NIVEL DE SEGURIDAD EN EL PROTOCOLO HTTPS EN EL SECTOR DE VALORES DE BOLIVIA

NIVEL DE SEGURIDAD EN EL PROTOCOLO HTTPS EN EL SECTOR
DE VALORES DE BOLIVIA

NIVEL DE SEGURIDAD

Presentación:

En el marco del PROGRAMA DE APOYO AL PROFESIONAL JUNIOR, vamos lanzando diferentes actividades, una de ellas es el relevamiento del ESTADO de ciertos criterios de Seguridad en el contexto nacional. Con anterioridad habíamos presentado similar trabajo con Bancos. En esta ocasión el Ing. Daniel Yoshiro Orias Yamaguchi esta participando con este relevamiento. Presentamos el Resumen Ejecutivo por cuanto este trabajo cuenta con el sustento individual por cada entidad evaluada.

Consideramos que ciertos criterios como los canales seguros HTTPS deberían ser uniformes hacia la mayor y mas robusta configuración. Muy bien por las entidades que tiene resultados elevados, así debe ser siempre.

Atte.

Guido Rosales Uriona

Director del PAPJ


INTRODUCCIÓN

SSL es la tecnología estándar para mantener segura una conexión a Internet y salvaguardar cualquier información confidencial que se envíe entre dos sistemas, evitando que los delincuentes lean y modifiquen la información transferida, incluidos los posibles detalles personales. Los dos sistemas pueden ser un servidor y un cliente (por ejemplo, un sitio web de compras y un navegador) o de servidor a servidor (por ejemplo, una aplicación con información de identificación personal o con información delicada).
HTTPS (Protocolo seguro de transferencia de hipertexto) aparece en la URL cuando un sitio web está protegido por un certificado SSL. Los detalles del certificado, incluida la autoridad emisora y el nombre corporativo del propietario del sitio web, se pueden ver en el candado en la barra del navegador.
Por lo que el presente informa esta realizado para recopilar información sobre el estado de la seguridad en certificados de las entidades que conforman la bolsa de valores de Bolivia.

OBJETIVO

El objetivo del presente informe es obtener información sobre el estado de certificados que protegen la seguridad de las páginas web de las entidades que conforman la bolsa de valores de Bolivia, para así conocer mejor el nivel de protección o las posibles falencias que se encuentren a nivel de seguridad en dichas páginas.

ALCANCE

El presente documento tiene como límite recopilar información acerca de la certificación SSL que protege las paginas web de la bolsa de valores de Bolivia mediante el Protocolo seguro de transferencia de hipertexto o HTTPS. La auditoría se realizará en las siguientes entidades:

Bolsas de valores:

• BBV – Bolsa Boliviana de Valores

Asociación de agentes de valores:

• ABAV Asociación Boliviana Agentes de Valores

Agentes de bolsa:

• BISA S.A. Agencia de Bolsa
• BNB Valores S.A. Agencia de Bolsa
• Compañía Americana de Inversiones S.A.
• Credibolsa S.A. Agencia de Bolsa
• Mercantil Santa Cruz Agencia de Bolsa S.A.
• Panamerican Securities S.A. Agencia de Bolsa.
• Valores Unión S.A. Agencia de Bolsa.
• Santa Cruz Securities Agencia de Bolsa S.A.
• Sudaval Agencia de Bolsa S.A.
• iBolsa Agencia de Bolsa S.A.
• Multivalores Agencia de Bolsa S.A.

Entidad de Depósito de Valores:

• Entidad de Depósito de Valores de Bolivia S.A.

RESUMEN EJECUTIVO

Se realizo la recolección de información de los certificados SSL para el protocolo HTTPs en los sitios web de las instituciones asociadas a la bolsa valores de Bolivia para identificar las posibles falencias que pueden exponer la seguridad de la página.

RESULTADOS

En la siguiente tabla podemos se puede observar las entidades auditadas, la dirección de la pagina web, el proveedor del certificado de seguridad y una escala del 0 al 100 de acuerdo al grado de nivel de seguridad de acuerdo a parámetros como: si el certificado es válido y de confianza, soporte de protocolo, soporte de cifrado y Soporte de intercambio de claves.

CONCLUSIONES Y RECOMENDACIONES

Conclusiones

Se realizo el análisis en cada uno de los sitios web de las entidades pertenecientes al sector de valores de Bolivia, se evidencio que la mayoría cumplen con los certificados de SSL de seguridad correspondientes para HTTPs, con algunas falencias en el uso de los protocolos TLS1.0 y TLS 1.1. También se evidencia que algunos sitios web no cuentan con la
certificación SSL y continúan aplicando el protocolo HTTP, que compromete la información que viaja atreves de esa página.

Recomendaciones

Se recomienda aplicar obtener la certificación para aplicar HTTPs las páginas que continúan con HTTP, y para los servidores que ya cuentan con la certificación se recomienda actualizar el soporte para las versiones de TLS 1.2 y TLS1.3 que cuentan con muchas más medidas de seguridad que las versiones anteriores.

Autor: Daniel Yoshiro Orias Yamaguchi.


Soy una persona apasionada por la tecnología, parte de mi formación está en el área de electrónica y telecomunicaciones a nivel técnico, en los últimos años me forme en el área de computación e informática, gracias a estas áreas tengo conocimientos variados en informática tanto en la parte de hardware como de software.

Actualmente soy licenciado de la carrera de informática con una mención en ingeniería de sistemas, con especializaciones en Seguridad de la información, Ethical hacking y Hacking corporativo, me gusta enseñar y aprender todo lo relacionado con la tecnología y seguridad.


Autor / Redactor / Director