Articulo de referencia

Lista negra (informática)

Captura de pantalla de un sitio web que bloquea la creación de contenido que coincide con un término de expresión regular en su lista negra. En informática , una lista negra , l...

Captura de pantalla de un sitio web que bloquea la creación de contenido que coincide con un término de expresión regular en su lista negra.

En informática , una lista negra , lista de exclusión , lista de bloqueo o lista de denegación es un mecanismo básico de control de acceso que permite el paso de todos los elementos (direcciones de correo electrónico, usuarios, contraseñas, URL , direcciones IP , nombres de dominio , hashes de archivos , etc.), excepto aquellos mencionados explícitamente. A los elementos de la lista se les deniega el acceso. Lo opuesto es una lista blanca , lista de permisos o lista de acceso , en la que solo los elementos de la lista pueden pasar por el mecanismo de control utilizado. Una lista gris contiene elementos que se bloquean temporalmente (o se permiten temporalmente) hasta que se realiza un paso adicional.

Las listas negras se pueden aplicar en varios puntos de una arquitectura de seguridad, como un host , un proxy web , servidores DNS , un servidor de correo electrónico , un cortafuegos , servidores de directorio o pasarelas de autenticación de aplicaciones. El tipo de elemento bloqueado depende de la ubicación del control de acceso. [ 1 ] Los servidores DNS pueden ser adecuados para bloquear nombres de dominio, por ejemplo, pero no URL. Un cortafuegos es adecuado para bloquear direcciones IP, pero no tanto para bloquear archivos o contraseñas maliciosas.

Algunos ejemplos de uso incluyen una empresa que podría impedir que se ejecute una lista de programas en su red, una escuela que podría impedir el acceso a una lista de sitios web desde sus ordenadores, o una empresa que quiere asegurarse de que sus usuarios no elijan contraseñas débiles y fáciles de adivinar.

Ejemplos de sistemas protegidos

Las listas negras se utilizan para proteger diversos sistemas informáticos. Es probable que el contenido de la lista negra deba estar dirigido al tipo de sistema que se protege. [ 2 ]

Sistemas de información

Un sistema de información incluye hosts de punto final como máquinas de usuario y servidores. Una lista negra en esta ubicación puede incluir ciertos tipos de software que no están permitidos en el entorno de la empresa. Por ejemplo, una empresa podría bloquear el intercambio de archivos entre pares en sus sistemas. Además del software, también se pueden bloquear personas, dispositivos y sitios web. [ 3 ]

Correo electrónico

La mayoría de los proveedores de correo electrónico cuentan con una función antispam que bloquea ciertas direcciones si se consideran no deseadas. Por ejemplo, un usuario harto de recibir correos incesantes de una dirección en particular puede bloquearla, y el cliente de correo redirigirá automáticamente todos los mensajes de esa dirección a la carpeta de correo no deseado o los eliminará sin notificar al usuario.

Un filtro de correo no deseado puede mantener una lista negra de direcciones de correo electrónico, impidiendo que cualquier correo proveniente de ellas llegue a su destino. También puede utilizar nombres de dominio o direcciones IP de envío para implementar un bloqueo más general.

Además de las listas negras de correo electrónico privadas, existen listas que se mantienen para uso público, entre las que se incluyen:

Navegación web

El objetivo de una lista negra en un navegador web es impedir que el usuario visite páginas web maliciosas o engañosas mediante el filtrado local. Una lista negra común para navegadores web es Navegación Segura de Google , que viene instalada por defecto en Firefox, Safari y Chrome.

Nombres de usuario y contraseñas

Las listas negras también pueden aplicarse a las credenciales de usuario. Es común que los sistemas o sitios web bloqueen ciertos nombres de usuario reservados que los usuarios no pueden elegir. Estos nombres de usuario reservados suelen estar asociados a funciones integradas de administración del sistema. Además, por defecto, se suelen bloquear las palabrotas y los insultos racistas.

Las listas negras de contraseñas son muy similares a las listas negras de nombres de usuario, pero suelen contener muchas más entradas. Se utilizan para evitar que los usuarios elijan contraseñas fáciles de adivinar o conocidas que podrían permitir el acceso no autorizado a terceros malintencionados. Estas listas se implementan como una capa adicional de seguridad, generalmente junto con una política de contraseñas que establece los requisitos de longitud y/o complejidad de caracteres. Esto se debe a que existen numerosas combinaciones de contraseñas que cumplen con muchas políticas, pero que aun así son fáciles de adivinar (por ejemplo, Password123, Qwerty123).

Métodos de distribución

Las listas negras se distribuyen de diversas maneras. Algunas utilizan listas de correo sencillas . Una DNSBL es un método de distribución común que aprovecha el propio DNS . Algunas listas utilizan rsync para intercambios de datos de gran volumen. [ 6 ] Se pueden utilizar funciones de servidor web; ya sea solicitudes GET sencillas o interfaces más complejas como una API RESTful .

Ejemplos

  • Empresas como Google , Symantec y Sucuri mantienen listas negras internas de sitios web que se sabe que contienen malware y muestran una advertencia antes de permitir que el usuario haga clic en ellos.
  • El software de control de contenido, como DansGuardian y SquidGuard, puede funcionar con listas negras para bloquear las URL de sitios web considerados inapropiados para un entorno laboral o educativo. Estas listas negras se pueden obtener de forma gratuita o a través de proveedores comerciales como Squidblacklist.org .
  • También existen listas negras gratuitas para el proxy Squid (software) , como Blackweb.
  • Un cortafuegos o un sistema de detección de intrusiones (IDS) también puede utilizar una lista negra para bloquear direcciones IP y/o redes hostiles conocidas. Un ejemplo de dicha lista sería el proyecto OpenBL .
  • Muchos sistemas de protección contra copias incluyen la inclusión de software en listas negras .
  • La empresa Password RBL ofrece una lista negra de contraseñas para el Directorio Activo de Microsoft , sitios web y aplicaciones, distribuida a través de una API RESTful .
  • Los miembros de los sitios de subastas en línea pueden agregar a otros miembros a una lista negra personal. Esto significa que no podrán pujar ni hacer preguntas sobre tus subastas, ni tampoco podrán usar la función "comprar ahora" en tus artículos.
  • Otro tipo de lista es la lista amarilla, que contiene direcciones IP de servidores de correo electrónico que, si bien envían principalmente correo legítimo, también envían algo de spam. Algunos ejemplos son Yahoo , Hotmail y Gmail . Un servidor en la lista amarilla es aquel que nunca debería ser incluido accidentalmente en una lista negra. La lista amarilla se consulta primero y, si aparece en ella, se ignoran las comprobaciones de la lista negra.
  • En Linux modprobe , la blacklist modulenameentrada en un archivo de configuración de modprobe indica que se deben ignorar todos los alias internos del módulo en cuestión . Hay casos en los que dos o más módulos admiten los mismos dispositivos, o un módulo afirma erróneamente admitir un dispositivo.
  • Muchos navegadores web tienen la capacidad de consultar listas negras antiphishing para advertir a los usuarios que, sin saberlo, intentan visitar un sitio web fraudulento .
  • Muchos programas de intercambio de archivos entre pares admiten listas negras que bloquean el acceso desde sitios que se sabe que pertenecen a empresas que hacen cumplir los derechos de autor. Un ejemplo es el conjunto de listas negras de Bluetack [ 7 ] .

Consideraciones de uso

Como se expresa en un artículo de conferencia reciente centrado en las listas negras de nombres de dominio y direcciones IP utilizadas para la seguridad de Internet, "estas listas generalmente no se superponen. Por lo tanto, parece que estas listas no convergen en un conjunto de indicadores maliciosos". [ 8 ] [ 9 ] Esta preocupación combinada con un modelo económico [ 10 ] significa que, si bien las listas negras son una parte esencial de la defensa de la red, deben usarse en conjunto con listas blancas y listas grises.

Controversia sobre la terminología

Algunas importantes empresas e instituciones tecnológicas se han distanciado públicamente del término «lista negra» debido a una supuesta conexión con el racismo , recomendando en su lugar los términos «lista de denegación» o «lista de bloqueo» . [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] La conexión del término con el racismo, así como el valor de evitar su uso, ha sido objeto de controversia. [ 15 ] [ 17 ]

Controversia sobre el uso del término

En 2018, se publicó un comentario en una revista sobre un informe sobre la publicación depredadora [ 18 ] que afirmaba que "blanco" y "negro" son términos con connotaciones raciales que deben evitarse en casos como "lista blanca" y "lista negra", y que el primer uso registrado de "lista negra" fue durante "la época de la esclavitud masiva y la deportación forzada de africanos para trabajar en colonias europeas en América". El artículo alcanzó gran repercusión en el verano de 2020 tras las protestas por George Floyd en Estados Unidos. [ 19 ]

Varias empresas tecnológicas reemplazaron "lista blanca" y "lista negra" con nuevas alternativas como "lista de permitidos" y "lista de denegados", junto con cambios de terminología similares con respecto a los términos "maestro" y "esclavo" . [ 20 ] Por ejemplo, en agosto de 2018, Ruby on Rails cambió todas las apariciones de "lista negra" y "lista blanca" por "lista restringida" y "lista permitida". [ 21 ] Otras empresas respondieron a esta controversia en junio y julio de 2020:

  • GitHub anunció que reemplazaría muchos "términos que pueden resultar ofensivos para los desarrolladores de la comunidad negra". [ 22 ]
  • Apple Inc. anunció en su conferencia de desarrolladores que adoptaría un lenguaje técnico más inclusivo y reemplazaría el término "lista negra" por "lista de denegación" y el término "lista blanca" por "lista de permisos". [ 23 ]
  • La Linux Foundation dijo que en el futuro utilizaría un lenguaje neutral en el código del kernel y la documentación, y que evitaría términos como "lista negra" y "esclavo" en adelante. [ 24 ]
  • El equipo de ingeniería de Twitter declaró su intención de dejar de usar varios términos, incluidos "lista negra" y "lista blanca". [ 25 ]
  • Red Hat anunció que haría que el código abierto fuera más inclusivo y evitaría estos y otros términos. [ 26 ]

ZDNet informa que la lista de empresas tecnológicas que toman tales decisiones "incluye a Twitter, GitHub, Microsoft, LinkedIn, Ansible, Red Hat, Splunk, Android, Go, MySQL, PHPUnit, Curl, OpenZFS, Rust, JP Morgan y otras". [ 27 ]

El problema y los cambios subsiguientes causaron controversia en la industria informática, donde las "listas blancas" y las "listas negras" son comunes (por ejemplo, listas blancas de IP [ 28 ] ). Quienes se oponen a estos cambios cuestionan la atribución del término a la raza, alegando que el término "lista negra" surgió de la práctica de usar libros negros en la Inglaterra medieval. [ 20 ]

Referencias

  1. Shimeall, Timothy; Spring, Jonathan (12 de noviembre de 2013). Introducción a la seguridad de la información: un enfoque estratégico . Newnes. ISBN 9781597499729.
  2. "Ecosistema de listas negras de dominios: un estudio de caso" . insights.sei.cmu.edu . 17 de junio de 2015. Consultado el 4 de febrero de 2016 .
  3. Rainer, Watson (2012). Introducción a los sistemas de información . Wiley Custom Learning Solutions. ISBN 978-1-118-45213-4.
  4. ^ "反垃圾邮件联盟" . Archivado desde el original el 11 de agosto de 2015 . Consultado el 10 de agosto de 2015 .
  5. "Fabelsources – Lista negra" .
  6. "Directrices" . www.surbl.org . Consultado el 4 de febrero de 2016 .
  7. "Foros de BISS – Preguntas frecuentes – Preguntas sobre las listas negras" . Soluciones de seguridad de Internet Bluetack . Archivado del original el 20 de octubre de 2008. Consultado el 1 de agosto de 2015 .
  8. Metcalf, Leigh; Spring, Jonathan M. (1 de enero de 2015). «Análisis del ecosistema de listas negras». Actas del 2.º Taller de la ACM sobre Intercambio de Información y Seguridad Colaborativa . págs. 13-22 . doi : 10.1145/2808128.2808129 . ISBN  9781450338226. S2CID 4720116 . 
  9. Kührer, Marc; Rossow, Christian; Holz, Thorsten (17 de septiembre de 2014). «Píntalo de negro: Evaluación de la eficacia de las listas negras de malware». En Stavrou, Angelos; Bos, Herbert; Portokalidis, Georgios (eds.). Investigación en ataques, intrusiones y defensas . Lecture Notes in Computer Science. Vol. 8688. Springer International Publishing. pp. 1–21 . doi : 10.1007/978-3-319-11379-1_1 . ISBN   9783319113784. S2CID 12276874 . 
  10. Spring, Jonathan M. (17 de septiembre de 2013). Modelado de la dinámica de eliminación de nombres de dominio maliciosos: Por qué el cibercrimen es rentable . Cumbre de Investigadores de Cibercrimen de 2013 (eCRS 2013) . IEEE. págs. 1–9 . CiteSeerX 10.1.1.645.3543 . doi : 10.1109/eCRS.2013.6805779 . ISBN   978-1-4799-1158-5. S2CID 8812531 . 
  11. Cimpanu, Catalin (14 de junio de 2020). "GitHub reemplazará "master" con un término alternativo para evitar referencias a la esclavitud" . ZDNET . Consultado el 2 de enero de 2025 .
  12. "George Floyd: Twitter elimina los términos 'amo', 'esclavo' y 'lista negra'"" . BBC News . 2020-07-03 . Consultado el 2025-01-02 .
  13. Cimpanu, Catalin (11 de julio de 2020). "El equipo de Linux aprueba una nueva terminología y prohíbe términos como 'lista negra' y 'esclavo'"." . ZDNET . Consultado el 2 de enero de 2025 .
  14. Kan, Michael (17 de julio de 2020). "Apple eliminará los términos 'maestro/esclavo' y 'lista negra' de las plataformas de codificación" . PCMag . Consultado el 2 de enero de 2025 .
  15. 1 2 Conger, Kate (13-04-2021). "«Amo», «esclavo» y la lucha por los términos ofensivos en informática . The New York Times . Consultado el 2 de enero de 2025 .
  16. Milanesi, Carolina (29 de junio de 2021). "La importancia del lenguaje y el diseño inclusivos en la tecnología" . Forbes . Consultado el 2 de enero de 2025 .
  17. Jocom, Juan Miguel (24 de marzo de 2022). "Artículo de opinión | Las listas negras y blancas no son racistas, tú sí lo eres" . The Seattle Collegian . Consultado el 2 de enero de 2025 .
  18. Houghton, F., & Houghton, S. (2018). “‘Listas negras’ y ‘listas blancas’: una advertencia oportuna sobre la prevalencia del lenguaje racista en los debates sobre la publicación depredadora.”
  19. Taylor, Derrick Bryson (10 de julio de 2020). "Protestas por George Floyd: una cronología" . The New York Times . ISSN 0362-4331 . Consultado el 14 de octubre de 2020 . 
  20. 1 2 Cimpanu, Catalin. "GitHub reemplazará "master" con un término alternativo para evitar referencias a la esclavitud" . ZDNet . Recuperado el 14 de octubre de 2020 .
  21. "Fusionar la solicitud de extracción n.° 33681 de minaslater/replace-white-and-blacklist · rails/rails@de6a200 · GitHub" . Github.com . Consultado el 3 de marzo de 2022 .
  22. "GitHub reemplazará "master" con un término alternativo para evitar referencias a la esclavitud" . ZDNet . Consultado el 14 de agosto de 2020 .
  23. "Apple elimina 'lista negra' y 'rama maestra' en su impulso por un lenguaje inclusivo" . msn.com . Consultado el 20 de julio de 2020 .
  24. "solicitud de extracción para terminología inclusiva" . git.kernel.org . Consultado el 14 de agosto de 2020 .
  25. "Comenzamos con un conjunto de palabras que queremos dejar de usar en favor de un lenguaje más inclusivo" . twitter.com . Consultado el 14 de agosto de 2020 .
  26. "Hacer que el código abierto sea más inclusivo erradicando el lenguaje problemático" . redhat.com . Consultado el 14 de agosto de 2020 .
  27. "El equipo de Linux aprueba nueva terminología y prohíbe términos como 'lista negra' y 'esclavo'."" . ZDNet . Consultado el 14 de agosto de 2020 .
  28. "Lista blanca de IP - Documentación" . help.gooddata.com . Consultado el 10 de julio de 2023 .