Mostrando entradas con la etiqueta Infraestructuras Criticas. Mostrar todas las entradas
Mostrando entradas con la etiqueta Infraestructuras Criticas. Mostrar todas las entradas

25 enero 2012

Seguridad industrial

A estas alturas, hablar de la seguridad en torno a los sistemas de control industrial no es nada novedoso. Stuxnet supuso el punto de inflexión, el hito a partir del cual la industria comenzó a prestar más atención a la seguridad en este tipo de entornos. Se había demostrado que era posible atentar contra la población civil a través de Internet, y era imposible que la sociedad no reaccionase ante tal constatación.

Sin embargo, que el verano de 2010 fuese el detonante de los cambios en la concepción de la seguridad en torno a los sistemas SCADA no quiere decir que año y medio más tarde la situación real haya cambiado mucho. Cualquier cambio tecnológico de envergadura es lento, y la adopción de nuevas tecnologías en este tipo de entornos industriales lo es todavía más. No obstante, iniciativas como la publicación de fallos de seguridad en sistemas SCADA llevada a cabo en el S4 demuestra que la concepción de la seguridad en este tipo de entornos está cambiando, pareciéndose cada vez más a la existente en el mundo TIC "clásico", el conectado a Internet. Ver cómo prácticas como el full disclosure empiezan a abrise camino en el cerrado mundo de los sistemas de control industrial es una prueba de que la seguridad empieza a tener la relevancia que se merece.

En cualquier caso, no es momento de echar las campanas al vuelo. Una compañía como Microsoft ha tardado casi diez años en integrar la seguridad en sus desarrollos, y ha necesido desarrollar una iniciativa global específica para seguridad y desarrollar dos nuevos sistemas operativos (desde el Windows XP hasta el Windows 7, sin contar el Windows XP SP2) para conseguir un entorno que puede considerarse aceptablemente seguro. Vistos los antecedentes, no creo que podamos esperar grandes revoluciones de los fabricantes de productos SCADA, y mucho menos de empresas que a día de hoy utilizan versiones de estos productos que funcionan sobre equipos Windows 98 o incluso anteriores. No obstante, las bases poco a poco se están asentando, de modo que quizás dentro de 10 años alguien pueda escribir, en torno a estos productos, un artículo similar al referenciado para Microsoft.

22 noviembre 2011

Continuidad preventiva

Es curioso ver que, en un mundo que cada vez avanza más deprisa, hay ciertos temas que parecen atemporales, como si el paso del tiempo estuviera detenido para ellos. Y lo más llamativo es que sólo la periódica aparición de deja-vus te recuerda que todo sigue igual, que el mundo parece no haber evolucionado nada en ese ámbito.

Uno de estos temas es el relacionado con la continuidad de negocio. O mejor dicho, con la forma de abordar la continuidad del negocio por parte del sector de la consultoría. Echando la vista atrás, hace más de 4 años que en este mismo blog criticaba la visión reactiva de la continuidad que tienen algunos autores. Y hoy es el día que me encuentro con un estupendo artículo titulado Gestión integral de crisis: La nueva Continuidad de Negocio que, escrito el pasado mes, viene a decir prácticamente lo mismo. ¿Qué estamos haciendo mal? ¿Por qué no hemos evolucionado nada en estos últimos 5 años?

De todos modos, este caso me parece especialmente hiriente, ya que ni siquiera hemos hecho caso a la sabiduría popular, que desde tiempos inmemoriales incluye en el refranero el máximo exponente de esta filosofía: "más vale prevenir que curar". ¿Por qué no somos capaces de incorporar el conocimiento histórico adquirido en las "nuevas" filosofías de gestión?

A partir de ahora, además, se abre un nuevo campo en el que aplicar la filosofía de la continuidad: la protección de las infraestructuras críticas. Quizás no sea nuevo en el fondo, pero sí que se ha renovado en la forma, en cómo encarar el problema, en cómo gestionarlo. ¿Seremos capaces de aplicar por fín la filosofía preventiva a la continuidad de estas infraestructuras? ¿Nos obligará su singularidad (son críticas por definición) o el coste de las medidas reactivas a cambiar la forma de afrontar este ámbito de la continuidad? ¿O no seremos capaces de aprender de nuestros errores? Espero que en esta ocasión aprendamos... por el bien de todos.

03 noviembre 2011

Sensaciones de ENISE 2011

La semana pasada se celebró la 5ª edición de ENISE, en la que una vez más tuve la oportunidad de participar, representando a mi organización. En esta ocasión sólo pude estar los dos primeros días, dedicados a la seguridad en la nube y a la protección de las infraestructuras críticas respectivamente, así que son esas dos jornadas las que voy a comentar.

La sensación general que me queda es agridulce. Por un lado, creo que la organización ha sido magnífica, y la selección de los temas a debatir me ha parecido perfecta. Además, el formato de sesión plenaria seguido de talleres más específicos me parece muy acertado, y creo que la articulación de los temas y representantes en cada taller ha sido muy buena. Sin embargo, no puedo evitar un cierto regusto amargo derivado de la escasa profundidad de la mayor parte de las ponencias, así como de una cierta sensación de deja vu entre unas ponencias y otras. Tengo la sensación de que algunos de los ponentes no han (hemos) estado a la altura del congreso (o al menos, de lo que yo esperaba de él). Obviamente no estuve presente en todos los talleres, de modo que mi opinión no tiene por qué ser generalizable, pero por las impresiones que pude cruzar con otros participantes, no fui el único que salió con esa sensación.

Las principales conclusiones que extraje de la jornada dedicada al Cloud Computing se pueden resumir de forma sencilla:
  • Cloud = externalización + virtualización
  • El Cloud Computing no tiene problemas legales específicos, sólo acentúa los propios de la externalización, que en absoluto tenemos resueltos de forma satisfactoria.
  • Ni la seguridad ni la privacidad son preocupaciones primarias de los proveedores de servicios Cloud, de modo que las soluciones que ofrecen no incorporan mayores (ni menores) garantías al respecto que las ofertadas al hablar de "simple" externalización. Una vez más, la seguridad es un requisito incorporado a posteriori.
  • La virtualización es una realidad bastante más tangible que el cloud. El mercado del cloud todavía se está "autodefiniendo".
  • Las iniciativas en torno a las arquitecturas cloud de las grandes organizaciones son, por el momento, apuestas "a chica" (en términos "musísticos").
En cuanto a la jornada dedicada a las infraestructuras críticas, mis principales conclusiones son las siguientes:
  • La forma de proteger las infraestructuras críticas en los términos actuales todavía no está clara, existe una cierta indefinición en sus límites y en el encaje que tiene con otros conceptos más asentados como la seguridad patrimonial, la seguridad de la información, la continuidad de negocio, etc.
  • Derivado de esa indefinición, en muchos operadores críticos (oficiales o "futuribles") se está viviendo una cierta "lucha de poder" entre los mundos de la seguridad física y la seguridad lógica por hacerse con el control de estas "nuevas" iniciativas.
  • Es previsible que los próximos avances regulatorios en la materia ayuden a establecer estos límites y a resolver estas luchas.
  • En cualquier caso, todos los operadores críticos plantean la cuestión presupuestaria como la principal barrera para avanzar en este tema, motivo por el cual los avances reales son muy escasos.
  • Tampoco los proveedores de servicios presentan en la actualidad una oferta demasiado definida de productos o servicios específicos para la protección de las infraestructuras críticas, existiendo aproximaciones bastante diversas en función de los orígenes de cada proveedor.
En definitiva, la conclusión global que pude sacar de ambas jornadas es que, en cualquiera de los casos, el sector todavía no está maduro, y es previsible que en los próximos años veamos avances muy importantes en ambos temas.

Dicho esto... ¿Alguien que asistiera a la última jornada, dedicada a la seguridad de los dispositivos móviles, se atreve a completar el post con sus conclusiones al respecto? Dejo los comentarios a vuestra entera disposición.

15 septiembre 2011

Agua y seguridad

A veces, me encuentro con personas que ponen cara de extrañeza cuando les hablas de mezclar el mundo de la seguridad informática con el de la seguridad "tradicional". Sin embargo, día tras día surgen ejemplos que ponen de manifiesto la importancia de avanzar en esa fusión.

El último caso lo encontramos en Noruega, en el sistema de suministro de agua potable de Oslo. Parece ser que se podía acceder a través de Bluetooth al sistema de control y suministro de agua, utilizando la contraseña 0-0-0-0. Esa sencilla clave, la segunda clave numérica más utilizada según algunos estudios, permitía que cualquiera, símplemente con un móvil con bluetooth, pudiera acceder al sistema, interrumpir el suministro, alterar la presión... En definitiva, tener el control del suministro de agua de la capital de Noruega.

Este sólo es un ejemplo más de que el mundo físico y el electrónico cada vez están más interrelacionados, y de que ya no basta con la seguridad física para proteger apropiadamente las infraestructuras críticas. No obstante, tampoco debemos caer en la tentación (propia del sector TIC, por otra parte) de pensar que ahora lo que cuenta es la seguridad informática, y olvidarnos de la seguridad física o pensar que las preocupaciones al respecto deben ser menores. La verdad es que no es una labor sencilla, por mucho que ahora contemos con una Ley y un Real Decreto que regulan estos aspectos. Y no por el hecho en sí de balancear ambos mundos, sino por tratar de hacer confluir los intereses de dos perfiles profesionales muy diferentes, que nunca se han entendido y que ahora tienen que trabajar en equipo, superando sus egos y prejuicios. ¿Seremos capaces de proteger adecuadamente nuestras infraestructuras físicas? ¿O la próxima noticia contará alguna historia sobre el riesgo que ha sufrido una capital española? Al menos, esperemos que en ese caso no haya sido por mantener las claves de acceso por defecto...

13 julio 2011

La estrategia española de seguridad

Hace tres semanas pudimos conocer la Estrategia Española de Seguridad, el documento que recoge el planteamiento estratégico de seguridad previsto para los próximos 10 años. En él se analizan las amenazas y riesgos a nuestra seguridad, se identifican las líneas de respuesta y se definen los mecanismos de coordinación. En la práctica, se identifican las principales líneas de acción previstas para los próximos años en relación a las distintas amenazas identificadas en el documento.

Para todo aquél que no quiera analizar a fondo el documento, también existe la opción de revisar otro documento en el que se analiza dicha estrategia, comparándola además con las estrategias de seguridad de Estados Unidos, Reino Unido, la Unión Europea y la OTAN. Este documento es el Análisis comparativo de la estrategia española de seguridad, elaborado por el Instituto Español de Estudios Estratégicos.

No es mi intención hacer un análisis exhaustivo de dicho documento, pero sí destacar algunos aspectos que me parecen interesantes desde el punto de vista de la temática de este blog. El primero de ellos es que el desarrollo legislativo no es una línea de acción especialmente significativa, pero aparece citada en torno al crimen organizado y sobre todo en relación a las ciberamenazas. Parece que este sea el ámbito con mayores carencias legislativas, lo cual hace prever la futura aparición de nuevas leyes de carácter tecnológico en los próximos años.

Otro de los aspectos más destacable es la aparición de continuas referencias a las infraestructuras críticas. Se identifica la vigilancia y protección de las infraestructuras críticas por parte de los diferentes cuerpos de seguridad como una de las líneas de acción frente al terrorismo, así como la necesidad de gestionar los riesgos derivados de la participación de empresas extranjeras en la gestión de las infraestructuras críticas como una de las líneas de acción en torno a la inseguridad económica y financiera. También figura su protección como una de las líneas de acción encaminadas a proteger las líneas y redes de abastecimiento energético, pero sobre todo aparecen reseñadas en relación a la protección frente a las ciberamenazas y como uno de los elementos a proteger en sí mismos. Hace referencia al CNPIC y al Plan Nacional de Protección de las Infraestructuras Críticas, a la incidencia de los ciberataques sobre dichas infraestructuras, pero sobre todo incide en la necesidad de coordinación entre los agentes públicos y privados.

Por último, uno de los aspectos que más me han llamado la atención es la poca relevancia aparente que tiene el Esquema Nacional de Seguridad dentro de dicho documento. En torno a la ciberseguridad se identifican distintas líneas de acción de carácter público, centradas en la interconexión entre administraciones y la identidad digital (certificados electrónicos y DNIe), y se identifica el desarrollo del ENS como otra de ellas. No obstante, me parece destacable que se cite la necesidad de realizar auditorías que verifiquen la seguridad de los sistemas, ya que permite soñar con un futuro reforzamiento de este aspecto, que "anime" a las administraciones públicas a tomarse más en serio este tema.

En definitiva, un documento interesante que creo que debe ser conocido por cualquier que se mueva en este sector. Al menos, para poder anticipar por dónde pueden venir los futuros movimientos...