<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-18510459</id><updated>2011-06-16T17:48:28.018-05:00</updated><title type='text'>Cybercrime, digital evidence, etc.</title><subtitle type='html'>Cybercrime, intellectual property, hacking: legal issues, information security, politics and some funny stuff...</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://cibercrimen.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://cibercrimen.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>xyz</name><uri>http://www.blogger.com/profile/04270943630117742152</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>7</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-18510459.post-113708541564610143</id><published>2006-01-12T11:54:00.000-05:00</published><updated>2006-01-19T18:01:38.420-05:00</updated><title type='text'>Port scanning lecture</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://photos1.blogger.com/blogger/6886/1800/1600/Iron%20Geek.jpg"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer;" src="http://photos1.blogger.com/blogger/6886/1800/320/Iron%20Geek.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;"What is a port scanner? A scanner that scans ports, duh!!!"&lt;br /&gt;&lt;br /&gt;"Long lecture (given by Adrian Crenshaw) on port scanning for security/hacking. Talks about ports, TCP flags, ports and banner grabbing. Shows off tools like Nmap, Angry IP, Superscan and Scanrand. FOR EDUCATIONAL PURPOSES ONLY".&lt;br /&gt;&lt;br /&gt;With the author's authorization. Visit him at &lt;a href="http://www.irongeek.com/"&gt;Irongeek.com.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;View through &lt;a href="http://video.google.com/videoplay?docid=1883381345405912759&amp;amp;q=port+scanning"&gt;Google Video here&lt;/a&gt; (no need to download) or &lt;a href="http://www.irongeek.com/"&gt;download here&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/18510459-113708541564610143?l=cibercrimen.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cibercrimen.blogspot.com/feeds/113708541564610143/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=18510459&amp;postID=113708541564610143&amp;isPopup=true' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113708541564610143'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113708541564610143'/><link rel='alternate' type='text/html' href='http://cibercrimen.blogspot.com/2006/01/port-scanning-lecture.html' title='Port scanning lecture'/><author><name>xyz</name><uri>http://www.blogger.com/profile/04270943630117742152</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-18510459.post-113398304155725656</id><published>2005-12-07T14:09:00.000-05:00</published><updated>2005-12-09T15:45:51.746-05:00</updated><title type='text'>Hacking en Colombia: judicializable?</title><content type='html'>La redacción del artículo 195 del Código Penal colombiano, que define el tipo penal del acceso abusivo a un sistema informático, presenta ciertas particularidades que nos plantean la cuestión de si, en realidad, esa definición de hacking es suficientemente sólida como para permitir, en la práctica legal cotidiana, conseguir condenas en contra de los delincuentes que incurran en la conducta descrita.&lt;br /&gt;&lt;br /&gt;Encontramos, inicialmente, que es un delito querellable; es decir, depende enteramente de la víctima del delito el solicitar al Estado la protección de sus derechos, vía la iniciación de una investigación penal. Visto de otra forma, el mismísimo Fiscal General de la Nación puede recibir información de inteligencia que indique que un hacking club está dirigiendo sus actividades en contra de las redes de, por ejemplo, Coca Cola; si esa información no le permite al Fiscal configurar un delito distinto del hacking, quedará de manos atadas hasta que la misma Coca Cola interponga la querella correspondiente.&lt;br /&gt;&lt;br /&gt;Y, en este punto, encontramos que hoy, siendo francos, en nuestro país pocas empresas han implementado una arquitectura de seguridad que les permita detectar los incidentes de seguridad que comprometan sus redes y/o su información; es decir, hoy hay pocos en el país capaces de detectar, en tiempo real, que están siendo hackeados. Y, para completar, los pocos que sí han invertido en seguridad, no han estado dispuestos a judicializar los hacks de que han sido objeto sus redes.&lt;br /&gt;&lt;br /&gt;Por razones como el temor al descrédito y a sanciones legales por no proteger adecuadamente la información de sus clientes, entre muchas otras, hoy no hay en Colombia procesos penales relativos a casos de hacking que realmente valgan la pena.&lt;br /&gt;&lt;br /&gt;Volviendo sobre la definición que trae el Código Penal, nos encontramos con que el delito solamente se configura cuando la máquina atacada haya sido "protegida". Surge la obvia pregunta de qué se entiende por protección: instalar un antivirus será suficiente? o será necesario instalar firewall, detector de intrusos, software anti spyware y garantizar que habrá control de acceso biométrico al equipo, para que se entienda que efectivamente es una máquina protegida?&lt;br /&gt;&lt;br /&gt;Tenemos, entonces, las dos opciones: o los jueces y fiscales nos la ponen fácil, y definen con sus decisiones que una máquina protegida es aquella en la que se haya instalado al menos un programa gratuito de antivirus (¿o poner un vigilante 24/7 al lado de la máquina?), o nos la ponen más bien difícil y definen que debe haber toda una infraestructura de seguridad en software y hardware, para que se pueda considerar que una máquina es protegida, tal y como exige el artículo.&lt;br /&gt;&lt;br /&gt;Si se van por la primera opción, habrán eliminado un obstáculo para que muchas víctimas busquen la protección judicial de los ataques de que hayan sido objeto; en últimas, hasta mi tía ha instalado antivirus en su computador y vive en un conjunto cerrado con seguridad privada. Pero, en este escenario, tendremos el negativo efecto social de que, tratándose de decisiones judiciales, que tanto suelen pesar sobre la conciencia de las masas, la generalidad del público tenga la falsa sensación de que cualquier pequeñez es protección, en contravía de su propia seguridad.&lt;br /&gt;&lt;br /&gt;Ahora bien, si se van por la segunda opción, es decir, exigir un nivel real de seguridad, no todos podrán demostrar que sus máquinas estaban protegidas al momento del ataque, y eso limitaría eventualmente el acceso a la justicia a algunas personas (¿usuarios de hogar y de empresas pequeñas, tal vez?). Pero, innegablemente, en términos de definición de estándares, sería lo más conveniente para la consolidación de una Colombia on line segura.&lt;br /&gt;&lt;br /&gt;Finalmente, la definición de hacking que trae el artículo del Código Penal, establece que el hack debe ser cometido en contra de la voluntad de quien tenga derecho de excluir al atacante (¿o de excluir al ataque mismo?). Nuevamente deberemos recurrir a la interpretación de los funcionarios judiciales: ¿esa voluntad debe ser manifestada en forma expresa? Si es así, creo que mañana mismo eliminaré este blog y abriré el restaurante de playa que tanto añoro...&lt;br /&gt;&lt;br /&gt;No tendría sentido alguno tratar de "crear doctrina" en estos asuntos si los funcionarios judiciales partieran, en un asunto tan importante, de un absoluto desconocimiento de la realidad existente en el underground del hacking. Me refiero a que, tal y como está mencionado arriba, pocos en el país están en condiciones de detectar los ataques que se cometen en su contra; y, adicionalmente, a que por definición un hack se comete usando técnicas de anonimización, es decir, el hacker hace todo lo técnicamente posible por simular una ubicación y una identificación distintas de las reales.&lt;br /&gt;&lt;br /&gt;Baste leer la definición de IP Spoofing que nos trae &lt;a href="http://www.webopedia.com/TERM/I/IP_spoofing.html"&gt;Webopedia&lt;/a&gt;. O lo que sobre las técnicas de hacking ofrece &lt;a href="http://www-128.ibm.com/developerworks/library/s-crack/"&gt;IBM&lt;/a&gt;. En general, baste buscar, vía Google, los términos "&lt;a href="http://www.google.com.co/search?hs=sh8&amp;hl=es&amp;amp;client=firefox-a&amp;rls=org.mozilla%3Aen-US%3Aofficial&amp;amp;q=hacking+techniques&amp;btnG=B%C3%BAsqueda&amp;amp;meta="&gt;hacking techniques&lt;/a&gt;", para encontrar las diez mil y una formas de atacar evitando que la víctima descubra quién es el atacante, o de dónde proviene el ataque.&lt;br /&gt;&lt;br /&gt;Así que, si pocos se dan cuenta de que están siendo hackeados, y de esos muchos menos son capaces de descubrir quién es el atacante, simplemente sería absurdo exigir que la voluntad de "excluir" al atacante deba ser manifestada en forma expresa. Habría una sola forma, creo yo, mediante la cual esta voluntad podría ser expresada, aún si nadie se da cuenta del hack; sería instalando banners que se activen automáticamente, cada vez que se establezca una conexión con la máquina, cuando quiera que no haya sido solicitada, o aceptada, por el usuario.&lt;br /&gt;&lt;br /&gt;Los banners (avisos) deberían indicar algo como "(u)sted está estableciendo una comunicación ilítica, y está accediendo abusivamente a un sistema informático protegido; consiguientemente, debe terminar la conexión inmediatamente de manera que no incurra en una violación de la ley penal". El problema que se plantea con la instalación de estos banners es que tendríamos que contratar ingenieros para que configuren nuestros equipos, de manera que: (i) los banners sí funcionen; y, (ii) podamos demostrarle al fiscal que el banner efectivamente nos fue útil al expresar al hacker nuestra voluntad de excluirlo.&lt;br /&gt;&lt;br /&gt;En resumidas cuentas, ojalá los funcionarios judiciales asuman que la voluntad de excluir al hacker es tácita, al igual que, si estoy fuera de mi casa y un intruso entra en ella, no puedo manifestarle mi interés por conseguir que se salga.&lt;br /&gt;&lt;br /&gt;De cualquier manera, creo que aún faltan algunos añitos para que los fiscales y los jueces se preocupen, en este país, del tema al que me estoy refiriendo. Si ni siquiera los funcionarios judiciales saben en nuestro país qué procedimiento forense debe seguir el investigador que recauda evidencia digital, o qué características deben tener las herramientas forenses usadas por él, es previsible que nos demoremos aún un buen tiempo antes de tener el placer de discutir casos de hacking, realmente interesantes, en los estrados.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/18510459-113398304155725656?l=cibercrimen.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cibercrimen.blogspot.com/feeds/113398304155725656/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=18510459&amp;postID=113398304155725656&amp;isPopup=true' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113398304155725656'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113398304155725656'/><link rel='alternate' type='text/html' href='http://cibercrimen.blogspot.com/2005/12/hacking-en-colombia-judicializable.html' title='Hacking en Colombia: judicializable?'/><author><name>xyz</name><uri>http://www.blogger.com/profile/04270943630117742152</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-18510459.post-113210023383988004</id><published>2005-11-15T19:10:00.000-05:00</published><updated>2005-11-22T18:26:32.090-05:00</updated><title type='text'>Mex: aprobación del pleno de los diputados para tipificar delitos cibernéticos.</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://photos1.blogger.com/blogger/6886/1800/1600/World%20-%20Keyboard.0.jpg"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer;" src="http://photos1.blogger.com/blogger/6886/1800/320/World%20-%20Keyboard.0.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;p&gt;&lt;span style=";font-family:Arial;font-size:100%;color:black;"   &gt;&lt;a href="http://comunicacion.diputados.gob.mx/boletines/2005/boltn_031105.htm#2330"&gt;Aprueba el Pleno tipificar los delitos cibernéticos; es un nuevo concepto delincuencial&lt;/a&gt;.&lt;br /&gt;&lt;/span&gt;&lt;/p&gt; &lt;p&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt; &lt;p&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt; &lt;p&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;     &lt;p&gt;&lt;span style="font-size:100%;"&gt;&lt;strong&gt;&lt;span style="font-family:Arial;"&gt;En: &lt;a href="http://www.diputados.gob.mx/"&gt;Cámara de Diputados - Honorable Congreso de la Unión&lt;/a&gt;.&lt;br /&gt;&lt;/span&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;&lt;span style="font-weight: normal;font-family:Arial;" &gt;Con el propósito de establecer un tipo penal que regule los delitos cibernéticos como la interferencia, diseño y transmisión de programas tendientes a bloquear, conocer o extraer información con el ánimo de causar perjuicio a otras personas, realizadas por hackers y crackers, el pleno de la Cámara de Diputados aprobó con 355 votos a favor, 1 abstención y 6 en contra, el dictamen que adiciona un párrafo tercero al artículo 211 bis 1, y los artículos 211 bis 8 y 211 bis 9 del Código Penal Federal. &lt;/span&gt;&lt;/strong&gt;&lt;b style=""&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;   &lt;u1:p&gt;&lt;/u1:p&gt;  &lt;p&gt;&lt;strong&gt;&lt;span style="font-weight: normal;font-family:Arial;" &gt;El documento especifica que se sancionará al que transmita programas conocidos como virus, con la finalidad de sustraer datos o información contenida en sistemas o equipos de informática, del Estado e instituciones que integran el sistema financiero, estén o no protegidos por algún mecanismo de seguridad. &lt;/span&gt;&lt;/strong&gt;&lt;b style=""&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;   &lt;u1:p&gt;&lt;/u1:p&gt;  &lt;p&gt;&lt;strong&gt;&lt;span style="font-weight: normal;font-family:Arial;" &gt;Señala que a las personas jurídicas que participen en la comisión de estos ilícitos se les impondrá sanción de quinientos a mil días multa y la suspensión temporal de sus actividades hasta por seis meses llegando a ordenarse, en su caso, su liquidación, cuando dichas infracciones sean cometidas en su beneficio por cualquier persona que actúe a título particular o como parte del órgano directivo de la persona jurídica.&lt;/span&gt;&lt;/strong&gt;&lt;b style=""&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;   &lt;u1:p&gt;&lt;/u1:p&gt;  &lt;p&gt;&lt;strong&gt;&lt;span style="font-weight: normal;font-family:Arial;" &gt;Asimismo resalta que se les aplicará multa de seis meses a dos años de prisión y de cien a trescientos días multa. Indica que es el Poder Legislativo quien tiene la obligación de hacer las reformas que contribuyan al buen funcionamiento del canal de comunicación y proporcionar seguridad y confiabilidad a los usuarios. &lt;/span&gt;&lt;/strong&gt;&lt;b style=""&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;   &lt;u1:p&gt;&lt;/u1:p&gt;&lt;span style="font-size:100%;"&gt;&lt;strong&gt;&lt;span style="font-weight: normal;font-family:Arial;" &gt;Precisa que el manejo y el uso de información en la red tiene demasiadas áreas por explotar, por lo que los vacíos existentes en la aplicación y formulación de leyes convierten a esta herramienta informática en una espacio propicio para el diseño de ejecución de delitos cibernéticos.&lt;/span&gt;&lt;/strong&gt;&lt;/span&gt;&lt;p&gt;&lt;b&gt;&lt;span style=";font-family:Arial;font-size:7;"  &gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="font-family:Arial;"&gt;&lt;/span&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;&lt;strong&gt;&lt;/strong&gt;&lt;strong&gt;&lt;/strong&gt;&lt;span style="font-size:100%;"&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/span&gt;&lt;p&gt;&lt;span style="font-size:100%;"&gt;&lt;strong&gt;&lt;span style="font-family:Arial;"&gt; &lt;/span&gt;&lt;/strong&gt;&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/18510459-113210023383988004?l=cibercrimen.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cibercrimen.blogspot.com/feeds/113210023383988004/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=18510459&amp;postID=113210023383988004&amp;isPopup=true' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113210023383988004'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113210023383988004'/><link rel='alternate' type='text/html' href='http://cibercrimen.blogspot.com/2005/11/mex-aprobacin-del-pleno-de-los.html' title='Mex: aprobación del pleno de los diputados para tipificar delitos cibernéticos.'/><author><name>xyz</name><uri>http://www.blogger.com/profile/04270943630117742152</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-18510459.post-113175307158555234</id><published>2005-11-11T18:45:00.000-05:00</published><updated>2005-11-11T19:07:24.230-05:00</updated><title type='text'>Secure software development</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://photos1.blogger.com/blogger/6886/1800/1600/access_granted.2.jpg"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer;" src="http://photos1.blogger.com/blogger/6886/1800/200/access_granted.0.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-size:100%;"&gt;Introducción.&lt;/span&gt;   &lt;p class="MsoNormal"&gt;&lt;span style="font-size:100%;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Contrato de licencia Vs. contrato de desarrollo.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Licencia: contrato de adhesión, ¿responsabilidad del licenciante?, usos restringidos.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Desarrollo: negociación entre las partes: ¿titularidad? &lt;/span&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;¿licencia? &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal"&gt;&lt;span style="font-size:100%;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;ol style="margin-top: 0cm;" start="1" type="1"&gt; &lt;li class="MsoNormal" style=""&gt;&lt;span style="font-size:100%;"&gt;Perspectiva      de los derechos de autor.&lt;/span&gt;&lt;/li&gt; &lt;/ol&gt;   &lt;p class="MsoNormal"&gt;&lt;span style="font-size:100%;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Artículo 29, Ley 23/82: obra por encargo.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;–&lt;span style=""&gt;        &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Por cuenta y riesgo del contratante.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;–&lt;span style=""&gt;        &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Remuneración del autor: honorarios, no regalías.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;–&lt;span style=""&gt;        &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;Derechos morales &lt;st1:place st="on"&gt;&lt;st1:state st="on"&gt;del&lt;/st1:state&gt;&lt;/st1:place&gt; autor.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;–&lt;span style=""&gt;        &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Derechos patrimoniales cedidos en virtud de la ley.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;–&lt;span style=""&gt;        &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Registro, para fines de publicidad y oponibilidad frente a terceros.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Titularidad: contractualmente, y de hecho, debe ser claro que el contratante corre con gastos y riesgo.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Garantías: punto clave en negociación: &lt;b&gt;¿obligación del contratista es de medio o de resultado? &lt;/b&gt;&lt;/span&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;¿Cuánto tiempo de soporte post venta?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;Entrega del código fuente.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal"&gt;&lt;span style="font-size:100%;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;ol style="margin-top: 0cm;" start="2" type="1"&gt; &lt;li class="MsoNormal" style=""&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;Aspectos de seguridad.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/li&gt; &lt;/ol&gt;   &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal"&gt;&lt;span style="font-size:100%;"&gt;&lt;i style=""&gt;&lt;span style="" lang="EN-US"&gt;“An external attacker’s first measure of success is to gain the credentials of internal, legitimate users.”&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal"&gt;&lt;span style="font-size:100%;"&gt;&lt;i style=""&gt;&lt;span style="" lang="EN-US"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal"&gt;&lt;span style="font-size:100%;"&gt;&lt;i style=""&gt;&lt;span style="" lang="EN-US"&gt;“Today, the path of least resistance to this goal is not the network gear, not crypto-mathematics, nor bribery; it is application software.”&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p style="text-align: right;" class="MsoNormal"&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;                                                           &lt;/span&gt;-- Germanow et all&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Ataques dirigidos contra errores de programación en las aplicaciones son causa del 90% de los incidentes de seguridad.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Al software defectuoso se debe el 75% de todas las vulnerabilidades.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Intel aplicó 2.4 millones de parches a sus redes. &lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Un &lt;i&gt;scan&lt;/i&gt; de 470 máquinas demostró que se necesitaban 8,000 parches. &lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Una organización con 100,000 IPs podría recibir 2.3 millones de &lt;i&gt;vulnerability probes&lt;/i&gt; por día.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;El &lt;a href="http://www.aberdeen.com/"&gt;&lt;i&gt;Aberdeen Group&lt;/i&gt;&lt;/a&gt; estimó que el costo total de administración de vulnerabilidades en empresas americanas en 2002 fue de US$3.5 billones.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;Qué es una vulnerabilidad? &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;a href="http://www.cert.org/"&gt;CERT/CC&lt;/a&gt;: &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 108pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Usualmente provocada por un defecto de software.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 108pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;Viola política de seguridad.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 108pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Defectos similares son clasificados como la misma vulnerabilidad.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 108pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;Suele provocar comportamientos inesperados.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Gracias a ellas existen los troyanos (attachments maliciosos), virus y worms y las herramientas de intrusión (scanners, rootkits).&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;Ejemplos de defectos:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;–&lt;span style=""&gt;        &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Errores de autenticación de usuarios.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;–&lt;span style=""&gt;        &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Errores al cifrar o proteger datos sensibles.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Buffer overflow (escritura de datos por encima de los límites de memoria localizada para una estructura de datos): causado con o sin intención.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Herramientas de análisis de código:&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;a href="http://www.securesw.com/rats"&gt;RATS&lt;/a&gt; .&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;               &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;a href="http://www.dwheeler.com/flawfinder"&gt;Flawfinder&lt;/a&gt;.&lt;br /&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;a href="http://www.cigital.com/its4"&gt;ITS4&lt;/a&gt;.&lt;br /&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;!--[if !supportLists]--&gt;&lt;a href="http://www.niii.kun.nl/ita/sos/projects/escframe.html"&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;ESC/Java&lt;/span&gt;&lt;/a&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;.&lt;/span&gt;&lt;/p&gt; &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;a href="http://www.fluid.cmu.edu/"&gt;Project Fluid&lt;/a&gt;.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;    &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;¿Cuál será la plataforma? ¿Por cuánto tiempo aún será soportada por el fabricante?&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;&lt;span style=""&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;&lt;i&gt;&lt;span style="" lang="EN-US"&gt;Personnel background check&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Principios de diseño de herramientas:&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Economía: tan simple y pequeño como sea posible.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Decisiones sobre acceso basadas en permisos, no en exclusión.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Cada acceso a cada objeto debe tener chequeo de autorizaciones.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;El diseño no debe ser secreto.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Separación de privilegios: doble llave de acceso (no una sola).&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Principios de diseño de herramientas:&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Cada miembro del equipo debe tener la menor cantidad posible de privilegios para completar la labor.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 72pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Aceptación subjetiva: interfaz amigable para que los usuarios, rutinariamente, apliquen correctamente los mecanismos de seguridad&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal"&gt;&lt;span style="font-size:100%;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: right;" align="right"&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;Noopur Davis&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: right;" align="right"&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;Carnegie Mellon University/2004&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: right;" align="right"&gt;&lt;span style="font-size:100%;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US"  style="font-size:100%;"&gt;Conclusiones&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal"&gt;&lt;span style="font-size:100%;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Titularidad del programa? Código fuente?&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Realizar tests e inspecciones, usar herramientas de análisis de código, aplicar los principios de diseño y administrar el riesgo.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size:100%;"&gt;Contratante debe exigir, según sus necesidades, niveles de seguridad apropiados; requisito: estudio de riesgo previo.&lt;br /&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;span style="font-size:100%;"&gt;•&lt;span style=""&gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="" lang="EN-US"&gt;¿Obligaciones de resultado?&lt;/span&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/18510459-113175307158555234?l=cibercrimen.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cibercrimen.blogspot.com/feeds/113175307158555234/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=18510459&amp;postID=113175307158555234&amp;isPopup=true' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113175307158555234'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113175307158555234'/><link rel='alternate' type='text/html' href='http://cibercrimen.blogspot.com/2005/11/secure-software-development.html' title='Secure software development'/><author><name>xyz</name><uri>http://www.blogger.com/profile/04270943630117742152</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-18510459.post-113087432181276595</id><published>2005-11-01T14:36:00.000-05:00</published><updated>2005-11-01T15:58:49.396-05:00</updated><title type='text'>En defensa del derecho informático</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://photos1.blogger.com/blogger/6886/1800/1600/XP%20Hack%20vers.1.0.0.jpg"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer;" src="http://photos1.blogger.com/blogger/6886/1800/320/XP%20Hack%20vers.1.0.0.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;p class="MsoNormal" style="text-align: justify;"&gt;En alguna oportunidad anterior envié, a un periódico especializado en temas legales, un artículo en el que desarrollaba un asunto relativo a &lt;st1:personname productid="la Convenci￳n Europea" st="on"&gt;la Convención Europea&lt;/st1:personname&gt; sobre Cibercrimen. Para mi tristeza, no fue publicado; la razón, entendible pero debatible, consistió en que lo había redactado en un lenguaje muy técnico que lo hacía, valga la redundancia, inentendible. Por esa razón, y con el ánimo de defender una de las áreas de estudio del derecho que más me apasionan, he decidido escribir estas líneas.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;El derecho, disciplina del lenguaje, maneja uno propio que le es desconocido a quienes no son sus operarios; y, dentro de él, existen tantos sublenguajes, si se me permite el término, como áreas de estudio, que son, a su vez, conocidos solamente por quienes deben lidiar con ellas. Cito dos apartes ejemplificantes, tomados de anteriores ediciones de esa misma publicación: &lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-align: justify; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;“El ajuste a la tabla de retención en la fuente del 2003 para pagos gravables originados en la relación laboral, consagrado en el artículo 1 del Decreto 3256 del 2002, se hizo de acuerdo con &lt;st1:personname productid="la ley. Por" st="on"&gt;la ley. Por&lt;/st1:personname&gt; esta razón, el Consejo de Estado revocó la suspensión provisional de los 19 primeros intervalos de la tabla, que decretó el 17 de septiembre del 2003…”.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 36pt; text-align: justify; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;“En aplicación de la doctrina de los patrimonios autónomos, la fiducia puede ser demandada por conducto del fiduciario, sin que por ello actúe en nombre propio ni represente a un tercero, determinó &lt;st1:personname productid="la Sala Civil" st="on"&gt;la Sala Civil&lt;/st1:personname&gt;…”.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Es lógico que existan áreas del derecho cuyos términos técnicos son de fácil comprensión, incluso para quienes no son expertos en ellas; cualquier abogado entiende, o al menos intuye el significado de, términos como &lt;i style=""&gt;indagatoria&lt;/i&gt;, &lt;i style=""&gt;fiducia&lt;/i&gt;, &lt;i style=""&gt;retención en la fuente &lt;/i&gt;o &lt;i style=""&gt;suspensión provisional del acto&lt;/i&gt;. Desde los primeros semestres de la carrera debemos todos enfrentarnos a ellos y pasar noches en vela intentando usarlos en la construcción de escritos que guarden un mínimo de sentido.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;El derecho informático, lastimosamente, está en posición de desventaja frente a sus hermanas mayores: en las universidades, generalmente, no se le considera un área de estudio y difícilmente se incluyen, en los programas de las materias, módulos que permitan a los estudiantes gozar de las delicias del &lt;i style=""&gt;high tech law.&lt;/i&gt; En la práctica profesional la situación es más alarmante aún: los abogados siempre remiten a los ingenieros, con una cierta y simpática expresión de “no es conmigo” los asuntos técnicos sobre los que deben pronunciarse, porque tienen efectos legales o por cualquier otra razón.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Haciendo una comparación simple, para un abogado de derecho informático el término &lt;i style=""&gt;IP Spoofing&lt;/i&gt; puede ser tanto como, para un penalista, el término &lt;i style=""&gt;encubrimiento&lt;/i&gt;; la expresión &lt;i style=""&gt;ataque de ciento ochenta grados&lt;/i&gt;, tanto como &lt;i style=""&gt;modus operandi&lt;/i&gt;; el término &lt;i style=""&gt;sniffing&lt;/i&gt;, tanto como &lt;i style=""&gt;interceptación ilegal de comunicaciones&lt;/i&gt;. Y no nos será posible, a quienes debemos lidiar con estos términos frecuentemente, lograr que otros se familiaricen con ellos, puesto que… ¡son muy técnicos!&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Así que, puesto que son muy técnicos y, consecuentemente, no son entendibles, no son publicables. Y, obviamente, como no son estudiados en las universidades, ni son publicados ¡no serán nunca entendibles! Pareciera ser un callejón sin salida; y, adicionalmente, creo necesario despertar el interés en muchos de mis colegas por esta área del derecho, buscando contrapartes que aporten en su consolidación académica y profesional.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Si hoy hubiera tantos abogados penalistas como los hay de derecho informático, &lt;st1:personname productid="la Fiscal￭a General" st="on"&gt;la Fiscalía General&lt;/st1:personname&gt; de la Nación debería reducir su planta de personal considerablemente… por simple exceso de mano de obra: los funcionarios irían a sus oficinas a conversar, leer, &lt;i style=""&gt;chatear&lt;/i&gt;, y, ocasionalmente, atender alguna diligencia de un avezado abogado. Si la situación fuera a la inversa, es decir, si hoy hubiera tantos abogados de derecho informático como penalistas, nuestro &lt;i style=""&gt;slang&lt;/i&gt; sería el familiar y serían ellos quienes tendrían dificultades a la hora de publicar sus artículos…&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Y podríamos, orgullosamente, discutir en los cafés del centro de Bogotá sobre temas como el &lt;i style=""&gt;hack&lt;/i&gt; de que fue objeto el Banco XYZ, o el robo de identidad de que fue objeto el presidente de tal compañía, o las consecuencias en el nivel de seguridad contractual, que implica la nueva vulnerabilidad descubierta en el algoritmo MD5. Pero, por ahora, debo esforzarme porque estas líneas sí sean publicadas, esperando no haber sido demasiado técnico.&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/18510459-113087432181276595?l=cibercrimen.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cibercrimen.blogspot.com/feeds/113087432181276595/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=18510459&amp;postID=113087432181276595&amp;isPopup=true' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113087432181276595'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113087432181276595'/><link rel='alternate' type='text/html' href='http://cibercrimen.blogspot.com/2005/11/en-defensa-del-derecho-informtico.html' title='En defensa del derecho informático'/><author><name>xyz</name><uri>http://www.blogger.com/profile/04270943630117742152</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-18510459.post-113087343449836022</id><published>2005-11-01T14:27:00.000-05:00</published><updated>2005-11-01T14:30:34.520-05:00</updated><title type='text'>Council of Europe Convention on Cybercrime</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://photos1.blogger.com/blogger/6886/1800/1600/hacker.jpg"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer;" src="http://photos1.blogger.com/blogger/6886/1800/320/hacker.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:Arial;"&gt;En los países latinoamericanos encontramos una falta generalizada de leyes en materia de delitos informáticos; a esta carencia regional se suman las fallas conceptuales, no poco frecuentes, en temas tecnológicos, que hacen casi inviable la aplicación de los tipos penales correspondientes. Y, para completar el cuadro crítico, en los pocos países en los que hay unidades de policía especializadas en estos delitos los funcionarios no cuentan ni con la tecnología ni con la capacitación requeridos.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;span style="font-family:Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText"&gt;&lt;span lang="ES-CO"&gt;Como consecuencia de esta situación de atraso, cuando una conducta dañosa es cometida mediante el uso de tecnologías de la información y la comunicación, usualmente no se sigue de ella ni siquiera una investigación judicial preliminar. Consecuentemente, e&lt;/span&gt;&lt;span style="" lang="ES-CO"&gt;n esta materia es fundamental la existencia de una legislación uniforme y de convenios internacionales de cooperación judicial e investigativa; sobre este particular, &lt;st1:personname productid="la posici￳n Europea" st="on"&gt;la posición Europea&lt;/st1:personname&gt;, que compartimos, indica que debe darse la mayor atención a los siguientes aspectos:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;span  lang="ES-CO" style="font-family:Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:&amp;quot;;"  lang="ES-CO"&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="ES-CO"&gt;Es necesario proteger a la sociedad frente a la amenaza de los delitos cometidos por vías informáticas.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:&amp;quot;;"  lang="ES-CO"&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="ES-CO"&gt;Debe buscarse la promulgación de leyes uniformes en todos los países.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:&amp;quot;;"  lang="ES-CO"&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="ES-CO"&gt;Los procesos y procedimientos forenses digitales deben estandarizarse, al igual que las características de las herramientas usadas por los investigadores, de manera que la evidencia recaudada en un país sea válida en cualquiera otro.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:&amp;quot;;"  lang="ES-CO"&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="ES-CO"&gt;La naturaleza volátil de estos delitos hace necesaria la adopción de mecanismos de cooperación nacional e internacional expeditos y funcionales.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:&amp;quot;;"  lang="ES-CO"&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="ES-CO"&gt;Es necesario garantizar a la sociedad la confidencialidad, la integridad y la disponibilidad de los sistemas informáticos y de la información archivada y/o administrada en ellos.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:&amp;quot;;"  lang="ES-CO"&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="ES-CO"&gt;Debe existir un balance entre los poderes investigativos del Estado y los derechos humanos.&lt;/span&gt;&lt;span style="" lang="ES-CO"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:&amp;quot;;"  lang="ES-CO"&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="ES-CO"&gt;Es necesario crear, capacitar y dotar de tecnología a organismos especializados estatales de seguridad.&lt;/span&gt;&lt;span style="" lang="ES-CO"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:&amp;quot;;"  lang="ES-CO"&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span lang="ES-CO"&gt;Es necesaria la participación activa de nuestros países en actividades de investigación y desarrollo, de manera que ellos mismos estén en capacidad de detectar vulnerabilidades (en los programas de software, por ejemplo), generar las soluciones correspondientes, además de sus propias herramientas, técnicas y estrategias de investigación.&lt;/span&gt;&lt;span style="" lang="ES-CO"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText"&gt;&lt;span lang="ES-CO"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText"&gt;&lt;span lang="ES-CO"&gt;Por lo anterior, es necesario proponer la adopción de regulaciones uniformes en lo penal, a nivel latinoamericano, que abarquen tanto los aspectos sustantivos como los procesales. De esta forma, al abordar los aspectos sustantivos serán definidas como delitos, en nuestros países, las actividades en línea que sean consideradas dañinas; y, al referirse a los temas procesales, se dará cabida a la investigación y al castigo efectivos de delitos tradicionales en cuya comisión haya utilización de sistemas de información y comunicaciones; estas regulaciones uniformes deberían referirse, entre otros, a la interceptación de comunicaciones en tiempo real (como interceptar la conversación que dos personas sostienen en una sala de c&lt;i style=""&gt;hat&lt;/i&gt;), la retención de datos sobre tráfico en las redes, la anonimización (es decir, el ocultar intencionalmente la propia identidad para buscar la impunidad), la cooperación judicial e investigativa, la jurisdicción y el valor probatorio de la evidencia digital.&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoBodyText"&gt;&lt;span lang="ES-CO"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;span style="font-family:Arial;"&gt;Ahora bien, conseguir que todos los países de Latinoamérica lleguen a un consenso, en la redacción de sus normas penales internas sobre delitos informáticos, y en la creación de sus unidades policiales especializadas en estos temas, es una tarea imposible. Al respecto, encontramos las siguientes dificultades concretas:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;span style="font-family:Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 18pt; text-align: justify; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-family:Arial;"&gt;El desinterés de los países por uniformizar su ley y la imposibilidad de exigir, por cualquier vía, que lo hagan efectivamente (frecuentemente el desinterés llega a impedir la simple promulgación de normas nacionales en esta materia). &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 18pt; text-align: justify; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-family:Arial;"&gt;La posibilidad de deserción parcial de algunos países, queriendo decir con esto que es posible que, en temas puntuales, algunos países definan sus leyes en forma diferente a la estandarizada, fundamentando su disidencia en intereses locales (que bien pueden no corresponder con el interés de sus propios pueblos).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 18pt; text-align: justify; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-family:Arial;"&gt;La inclusión de aspectos técnicos erróneos en las leyes, que les harían perder toda su efectividad.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="margin-left: 18pt; text-align: justify; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=""&gt;-&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-family:Arial;"&gt;La no definición legal uniforme de los aspectos relacionados con el valor probatorio de la evidencia digital, que haría imposible la aceptación de la evidencia recaudada en un país, por parte de un juez extranjero.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;span style="font-family:Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;span style="font-family:Arial;"&gt;Y, puesto que no existe una instancia que obligue a los países a uniformizar sus leyes, proponemos que todos ellos suscriban y ratifiquen &lt;st1:personname productid="la Convenci￳n Europea" st="on"&gt;la Convención Europea&lt;/st1:personname&gt; sobre Cibercrimen. Esta es la primera y única herramienta de derecho internacional que aborda directa y específicamente el problema del delito informático y se convierte en la mejor arma para lograr la penalización real del hacking, de los robos de identidad y de los fraudes en línea, entre otros.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;span style="font-family:Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;span style="font-family:Arial;"&gt;Esta propuesta es consecuente con la invitación que los Ministros de Justicia de la Organización de Estados Americanos presentaran a los Miembros en abril de 2004 “a evaluar las posibilidades de implementar los principios de la Convención del Consejo de Europa sobre Cibercrimen de 2001 y a considerar la posibilidad de ser Parte en esa Convención”.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;span style="font-family:Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;span style="font-family:Arial;"&gt;La incorporación global a la Convención será la posición que a este respecto asumirán los 46 países miembros del Consejo de Europa, dentro del marco del &lt;i style=""&gt;World Summit on Information Society&lt;/i&gt;. Esta Convención ha sido, a la fecha, ratificada por nueve Estados y suscrita por 32; se espera que muchos más, incluyendo obviamente no europeos, se conviertan en Parte en ella.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/18510459-113087343449836022?l=cibercrimen.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cibercrimen.blogspot.com/feeds/113087343449836022/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=18510459&amp;postID=113087343449836022&amp;isPopup=true' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113087343449836022'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113087343449836022'/><link rel='alternate' type='text/html' href='http://cibercrimen.blogspot.com/2005/11/council-of-europe-convention-on.html' title='Council of Europe Convention on Cybercrime'/><author><name>xyz</name><uri>http://www.blogger.com/profile/04270943630117742152</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-18510459.post-113080567301616717</id><published>2005-10-31T19:39:00.000-05:00</published><updated>2005-10-31T19:41:13.020-05:00</updated><title type='text'>El procedimiento forense digital</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://photos1.blogger.com/blogger/6886/1800/1600/crime%20scene.1.jpg"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer;" src="http://photos1.blogger.com/blogger/6886/1800/320/crime%20scene.1.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt; &lt;p class="MsoNormal" style="text-align: justify;"&gt;Frente a la necesidad de conseguir del Fiscal General de la Nación la expedición de una resolución que defina un manual de procedimientos en materia de delitos informáticos, conviene resaltar algunos puntos de la mayor importancia. &lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Al hablar de un manual de procedimientos en delitos informáticos no solamente se hace referencia a definir cuál será el paso a paso que deberá seguir el investigador al llegar a la escena del delito. Definir este procedimiento en términos de “el investigador debe abrir el explorador de Windows, ubicarse en la carpeta de Archivos de programa… buscar los archivos ejecutables que existan en la máquina…” sería caer en un simplismo casuístico que no aportaría nada nuevo a la valoración que sobre la prueba deben hacer el fiscal y el juez.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Más bien, se trata de dar a los jueces y fiscales elementos que deban tomar en consideración cuando un investigador les presente evidencia de naturaleza digital, de manera que estén en capacidad de decidir si la aceptan o la rechazan, dependiendo del nivel de certeza que alcancen respecto de si esa prueba ha sido modificada de alguna forma, en algún momento. El procedimiento forense digital busca, precisamente, evitar esas modificaciones de los datos contenidos en el medio magnético a analizar, que se pueden presentar en cualquier instante, desde el mismo momento en el que haya ocurrido el presunto hecho punible por razones tan diversas el simple paso del tiempo, porque alguien haya decidido apagar la máquina, por que se haya ejecutado en ella una aplicación que sobre escribió en la memoria, en fin.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;También, como es lógico, pueden presentarse como consecuencia de la intervención directa del investigador, cuya tarea inicial es “congelar” la evidencia y asegurarla, para posteriormente presentarla para su análisis. El aseguramiento se hace, única y exclusivamente, mediante la utilización de herramientas de software y hardware que, a su vez, utilizan métodos matemáticos bastante complejos para copiar cada medio magnético en forma idéntica; es decir, que les permiten obtener clones idénticos (copias iguales, &lt;i style=""&gt;bit&lt;/i&gt; a &lt;i style=""&gt;bit&lt;/i&gt;) al original.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Ejemplificando esto último, cuando se presenta un delito informático, antes de analizar el hecho el investigador debe, inmediatamente, acordonar la escena, que puede no tener más de cinco centímetros de largo, si se trata de una memoria flash (del tipo USB).Y este acordonamiento de la escena no es otra cosa que clonar &lt;i style=""&gt;bit&lt;/i&gt; a &lt;i style=""&gt;bit&lt;/i&gt; los datos contenidos en ella. &lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Lastimosamente, obtener una copia judicialmente aceptable no es tarea fácil. Sin embargo, la industria, y la práctica legal en otros países, han definido estándares que, entre otros, se refieren a la necesidad de esterilizar el medio magnético en el que la copia será guardada (esta esterilización implica la eliminación de la información que pueda existir en él y de las diferencias de campo eléctrico que existan en su superficie); al paso a paso que debe seguir el investigador; a la aceptación que la comunidad científica da a los métodos matemáticos que están detrás de las herramientas de hardware y software usadas por él; y, a la rata de error de esas herramientas.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Afortunadamente, existen ya manuales redactados por entidades muy reconocidas en el sector de la seguridad de la información, v. g., &lt;st1:personname productid="la Computer Crime" st="on"&gt;la  &lt;i style=""&gt;Computer Crime&lt;/i&gt;&lt;/st1:personname&gt;&lt;i style=""&gt; and Intellectual Property Section&lt;/i&gt; del Departamento de Justicia americano, el &lt;i style=""&gt;Scientific Working Group on Digital Evidence&lt;/i&gt;, &lt;st1:personname productid="la International Organization" st="on"&gt;la &lt;i style=""&gt;International Organization&lt;/i&gt;&lt;/st1:personname&gt;&lt;i style=""&gt; of Computer Evidence&lt;/i&gt;, por sólo mencionar algunos, frente a los cuales cualquier intento local de redacción de un nuevo manual de procedimientos en delitos informáticos generaría de antemano una sensación de desconfianza particularmente fundamentada (que podría ser debatida).&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;A pesar de que la definición y la aplicación de este manual pueden parecer tareas difíciles en nuestro país, es necesario que sean abordadas con la mayor prontitud. Hoy, siendo honestos, un joven con un nivel medio de conocimientos en sistemas puede modificar evidencia digital haciéndola aparecer inmaculada; y el funcionario judicial simplemente no conoce los criterios apropiados que le permitan determinar si esa prueba es o no admisible.&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Me atrevo a afirmar que nuestras autoridades, en cuanto se refiere al tratamiento legal de los delitos informáticos, se encuentran en una etapa infantil de desarrollo. Siendo entendible que así sea, dadas nuestras circunstancias de país y de recursos, deben esforzarse para continuar madurando y creciendo en conocimientos y experiencia; disculpas para no hacerlo no las hay, puesto que incluso fuerzas del orden de otros países están dispuestas a dar entrenamiento, y hasta tecnología, a cambio de que Colombia avance en estos temas (obviamente con el legítimo beneficio que esto representa para sus respectivos nacionales).&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;   &lt;p class="MsoNormal" style="text-align: justify;"&gt;Así que queda en manos de &lt;st1:personname productid="la Fiscal￭a General" st="on"&gt;la Fiscalía General&lt;/st1:personname&gt; el avanzar en estos temas novedosos y darnos a todos un nivel cierto de seguridad jurídica &lt;i style=""&gt;on line&lt;/i&gt;.&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/18510459-113080567301616717?l=cibercrimen.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cibercrimen.blogspot.com/feeds/113080567301616717/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=18510459&amp;postID=113080567301616717&amp;isPopup=true' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113080567301616717'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/18510459/posts/default/113080567301616717'/><link rel='alternate' type='text/html' href='http://cibercrimen.blogspot.com/2005/10/el-procedimiento-forense-digital.html' title='El procedimiento forense digital'/><author><name>xyz</name><uri>http://www.blogger.com/profile/04270943630117742152</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry></feed>
