también para firmar documentos. Al enviar fuera de la organización dichos documentos firmados, que contienen la parte pública de su certificado, cualquiera podría acceder a su dirección de correo electrónico, lo que lo expone a spam y otro tipos de ataques.

Cuando empleamos un certificado para realizar smartcard logon (acceso al puesto) y le incluimos, como es necesario, el UPN al certificado o información de logon (nombre de usuario y dominio), al firmar correos o documentos, cualquier receptor recibe también esta información interna de la organización.

Decidir cuantos certificados debe tener un usuario y que información debe contener es una tarea que requiere de una planificación detallada y comprender que datos son los estrictamente necesarios que contenga cada certificado en cada operación.

Un saludo
Rames

martes, 8 de junio de 2010

El enésimo intento... (¿y será la vencida?)

Desde Red.es han remitido la siguiente nota de prensa a los medios especializados para dar a conocer el resultado de la invitación mediante procedimiento público para colaborar en el desarrollo del proyecto de fomento del uso del DNI electrónico.

Hay que señalar que la invitación a colaborar no tiene contraprestación económica para las empresas, que lo realizan de forma voluntaria y probablemente obtengan más beneficios en temas de imagen que económicos directos.

Sinceramente, espero que este sea el intento definitivo que consiga impulsar el uso del DNI electrónico en la sociedad española.

La nota de prensa:

En el marco del Plan para el fomento del uso del DNI electrónico

Trece entidades participan en el programa de colaboradores privados para el fomento del uso del DNI electrónico.

Fabricantes de hardware (Bit4ID, Investrónica, Megasur y Toshiba), desarrolladores de software (Albalia, Oracle, Sage y Zylk.net), comercializadoras de productos informáticos (Alcampo, Infostock-Mybyte- y PC City) y entidades financieras (Banesto y Caixa Galicia) son las entidades seleccionadas para apoyar el uso del DNI electrónico en sus respectivos sectores.

Fabricación de equipos informáticos con lector de DNI electrónico integrado, desarrollo de servicios electrónicos que hagan uso del DNI electrónico, promociones en la venta de equipos con lector de DNI electrónico, o desarrollo de servicios bancarios con autenticación o firma mediante el DNI electrónico son algunas de las actuaciones previstas.

Con el DNI electrónico la ciudadanía puede realizar múltiples gestiones a través de Internet con la Administración Pública, empresas y otros ciudadanos de forma segura, cómoda y ágil

Esta iniciativa, enmarcada en el Plan Avanza2, está desarrollada por la Secretaría de Estado de Telecomunicaciones y para la Sociedad de la Información, a través de red.es, y cuenta con la colaboración de la Dirección General de la Policía y de la Guardia Civil (ámbito Cuerpo Nacional de Policía), entidad responsable de la expedición del DNI electrónico.

Madrid, 2 de junio de 2010. La Secretaría de Estado de Telecomunicaciones y para la Sociedad de la Información, a través de red.es, ha seleccionado mediante procedimiento público a 13 entidades para participar en el programa de colaboradores privados para el fomento del uso del DNI electrónico. De esta forma, las empresas y entidades financieras participantes apoyan el plan para el fomento del uso del DNI
electrónico entre sus clientes y la ciudadanía en general, y desde sus respectivos sectores.

Entre las actuaciones previstas en el marco del proyecto se encuentran la venta de equipos informáticos con lector de DNI electrónico integrado; el desarrollo de aplicaciones y servicios electrónicos basados en el DNI electrónico; promociones en puntos de venta para la comercialización de PCs o teclados con lector de DNI
electrónico integrado; y el fomento de servicios bancarios con autenticación o firma mediante el DNI electrónico y de la utilización activa del DNI electrónico por parte de los propios empleados de las entidades colaboradoras, entre otros.

Entidades seleccionadas:

Hardware:
  • Bit4Id
  • Investrónica
  • Megasur
  • Toshiba

Software:
  • Albalia
  • Oracle
  • Sage
  • Zylk.net

Retail:
  • Alcampo
  • Infostock (Mybyte)
  • PC City

Banca:
  • Banesto
  • Caixa Galicia

Este programa de colaboradores privados tiene como objetivo fomentar el uso del DNI electrónico entre la ciudadanía, mediante la difusión de las ventajas de este medio de identificación y firma, y facilitando los elementos necesarios para su adecuada utilización.

Por ello, en una primera fase, se persigue facilitar que el mayor número posible de equipos y paquetes de software que adquieran la ciudadanía y las empresas lleguen al usuario final preparados para hacer uso de servicios basados en el DNI electrónico.

Adicionalmente se utilizará la capilaridad comercial de las empresas colaboradoras seleccionadas para difundir el resto de actuaciones a desarrollar, maximizando así el impacto de las mismas.

La selección de estas 13 entidades se ha llevado a cabo mediante procedimiento público para colaborar en el desarrollo del proyecto, iniciado por la entidad pública red.es el pasado mes de febrero. Esta iniciativa se desarrolla en el marco del Plan para el fomento del uso del DNI electrónico, impulsado por la Secretaría de Estado de Telecomunicaciones y para la Sociedad de la Información.

Un saludo
Rames.

miércoles, 2 de junio de 2010

¿Debería la Policía ceder las CRL del DNIe?

Cuando una empresa privada se plantea la posibilidad de emplear el DNIe como elemento de autenticación para sus clientes en la web, especialmente aquellas que disponen de miles o incluso millones de clientes y prestan servicios habituales por Internet (vamos la Banca Electrónica), se encontrarán con un problema derivado que merece la pena analizar.

Si una gran parte de los clientes llegasen a utilizar el DNIe para autenticarse, y en virtud del uso recomendado, en cada transacción de autenticación se realizase una verificación del estado de revocación del certificado empleado para la autenticación, sería necesaria realizar una consulta al servicio público de consulta del estado de revocación del DNIe (http://ocsp.dnielectronico.es/) y gestionado actualmente por la FNMT-RCM.

Esto supone que el acceso a los servicios online de dichas entidades dependerán de los servicios que presta un tercero (en este caso la FNMT-RCM) y de los cuales no existe un SLA formal para garantizar su dimensionamiento y rendimiento esperados.
Parece que algunas asociaciones llevan varios años reclamando a la DGP la posibilidad de descarga de dichas CRL o listas de certificados revocados, para poder realizar dicha consulta bien localmente o bien a sistemas preparados para la alta carga de transacciones esperadas y con acuerdos de nivel de servicio.

Esta opción la ofrece la FNMT para sus certificados CERES, aunque requiere la firma de un convenio o encomienda de gestión con la FNMT y que supone una contraprestación económica en virtud del modelo de negocio de CERES que no cobra por la emisión de los certificados pero si lo hace a las empresas u organismos que necesitan verificar la revocación de los certificados (para los ciudadanos es gratuito a través de su página web).

La posibilidad de contar con las CRLs del DNIe parece una opcion necesaria e interesante, y a priori no supone riesgo adicional si se mantiene una distribución controlada y los ficheros CRL van firmados para asegurar su integridad. Asumo que esta posibilidad no ha implementado por que ello supone una modificación en los sistemas del DNIe.

Un saludo
Rames

martes, 4 de mayo de 2010

El DNIe como herramienta de seguridad en la empresa

Aquí os dejo mi presentación de las Jornadas de difusión y divulgación del DNIe. Tengo el privilegio de compartir mesa con un equipo de lujo como son:
  • Jorge Gómez, Vicepresidente de la Comisión de Seguridad de ASIMELEC
  • Fernando García, Director de Tecnología e Innovación de MNEMO
  • Angel Puebla, Director de Biometría y Seguridad de NEORIS
  • Manuel Torres, Director de Servicios Profesionales de Safelayer
El programa del evento es:
(Madrid, 6 de Mayo; Hotel Holiday Inn Madrid, en la Plaza Carlos Trías Bertrán, 4)
 
Inscripción en http://cert.inteco.es/cert/Notas_Actualidad/Jornadas_de_difusion_y_divulgacion_del_DNIe?postAction=getLatestInfo
 
9:00: Acreditación y registro de asistentes
9:30: Presentación Jornada
9:40: Charla inaugural: Presente y DNIe
  • Juan Crespo, Inspector Jefe del Cuerpo Nacional de Policía (CNP)
  • Valentín Ramírez, Jefe de Área de la FNMT-RCM
  • Jorge Prado, Jefe de Servicio de Soporte e Implantación del Servizo Galego de Saúde (SERGAS)
10:40: Presentación de INTECO: Actuaciones para el estímulo al DNIe
 
11:10: Pausa - café
 
11:30: Mesa1: Futuro y DNIe
  • Rames Sarwat, Director General de SmartAccess
  • Jorge Gómez, Vicepresidente de la Comisión de Seguridad de ASIMELEC
  • Fernando García, Director de Tecnología e Innovación de MNEMO
  • Angel Puebla, Director de Biometría y Seguridad de NEORIS
  • Manuel Torres, Director de Servicios Profesionales de Safelayer
14:00: Comida - Catering
 
15:30: Mesa2: Marco regulatorio
  • Julián Inza, Presidente de Albalia Interactiva
  • Alfredo Gosálvez, Director General de Firmaprofesional
  • Juan Antonio Ricci, Director Comercial de C3PO
16:20: Mesa3: Garantías de seguridad en torno al DNIe
  • Centro Criptográfico Nacional (CCN)
  • Xavier Vilarrubla, Director línea de negocio TIC & Juego de APPLUS
  • Miguel Bañón, Director General de Epoche & Espri
17:20: Cierre de la Jornada

Todavía estas a tiempo si quieres asistir.

Rames

Certificados APE (los certificados de funcionario) para logon

Los certificados APE (Administración Pública Española) son certificados emitidos por la FNMT-RCM y son para uso exclusivo del personal al servicio de las administraciones públicas en sus relaciones laborales con la misma.

Se consideran técnicamente Certificados Reconocidos según lo definido en la Ley de Firma Electrónica 59/2003 y son válidos para la realización de firma electrónica por parte del personal al servicio de las administraciones públicas y según lo definido en la Ley 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los Servicios Públicos (LAECSP)

Existen 3 tipos de certificados APE:

  • Certificado de personal adscrito a la administración o funcionario
    • Es el certificado básico y se da al personal adscrito a la administración para el desarrollo de su trabajo. Es el equivalente al certificado de persona física o usuario de clase 2 pero dentro del ámbito de la administración.
  • Certificado de sede electrónica
    • Es el certificado cuya utilidad es identificar el organismo prestador del servicio. Permite la identificación de la identidad de los diferentes organismos. Es el equivalente al certificado de servidor.
  • Certificado de sello electrónico para procesos automatizados
    • El certificado de sello electrónico es un certificado emitido con el fin de que los sistemas de firma electrónica puedan actuar de forma autónoma permitiendo una actuación administrativa automatizada.

En el caso del certificado del personal adscrito a la administración o funcionario, también conocido como el certificado de funcionario, se trata de un certificado equivalente al certificado clase 2 CA (que emite la FNMT para los ciudadanos) que cuenta con una clave RSA de 2048 bits (en lugar de 1024 bits) y modificando las prácticas de certificación para:

  • Incluir en el certificado datos adicionales como el cargo y el organismos al que pertenece el funcionario
  • Indicar que la propiedad del certificado pertenece al organismo emisor en lugar de ser un certificado personal
  • Dar la posibilidad de incluir en el certificado los datos necesarios para realizar el logon en Windows con dichos certificados cuando residen en una smartcard (smartcard logon)
Los certificados se emiten como una autoridad de certificación subordinada de la CA de la FNMT como puede verse en la imagen.


La pregunta más habitual que recibimos con respecto a estos certificados es: ¿Pero se pueden utilizar para realizar el logon en Windows sin adquirir nuevos software?

La respuesta a esta pregunta es algo más compleja que un si o un no. Los certificados cumplen los requisitos que establece Microsoft para poder ser empleados para  smartcard logon en Windows. ¿Entonces?

Hay que partir de la base que conseguir un smartcard logon con el software base de Windows no es sencillo y requiere experiencia y un conjunto de pasos para configurar adecuadamente todos los componentes:
  • configurar la confianza de los servidores de Directorio Activo en la autoridad de certificación (en este caso APE)
  • la emisión correcta de los certificados con todos los datos necesarios en la smartcard
  • habilitar la comprobación de la revocación de los certificados desde los controladores de dominio
  • instalar el software necesario en los puestos para que reconozcan la tarjeta (módulo criptográfico) y si procede el driver de los lectores.
Como dice un conocido anuncio, "para todo lo demás" casos existen las soluciones de SmartAccess (SmartID e IDOne) que nos permitirán conseguir la funcionalidad de smartcard logon de forma más sencilla y en especial en aquellos escenarios más complejos ( mejora de rendimiento, flexibilidad de configuración, integración con aplicaciones, etc...). 

Un saludo
Rames.

viernes, 30 de abril de 2010

Mexico implementará la identidad biométrica multi-modal

México tiene intención de iniciar en este verano el registro de 110 millones de ciudadanos en su programa nacional de tarjeta de identidad. El programa estará entre los primeros en capturar los datos biométricos faciales, del iris y las huellas digitales para identificación, señala Terry Hartmann, vicepresidente de soluciones de identidad en Unisys.
Unisys tiene el encargo de crear hasta 3,000 centros de inscripción y mejorar los existentes. Algunos de los sistemas de inscripción van a ser portátiles, tipo maletín.
Hartmann explica que aún no se ha determinado qué tecnología de tarjeta se empleará, pero bien pudiera ser una tarjeta inteligente, por el hecho de que se utilizará la biometría para la verificación de identidad.
Unisys observa gran interés en Latinoamérica y Asia respecto al desarrollo de nuevos proyectos nacionales de identidad o el mejoramiento de los ya existentes aplicando la biometría. “Se trata sobre todo de los países que no poseen una tarjeta nacional de identidad o que no emplean la biometría…ellos reconocen que hay problemas con el fraude de identidad”, señala Hartmann.
Un saludo
Rames

jueves, 29 de abril de 2010

Claves para elegir un buen lector de DNIe (no todos son iguales...)

¿Son todos los lectores de tarjetas chip iguales? No
¿En que características debo fijarme para elegir un buen lector?

Empecemos por el formato del lector, es decir, como es el dispositivo. Tenemos cinco grandes grupos de lectores:

  • Lectores externos con conexión al PC (USB o Serie)
    • Son los lectores más económicos. Los de conexión serie ya casi no se venden, Los hay para operar con una sola mano, que incluyen una base pesada (de plomo o material similar) e introduces la tarjeta en vertical y los que debes coger el lector con una mano e introducir la tarjeta con la otra (menos ergonómico).
  • Lectores integrados en un teclado
    • Es la opción más cómoda. No ocupan un puerto USB, ya que habitualmente el teclado incluye bien un Hub USB interno o bien un firmware que compatibiliza el teclado y el lector.
  • Lectores de bahía
    • Yo les llamo "Lectores para nostálgicos", ya que aprovechan el hueco de las antiguas disqueteras. Son útiles para ciertos equipos de sobremesa, aunque no tanto si la CPU está debajo de la mesa.
  • Lectores para portátiles (PCMCIA o ExpressCard/54)
    • Algunos portátiles ya integran el lector sin consumir la ranura de expansión, otros no y requieren adquirir una de estas tarjetas.  
  • Lectores inalámbricos (Bluetooth o Wifi)
    • Son más raros y costosos de encontrar. Cuentan con una batería que les da autonomía y la opción de conectarlos a un cable USB para recargarlos. Se comunican con el PC o SmartPhone mediante un protocolo inalámbrico, tipo Bluetooth o Wifi. 
En segundo lugar, debemos tratar el asunto de los drivers. Cada vez más, los lectores cuentan con drivers para Windows (ojo que deben tener para versiones de 32bits - x86 y 64bits - x64), MacOS X, distribuciones Linux (ver que distribuciones soporta) y Solaris. El protocolo más común de comunicación entre el equipo y el driver es PC/SC (PC SmartCard) en sus distintas versiones, que define y mantiene el consorcio de empresas PCSCWorkGroup

Especialmente os recomiendo que seleccionéis un lector que soporte el driver CCID (Integrated Circuit(s) Cards Interface Device), ya que permite que el lector funcione con un driver universal que viene pre-instalado en el sistema operativo y que evita tener que instalar el driver del dispositivo en cada equipo. Muy util especialmente cuando nos enfrentamos a despliegues de cientos o miles de dispositivos.

También es importante la velocidad de comunicación que soporta el lector con la smartcard. La comunicación entre el lector y el equipo es recomendable que soporte USB 2.0. La comunicación entre el lector y la tarjeta es una comunicación serie que conviene que sea lo más elevada posible, alrededor de 400kb/s es lo recomendable.

Es interesante también disponer de la posibilidad de actualización del firmware para poder implementar nuevas funcionalidades o corregir bugs o vulnerabilidades que puedan aparecer en el firmware. Aunque este aspecto es subjetivo dado que pocas veces se hace uso de esta funcionalidad en las empresas o por particulares salvo que se detecte un fallo grave.

Si tenemos previsto utilizar tarjetas que no cumplen el estándar ISO 7816, normalmente tarjetas de memoria tipo SLE4442 o similar que se emplean como tarjetas de vending, algunos fabricantes nos ofrecen una API para que nuestras aplicaciones puedan utilizarlas pero este API suele ser propietario de cada fabricante lo que provoca que la aplicación sea cautiva de los lectores de dicho fabricante. Personalmente me gusta la aproximación de fabricantes como Cherry o C3PO que incluyen en el firmware una emulación PC/SC para dichas tarjetas y que hacen que se puedan utilizar por cualquier aplicación que hable el protocolo PC/SC, sin necesidad de modificación.

Conviene tener en cuenta el cumplimiento de las certificaciones vigentes en la Unión Europea. Muchos de estos dispositivos se fabrican en China y no todos cumplen con la normativa Europea en aspectos como calidad o impacto medioambiental.

Por último, revisad la vida estimada del dispositivo, los dispositivo lectores de DNIe utilizan unos contactos que se desgastan por la fricción generada por introducir y extraer la tarjeta. Los lectores suelen tener un ciclo de vida estimado de entre 25.000 y 100.000 inserciones/extracciones.

A partir de aquí, ya podemos pensar en mejoras y otras características adicionales como:

  • Lectores diseñados para salas limpias como quirófanos, laboratorios, etc. como los fabricados por Omnikey
  • Lectores que disponen de un led que nos avisa de la inminente operación de firma para conocer con exactitud cuando se realizan firmas con nuestra tarjeta, como los lectores de C3PO.
  • microLectores, más pequeños que un Pendrive o duales con lectura de tarjetas chip y tarjetas RFID como los que fabrica SCM
  • Teclados con lectores de banda magnética y chip, como los que fabrica Cherry
  • Lectores con lector de huella integrado como los que fabrica ACS  
  • Lectores con estética Mac como los que fabrica SCM
  • Lectores externos de metracrilato transparentes y convertibles como los que fabrica Gemalto
En cualquier caso, si no veis clara la decisión y pensais que os puedo ayudar a decidiros por un determinado lector estaré encantado de aconsejaros.

Un saludo
Rames

miércoles, 21 de abril de 2010

Impulso a un DNI electrónico único en la UE

Noticia sobre el respaldo de los ministros de la UE al DNI electrónico Europeo para impulsar el mercado único digital. El nuevo DNI electrónico, denominado ECC (European Citizen Card) en el que se lleva trabajando desde hace ya un par de años con algunos fabricantes de tarjetas, será un paso importante para la Identidad Digital y el impulso de la Sociedad de la Información en Europa.

Para más información podeis leer el artículo en la web de CincoDías.

Dado que en España es el país con mayor experiencia de campo sobre el asunto, habiendo expedido hasta la fecha mas de 15 millones de DNIe, deberíamos tener mucho que decir al respecto sobre las decisiones técnicas de la nueva tarjeta de identificación. Lamentablemente nuestra participación no es la que deberíamos tener y los alemanes están tomandonos la ventaja.

Con respecto a vincular este nuevo DNIe con la lucha contra la piratería, como se afirma en algunos árticulos hoy, no estoy de acuerdo en este enfoque. El principal objetivo del DNI electrónico Europeo será asegurar la identidad en las transacciones electrónicas protegiendo los datos personales de las personas. La lucha contra la piratería debe tener otras herramientas muy diferentes, que no pasen necesariamente por un control estricto y la identificación de todas las acciones en Internet.

Un saludo
Rames

martes, 20 de abril de 2010

¿Qué le pasa a mi DNIe doctor?

Como ya muchos ya saben, el DNI electrónico contiene 2 certificados digitales personales (uno para autenticación y otro para firma) salvo que nos opongamos a ello en el momento de la expedición.

Estos certificados tienen una vigencia de 30 meses desde su expedición (es decir 2 años y medio) que es diferente a la caducidad de la tarjeta de 5 o 10 años en función de la edad de su propietario/a. Es decir que en un DNIe de una persona con más de 30 años, la tarjeta será válida por 10 años pero deberá renovar hasta en 3 ocasiones sus certificados digitales si quiere utilizar las características de autenticación y firma digital durante toda la vida útil de la tarjeta.

Debido al bajo uso del DNI electrónico, a la mayoría de las personas les caducan los certificados sin ser conscientes de ello (creo que en el momento de la expedición no se informa de este hecho, aunque no estoy seguro) y cuando por fin se animen a utilizar algún servicio de la administración electrónica recibirán un mensaje (en ocasiones un tanto críptico) indicando bien que no hay certificados en la tarjeta o bien que el certificado ha expirado.

El proceso de renovación es sencillo y gratuíto pero requiere desplazarse a una comisaría de Policía y operar en uno de los kioscos o Puntos de Actualización del DNIe (PAD) con nuestra tarjeta y nuestra huella dactilar, por lo que debemos ir personalmente a realizar el trámite. En la segunda renovación deberemos personarnos ante un funcionario para cumplir con el artículo 13 de la Ley de Firma Electrónica (“La identificación de la persona física que solicite un certificado reconocido exigirá su personación ante los encargados de verificarla y se acreditará …”).

Para ayudar a quienes utilizan el DNIe en su faceta electrónica o tiene previsto hacerlo, en SmartAccess hemos desarrollado una sencilla herramienta que una vez instalada en el PC, cada vez que introducimos nuestro DNIe verifica la fecha de caducidad de los certificados y programa unas alertas para avisarnos cuando nos queden 3 meses y 1 mes para su caducidad. Es una herramienta muy simple, pero esperamos que pueda contribuir a que no os caduquen los certificados digitales en el peor momento.

Un saludo
Rames.

viernes, 16 de abril de 2010

Jornadas de difusión y divulgación del DNIe

INTECO organiza, conjuntamente con Red.es, unas jornadas de difusión y divulgación del DNIe orientadas a impulsar y fomentar el desarrollo de servicios sobre el DNI electrónico.

Está previsto que se celebren 3 jornadas en Madrid (6 de Mayo), Barcelona (27 de Mayo) y Sevilla (17 de Junio). Todavía no se ha publicado el lugar donde se celebrarán, aunque supongo que en las próximas semanas se hará.

El objetivo de estas sesiones es:
  • Dar a conocer los servicios existentes que hacen uso del DNIe como mecanismo seguro de autenticación y firma
  • Identificar las ventajas y oportunidades en torno al DNIe
  • Fomentar el desarrollo seguro de aplicaciones y su certificación en base a los Perfiles de Protección
  • Exponer las iniciativas que se están llevando a cabo por parte de la Administración.
Las jornadas están orientadas para empresas del sector TIC, empresas de desarrollo de aplicaciones y servicios, administraciones públicas, etc.

Afortunadamente he sido invitado a participar en este interesante evento con una ponencia en el bloque de Futuro y DNIe sobre "el uso del DNIe como herramienta de seguridad en la empresa" donde espero tratar sobre las posibilidades del DNIe como herramienta para mejorar la seguridad de la información de nuestra empresa y ayudarnos a cumplir con la legislación vigente. Estoy preparando algunas diapositivas con algunas propuestas realistas y algunas otras un tanto futuristas, pero que estoy convencido que veremos a medio plazo.

Si quieres asistir puedes hacerlo siguiendo las instrucciones en la página del evento en la web de INTECO.

Aquí puedes consultar la agenda del evento.

Un saludo
Rames.

miércoles, 14 de abril de 2010

Asistencia Gira TechNet Up To Secure 2010

A todos los que habeis asistido a alguna de las 10 ciudades de la Gira TechNet Up To Secure 2010 organizada por Microsoft e Informática64, quisiera agradeceros vuestra presencia y recordaros de nuevo que en SmartAccess os regalábamos una licencia de nuestro producto IDOne Professional que permite iniciar sesión segura en vuestro PC con vuestro DNI electrónico u otras tarjetas tanto de contacto como RFID. Tan solo teneis que enviarnos vuestro código de registro a alguno de los eventos a la dirección UpToSecure e indicarnos el evento al que habeis asistido.

Han sido 10 ciudades (Pamplona, Madrid, Barcelona, Andorra, Sevilla, A Coruña, Valencia, Murcia, Zaragoza y Santa Cruz de Tenerife) con casi 1.000 asistentes.

A los que os gustó mi charla sobre "Portátiles corporativos a prueba de robos" sobre como combinar la autenticación fuerte por smartcard o biométrica con el cifrado de disco o particiones para proteger los datos de nuestros portátiles, USB o equipos reciclados, me alegra que os pareciera interesante. En global la habeis puntuado con un 8,09 sobre 10, lo cual me agrada y os agradezco mucho.

A los que no os gustó, lo lamento aunque si tengo oportunidad en el futuro trataré de buscar temas que os parezcan más interesantes. Si quieres realizarme alguna sugerencia al respecto estaré encantado de oir propuestas.

Un saludo
Rames