¿Estoy seguro del software de monitoreo de red si se usa HTTPS?

9

Voy a iniciar sesión en mi cuenta bancaria y mis cuentas de correo electrónico personales en el trabajo. No está prohibido en el trabajo, pero simplemente no quiero que guarden / registren una copia de lo que haga con estos servicios. Especialmente mis contraseñas.

Si el servicio utiliza una conexión HTTPS, ¿podrá mi empresa rastrear / guardar / registrar mis contraseñas que uso para estos servicios? ¿Qué pasa con el contenido de las páginas?

Una vez más, las reglas de mi empresa no prohíben el uso de mi cuenta de correo electrónico personal o servicios de banca por Internet, pero no quiero que sepan ninguna información importante sobre estos. Está bien si supieran que los estoy usando, pero no deberían tener acceso a mis contraseñas.

¿Puedo usarlos de manera segura (sabiendo que mi empresa no puede guardar ninguno de esos datos) si se usa HTTPS?

PD: Realmente no soy un chico de la red y no sé mucho sobre cómo funcionan estas cosas. Así que por favor no des respuestas RTFM.

quijote curandero
fuente
Como ya respondió: la red no es el problema. Las huellas dejadas por su navegador (en la computadora que está usando) son mucho más probables. Algunos navegadores tienen configuraciones explícitas para habilitar / deshabilitar el guardado de páginas cifradas en la memoria caché sin conexión. (Como en Firefox: kb.mozillazine.org/Browser.cache.disk_cache_ssl que por defecto es falso, lo cual es seguro.)
Arjan
Estoy usando el modo "navegación privada" en firefox. Espero que eso no guarde cosas en mi sistema.
No, es mucho más probable que su empresa tenga un software de monitoreo en su estación de trabajo que monitorea y registra lo que usted hace.
BBlake 01 de
¡Hola, gracias por todas las respuestas! Has explicado muchas cosas. Ahora entiendo lo que es posible y lo que mi empresa podría / no podría estar haciendo. A juzgar por lo que ustedes han explicado y la experiencia técnica de mi empresa, puedo concluir que es muy poco probable que conozcan las cosas enviadas a través de HTTPS. ¡Gracias por toda la ayuda! :) No soy miembro, por lo que no pude votar muchas respuestas a pesar de que se lo merecen.

Respuestas:

9

Antes de responder: si un navegador le advierte que un sitio está utilizando un cifrado deficiente o que proporciona información de identidad incorrecta, es importante leer el error, comprenderlo y pensar detenidamente si desea continuar.

Respuesta corta: Sí, si está utilizando un dispositivo confiable

Respuesta larga:

Si alguien está monitoreando su conexión desde otra computadora (en algún lugar entre usted y su banco) y usted está utilizando HTTPS, y está utilizando certificados firmados con un algoritmo adecuadamente adecuado, entonces está en claro. (A menos que guarden los datos durante años y luego los lean después de que se rompa el algoritmo, pero probablemente sería mejor irrumpir en su casa y robar sus cosas;)).

Lo más probable es que, si se trata de su banco, estén utilizando certificados firmados con un cifrado adecuado. Puede verificar esto mirando la información SSL de la página, que debe mostrarse si mira la información de la página, hace clic en el nombre Azul o Verde a la izquierda en la barra de direcciones con Firefox 3.5, o hace clic en el candado para a la derecha en la barra de direcciones en IE8. Firefox también mostrará el algoritmo de cifrado utilizado si selecciona Más información después de hacer clic en el área coloreada.

Si no confía en el dispositivo que está utilizando para conectarse (como una computadora que no es la suya que podría haber sido modificada por otros), entonces es motivo de mayor preocupación. Ahora, es probable que su lugar de trabajo no haga nada ilegal como mirar su información bancaria; pero es posible que se debilite SSL si su sistema se ve comprometido. Podría ser que su computadora esté configurada para aceptar certificados firmados por un proxy (la inspección del certificado o la fijación del certificado lo frustraría). Sin embargo, la vigilancia podría estar en cualquier lugar: un keylogger ni siquiera necesitaría vencer a SSL para capturar sus credenciales bancarias, por ejemplo. SSL lo hace para que no necesite confiar en la conexión entre dos puntos finales confiables, pero si el punto final no es confiable, todas las apuestas están desactivadas.

Tyler Szabo
fuente
bueno. Tome hotmail por ejemplo. Si selecciono "usar seguridad mejorada" al iniciar sesión, cambia a una conexión HTTPS. en Firefox, lo de la barra de direcciones es verde, y por lo que se muestra allí, creo que es bastante seguro. Tomando esto como ejemplo, para fines prácticos, está perfectamente bien usar sitios web con este tipo de conexión HTTPS, sabiendo que nadie (al menos en los próximos meses) puede descifrar la información. ¿Estoy en lo correcto?
Yo creo que si. Me sorprendería que un administrador de red obtuviera acceso a su cuenta bancaria utilizando solo el tráfico de red cuando usa HTTPS. Dicho esto, hay otras formas en que podría ser vulnerable incluso cuando usa una conexión segura, y debe seguir las instrucciones de su banco sobre cómo usar su sitio, como siempre cerrar sesión después de terminar (en lugar de cerrar la ventana) y no navegar por otros sitios mientras realiza operaciones bancarias. Siempre use un navegador actualizado y asegúrese de que la computadora que usa sea confiable con el software antivirus.
Tyler Szabo
6

No, no necesariamente. Su empresa puede enviar su conexión a través de un proxy que actúa como un intermediario. Es decir: todo el tráfico HTTPS va de su máquina al proxy, se descifra allí, se analiza, se cifra y se envía al servidor. Su máquina no usará el certificado de seguridad del servidor, sino que el proxy generará uno para el sitio web dado y se lo enviará, por lo que realmente tiene dos conexiones HTTPS: desde usted al proxy y desde el proxy al servidor.

En otro para que eso suceda, la empresa necesita tener un servidor de certificados para generar un certificado. Normalmente, el navegador se opondría aquí y se quejaría de que la autoridad de certificación no es de confianza, pero, por supuesto, eso puede anularse a través de políticas de grupo y similares.

Sin embargo, esto no es necesariamente un juego sucio por parte del empleador, ya que puede ser parte de un concepto antivirus o por razones legales.

En su navegador, mire el certificado. Especialmente, mire a la autoridad de certificación. Si el certificado es emitido por una CA "real" como Thawte, VeriSign, etc., eso significaría que está utilizando uno del servidor y debe estar seguro. Sin embargo, si es emitido por algo como "YourCompany-AV" o similar, entonces tiene un proxy man-in-the-middle.

Michael Stum
fuente
2
Creo que puede hay que destacar aquí. Los servidores proxy normales no crean certificados sobre la marcha y no descifran el tráfico HTTPS (pero admiten el método CONNECT).
Arjan
1
... pero, una vez más: el que hace la pregunta está preocupado, así que quizás sea mejor mencionar todas las posibilidades (¿Y quizás haya más compañías con ese proxy de lo que podría imaginar? ¡+1 después de todo!)
Arjan
Es cierto, normalmente los Proxies simplemente pasan por el tráfico HTTPS ya que no pueden hacer nada con él, y no sé si HTTPS-Inspection está en aumento, pero lo he visto suceder, así que pensé en señalar la posibilidad.
Michael Stum
No sé qué tan común es la práctica, pero mi empleador sí lo hace. AFAIK es para asegurarnos de que no estamos enviando datos de propiedad de la red a través de SSL.
Dan toca la lira Por la luz del fuego
1
@senthil El objetivo de HTTPS es cifrar el tráfico e identificar a los participantes . Cualquier persona que controle la línea puede ser teóricamente un hombre en el medio (por lo tanto, incluso se llama ataque de hombre en el medio), pero a diferencia del HTTP no encriptado, esto no permanecerá sin ser detectado. Como se dijo, verifique el certificado y quién lo emitió. Por lo general, no hay manera de falsificar un certificado (hubo un error en algunas versiones de Debian Linux que hizo posible falsificar certificados, pero hasta ahora fue un incidente aislado).
Michael Stum
1

En términos generales, está seguro. Debido a que cuando visita el sitio web del banco a través de la conexión https, todos los datos como el nombre de usuario y la contraseña están encriptados, es difícil descifrarlos en muy poco tiempo, a menos que conozcan muy bien el algoritmo de encriptación . Sin embargo, hay otro ataque, como el registrador de teclas, el hombre en el medio funcionará si están bien informados. Siempre preste atención al medio ambiente antes de ingresar la información confidencial.

Juan
fuente
El hombre en el medio funcionará si están bien informados , ¿con HTTPS?
Arjan
1

Si está utilizando una máquina propiedad de la compañía y ha aceptado las políticas de la compañía, puede haber problemas específicos que sean específicos para su compañía. Sin conocer más detalles, diría que deberías estar seguro, pero tengo que equilibrar eso con una advertencia. Técnicamente es posible, pero si lleva una vida "normal", hay muchas cosas que enfrenta todos los días que presentan un riesgo mucho más probable para sus datos personales que el escenario sobre el que está preguntando.

Algunas cosas básicas a tener en cuenta. La compañía aún podría saber qué sitios está visitando y durante cuánto tiempo. Los datos pueden estar encriptados, pero aún deben enrutarse para que la dirección de la que van los datos esté expuesta.

El consejo en otras respuestas sobre aprovechar cualquier característica de seguridad de su navegador es bueno. Agregaré que debe tomarse un momento para revisar las políticas de su empresa relacionadas con los datos personales en las máquinas de trabajo.

Jason Aller
fuente
Hola, como mencioné, no me preocupa que sepan qué sitios visito y por cuánto tiempo, siempre y cuando no sepan lo que escribo en los campos de texto. Y estoy absolutamente seguro de que no tienen registradores de teclas.
1

Los bancos generalmente usan un cifrado de 128 bits o superior. Verifique las propiedades de su certificado SSL, o incluso solicite a uno de su soporte técnico para saber qué es. Si es inferior a 128, sugeriría no usarlo. Pero si es 128 o más, debería estar bien. A menos que alguien en la red con Ettercap, Wireshark, Shijack y un chip masivo en su hombro tenga algo en tu contra. Sin embargo, si le preocupa tanto, simplemente no use la banca neta en el trabajo. Por otra parte, ¿qué puede evitar que alguien descifre su computadora en casa para obtener su información bancaria? Probablemente estés más seguro en el trabajo. Mis gerentes apenas podían verificar el historial de mi navegador; me gustaría verlos descifrar un cifrado SHA1-RSA proporcionado por un certificado SSL.

usuario26528
fuente
ROFLOL .. No dejé de reír durante 2 minutos después de leer su última línea: D
¿Acabas de encadenar un montón de palabras relacionadas tangencialmente?
Bryan Boettcher
0

De hecho, está a salvo simplemente porque, en general, los administradores de red tienen mejores cosas que hacer. Técnicamente, no, sus datos no son seguros. No dijo en qué campo se encontraba, pero el trabajo del centro de atención telefónica, por ejemplo, tendrá sistemas extremadamente monitoreados. El cifrado de datos no importa si las pulsaciones de teclas se registran y la pantalla se captura como parte del funcionamiento normal. Si le preocupa que los administradores puedan ver la información de su cuenta bancaria, NO use su computadora de trabajo para realizar operaciones bancarias.

DHayes
fuente
-1

Las empresas suelen utilizar servidores proxy y firewalls para el análisis de red, pero puede estar seguro de que ninguno de ellos puede detectar el tráfico https. Ese es el principio básico de https, para evitar un ataque de hombre en el medio.

Fernando Carvajal
fuente
¿Le gustaría agregar alguna referencia para respaldar su comentario, de modo que si quieren leer más al respecto, pueden estar seguros?
fernando.reyes
"Pero puede estar seguro de que ninguno de ellos puede detectar el tráfico https". Puedo confirmar que esto es falso en muchas compañías, de hecho, muchos programas de seguridad antivirus también hacen que esta declaración sea falsa, esto es extremadamente falso y peligroso
Ramhound
@Ramhound estás extremadamente equivocado, obviamente es que tu software antivirus puede detectar tu tráfico porque lo has permitido previamente, está en tu computadora. Si su empresa posee la PC de su oficina, entonces es obvio que pueden rastrear su tráfico, pueden instalar certificados SSL en su computadora, por lo que su navegador confiará en ellos y quien tenga la clave privada puede ver sus paquetes. Si lleva su computadora personal a su oficina, nadie puede detectar su tráfico. Estás extremadamente y peligrosamente equivocado.
Fernando Carvajal
El autor de esta pregunta no está usando un BYOD. . Está claro en función del contexto de la pregunta que están utilizando una computadora de la empresa. Nunca hizo la aclaración de un BYOD en su respuesta. Dijiste que no era posible, "pero puedes estar seguro de que el tráfico https no puede ser rastreado por ninguno de ellos", lo que en realidad no es cierto. Al final, no importa quién tiene razón o no.
Ramhound
-2

Es posible guardar paquetes y romper el cifrado rsa más adelante, aunque dado que Internet se basa en la conmutación de paquetes, es poco probable que cualquier atacante tenga suficiente sustancia para reconstituir los paquetes TCP.

Todo y cualquier cosa es posible.

Recursividad
fuente
Puede aplicar fuerza bruta incluso a RSA de 1024 bits durante meses con cientos de computadoras ( pcworld.com/article/id,132184-pg,1/article.html ), y 2048 bits no es tan raro hoy en día.
whitequark 01 de
OK, no me importa si son 399 milenios, todavía es posible.
Recursión
Sin embargo, ¿quién gastará toda esta potencia informática para romper una conexión SSL bancaria, a menos que haya algo muy sospechoso sobre este usuario? Como se dijo antes, si eres un trabajador normal y no estás haciendo nada ilegal, no debes preocuparte, a menos que tu jefe tenga muy buenas razones para espiarte. Él, sería más fácil ocultar media docena de cámaras web para espiar sus pulsaciones de teclado que descifrar su tráfico SSL.
jfmessier 01 de
OK y nuevamente, el OP preguntó si era posible, no si es probable. Mantenga abajo votando por favor.
Recursión
. amable de tu parte tomarse el tiempo para responder :). Supongo que la practicidad estaba implícita en mi pregunta. ¿Por qué me importaría si alguien descubriera los detalles de mi cuenta bancaria 399,000 años después de mi muerte? : P