¿Por qué "Navegación segura"?
El navegador web es el programa que utilizamos a diario para acceder a los servicios e información publicados en Internet (más concretamente en lo que denominamos "la Web" o "WWW").
Los navegadores actualmente son una herramienta compleja que incorporan muchas funcionalidades que no sólo permiten la interpretación del código HTML, sino que mejoran aspectos relacionados con la experiencia del usuario, la integración con otras aplicaciones, la velocidad y, también, aspectos relacionados con la seguridad. Esta complejidad abre la posibilidad a la existencia de vulnerabilidades.
El hecho de ser, con diferencia, la herramienta más extendida para que todo tipo de usuarios interactúen con Internet, las múltiples vías de ataque o la facilidad para evadir medidas de seguridad corporativas hacen del navegador un objetivo más que apetecible para los delincuentes.
Considerando que cuando usamos el navegador estamos compartiendo mucha información personal (entre ella nuestras credenciales para acceder a sitios privados), es muy importante que sepamos cómo podemos proteger y tener un cierto control sobre estos datos y para ello necesitaremos conocer las capacidades y herramientas de que disponen los navegadores para tal fin.
En las unidades de los niveles inferiores (A1 y A2) hemos dado un repaso a los riesgos generales para la seguridad y la privacidad en la navegación web, hemos introducido nuevos conceptos y términos relacionados con el tema, y hemos propuesto herramientas y consejos básicos que nos ayudarán a protegernos de las amenazas. En esta unidad didáctica avanzaremos exponiendo funcionalidades concretas y características que ofrecen los navegadores para mejorar la seguridad y proporcionar un mayor nivel de privacidad. En cualquier caso, mantendremos como referencia básica, algunos de los apartados ya vistos en niveles anteriores, con información que siempre será necesaria tener en consideración.
Glosario de términos básicos
Relacionados con el mundo de la navegación por Internet, existen unos términos básicos (muchos de ellos provenientes del inglés) cuyo significado es necesario conocer antes de adentrarnos en más detalles. Pulsando en cada pestaña podrás ver una definición o una descripción para estos términos.
Amenazas y riesgos
De manera general, tendremos problemas de seguridad si el servidor al que accedemos ha sido atacado, o bien si el cliente (el navegador o sus extensiones) no está debidamente protegido. La privacidad se verá amenazada si las comunicaciones son interceptadas.
Por ejemplo:
- Un servidor comprometido (atacado y bajo control de un ciberdelincuente) puede capturar información confidencial (credenciales de acceso) o distribuir malware hacia los clientes que accedan.
- Un servidor fraudulento puede lanzar ejecución de código dañino en nuestro navegador.
- Si las comunicaciones son interceptadas, la información que no vaya cifrada puede ser robada.
- Un navegador que no esté debidamente protegido, por ejemplo que no esté actualizado, puede ser utilizado por un servidor malicioso para acceder ilícitamente al equipo y ejecutar malware en el mismo.
- La información transmitida por el navegador puede ser utilizada para dar pistas a un posible atacante o hacer perfilado del usuario.
- Descarga de extensiones/plugins no fiables o directamente fraudulentos.
Recomendaciones básicas de seguridad
En este apartado recordamos un conjunto de prácticas básicas para prevenir las amenazas antes expuestas. Estas buenas prácticas ya se expusieron en los niveles más básicos, pero siempre deben recordarse y ser tenidas en cuenta.
Recomendaciones avanzadas de seguridad y privacidad
Los navegadores de uso más difundido (aquellos a los que hemos hecho referencia en el gráfico al principio de esta unidad didáctica) disponen de la posibilidad de configurar distintas opciones y herramientas para mejorar la seguridad y la privacidad.
No vamos a entrar en el detalle concreto de cómo ajustar estas características en cada uno de los navegadores ya citados, pues correríamos el riesgo de que la información aquí proporcionada quedara obsoleta, pues estas opciones están sujetas a cambio en las futuras versiones de cada navegador. Como regla general, indicaremos que los navegadores disponen de una sección denominada "Privacidad y Seguridad" (o un nombre muy similar) dentro de su menú de configuración y es aquí donde cada uno permite la activación y configuración de los aspectos que veremos a continuación. En el gráfico de la derecha hemos tomado como ejemplo al navegador Firefox.
Las opciones principales que podemos configurar para mejorar la seguridad de nuestro navegador y la privacidad de nuestra navegación web son las siguientes:
- Protección contra el rastreo (fingerprinting): activando esta característica podemos limitar la información que un "rastreador" (programa o servidor que se dedica a recopilar información sobre el navegador, que puede ser útil para identificar posteriormente a los usuarios, como una "huella dactilar" de sus preferencias de navegación) va a poder recopilar sobre nuestro navegador. Generalmente, se ofrecen a los usuarios dos o tres opciones pre-establecidas, que implican distintos niveles de severidad y también se permite que el usuario ajuste de forma manual, incluyendo excepciones. Los rastreadores son muy usados por las Redes Sociales, así que puede ocurrir que activando esta opción veamos dificultado nuestro uso de las mismas.
- Gestión de Cookies: Las cookies pueden ser rastreadas por terceros para conocer nuestro historial de navegación, entre otras cosas. Por lo tanto, los navegadores incluyen la capacidad de realizar una gestión de cookies que nos puede permitir establecer el bloqueo de cookies de determinados sitios (o de todos), el borrado de las cookies con el cierre del navegador, excepciones, etc.
- Permisos sobre recursos: Muchas páginas y servicios web pueden necesitar o sugerir el acceso a determinados recursos de nuestro ordenador para ofrecer el servicio correspondiente. Los recursos a los que nos referimos son: cámara, micrófono, geolocalización o notificaciones. Algunos ejemplos pueden ser: un servicio que nos muestre mapas y rutas de circulación puede necesitar acceder a nuestra geolocalización; un servidor para videoconferencias o sesiones online nos solicitará poder acceder a nuestra cámara y micrófono; una web de noticias o de actualidad nos podrá solicitar que la habilitemos para realizar notificaciones.
Los servicios web van a solicitar el correspondiente permiso para poder acceder a estos recursos y debemos configurar nuestro navegador para tratar estas solicitudes de forma segura. Los navegadores incluyen esta capacidad dentro de sus opciones de "privacidad y seguridad" permitiéndote varias posibilidades: solicitar la autorización del usuario cada vez que se vaya a utilizar (permitiéndole denegarlo); permitir a algunas webs de confianza y uso frecuente, utilizar por defecto estos recursos sin tener que aprobar la solicitud; bloquear siempre el acceso a los recursos; etc. Además, se debe de poder revocar y gestionar manualmente estos permisos. - Sincronización (cuenta compartida con otros dispositivos): Actualmente, los servicios web ofrecen muchas facilidades a los usuarios para acceder desde múltiples dispositivos y permitirles una experiencia de usuario común; para ello solicitan al usuario que se autentique utilizando una cuenta previamente creada y se mantienen datos en el servidor (generalmente cookies, pero también otra información) para mantener la sesión si el usuario se conecta posteriormente desde otro dispositivo. Aunque esto aporta grandes ventajas en cuanto a la comodidad del usuario para utilizar el servicio, tiene implicaciones en la privacidad, pues el propietario del servicio almacenará datos sobre el usuario. Si queremos no enviar a los servidores más información de la estrictamente necesaria, los navegadores nos deben permitir configurar qué datos se quieren sincronizar en nuestra cuenta. Esto hará que los datos que desactiven no se envíen al servidor, aunque tampoco se sincronizarán en otros dispositivos ni los podremos recuperar en caso de tener que reinstalar el navegador.
- Buscador por defecto: Con la consigna de “mejorar la experiencia del usuario”, los principales navegadores (Google, Bing, Yahoo) suelen recopilar información sobre nuestras preferencias, historial de búsqueda, cookies, etc ya sea de forma identificada (si tenemos sesión iniciada) o anónima. Esta información se suele usar para establecer perfiles de usuario, o bien, cruzando datos procedentes de otras fuentes, con fines exclusivamente publicitarios.
Para proteger al máximo posible nuestra privacidad y evitar que una organización sepa demasiado sobre nuestros intereses y preferencias, debemos saber que se pueden usar otros motores de búsqueda que no recopilan información personal de ningún tipo. Un motor de búsqueda privado respeta la información del usuario y no la rastrea ni la guarda; además, muestra resultados de búsqueda objetivos y no influenciados por el posicionamiento web.
En este sentido, el buscador privado de uso más extendido es DuckDuckGo, que es un buscador que aboga por la privacidad: ni recopilará información personal que identifique a un usuario, ni la compartirá con nadie. Los navegadores permiten cambiar el motor de búsqueda por defecto de una forma bastante sencilla; generalmente, cuando se accede por primera vez al buscador, pregunta si se quiere configurar como buscador por defecto.
- Desactivar la Telemetría: La "telemetría" es una función que incorporan los navegadores que se encarga de recopilar y enviar datos de la actividad del navegador al fabricante del software o al proveedor de la cuenta con la que hayamos accedido; los datos deben ser anónimos (no asociados a nuestra identidad) y la finalidad debe ser reunir datos útiles que puedan mejorar la usabilidad o bien para que, en caso de fallo, se pueda realizar un análisis ajustado de lo que puede haber ocurrido. En cualquier caso, si los fabricantes no cumplen este compromiso (anonimato y uso lícito), puede suponer un riesgo para nuestra privacidad.
Servidores proxy / VPN
Un proxy es un servidor (equipo conectado a Internet) que hace de intermediario entre nuestro equipo y los servidores a los que intentamos conectarnos cuando navegamos por Internet; actúa como filtro de toda la información intercambiada entre el origen (nuestro equipo) y el destino (el proveedor del servicio o página web). Desde el punto de vista de la privacidad, su principal ventaja es que anonimiza nuestra dirección IP, pues la dirección IP que va a ver el proveedor del servicio es la del proxy y no la de nuestro equipo. Además el servidor proxy, puede proporcionar mejoras de seguridad como las que hemos visto en el apartedo anterior, sin tener que preocuparnos de configurarlas en nnuestro navegador.
Resumiendo, el proxy se encarga de recibir las peticiones http/https, interpretarlas, enviarlas hacia el servidor web y devolver la petición de manera instantánea al usuario.
Normalmente, para configurar un proxy lo haremos directamente desde nuestro sistema operativo; tanto Windows como MacOS disponen en sus paneles de configuración de un menú de "Red e Internet"; si entramos en este menú, podremos ver la opción de configurar un proxy (ya sea directamente o a través de las "opciones avanzadas"). En la pantalla de configuración se nos solicitará la dirección IP y puerto del servidor proxy, así como (en caso de ser necesario) las credenciales para poder acceder al proxy. Los navegadores pueden delegar esta configuración en el sistema operativo o bien ofrecer una configuración propia.
Los proxies pueden añadir una capa más de seguridad, pues pueden ofrecer las siguientes capacidades:
- Controlar el acceso a Internet, limitando los derechos de los usuarios o proporcionando permisos determinados.
- Registrar y monitorizar el tráfico online.
- Filtrar la información para no responder a solicitudes peligrosas o evitar compartir información personal.
- Anonimizar a los usuarios.
Los servidores proxy se suelen complementar con el uso de una VPN (ver su definición en el glosario) para cifrar toda la conexión, y asegurar que, en el caso de compartir datos personales en un entorno no seguro, estos estén debidamente protegidos.
Hoy día hay una gran variedad de proveedores de servicios proxy-VPN, tanto de pago como gratuitos.
Ventanas de navegación privada
Como ya se explicó en el glosario, actualmente los navegadores ofrecen un modo de uso que garantiza cierto grado de privacidad, pues se elimina el historial de navegación y búsqueda una vez cerrado el navegador. A esto se le denomina "Navegación segura" o "Navegación privada", aunque cada fabricante le da nombres distintos, por ejemplo: Chrome lo denomina "modo incógnito"; Edge lo llama "InPrivate"; mientras que Firefox, Safari Opera y Brave sí lo denominan "Navegación privada".
Aunque puede haber detalles que diferencien levemente las funcionalidades de las ventanas privadas entre uno y otro navegador, la navegación privada funciona básicamente borrando los rastros de la sesión de navegación (realizada dentro de la ventana privada) una vez esta se cierra. Entre estos "rastros" que se borran están los siguientes:
- Historial de navegación
- Cookies
- Búsquedas realizadas
- Datos introducidos en formularios
- Ficheros temporales.
La mayor ventaja de la navegación privada es que la actividad que has realizado durante la navegación queda oculta a otras personas que utilizan el mismo dispositivo. Por lo tanto puede resultar muy importante para preservar cierta privacidad en equipos compartidos.
Para activar una ventana de "Navegación privada" en cada uno de los distintos navegadores, el procedimiento es muy similar: suele haber una opción en el menú principal (en los principales suele estar situado en la parte superior derecha de la ventana del navegador) que, una vez se despliega, aparece como una de las primeras opciones.
A modo de ejemplo, presentamos una captura de pantalla de los principales navegadores, pero recomendamos consultar la ayuda del navegador pues este aspecto gráfico o ubicación puede cambiar a medida que evolucionan la versiones.
Extensiones y plugins de seguridad para Navegadores
Existen plugins y extensiones de seguridad y privacidad (si no recuerdas lo que esto significa puedes consultar su definición en el "Glosario") que mejoran y complementan las capacidades ofrecidas por los navegadores: ayudan a controlar tu
información personal, pueden bloquear los rastreos, proporcionan cifrado de datos, eliminan las cookies y mucho más. Estas extensiones se pueden descargar (siempre desde una fuente fiable) e instalar en nuestro navegador.
A continuación y, a modo de ejemplo, te damos algunas referencias útiles:
Documentos y enlaces de referencia
- INCIBE (Instituto Nacional de Ciberseguridad):
- Glosario de términos ciberseguridad: Glosario INCIBE
- Buenas prácticas para navegar seguros por la red: https://www.incibe.es/empresas/blog/buenas-practicas-navegar-seguros-red
- Cómo navegar por Internet: https://www.incibe.es/ciudadania/tematicas/navegacion
- Buscadores que no invaden nuestra privacidad: https://www.incibe.es/ciudadania/blog/buscadores-que-no-invaden-nuestra-privacidad
- Principios y recomendaciones básicas en Ciberseguridad (CCN-CERT), cap. 6: Guía BP-01
- Seguridad y riesgos de los navegadores web (CCN-CERT): https://www.ccn-cert.cni.es/es/informes/informes-de-buenas-practicas-bp/1801-ccn-cert-bp-06-navegadores-web/file.html
Práctica final
Para poner en práctica lo aprendido hasta ahora, te animamos a que consultes y modifiques las opciones de privacidad de los navegadores que utilizas habitualmente, siguiendo los enlaces que te hemos facilitado al final del apartado "Recomendaciones avanzadas de seguridad y privacidad".
Además, puedes instalarte y configurar las extensiones de seguridad más interesantes de las que te hemos propuesto en el apartado correspondiente. O, incluso, buscar otras distintas con nuevas funcionalidades, pero siempre contrastando la fiabilidad de la fuente de información y del sitio de descarga.