16 diciembre 2013
Seguridad Vs Privacidad. O estamos equivocados?
La realidad es que seguridad y privacidad son prácticamente lo mismo. La única (aunque gran) diferencia entre ambos conceptos está en el foco: la privacidad se preocupa por las personas, la seguridad se preocupa por las organizaciones (empresas o incluso estados). O dicho de otro modo: si aplicásemos todos los conceptos que maneja una de las disciplinas al foco de la otra, estaríamos hablando de lo mismo.
Siendo conscientes de la gran proximidad entre ambas disciplinas todavía puede sorprender más ese antagonismo percibido. Si la privacidad consiste en levantar los muros de mi casa y la seguridad supone añadir una valla exterior, no deberían ser dos planteamientos convergentes en lugar de divergentes?
Por añadir otro argumento más a esta visión, no deberíamos olvidarnos del hecho (trivial, pero importante) de que las organizaciones están compuestas por personas. Por lo tanto, si protegemos la seguridad de las personas, no estaríamos protegiendo también la seguridad de la organización? Por qué en la ilustración montan la seguridad de la organización destruyendo la privacidad de los individuos?
Vistos los argumentos anteriores, el planteamiento clásico de seguridad Vs privacidad no tendría ningún sentido si no fuera por un aspecto importante, y es que la seguridad trata de proteger a la organización INCLUSO de sus propios miembros. La valla de la ilustración no está completa, ya que en realidad debería ser una valla doble con otro frente hacia el interior. Y es precisamente bajo ese planteamiento, consistente en que los propios miembros de la organización también pueden ser una amenaza, cuando tiene sentido que uno de los objetivos de la seguridad sea conocer lo mejor posible a estas potenciales amenazas, tratando de limitar por tanto la seguridad de las personas en favor de la seguridad de la organización.
Y precisamente es en este punto en el que quería plantear un par de reflexiones que me parecen importantes, aunque no sé si fáciles de responder. La primera es en torno al debate sobre las organizaciones y las personas que las componen. ¿Qué es lo que hay exactamente entre esas dos vallas, para que tengamos que protegerlo "contra" (y a costa de la privacidad de) los miembros de la organización? Y la segunda es sobre la forma de aplicar la seguridad. ¿Nos estamos planteando estrategias complementarias o alternativas de tipo "zanahoria" (recompensas, incentivos, etc.) en relación al personal de la organización, o sólo estamos planteando estrategias de tipo "palo" a la hora de aplicar la seguridad?
En definitiva, creo que el debate de seguridad contra privacidad no hace sino ocultar otros debates más profundos, como es el de la definición de las estrategias en las que basamos la aplicación de la seguridad, y en última instancia el eterno debate entre personas físicas y jurídicas y las consecuencias sociales de su disociación. No os parecen estos debates mucho más apasionantes?
14 febrero 2012
Seguridad y regimen interno
No son ni uno ni dos los casos en los que me he encontrado con políticas y/o normativas de seguridad que prohiben la navegación por sitios de contenido "inapropiado" (lease pornográfico, por ejemplo). Y me pregunto: ¿qué tiene que ver la seguridad con la pornografía? ¿Acaso la visualización de un vídeo o una imagen de contenido pornográfico va a provocar un incidente de seguridad que no se hubiera producido si el contenido de esa imagen o vídeo hubiera sido diferente? Algunos argumentarán que las páginas de contenido pornográfico se utilizan para alojar malware, pero la realidad es que ya hace bastante tiempo que el malware se distribuye de igual forma por páginas de contenido pornográfico que por webs de cualquier otra temática.
Lo que quiero resaltar con este ejemplo, que me parece el más evidente (aunque igualmente podríamos hablar de webs de juegos online, diarios deportivos o cualquier otro tipo de contenido), es que a veces caemos en el error de mezclar la seguridad de la información con los reglamentos de régimen interno, las directrices sobre seguridad de la información con otras únicamente relacionadas con la productividad o la imagen de marca. Es cierto que en muchos casos ambos mundos se regulan mediante el establecimiento de normas de conducta, pero puede llegar a ser un peligro para la profesión que se utilice la seguridad como excusa para meterse en temas mucho más delicados y, sobre todo, conflictivos.
Con esto no quiero decir que ambos mundos sean totalmente independientes. El uso de redes sociales en el puesto de trabajo, por poner un ejemplo, puede tener tanto implicaciones en términos de seguridad de la información como en términos de productividad, y a la hora de regular la conducta en dichos ámbitos no tiene mucho sentido práctico que existan duplicidades documentales. No obstante, creo que es importante que, más allá de la materialización práctica de las directrices, toda la organización sea consciente de qué ámbitos son responsabilidad de la función de seguridad y cuáles lo son del departamento de recursos humanos, con el fin de que ni haya malentendidos entre el personal ni se acaben produciendo conflictos internos entre las diferentes áreas. Como dice la sabiduría popular, "zapatero, a tus zapatos". Por algo será, no?
24 marzo 2011
Se puede decidir basándose en el riesgo?
El problema es fácil de explicar en términos de un simple análisis de riesgos: un activo (la central) de bastante valor, una amenaza (la catástrofe nuclear) de muy baja probabilidad de ocurrencia (tres casos a nivel mundial en la historia de la energía nuclear) y un impacto altísimo (la muerte, inmediata o aplazada, de las personas que estén a varios kilómetros a la redonda) si llega a ocurrir. Unido al análisis de ese riesgo, el beneficio asociado: la producción eficiente y barata de energía eléctrica. ¿Qué hacer?
Para simplificar el análisis, voy a hacer una rápida aproximación (trivial, lo sé): Riesgo (1-125) = Activo (1-5) x Amenaza (1-5) x Impacto (1-5). En este caso, R1 = 4 x 1 x 5 = 20/125 = 16%.
Viendo este cálculo, cualquiera podría decir que un riesgo del 16% se puede considerar bajo, y en consecuencia asumible, a priori.
Ahora, comparémoslo con otro caso, como puede ser un accidente de aviación: un avión (de no mucho valor comparado con la central), la amenaza de que se estrelle (cuya frecuencia de ocurrencia, viendo los datos estadísticos mundiales, es significativamente más alta que la anterior) y un impacto también asociado a la pérdida de vidas humanas, pero de menor incidencia que el anterior. El beneficio, en este caso, es el transporte rápido y relativamente eficiente de personas.
De nuevo voy a hacer un ejercicio de libro para simplificar este otro caso: R2 = 2 x 3 x 4 = 24/125 = 19%.
También tenemos un riesgo bajo, de un orden de magnitud comparable con el caso anterior, aunque su resultado es mayor (lo sé, ambos cálculos pueden ser discutibles, y es evidente que los números están elegidos a propósito, pero me parece un ejemplo ilustrativo).
Por último, un tercer ejemplo: un atentado terrorista con pre-aviso en la sede de una bolsa. En este caso, el valor del activo (la bolsa) probablemente será más alto que el del avión, la probabilidad de ocurrencia a nivel mundial puede ser comparable, y el impacto, aunque no provoque muertes, puede tener consecuencias económicas muy importantes para el país. En este caso, el cálculo podría ser R3 = 4 x 3 x 3 = 36/125 = 29%.
Y ahora empiezan los cuestionamientos a este planteamiento. Para empezar, uno sencillo, matemático: ¿Si hablamos de vidas humanas comparadas con pérdidas económicas, realmente deberíamos valorar el impacto con la misma escala? ¿La escala de impactos debería ser lineal o exponencial? ¿No estaremos simplificando mucho la fórmula de cálculo del riesgo? Porque una excesiva simplificación nos podría llevar a trivializar ciertos riesgos...
En segundo lugar, un cuestionamiento más filosófico, de fondo. En los casos en los que el impacto es tan brutal... ¿Es conveniente tener en cuenta la probabilidad de ocurrencia de las amenazas? ¿O quizás no se debería valorar el riesgo, sino sólo el impacto ponderado? De esa forma nos estaríamos cubriendo frente a cisnes negros, cuya probabilidad de ocurrencia, por definición, es incalculable. ¿Deberíamos hacer sustituir los análisis de riesgos por los análisis de impactos, como se hace al valorar la continuidad? En ese caso, el resultado cambiaría mucho:
I1(desastre nuclear) = 20/25 = 80% >> I3(atentado bolsa) = 12/25 = 48% >> I2(accidente aéreo) = 12/25 = 32%
Ahora otra duda filosófica. ¿Cómo entra en la ecuación el beneficio (en este caso, beneficio obtenido de la asunción del riesgo)? En el ejemplo no me he atrevido a cuantificar el beneficio de cada uno de los tres casos, pero... ¿Es la ecuación coste/beneficio (riesgo/beneficio en nuestro caso) una ecuación válida? Y lo que es más importante (sin entrar en el cuestionamiento matemático): ¿Podrían existir casos en los que un riesgo (o un impacto) fuese tan alto que no se debiera considerar la posibilidad de aceptarlo, independientemente del beneficio asociado? (y ojo, que esta duda filosófica no es una cuestión trivial, ya que subyace tanto en el debate nuclear como en la crisis de las sub-prime).
Por último, otro cuestionamiento más clásico. ¿Debe cambiar nuestra decisión, o nuestra valoración, en función de la cercanía temporal con un incidente en el que se haya materializado la amenaza cuyo riesgo estamos evaluando? ¿Y si el incidente es un cisne negro?
En definitiva, con este post (ya siento que me haya quedado un poco largo) quería poner de manifiesto un problema del que, de una forma u otra, se está hablando mucho últimamente: es posible que los gobiernos tomen decisiones sin haber hecho un análisis excesivamente profundo sobre los riesgos asociados a esas decisiones, y probablemente un análisis más detallado les permitiría tomar decisiones más razonadas. Pero tampoco caigamos en la tentación de pensar que un análisis correcto va a llevar automáticamente a una decisión acertada, porque... realmente la herramienta de análisis y decisión es correcta? ¿Es realmente el análisis de riesgos una herramienta válida para la toma de este tipo de decisiones? Si has leído hasta aquí seguro que tienes tu propia opinión al respecto... ¿La compartes?
17 febrero 2011
Responsabilizarse de los incidentes
La clave, según parece, es que la vulneración del deber de secreto es una infracción de resultado, es decir, que lo relevante es el resultado del incidente, la vulneración de la confidencialidad, independientemente de los medios dispuestos por la organización para evitar que se produzcan los incidentes. Estos medios permitirán "modular" la sanción, pero siempre dentro del rango que le corresponde, que en este caso es el de "muy grave". Si estuviesemos ante una empresa privada, por mucho SGSI que pudiera tener la empresa, o por muy eficaces que pudieran ser las medidas de seguridad existentes, esa fuga de información llevada a cabo por un empleado concreto le hubiera supuesto pagar como mínimo 300 000 €. Y la verdad es que no me parece justo. Si queda probado que el incidente de seguridad se debe a la responsabilidad personal de un usuario que ha violado, intencionada y conscientemente, las medidas de seguridad dispuestas por la organización, creo que la sanción no es justa. Desde mi punto de vista, esa situación debería poder permitir que la sanción asociada tuviese distinta graduación. De acuerdo con estas consideraciones, la verdad es que la reforma de la LOPD que proponía CiU como enmienda a la famosa Ley Sinde tenía buena pinta. Al menos, tenía en consideración estos aspectos...
Con este artículo tampoco quiero dar la impresión de que las organizaciones no se deben responsabilizar de sus incidentes de seguridad. De hecho, creo que debería ser todo lo contrario, y que deberíamos fijarnos un poco más en nuestros "vecinos" estadounidenses a la hora de asumir responsabilidades por las consecuencias de los incidentes de seguridad sufridos. Pero también creo que esa asunción de responsabilidades debe tener un límite, que debería ser precisamente esa frontera entre la responsabilidad de la organización y la responsabilidad personal de cada uno de sus miembros.
ACTUALIZACIÓN: Por lo que he podido saber, parece que la reforma de la LOPD de la que hablaba ha sido aprobada como la disposición adicional quincuagésimo octava de la Ley de Economía Sostenible.
10 enero 2011
Trabajar con personas
Me explico. No hace falta decir que la seguridad depende de las personas. Depende de ellas, entre otras cosas, como origen de ciertas amenazas: las derivadas de sus acciones involuntarias (errores) y las derivadas de sus acciones voluntarias malintencionadas (ataques). Evidentemente estas últimas sean probablemente las más peligrosas de todas las amenazas posibles, ya que su impacto será el más elevado posible para cada atacante, pero es que además estos riesgos tienen realimentación positiva: su probabilidad de ocurrencia crece con el nivel de motivación contra la empresa, y esa misma motivación hace que el impacto crezca, ya que se buscará el mayor éxito posible en el ataque. Por tanto, las organizaciones que quieran minimizar estos riesgos tendrán que aplicar políticas activas de Recursos Humanos encaminadas a mantener contento al personal de la organización, con el fin de que los niveles de motivación contra la empresa sean bajos. Aplicando buenos salarios, motivando, estableciendo buenos mecanismos de recompensa y reconocimiento... En definitiva, haciendo todo lo que se espera de un moderno departamento de Recursos Humanos.
Sin embargo, el diálogo con RR.HH. suele ser una de las áreas más retadoras para un buen responsable de seguridad: clásicamente suelen ser tecnólogos, más acostumbrados a hablar de políticas de contraseñas que de motivación a los usuarios, y que normalmente se entienden mejor con las áreas técnicas (o en estos últimos tiempos incluso con la dirección) que con los psicólogos, sociólogos y gestores que suele haber en los departamentos de RR.HH. De hecho, ni siquiera a nosotros mismos nos suena convincente cuando vamos a pedirle a Recursos Humanos que tenga en cuenta la seguridad a la hora de establecer sus políticas. Habrá llegado el momento del reciclaje? Tendremos que aprender a hablar de premios y motivaciones? O quizás está llegando el momento de que el perfil del responsable de seguridad cambie? Espero vuestras opiniones al respecto.
16 diciembre 2010
Wikileaks y los orígenes de la seguridad
Los partidarios de Wikileaks defienden la transparencia de los gobiernos, argumentan que es beneficioso que la información que tiene Wikileaks salga a la luz, por su interés público. Defienden que la transparencia de los gobiernos tiene efectos positivos sobre la socidad. Por contra, sus detractores esgrimen que Wikileaks no es la propietaria de la información, y por tanto no tiene derecho a decidir sobre su difusión, ni por supuesto a difundirla, ya que sus propietarios no lo han hecho. Afirman que su difusión puede poner en riesgo a ciertos sectores de la sociedad.
Parece claro que el fondo de la polémica (al menos de la principal, que hay muchas otras) está en la clasificación de la información. Para unos esa información debe ser pública, para los otros debe ser confidencial. Y ambos utilizan el mismo argumento: el impacto que puede tener en la sociedad la divulgación de esa información. Para los primeros muy positivo, para los segundos muy negativo. ¿Cómo puede ser?
El factor diferencial de ambas argumentaciones va un poco más allá, y ataca directamente al origen de la seguridad: las responsabilidades. Ambas parten de la misma premisa: debería ser el "propietario real" de la información quien tuviera la responsabilidad de clasificar esa información, y de aplicar las medidas de seguridad apropiadas a dicha clasificación. No obstante, cada uno responde a esa pregunta de forma distinta. Unos argumentan que los propietarios reales de la información son los ciudadanos, otros que sus propietarios reales son los gobiernos. Los primeros defienden medidas de seguridad que garanticen la disponibilidad de la información, que catalogan como pública, y critican a los que atacan dicha disponibilidad y quieren restringir su difusión. Los otros catalogan esa misma información como confidencial, y por tanto defienden las medidas de seguridad encaminadas a garantizar su distribución limitada y critican a los que quieren difundirla públicamente. Mismos argumentos, conclusiones opuestas.
Y el problema es que, en el fondo, ambos tienen razón. Por un lado, la información es de los gobiernos, y por otro los gobiernos se deben a sus ciudadanos. El debate, en realidad, no es técnico, sino político. O mejor dicho, filosófico. Y si no me creéis, desenpolvad vuestros libros de filosofía del instituto y echadle un vistazo a la obra de Montesquieu, Hobbes y otros filósofos del pasado, y veréis cómo las noticias "de actualidad" tienen mucho más de "clásicos" de lo que nosotros pensamos...
09 diciembre 2010
Security, safety y otros matices
La noticia es sencilla de entender: debido a un cierto fallo tecnológico cuyo origen no está muy claro, el gobierno estadounidense perdió temporalmente el control de unos cuantos misiles nucleares intercontinentales. Parece ser que el sistema informático de la base perdió completamente el contacto con los misiles, a causa de un fallo generalizado en el interfaz de control, posiblemente por un fallo en un componente hardware.
Aunque probablemente el hecho se pueda catalogar de anecdótico, ya que aparentemente no había ningún riesgo más allá de los nervios de unos operarios que veían caído el sistema de control, creo que el hecho merece unos cuantos comentarios al respecto:
- Es destacable que un fallo en un simple componente hardware, o en unos meros cables de comunicaciones, pueda provocar una incidencia de tanta magnitud como para que se requiera informar a la Casa Blanca. ¿No hay sistemas redundantes para controlar un material tan sensible?
- Llama la atención que relacionen este hecho con otro de similares características ocurrido hace 12 años. ¿No llevan a cabo una gestión de problemas, en terminología ITIL, en caso de incidencias graves? Y yendo un poco más allá... ¿Cómo se gestiona la obsolescencia tecnológica del equipamiento hardware destinado al control de este tipo de material "delicado"?
- Según se recoge en el artículo, parece que sí se llevan a cabo tareas de mantenimiento durante las cuales algunos de los misiles están off-line. Sin embargo, en términos de continuidad... ¿Se lleva a cabo un programa de pruebas de continuidad que cubra este tipo de situaciones?
- Y una duda conceptual: ¿Serían las bases de misiles una infraestructura crítica en términos de la próxima Ley para la Protección de las Infraestructuras Críticas? ¿Deberían serlo?
07 octubre 2010
Es licito el DoS?
El ataque ha suscitado opiniones para todos los gustos, que van desde el respaldo a la iniciativa hasta su rechazo. No obstante, creo que uno de los aspectos más importantes para poder valorar el hecho es conocer sus implicaciones: con la legislación actual no es un delito, aunque sí lo será a partir del 23 de Diciembre, cuando entre en vigor la reforma del código penal. Quizás podría provocar sanciones económicas si los afectados denunciaran por vía civil a los atacantes, a los que previamente tendrían que haber identificado, y un juez aceptara la denuncia. Aunque la verdad es que tengo la sensación de que es poco probable que este hecho acabe teniendo consecuencias específicas para personas individuales.
Personalmente no estoy de acuerdo con esta forma de actuar. La verdad es que coincido bastante con la opinión de Carlos Sánchez Almeida, no creo que una demostración de fuerza que se acerca al límite de lo legal sea la mejor forma de protestar frente a unas organizaciones que han ido de verdugos hasta que se les acaba de dar la excusa perfecta para ir de víctimas. En definitiva, estamos ante una manifestación no autorizada que ha bloqueado la carretera de acceso a estos 3 organismos durante las últimas 24 horas. ¿Es esa conducta sancionable? ¿Hasta qué punto? La verdad es que no lo sé, pero siempre viene bien trasladar el caso al mundo físico, donde todo es más entendible... ¿Qué pensais vosotros? ¿Respaldais el ataque? En el fondo es más una cuestión filosófica que otra cosa... Para enfrentarnos a la SGAE... ¿Todo vale?
11 marzo 2010
Mi vecino es un zombi
La probabilidad de que un vecino (o nosotros mismos, aunque creamos que las cosas malas siempre le pasan al de al lado) tenga un equipo zombi me temo que no es nada despreciable. Y sobre todo me preocupa lo difícil que es que cualquiera se entere. ¿A cuánta gente habéis oido estos días, en relación a la noticia, pensar que su ordenador podría ser uno de los afectados? ¿Y a cuántos, en cambio, les habéis visto confiados de que eso a ellos no les pasaría? Que el usuario común crea que sabe lo suficiente de informática es un obstáculo para la seguridad bastante difícil de superar, y me temo que no sólo en Bilbao hay usuarios de esos...
Mi propuesta de solución es de difícil aplicación y a largo plazo, pero creo que sería una forma de atajar el problema de verdad, de raíz. Yo apostaría por un cambio radical en las asignaturas de informática de colegios e institutos, sobre todo teniendo en cuenta que a las nuevas generaciones no les aporta nada que un profesor que sabe menos que ellos les intente enseñar a utilizar un navegador o un procesador de textos, y su transformación en asignaturas que les enseñen a ser ciudadanos digitales. Estoy hablando de "educación vial" en Internet, de hablar de privacidad en la red, de que sepan lo suficiente de seguridad informática como para encontrar indicios de que su ordenador puede estar infectado. Es cierto que para conseguirlo los primeros que deberían tener una formación adecuada son los profesores, pero también es cierto que ahora que los políticos están pensando en reformar por enésima vez el programa educativo podría ser un buen momento para modernizar los temarios de algunas asignaturas. Y al ritmo al que se producen este tipo de cambios, el tiempo no creo que sea el problema... En definitiva, estaría bien que no tuviésemos que llegar en el futuro a tener la sensación de estar rodeados de zombis invisibles que vigilan todos nuestros actos electrónicos, no?
24 junio 2009
Tecnología Vs Uso
La verdad es que el post me parece un ejemplo muy ilustrativo de la neutralidad tecnológica y de cómo lo importante no es la tecnología en sí misma, sino el uso que se haga de ella. E incluso hay que tener en cuenta que usos similares en entornos distintos pueden tener consecuencias muy diferentes, y apreciaciones subjetivas muy distintas, en función de las características del entorno.
Más allá del propio ejemplo, sería muy interesante analizar la aplicabilidad de la LOPD a los usos comentados en el artículo, y las implicaciones que puede tener eso de poder identificar a las personas que aparecen en las fotografías. ¿Estamos en un ámbito estrictamente personal, o es dicha ley aplicable? ¿Qué entidades desempeñarían cada uno de los roles definidos por dicha reglamentación? Un caso de estudio bastante interesante para cualquiera que esté dispuesto a moverse por terrenos resbaladizos, creo...
En definitiva, creo que el citado artículo supone un estupendo ejemplo para poder analizar cómo lo técnico, lo legal y lo moral se entremezclan hasta mucho más allá de lo que podríamos suponer en un principio. ¿Está nuestra sociedad preparada para dar respuestas a estas situaciones? ¿En los 3 ámbitos? Seguro que todavía hay mucho que decir al respecto.
28 mayo 2009
Seguridad abierta
Al grano. Surfeando por la red me he encontrado, sin saber muy bien cómo, con un artículo en el que se habla de innovación abierta. Un artículo que, en su interior, afirma que las empresas "han levantado sistemas de defensa antiaérea para explotar su conocimiento", en los que "los escudos antimisiles tienen forma de patentes y contratos de confidencialidad". Y contrapone este planteamiento al de la innovación abierta, afirmando que la libertad personal es imprescindible para generar nuevo conocimiento, que eso supone descontrol, y que "los sistemas de gestión están diseñados para que eso no ocurra".
Estas frases me han hecho reflexionar. ¿Realmente son tan contrarias la innovación-libertad y el control-gestión? El artículo habla de innovación abierta, de la innovación desarrollada no de forma aislada dentro de las organizaciones sino en cooperación con el exterior. ¿Realmente los escudos de seguridad de las empresas son un freno a la innovación, y por tanto al negocio?
La clave, como parece obvio, debería estar en el "justo medio", en la libertad controlada, en el caos gestionado (y seguro). Aunque claro, es más fácil decirlo que hacerlo. Existe la seguridad abierta? La seguridad siempre ha consistido en poner límites, acotar, controlar. En resumidas cuentas, restringir parcialmente la libertad. Y no obstante, yo creo que libertad y seguridad son compatibles, tal y como podemos interpretar de las posturas de Hobbes. En el fondo, sería algo así como que la libertad de un individuo acaba donde comienza la seguridad del resto...
De todas formas, la seguridad abierta tampoco me parece imposible de conseguir. Al igual que en criptografía ya se produjo el cambio de mentalidad de la "seguridad por oscuridad" a la "seguridad abierta", estoy convencido de que ese mismo cambio es posible que se pueda producir en otros ámbitos relacionados con la seguridad. De todos modos, mi gran duda al respecto es ¿Estamos preparados para asumir el cambio de mentalidad que requiere?
En definitiva, creo que el sector de la seguridad debe ir soltando lastre, olvidando los viejos paradigmas de la seguridad en los que la caja fuerte más segura es aquella que no tiene puerta y tratar de avanzar por el camino de la seguridad abierta. No obstante, también creo necesario recordar a los "ultras" de la "apertura" que, al igual que existe el límite entre libertad y libertinaje, nunca será posible una seguridad 100% abierta. Al fin y al cabo, en los sistemas de criptografía pública también hay una clave secreta, verdad? Aunque claro, encontrar ese límite ya es otro cantar...
20 enero 2009
Obama y la tecnología
También he leído que finalmente Obama no se va a quedar sin conectividad móvil, aunque va a tener que sustituir su BlackBerry por otro dispositivo más seguro, de acuerdo con los criterios de la NSA. Algo previsible y totalmente lógico, desde mi punto de vista. Si no se está dispuesto a eliminar el riesgo (si no hay dispositivo móvil, no hay nada de lo que preocuparse), al menos habrá que establecer las medidas necesarias para mitigarlo. Y seamos sinceros... ¿Alguien considera asumible que la seguridad nacional en USA pueda estar en manos de RIM, una empresa privada, y del nivel de seguridad que sea capaz de proporcionar al servicio que le ofrece a Obama? Nadie que realice un mínimo análisis de riesgos creo que esté dispuesto a que la seguridad de información tan confidencial como la que puede manejar el presidente de Estados Unidos en su terminal móvil pueda ser gestionada mediante una simple transferencia del riesgo a un proveedor de servicios que sea quien la almacena. Lo previsible es bastionar consecuentemente el terminal con las medidas de seguridad que se definan después de realizar dicho análisis, que presumiblemente es lo que han hecho los "chicos" de la NSA. ¿O alguien cree que van a permitir que el terminal que utilice Obama sea un terminal "de mercado" con la configuración por defecto? Por eso me hace gracia ver cómo en algunos entornos se pone el grito en el cielo por pensar que el sistema operativo de ese nuevo terminal pueda parecer a priori más vulnerable. Es como juzgar la seguridad de los coches oficiales por su marca y olvidarse de las medidas de seguridad que les hayan incorporado (blindajes, inhibidores, etc.). Así que no tiene por qué ser tan grave que a Obama le sustituyan su "pamperri", aunque personalmente dudo que le vayan a permitir usar mucho el messenger... y tampoco creo que le vaya a quedar demasiado tiempo para ello.
15 diciembre 2008
El futuro presidente de EEUU y la seguridad ¿nacional?
Espero que el primer párrafo del post haya servido para captar la atención de los lectores. No, no quiero hacer un sesudo análisis del impacto social de Obama ni de sus ideas políticas, sino tan sólo una breve reflexión del tremendo potencial que tiene su forma de trabajar, y de los consiguientes riesgos que pueden subyacer bajo ese gran potencial. La reflexión surge de la lectura de un artículo en el que se habla del gran potencial que tiene el uso de las redes sociales por parte de Obama, y sobre el que invito a reflexionar a todos los lectores.
El impresionante potencial que tiene Obama es increíblemente fácil de comprender. Por una parte va a ser una de las personas con más poder del planeta, tanto de forma directa por sus decisiones en EEUU como de forma indirecta por las repercusiones que pueden tener sus opiniones a nivel global. Pero por otra parte también va a ser una de las personas con más capacidad de convocatoria a nivel social dentro de EEUU: millones de partidarios a un solo clic de distancia, predispuestos a secundar cualquier iniciativa que llegue desde su "amigo" presidente (¿quién no lo haría, si el propio presidente de EEUU te pide ayuda a título personal a través de tu Facebook?). Poder "legal" desde lo alto de la pirámide y poder "social" desde el último escalón. ¿No es la situación ideal? Capacidad para llegar instantánea y directamente a las masas y potencial para hacer realidad cualquier iniciativa que se haya propuesto...
El mayor problema desde el punto de vista de la seguridad, más allá de las cuestiones "filosóficas" sobre el buen o mal uso que se puede hacer de tanto poder, es que el riesgo que subyace es proporcional al poder que ostentan estas herramientas. Si una usurpación de la identidad de cualquier persona puede ser algo grave, las consecuencias que se podrían derivar de una usurpación de la identidad de Obama en estas redes sociales podría tener consecuencias desastrosas. Me imagino a millones de personas a las que un supuesto Obama incita a la desobediencia civil porque el congreso no ha aprobado cierta propuesta de ley... y realmente no quiero imaginarme el resultado.
La tecnología es neutra, es el uso que se haga de ella el que la convierte en algo bueno o malo. No obstante, no podemos olvidar que el uso de la tecnología lleva implícita la existencia de ciertos riesgos asociados a ella, y que en este caso siempre son negativos. Por tanto, creo que a la hora de hacer uso de la tecnología, de querer aprovechar sus beneficios, tenemos el deber moral (y muchas veces también legal) de luchar contra dichos riesgos (o al menos evaluarlos y asumirlos conscientemente), de hacer un uso responsable de los medios a nuestra disposición. Quizás este sea uno de los motivos por los que los presidentes de EEUU deben dejar de utilizar su móvil y su e-mail personal. ¿Pasará finalmente Barack Obama por el mismo trámite? ¿Conseguirá ser el primer presidente que no debe cumplir con dichas restricciones? En caso de que esta norma sea extensible a su participación en las redes sociales... ¿Renunciará Barack Obama a ese poder? ¿Renunciará a su propia filosofía de trabajo? Y si consigue mantenerla... ¿Será capaz de hacer un uso seguro de esa tecnología? Y lo que es más importante: ¿Hará un uso responsable de ese poder?
11 agosto 2008
La curiosidad, un enemigo de la seguridad
Pero el objetivo del post de hoy no es disertar sobre si el mayor foco de riesgo está dentro o fuera de la organización, sino analizar una de las causas más frecuentes de la aparición de brechas de seguridad: la curiosidad. Desde mi punto de vista esta es, junto con los errores y los cabreos, una de las tres principales causas de los incidentes de seguridad.
La curiosidad es algo innato al ser humano, y uno de los principales motores de nuestro aprendizaje. Esto es así desde la más tierna infancia, y cuanto mayores sean las ganas de aprender de una persona más desarrollada estará su curiosidad. Curiosidad, obviamente, hacia lo desconocido, y sobre todo hacia aquello que sabemos que se puede llegar a conocer. ¿Y qué mejor entorno para desarrollar esta curiosidad que un entorno en el que se trabaje con distintos niveles de clasificación de la información, con información cuya distribución esté restringida, o en el que las personas muestren (o se les exija, incluso) una importante capacidad de aprendizaje?
Esta curiosidad mueve a muchas personas a tratar de conocer qué hay más allá de su ámbito. '¿Hay algo interesante en el monitor de al lado, en la mesa de al lado, en el fichero de al lado? Seguro que sí! ¿Y por qué no tratar de ver si me puedo enterar?' Conocer lo prohibido, descubrir lo que sabemos que existe, es una motivación muy intensa para algunas personas. Y no es necesario que haya una motivación ulterior, el descubrimiento en sí mismo ya es suficiente premio. ¿Quién no ha querido conocer la nómina de su jefe, o el contenido de una carpeta del servidor de ficheros etiquetada como "top-secret"? Y es que, al fin y al cabo... ¿A quién no le gustaría ser el protagonista de una peli de espías?
Ante esta amenaza es muy complejo luchar. Nunca podremos eliminar este tipo de motivaciones, son inherentes al propio ser humano. Aquí ni siquiera la concienciación sirve, sobre todo si pensamos en la cultura "mediterránea" (quizás con una forma de ser mucho más rigurosa, como la asiática o la germana, sí que fuese posible). ¿Qué estrategias podemos adoptar? A mí se me ocurren dos.
La primera es la obvia: centrarnos en los controles, en las normas de seguridad, y reforzarlas para ser capaces de impedir que esos impulsos de curiosidad sean fructíferos. Limitar al máximo la cantidad de "pistas" sobre la existencia de algo "más allá" puede ser una buena estrategia: si no somos conscientes de que existe tierra al otro lado del mar probablemente no querramos arriesgarnos a cruzarlo.
Por contra, la segunda es totalmente opuesta: máxima apertura y transparencia. Si todo el mundo puede conocer toda la información, no hay forma de que se produzcan brechas de confidencialidad. La curiosidad puede ser plenamente saciada. ¿Os parece una alternativa válida?
Obviamente, cada una de las opciones tiene sus ventajas e inconvenientes, y seguro que ambas tienen sus defensores y detractores. ¿Qué beneficios veis a cada una de ellas? ¿Cuál os parece más viable? ¿Cuál más efectiva? Estoy deseando escuchar vuestras opiniones
07 abril 2008
Seguridad y salud
Sin embargo, el desarrollo de la sociedad moderna ha llegado a tal punto que hay ocasiones en los que ambos mundos llegan a fusionarse. A veces, incluso la seguridad de la información cobra una especial trascendencia para la vida. Sólo hace falta que existan dispositivos electrónicos que condicionen la vida humana, y los marcapasos son un claro ejemplo.
Hace unos días nos enterábamos de que, afortunadamente, los ipods no alteran el funcionamiento de los marcapasos. Parece ser que había dudas de que los reproductores digitales de música pudieran interferir en el funcionamiento de estos dispositivos, y el estudio parece demostrar que esto no es así. Lo que sí que parece demostrar otro estudio es que los marcapasos pueden ser intervenidos vía radio. Las funcionalidades de información y configuración vía radio que incluyen algunos de estos aparatos parece ser que no han sido diseñadas con todas las características de seguridad que serían deseables, lo que según el artículo hace que puedan aparecer riesgos de seguridad que puedan llegar a afectar directamente a la salud del paciente.
Estos son sólo dos ejemplos recientes de que mundos tan distintos como el de la seguridad (security) y el de la salud (health) están empezando a tocarse, de modo que amenazas de uno de los mundos puedan llegar a afectar al otro. Por supuesto que no es el momento de alarmarse, ya que estos dos casos son más anecdóticos que otra cosa, pero... ¿No sería el momento de empezar a pensar en cómo protegerse de este tipo de riesgos antes de que sean realmente significativos?
03 diciembre 2007
Hay seguridad?
Si somos capaces de abstraernos de todo el sensacionalismo que rodea este tipo de noticias, el análisis que podemos hacer del caso puede distar bastante del previsible en muchos medios de comunicación. ¿Está la seguridad de la información en tela de juicio en el Reino Unido? Alguien lo podría pensar, dada la magnitud de las noticias y su cercanía temporal. Sin embargo, no creo que sea el caso.
En el Reino Unido existe una cultura de seguridad de la información más arraigada que en nuestro país. No sólo sirve de muestra la cantidad de empresas con SGSIs certificados que hay en ese país (363 en el último recuento oficial), sino el hecho de que las principales instituciones del país sean las que encabezan esa lista. ¿Cuál es el problema, entonces? Sencillamente, ese: SÍ HAY cultura de la seguridad.
Todos sabemos que puede haber dos motivos por los que no se registren incidentes de seguridad: que no existan, o que no se reporten. La consecuencia es la misma, pero la causa es bien distinta en cada caso. Sólo depende de la cultura de la organización (o del país, en términos más amplios). Sólo pueden salir a la luz pública los incidentes de seguridad reportados, los que nadie conoce difícilmente aparecerán en los medios. ¿Qué supone estas apariciones? Precisamente, que existe una buena gestión de la seguridad.
Sólo si hay una buena cultura de seguridad te "atreves" a hacer público un incidente de seguridad. Sólo si hay una buena gestión de la seguridad te "atreves" a comunicar a los medios dicho incidente, porque sabes que a partir de ese momento todos tus pasos van a ser estudiados con lupa, con el fin de poder aprovechar cualquier desliz de gestión. Por tanto, comunicar públicamente un incidente de seguridad supone que tienes que tener muy claros los procedimientos de asunción de responsabilidades y depuración de los hechos, demostrar que cada uno asume su parte de culpa y trata de resolver lo sucedido. ¿Cuántas organizaciones son capaces de hacer eso a la luz pública? Me temo que no tantas como deberían...
Por lo tanto, no creo que estas noticias deban ser signo de preocupación, al menos por el momento. Creo que el Reino Unido sigue manteniendo un buen nivel de seguridad. ¿O alguien cree que sólo se producen fugas de datos en ese país? Lamentablemente, la compra-venta de datos bancarios y personales está a la orden del día para cualquier país del mundo, y nosotros no somos una excepción. Ahora bien, a partir de esa realidad, la forma de encararlo puede variar mucho. ¿Cuántos lo ocultan? ¿Cuántos lo comunican? ¿Cuántos lo difunden? Y si fueras tú quien detectaras el incidente de seguridad, qué harías?
12 septiembre 2007
Buscadores y Datos Personales
Supongamos que tengo un buscador. En concreto, un buscador "patrocinado con publicidad personalizada" (textualmente). Que mi página principal de acceso a ese servicio web muestra un texto que dice que, si uso el servicio, estoy declarando haber leído y aceptado las condiciones de uso del mismo. Que ese texto es un link a las condiciones de uso en las que afirmo, entre otras cosas, que voy a registrar toda la información de búsquedas asociadas a cada identificador de usuario con el fin de proporcionarle una publicidad personalizada de acuerdo al perfil que demuestren sus búsquedas. Que esa información la guardo cifrada en mis servidores por un periodo de un año desde el día de su recogida y procesamiento, y que el usuario puede dirigirse a una dirección de e-mail de contacto para ejecutar sus derechos de acceso, rectificación, oposición y cancelación.
Y la pregunta es: ¿Incumple este buscador la LOPD? Estoy informando de la recogida de datos personales, el usuario está aceptando dicha recogida, tiene capacidad para ejercer sus derechos en relación a los mismos, la finalidad de la recogida es acorde con el modo de financiación del servicio, y además estoy conservando la información cifrada por si el perfil del usuario puede ser entendido como datos especialmente protegidos (nivel alto). Supongamos que, por otra parte, cumplo con los requisitos del Reglamento para ficheros de nivel alto. Sería legal mi situación?
Yo no soy un experto en leyes, y no puedo responder con rotundidad a la pregunta. Pero a priori tiene pinta de que la respuesta es que sí. Entonces, cuál es la causa real de la polémica en torno a estos casos?
Creo que el problema es que la polémica, más allá de los términos legales, está mal enfocada. Muchos de los argumentos que se leen en relación a este caso hacen referencia al "abuso" de los buscadores, a que pueden llegar a actuar como un "gran hermano". Sin embargo, a la hora de atacar a los buscadores, se utiliza la "vía legal" como arma. Y el problema es que, desde mi punto de vista, creo que es posible seguir ejerciendo esa función de "gran hermano" dentro de la legalidad. Quizás el ejemplo que he presentado no sea completo, ni puede que el más apropiado, pero tengo la sensación de que empresas del tamaño de las que están sujetas a la citada polémica son capaces de encontrar vías para seguir actuando del modo en que lo hacen actualmente y que dicha actuación sea completamente legal en términos de protección de datos. Al fin y al cabo, es famoso el refrán de "hecha la ley, hecha la trampa". Entonces, cuál es la vía?
En caso de que se quiera conseguir que este tipo de empresas cambie su modo de actuación, creo que la única vía de "protesta" realmente consistente es la del uso de argumentos éticos. Es cierto que en la sociedad actual hay veces en las que este tipo de argumentos no tienen demasiado peso, pero también es cierto que muchas de estas empresas basan gran parte de su poder en la imagen de marca. Y si la ética de las empresas se ve públicamente cuestionada, la marca probablemente se vea afectada, y por tanto la compañía en conjunto. Al fin y al cabo, la progresión creciente de los esfuerzos de las empresas en desarrollar la Responsabilidad Social Corporativa (RSC) sólo se justifica porque este tipo de relaciones son más reales de lo que parece. Por tanto, creo que llegará el tiempo en el que la ética recupere parte del valor histórico que ha tenido, y no sólo como una moda, sino como un elemento diferencial de valor de una compañía. ¿Cuándo será éso? Probablemente deba pasar mucho tiempo antes de que lo veamos, pero por el bien de la sociedad, espero que sea antes de lo que parece...
07 septiembre 2007
Troyanos gubernamentales
Hoy quiero comentar brevemente toda la serie de noticias que han ido apareciendo durante los últimos días en relación a la existencia y utilización de software espía por parte de algunos gobiernos. Y creo que un buen punto de partida para argumentar mi posición es esta noticia, que recoge una postura crítica ante esta idea.
En primer lugar, y como puntualización, creo que es incorrecto hablar de troyanos. Aquí hay spyware, sí, pero en ningún momento se afirma que se haga pasar por software lícito. Vamos, que no hay “caballo”, sólo “soldados” que se infiltran en la “ciudad”. Pero ya que es el término que se está utilizando, lo mantengo en el título.
Por otra parte, reitero mi postura de que el software es neutral. En este caso, estamos hablando de un software que se usa para monitorizar exhaustivamente equipos remotos. De aquí a que esta monitorización se use para hacer un seguimiento de la actividad del usuario sin que este sea consciente ya va un trecho, y sólo ahora llegamos a la finalidad del software. Socialmente se considera que dicha finalidad es ilícita, y es por eso los fabricantes de soluciones de seguridad tratan de eliminarlo. Ahora bien: es realmente ilícita esta actuación? Las recientes noticias parece que lo ponen en duda, porque en realidad lo que se acaba valorando es la intencionalidad de dicha monitorización: sólo es ilícita si no se lleva a cabo por el bien de la persona monitorizada (sin entrar en si dicho “espionaje” lo realiza un gobierno o una empresa, que también existe).
Cuál es el problema? Precisamente, la neutralidad del software. Nadie asegura que las mismas herramientas se sigan usando de acuerdo a las intenciones iniciales, ni que las puertas abiertas para unos (con fines teóricamente lícitos, al menos para el gobierno en cuestión) las puedan aprovechar otros con fines ilícitos. Qué postura deben adoptar los fabricantes de software de seguridad? No introducir firmas para el spyware “legal”? Crear listas blancas de firmas? Y si algún spyware “malicioso” consigue “parecerse” lo suficiente al spyware legal? Seguro que es más fácil que ocultarse…
En resumen, el caso es que no estamos ante un problema técnico, sino principalmente legal y ético. Las mismas acciones deben ser legales o ilegales por defecto en función de quién las ejecute? Es un tema que se debería resolver en entornos legislativos y jurídicos, y permitir (e incentivar) a los fabricantes de software de seguridad que, por defecto, sigan protegiendo lo mejor posible la actividad informática de cualquier persona, sin excepciones. Al fin y al cabo, ya es suficiente con tratar de no perder mucho terreno frente al malware, como para empezar a poner obstáculos en una carrera en la que la desventaja ya es significativa… sobre todo, mientras hacer negocio con el malware siga siendo tan asequible.
Actualización: Según un juez, parece que el spyware sí es spyware, y los fabricantes hacen bien en catalogarlo como tal. Mantendrán esa misma postura si el spyware es gubernamental en lugar de privado?
24 mayo 2007
Más que una moda
Sin embargo, el motivo de esta difusión no es símplemente económico o político. De fondo está motivada por la necesidad de que la seguridad informática se vaya extendiendo progresivamente, porque la inseguridad informática avanza a grandes pasos (y aquí sí que pueden ser más visibles los intereses políticos y económicos, tal y como nos recuerdan los expertos). Algo de esa necesidad hay en la última decisión de la Comisión Europea, que ve con preocupación el continuo crecimiento de los delitos informáticos. Un crecimiento que, sin conocer las propuestas que se presenten a final de año, tengo muchas dudas de que se consiga paliar de forma efectiva con este tipo de medidas. Y el motivo es sencillo: creo que hasta el momento ningún gobierno ni institución ha sabido encontrar una solución que permita que medidas como las que se puedan asociar a la seguridad informática den el último salto: de las empresas a las personas. Este punto, en el que confluyen la vía política y la económica, es la clave para conseguir que cualquier tipo de medida de seguridad informática sea realmente efectiva, y sin embargo es el punto al que en muy pocas ocasiones se consigue llegar.
Cuando intento explicar a algún profano en la materia de qué trata esto de la seguridad informática, siempre le pido que piense en una gran ciudad. Tiene su zona de negocios, su calle con boutiques de última moda, su casco histórico, sus colegios... Pero también tiene sus barrios de chabolas, sus parques mal iluminados, sus bandas callejeras o su barrio rojo. Y todo el mundo tiene muy claro qué se puede encontrar en cada zona, a qué horas no es aconsejable pasear o con qué tipo de gente no se quiere juntar. El problema es que en Internet los barrios de chabolas son tan elegantes como la zona de negocios, no hay zonas mal iluminadas y todo el mundo tiene el mismo aspecto. Y además en esta ciudad "está de moda" ir de "chico malo", y ser de los que "trapichean" con SW o de los que tienen su PC "tuneado" con los widgets más exclusivos.
En resumen, creo que nuestros instintos no nos sirven en Internet, y por eso la mayor parte de la sociedad está tan expuesta a los riesgos de esta "ciudad". Porque la evolución no nos ha preparado para un mundo virtual, y suplir nuestros instintos con formación y concienciación "digital" es una tarea enormemente compleja y prácticamente inabordable. Por eso creo que la seguridad informática debe ser algo más que una moda, que tenemos que ser capaces de superar y olvidar los distintos intereses que han convertido este tema en un negocio, para centrarnos en su verdadera esencia, que tiene que ser conseguir que la sociedad actual alcance el nivel de conocimiento necesario como para poder desenvolverse por esta "ciudad" de forma autosuficiente. Sabremos dar el último salto, y llevar la seguridad informática a todos los PCs particulares, y a todos sus usuarios? El tiempo lo dirá.
22 mayo 2007
Más que políticas
Yo creo que las políticas deben llegar más allá. Sobre todo, una buena política debería indicar las causas y motivos que justifican o llevan a dictar esa determinada norma. Y los motivos son múltiples:
- El personal no es el hijo pequeño al que se le dice "eso no se come". Si no queremos que lo coma, le tendremos que explicar que es perjudicial para su salud porque contiene dioxinas. Y el argumento tendrá que ser convincente, si queremos una razonable probabilidad de que se cumpla.
- Una determinada norma puede estar justificada en un momento determinado y perder su sentido en un futuro. Y si no está argumentada, corremos el peligro de establecer dogmas que no podrán ser contradichos, puesto que la justificación se ha perdido. O es preferible que pase como con los monos y los plátanos?
- Las políticas deben tener espíritu formativo, no sólo informativo. Si están bien redactadas, las políticas de la organización servirán no sólo como núcleo de los programas de formación interna sino como referencia permanente, oficial y actualizada de los contenidos formativos aplicables.
- La difusión de los motivos es más eficiente si están en la propia política. Es preferible dedicar algo más de tiempo a escribir una buena política, con todas las justificaciones y motivos que sea necesario, a tener que ir aclarándolo uno por uno a todo el personal. Y de ese modo las normas y sus justificaciones aparecen asociadas en todo momento.
- Las justificaciones no sólo se revisan y actualizan, sino que se establecen formal y oficialmente, a salvo de explicaciones incompletas o incorrectas (aunque no nos libre de que se puedan entender de forma incorrecta).
Probablemente se puedan añadir más justificaciones a esta pequeña lista, pero creo que con estas es suficiente como para ilustrar el comentario. Más vale sentarse con tiempo y calma a redactar unas buenas políticas, que indiquen tanto las normas como los motivos y justificaciones que llevan a tomar dichas decisiones, que lamentar los problemas que pueda causar un mal entendimiento de los mismos, o la oposición a su cumplimiento por falta de argumentos. Hagamos nuestra propia reflexión a tiempo...


