Seleccione su idioma

¿Voto electrónico? Necesario pero ¿es seguro?

El pasado domingo en Perú se organizó las elecciones distritales, municipales y regionales. Ante tanta afluencia de personas (sólo en Lima votaron más de 9 millones de personas, casi la 3era parte del Perú) es cada vez más arcaico pensar que podemos hacer uso de las votaciones de gran escala de la misma manera como se ha estado haciendo todos estos años.

También se suma la idea de que se está haciendo gran despedicio de papeles, por lo que hacer uso de un sistema de voto electrónico ayudaría mucho a la preservación del medio ambiente, como a la rapidez de conteo de votos, rapidez de los votantes y la eliminación de las largas colas.

De hecho que los mecanismos digitales de votación pueden aliviar a más de uno y a toda una población. Pero (siempre existen los ‘PEROS’), ¿es totalmente seguro? ¿Es seguro que un voto virtual pueda considerarse válido? ¿Es seguro que hayan personas honestas que nunca atenten contra la seguridad y la integridad de cada uno de los votos? Y ni hablar de la disponibilidad, porque si se cae el servicio de votación digital, estamos fritos y revueltos.

En Columbia, distrito de Estados Unidos, se está desarrollando un piloto en la cual se permitiría a los votantes ausentes hacer su respectivo voto, como también incitando a los ciudadanos a evaluar la seguridad del sistema piloto.
image
El sistema se basa en un código abierto desarrollado con colaboración de TrustTheVote. Funciona con el famoso framework de Ruby y está montado en un servidor Apache con una base de datos MySQL.
Los votantes ausentes recibirán una carta donde se les pedirá visitar una página http://www.dcboee.us/DVM/; se les otorgará un PIN de 16 dígitos. El sistema ofrece a los votantes dos opciones:

Pueden descargar una boleta PDF y enviarlo por correo, Pueden descargar una votación PDF, rellenarlo de forma electrónica, y luego subir la boleta completa en formato PDF en el servidor. El servidor encripta las papeletas subidas y los guarda en forma encriptada, para que después de las elecciones, los funcionarios deben transferirlos a una PC sin conexión a red, para así descifrarlos e imprimirlos. Las boletas impresas se cuentan con los mismos procedimientos utilizados para el correo en las boletas de papel… hasta ahi todo OK, no? Parece seguro. Ahora vayamos a lo bonito del asunto.

Una frase dice: “Una vulnerabilidad es tan limitada como tú quieres que sea” y esto se aplica en esta ocasión. Se ha encontrado una pequeña vulnerabilidad, que por más pequeña que sea, puede ocasionar problemas muy grandes.

- Publicidad -

La vulnerabilidad consiste en la forma en que el sistema procesa las papeletas subido está mal validada. Se confirmó el problema con una instalación de prueba de la aplicación web, y se encontró los siguientes problemas:

Se puede obtener los mismos privilegios de acceso como el programa de aplicación de servidor en sí, incluyendo accesos de lectura y escritura de los votos cifrados y base de datos.La capacidad de recolectar datos secretos almacenados en el servidor, incluyendo los nombres de usuario y contraseña. Las papeletas que ya habían sido enviadas podían ser modificadas Los investigadores instalaron, durante el ataque inicial, un backdoor para poder ver las actualizaciones de papeletas. Para demostrar que tenían el control del servidor, dejaron una ‘tarjeta de presentación’ en la página de confirmación que los usuarios ven después de votar. Después de 15 segundos la página reproduce el himno de la Universidad de Michigan.Esto nos da una idea de qué se puede hacer si una pequeña falla sea descubierta por algún hacker con motivos inescrupulosos. Nuestros votos pueden ser fácilmente modificados por otros y a quién echamos la culpa? A la organización gubernamental o privada que se encargue de eso, generando suspicacias y muchos problemas.

Esto es sólo un mecanismo de voto digital, se pueden crear nuevos mecanismos, otros métodos, otras maneras de implementar votos digitales, pero siempre habrán nuevas brechas, nuevas vulnerabilidades, nuevas fallas, nuevas formas y nuevos métodos de HACKEAR EL SISTEMA.

No estoy diciendo que no debe implementarse este tipo de soluciones, es más, digo todo lo contrario, tanto el Perú como otras naciones ya deben implementar esta solución que es necesario para el bienestar de nosotros como también del planeta, pero hay que tratar  de reducir al mínimo el margen de horror en los sistemas informáticos que se implementen en este tipo de eventos.

Para mayor información entren a The Trust Vote. Organización que busca digitalizar este tipo de eventos de gran magnitud, como son las elecciones de un país.

Fuente: Cholohack

Authors: Noticias de Seguridad Informática

Ver original.

No hay comentarios

• Si ya estás registrado, favor ingresar primero al sistema.

Comments are closed

The comments for this content are closed.

El desafío de la inestabilidad global: Hacia una respuesta integral en seguridad y defensa

El desafío de la inestabilidad global: Hacia una respuesta integral en seguridad y defensa

La creciente convergencia entre amenazas físicas y digitales está obligando a las organizaciones a replantear sus estrategias de seguridad. Frente a este escenario, surge la necesidad de enfoques...

IA aplicada a la seguridad médica

IA aplicada a la seguridad médica

La Dirección del Sistema de Emergencias Médicas (SEM), adscrita al Ministerio de Salud de El Salvador, fortaleció su infraestructura tecnológica con la modernización de su sistema de...

Ocho premios Red Dot destacan la innovación en diseño tecnológico

Ocho premios Red Dot destacan la innovación en diseño tecnológico

Internacional. La empresa de tecnología Ajax Systems anunció la obtención de ocho galardones en los Red Dot Design Award, uno de los reconocimientos más prestigiosos a nivel global en materia de...

Villa María del Triunfo refuerza su seguridad con videovigilancia inteligente

Villa María del Triunfo refuerza su seguridad con videovigilancia inteligente

Perú. El distrito de Villa María del Triunfo ha puesto en marcha un sistema de videovigilancia inteligente que ya muestra resultados en materia de seguridad ciudadana y que será ampliado en una...

Milestone Systems crece 10 % en 2025 y refuerza su apuesta por la inteligencia artificial y el video inteligente

Milestone Systems crece 10 % en 2025 y refuerza su apuesta por la inteligencia artificial y el video inteligente

Dinamarca. La compañía reportó ingresos netos por 340 millones de dólares en 2025, lo que representa un crecimiento del 10 % frente al año anterior. La empresa destinó cerca de un tercio de estos...

Micro Key Solutions refuerza su estrategia en América Latina con nuevos nombramientos clave

Micro Key Solutions refuerza su estrategia en América Latina con nuevos nombramientos clave

Estados Unidos. En respuesta al crecimiento de la demanda de soluciones de software para monitoreo y gestión en la industria de la seguridad, Micro Key Solutions anunció la expansión de sus...

Grupo Multisistemas fortalece su presencia en México con nueva oficina en Morelia

Grupo Multisistemas fortalece su presencia en México con nueva oficina en Morelia

México. Grupo Multisistemas de Seguridad Industrial (GMSI) avanza en su estrategia de crecimiento nacional con la inauguración de nuevas oficinas en Morelia, Michoacán, con el objetivo de ampliar su...

Caso de éxito: Modernización de sistema de seguridad con inteligencia artificial y monitoreo centralizado

Caso de éxito: Modernización de sistema de seguridad con inteligencia artificial y monitoreo centralizado

Ciudad de México. La Auditoría Superior de la Federación (ASF) implementó un ambicioso proyecto de renovación tecnológica en sus cinco sedes ubicadas en la Ciudad de México, con el objetivo de...

Gestión automatizada de llaves y equipos fortalece la seguridad en operaciones mineras

Gestión automatizada de llaves y equipos fortalece la seguridad en operaciones mineras

Internacional. La administración de accesos y equipos en la industria minera está evolucionando hacia modelos cada vez más automatizados, en respuesta a la complejidad operativa y a las exigencias...

La seguridad se convierte en una plataforma tecnológica

La seguridad se convierte en una plataforma tecnológica

México. La seguridad está dejando de ser un conjunto de sistemas independientes para convertirse en una plataforma tecnológica integrada que combina inteligencia artificial, analítica de video,...

Suscribase Gratis
Recuérdeme
SUSCRÍBASE AL INFO-BOLETIN
¿REQUIERE UNA COTIZACIÓN?
ENTREVISTAS DESTACADAS
PATROCINADORES










ULTIMO BOLETIN
Ultimo Info-Boletin