Mostrando entradas con la etiqueta Seguridad y sociedad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad y sociedad. Mostrar todas las entradas

18 febrero 2014

Esteganografía informativa: defendiendo la privacidad ante el Big Data

Reconozco que el título del post no es "apto para todos los públicos", pero creo que resume bastante bien el planteamiento que quiero recoger en este post.

Cada vez es más complejo mantener unos niveles de privacidad elevados en el mundo digital. Bien sea porque nosotros mismos no nos preocupamos por nuestra privacidad, porque la "vendemos" a cambio de servicios o porque directamente hay empresas y/o gobiernos que se encargan de limitarla, la privacidad en el mundo digital es cada vez más ilusoria. Nuestro rastro digital, queramos o no, cada vez es más nítido. Y por si fuera poco, cada vez surgen tecnologías más capaces de rebuscar en ese confuso mar de datos inconexos para extraer información útil que, generalmente, suele estar ligada a nuestra identidad digital. El Big Data no sé si es el presente, pero claramente es el futuro.

El objetivo de la privacidad es, precisamente, el contrario: evitar que la información sobre nuestra identidad digital salga a la luz. Pero como en cualquier otro caso, la defensa siempre va por detrás del ataque. Ocultar nuestros datos mientras otros intentan descubrirlos es una batalla asimétrica en la que siempre vamos a ir varios pasos por detrás.

Frente a este planteamiento, basado en el principio clásico de seguridad por oscuridad, mi propuesta es buscar una alternativa diferente, más en línea con los planteamientos de la seguridad abierta. No obstante, la idea no es nueva. Hay mucha gente que no se preocupa por su privacidad digital porque se considera "una gota en el océano". ¿Y si pudiéramos utilizar ese planteamiento para asegurarnos, de algún modo, que el océano es tan grande que nadie va a poder identificar nuestra gota? Es más... ¿Y si generásemos datos ficticios en forma de progresión geométrica cada vez que se intenta acceder a un dato ligado a nuestra identidad digital?

La idea de ocultar una serie de datos válidos rodeándolos de datos no válidos es precisamente lo que se conoce como esteganografía. La única diferencia sería que en este caso no nos limitaríamos a rodear los datos válidos de datos falsos, sino que dispondríamos de algún sistema capaz de incrementar exponencialmente la cantidad de datos falsos, de modo que se pudiera limitar en gran medida la eficacia de los sistemas de Big Data a la hora de analizar nuestra información personal.

Por supuesto, como todas las buenas ideas, esta no es mía. Simplemente he tratado de extrapolar los principios de un nuevo sistema de "cifrado", Honey Encryption, que descubrí hace unos días, pero cuyos principios no sólo me parecen enormemente innovadores, sino que creo que tienen un prometedor futuro por delante. Ójala veamos en un futuro avances en este tipo de planteamientos... porque creo que por ahí puede venir el futuro de una parte de la seguridad.

13 enero 2014

Mi pronóstico: Inseguridad

No, no voy a escribir un post de pronósticos de seguridad para el año 2013. Hoy sólo quiero plantear cuál es mi visión del futuro que nos espera, aprovechando que esta mañana he leído un par de artículos muy interesantes y que, en conjunto, me temo que plantean una visión bastante pesimista del futuro que nos espera en términos de seguridad.

El primero es un post en el que Enrique Dans afirma que, nos guste o no, los avances tecnológicos van más rápido que la seguridad, y que la inseguridad asociada a esta situación no va a detener su evolución. El segundo es un post de David Maeztu en el que, pronosticando un futuro en el que nuestro coche será capaz de denunciarnos automáticamente por exceso de velocidad, plantea un panorama en el que la legislación no sólo no nos va a proteger de esa inseguridad asociada a los avances tecnológicos, sino que probablemente la acabe amparando (al menos, en términos de privacidad).

Mi pronóstico es pesimista porque, sintiéndolo mucho, comparto gran parte de las visiones anteriores. No creo que la seguridad sea una prioridad en la sociedad moderna, y por lo tanto ni tecnólogos ni legisladores creo que le vayan a dar una importancia que la sociedad no le da. La pirámide de Maslow de nuestra sociedad ha cambiado, y la seguridad/privacidad ha perdido peso. Nuestra sociedad está dispuesta a sacrificar parte de los niveles de la base a cambio de conseguir un poco más de aquello que está en la cúspide de la pirámide.

Ante este panorama no creo que se pueda hacer mucho. La respuesta de libro serían programas de formación, trabajos de concienciación, pero... Acaso sirve de algo nadar contra corriente? A veces pienso si no sería mejor dejarse llevar, y simplemente tratar de minimizar los daños. Si en la eterna lucha contra el riesgo vemos que no podemos ganar, no deberíamos cambiar nuestra estrategia y tratar de aprovecharnos de él?

Será que hoy me he levantado pesimista...

16 diciembre 2013

Seguridad Vs Privacidad. O estamos equivocados?

Es muy habitual pensar en la privacidad y en la seguridad como dos aspectos prácticamente antagónicos. No hay más que buscar noticias sobre privacidad y seguro que nos encontramos con alguna en la que ambos conceptos estén enfrentados. Sin embargo, cuando participas en congresos sobre alguna de las dos temáticas, te das cuenta de que los profesionales que se dedican a ambas disciplinas trabajan de la misma manera, persiguen objetivos similares y tratan asuntos prácticamente idénticos. Cómo puede ser posible que una misma cosa y su contraria puedan ser tan similares?

La realidad es que seguridad y privacidad son prácticamente lo mismo. La única (aunque gran) diferencia entre ambos conceptos está en el foco: la privacidad se preocupa por las personas, la seguridad se preocupa por las organizaciones (empresas o incluso estados). O dicho de otro modo: si aplicásemos todos los conceptos que maneja una de las disciplinas al foco de la otra, estaríamos hablando de lo mismo.

Siendo conscientes de la gran proximidad entre ambas disciplinas todavía puede sorprender más ese antagonismo percibido. Si la privacidad consiste en levantar los muros de mi casa y la seguridad supone añadir una valla exterior, no deberían ser dos planteamientos convergentes en lugar de divergentes?

Por añadir otro argumento más a esta visión, no deberíamos olvidarnos del hecho (trivial, pero importante) de que las organizaciones están compuestas por personas. Por lo tanto, si protegemos la seguridad de las personas, no estaríamos protegiendo también la seguridad de la organización? Por qué en la ilustración montan la seguridad de la organización destruyendo la privacidad de los individuos?

Vistos los argumentos anteriores, el planteamiento clásico de seguridad Vs privacidad no tendría ningún sentido si no fuera por un aspecto importante, y es que la seguridad trata de proteger a la organización INCLUSO de sus propios miembros. La valla de la ilustración no está completa, ya que en realidad debería ser una valla doble con otro frente hacia el interior. Y es precisamente bajo ese planteamiento, consistente en que los propios miembros de la organización también pueden ser una amenaza, cuando tiene sentido que uno de los objetivos de la seguridad sea conocer lo mejor posible a estas potenciales amenazas, tratando de limitar por tanto la seguridad de las personas en favor de la seguridad de la organización.

Y precisamente es en este punto en el que quería plantear un par de reflexiones que me parecen importantes, aunque no sé si fáciles de responder. La primera es en torno al debate sobre las organizaciones y las personas que las componen. ¿Qué es lo que hay exactamente entre esas dos vallas, para que tengamos que protegerlo "contra" (y a costa de la privacidad de) los miembros de la organización? Y la segunda es sobre la forma de aplicar la seguridad. ¿Nos estamos planteando estrategias complementarias o alternativas de tipo "zanahoria" (recompensas, incentivos, etc.) en relación al personal de la organización, o sólo estamos planteando estrategias de tipo "palo" a la hora de aplicar la seguridad?

En definitiva, creo que el debate de seguridad contra privacidad no hace sino ocultar otros debates más profundos, como es el de la definición de las estrategias en las que basamos la aplicación de la seguridad, y en última instancia el eterno debate entre personas físicas y jurídicas y las consecuencias sociales de su disociación. No os parecen estos debates mucho más apasionantes?

10 diciembre 2013

Información, transparencia y limitaciones

Hoy se ha publicado en el BOE la esperada Ley 19/2013 de Transparencia. Para los habituales del blog no resultará nueva la relación entre el ENS y la Transparencia, ni creo que les sorprenda ver un post al respecto teniendo en cuenta que hace más de 3 años que esperaba poder publicar algo en este sentido. Por lo tanto, hoy tocaba postear algo, aunque sea breve...

Como positivo, esta Ley nos proporciona una especie de "catálogo" de información clasificable como pública, si hacemos un análisis de su Capítulo II:

  • Información institucional y organizativa: Funciones del organismo, normativa aplicable, estructura organizativa, responsables (y su perfil y trayectoria profesional), etc. 
  • Información de planificación:  Planes y programas, objetivos, actividades, medios y plazos previstos para su ejecución, resultados de todos ellos, etc. 
  • Información de relevancia jurídica: Interpretaciones legislativas, proyectos legislativos y reglamentarios, memorias e informes, etc.
  • Información económica y presupuestaria: Información económica del organismo (contratos, convenios, subvenciones, presupuestos, cuentas anuales, etc.) así como información económica asociada a los altos cargos (retribuciones, indemnizaciones, declaraciones de bienes, etc.
  • Información estadística: Tanto de carácter económico como de funcionamiento, necesaria para valorar la calidad de los servicios prestados. 
También nos da una serie de criterios en base a los cuales deberíamos considerar la "confidencialidad" de la información que manejan los organismos públicos (junto a los "clásicos" como la seguridad nacional, la defensa o la seguridad pública se incluyen otros previsibles, como los aspectos relacionados con la comisión de ilícitos, las funciones administrativas de supervisión o los procesos judiciales, y otros que me parecen potencialmente polémicos, como los económico-comerciales o los medio-ambientales). Sin embargo, no se para a establecer niveles de criticidad en relación a estos criterios, indicando simplemente que dicha evaluación será específica para cada caso, justificada y proporcionada. 

Uno de los aspectos que más me ha llamado la atención es que no se habla expresamente de los procedimientos administrativos, ni en el "catálogo de información clasificable como pública" ni en la lista de limitaciones. Por lo tanto, la mayor parte de la información en poder de las administraciones públicas parece quedar al margen de estos "criterios" de clasificación.

Pero sobre lo que me gustaría incidir es sobre una limitación existente en torno al concepto de "clasificación" de la información, y es su carácter estático. El ENS nos "anima" a clasificar la información, a determinar si un determinado tipo de información es público, confidencial o secreto. Pero no podemos olvidar que esta clasificación puede variar a lo largo del tiempo. Un ejemplo de película podría ser la desclasificación de expedientes, por la que un determinado expediente X pasa a ser público transcurrido un determinado número de años. Otro más cercano podría ser la valoración de las ofertas asociadas a un contrato público, que sería confidencial mientras se están evaluando las ofertas pero pasaría a ser pública (información económica y presupuestaria) una vez que haya concluido el proceso de adjudicación.  Este tipo de situaciones no quedan bien contempladas dentro de los planteamientos del ENS, y la Ley de Transparencia pone más de manifiesto este tipo de situaciones. 

En definitiva, creo que la Ley de Transparencia, más allá de valoraciones de otro tipo, ha sido una oportunidad perdida para establecer un catálogo de referencia general para clasificar la información administrativa, y por lo tanto una cierta decepción para muchos organismos que podrían haber visto en esta Ley una importante ayuda para impulsar la adopción del ENS. Adopción que, por otra parte, no aparece ligada en ningún punto. No hubiera sido deseable que la seguridad de la información hubiera estado expresamente citada? Una pena...

02 mayo 2013

Atentado de Boston y APTs

Según se han ido sucediendo las noticias relativas al atentado de la Maratón de Boston y las averiguaciones posteriores no he podido evitar la tentación de establecer una analogía entre los hechos de Boston (o el terrorismo en general) y las APTs informáticas. Y la pregunta que surge a continuación es clave: ¿Es válido ese paralelismo? Y si fuera así... Podrían realimentarse ambos mundos?

Analicemos el paralelismo. Para empezar, el punto de partida de una APT es un "troyano" que conseguimos introducir en el sistema de la víctima. En el mundo físico, el sistema objetivo sería el entorno a atacar, en este caso Boston (o EEUU, cada uno que lo interprete como quiera). Las personas serían las aplicaciones que corren en ese sistema, y por lo tanto tendríamos dos formas de "infectar" el sistema: introduciendo directamente un software malicioso tipo "virus" (terrorista proveniente del exterior) o "troyanizando" una aplicación del sistema ("convirtiendo a la causa" a un ciudadano local, al más puro estilo homeland).

Al igual que en el mundo informático, los países están preparados para proteger el perímetro de la red (frontera) y controlar las entradas (firewalls), pero la capacidad de detección de terroristas externos que tienen estos sistemas es muy limitada, ya que generalmente se limita a firmas (identidades específicas que se chequean) y heurística básica (análisis de los datos del propio viaje -origen, destino, motivos del mismo, y cosas así). El resultado es que los "virus" sencillos se pueden llegar a detectar, pero las APTs más sofisticadas (personas "troyanizadas" o incluso malware durmiente con puertas traseras) suelen colarse. Además, al igual que en los sistemas de información, no sólo podemos infectarnos por la red. Los pendrives (inmigración ilegal o no controlada, cuerpos diplomáticos, etc.) también pueden llevar alguna aplicación maliciosa en su interior, consciente o inconscientemente.

En el mundo TIC se suelen poner sistemas IDS en la red interna, para tratar de detectar ataques que hayan podido superar la protección perimetral. Sin embargo, en el mundo físico no hay (oficialmente) demasiados recursos destinados al "espionaje" interno, más allá de la labor policial habitual. En cualquier caso, normalmente un IDS tampoco suele ser capaz de detectar la actividad de una APT...

Las APTs son difíciles de detectar porque su actividad es esporádica. Suelen ser aplicaciones "durmientes", que realizan una actividad aparentemente normal (o ninguna) hasta que, por un motivo determinado, activan su payload malicioso y lo ejecutan, realizando la fechoría en cuestión. Este funcionamiento es muy similar al de cualquier célula terrorista, y la dificultad de su detección estriba en identificar el detonante para su activación, que potencialmente puede ser cualquier cosa. Las autónomas pueden activarse con una cuenta atrás, un hito específico, una fecha, etc., mientras que otras dependen de la recepción de una orden externa desde un nodo de comando y control (C&C). Estas son algo más detectables, pero también mucho más flexibles, ya que pueden ser reprogramadas. En cualquier caso, esas comunicaciones llevadas al mundo físico son prácticamente imposibles de detectar, dada la infinidad de medios existentes y la poca capacidad de supervisión de los mismos.

Y por último, las APTs actúan. Roban la información, hacen estallar la bomba... Este suele ser el momento en el que son detectadas, cuando el incidente se materializa. El problema es que en este momento ya no sirve de nada, su acción no ha podido ser evitada. En ese momento es cuando empieza la "desinfección"... si es que han sido detectadas. Si no es así, podrán continuar con su actividad.

Hasta aquí la exposición. Ahora vuelvo a lanzar la pregunta, para la que no tengo respuesta. ¿Puede servir el conocimiento adquirido en cualquiera de ambos mundos para mejorar la lucha contra amenazas físicas y cibernéticas? Hay algún tipo de iniciativa de colaboración en este sentido? Seguro que un buen guionista sabe cómo hacerlo...

21 mayo 2012

Seguridad, Transparencia y ENS

Hace casi dos años que en este mismo blog hablaba del borrador de la Ley de Transparencia. Desde entonces esta Ley ha sufrido muchos cambios, incluyendo varios borradores y un cambio de gobierno, hasta llegar a la situación actual (aunque en este momento el texto todavía no está actualizado con la última versión). Un anteproyecto de Ley que ha suscitado bastante polémica, y que probablemente lo siga haciendo durante su tramitación.

No obstante, mi objetivo en este post no es criticar el contenido del anteproyecto, sino analizar la estrecha relación entre Seguridad y Transparencia, y ver las consecuencias prácticas que puede tener esta Ley.

Por un lado, tenemos que tener en cuenta que el concepto de "transparencia" es precisamente el complementario al de "confidencialidad". Estamos hablando de lo mismo desde el punto de vista contrario. Por lo tanto, es necesario tener en cuenta que es una Ley que regula, en ciertos aspectos, la seguridad de la información de las Administraciones Públicas (os suena a algo relacionado con el ENS?).

Además, el concepto de transparencia también tiene cierta relación con la necesidad de garantizar la autenticidad de dicha información publicada, su integridad o su disponibilidad (aspectos que, de hecho, cobran mayor importancia cuanto más se deba permitir el acceso a dicha información).

Si profundizamos en la citada Ley, podemos ver cómo hace referencia a la información que debe ser pública (artículos 3 - 6 y 9), la que debe ser "publicable", con ciertas restricciones en su publicación (artículos 10-13) y la que no debe ser publicada (artículo 9). Establece, por tanto, 3 niveles de clasificación desde el punto de vista de la confidencialidad de la información, que podemos entender como 3 escalones de confidencialidad (podemos hablar de confidencialidad Baja/Media/alta?).

Bajo este punto de vista, creo que la relación con el Esquema Nacional de Seguridad es obvia. Estamos frente a una regulación con caracter de Ley, y que por tanto puede incluir este tipo de directrices (por lo que tengo entendido, el ENS, por ser un Real Decreto, y por tanto de inferior rango, no podía). Sin embargo, echo de menos alguna relación más específica con dicha regulación, y sobre todo una mejor explicación de los tipos de información que deben ser clasificados en cada uno de los ámbitos. Soy consciente de cierta deformación profesional a la hora de estructurar contenidos (un ingeniero suele tener la mente más cuadriculada que un jurista), pero... No hubiera sido conveniente establecer una "tabla" un poco más clara de los diferentes tipos de información que puede tener una Administración Pública y la clasificación asociada en cada caso? Y lo que es más importante... Será el texto actual una referencia válida para su utilización práctica por parte de quienes tienen que clasificar cada información? No lo tengo nada claro...

02 mayo 2012

Securmatica 2012

La semana pasada estuve en el congreso Securmática 2012. No pude asistir al congreso completo, aunque las pinceladas que me llevé creo que pueden ser suficientes para hacer un mini-diagnóstico del sector:
  • Se está poniendo de moda el término ciberseguridad, aunque no dejan de ser los mismos conceptos de siempre puestos al día.
  • El cumplimiento legal cada vez preocupa más a la empresa privada, que se ve cada vez más presionada pero sigue sin considerar que pueda ser aprovechado como ventaja competitiva.
  • Sigue existiendo una pugna filosófica entre los partidarios de la seguridad por oscuridad y los defensores del full-disclosure, que tengo la sospecha que no es tan grave a nivel práctico (una vez que se considera el dinero dentro de la ecuación).
  • El precio va a ser un fuerte impulsor de los servicios cloud y el software libre aplicado a la seguridad durante los próximos años... Pero muchos no van a conocer el significado real de lo que están comprando.
  • La gestión de vulnerabilidades puede empezar a ser un nicho de negocio en sí mismo, con múltiples variantes y posibilidades.
  • Todo el mundo empieza a vender inteligencia en seguridad... y yo no veo mucho más que correlación de eventos.
En definitiva, tengo la sensación de que el sector ha invertido mucho en marketing en los últimos años, reinventando nombres para los principios de toda la vida, pero sin que haya habido un salto diferencial en la evolución real. No obstante, hay que reconocer que los nuevos términos están sirviendo para vender más seguridad a más gente, que en el fondo es el objetivo de todo esto. Por tanto... bienvenido sea el medio, si se acaba consiguiendo el fin.

Y para no perder la ola, yo también aproveché el congreso para estrenar mi nueva cuenta de twitter @JosebaEnjuto. Así que si quieres seguirme... Ahora también estoy en twitter!

10 abril 2012

Internet: lo que no vemos

En vacaciones mucha gente cambia su comportamiento on-line. Dejamos de lado las webs profesionales y las sustituimos por webs de viajes, de juegos on-line, de ocio en general... Nuevas páginas web, más interesantes y atractivas que las habituales... y muchas veces más peligrosas.

En general, no somos conscientes de la cantidad de tráfico web que generamos con nuestra navegación. Y no me refiero al contenido de las webs que visitamos, sino a la cantidad de información que genera nuestra navegación, y que sirve para monitorizar nuestro comportamiento. Pongamos como ejemplo las páginas web de tres medios de comunicación generalistas:
  • ABC: Proporciona información a 3 redes de anunciantes (Dedicated Networks, Nielson y TradeDoubler) y a 5 compañías específicas (Doubleclick, Comscore Beacon, Netratings Site Census, Google Analytics y ChartBeat) que rastrean la información de los visitantes.  
  • El Mundo: Proporciona información a 4 redes de anunciantes (AudienceScience, Dedicated Networks, Nielson y TradeDoubler) y a 4 compañías específicas (Doubleclick, Omniture, Netratings Site Census y Revenue Science) que rastrean la información de los visitantes.
  • El País: Proporciona información a 4 redes de anunciantes (24/7 Real Media, Dedicated Networks, Invite Media y Smart Adserver) y a 5 compañías específicas (Doubleclick, Omniture, Real Media, Invite Media y Comscore Beacon) que rastrean la información de los visitantes.
 Y eso no es todo. Estas compañías no sólo recopilan información sobre los visitantes de las webs, sino que la utilizan para ofrecer anuncios e información personalizada en función de esa información recopilada. Anuncios habitualmente en forma de banner que, en muchos casos, se cargan de forma dinámica desde las páginas web de los propios anunciantes o de compañias intermediarias.

Qué quiere decir esto? Que cada vez que accedemos a una página web (prácticamente a cualquiera), no sólo estamos cargando información de esa web, sino de muchas otras, y a la vez enviando información sobre nosotros a una gran variedad de destinatarios diferentes al dueño de la web visitada.

Toda esta navegación "encubierta" puede suponer un importante riesgo para nuestra privacidad e incluso para nuestra seguridad. Por tanto, cuantas más webs visitemos más probabilidades habrá de toparnos con una empresa anunciante "poco ética", que utilice esa información de manera ilegítima. Probabilidades que aumentan al visitar webs más minoritarias, que generalmente se preocupan menos de la ética de las empresas de anuncios contratadas. Y este problema puede llegar a ser un problema de seguridad, porque aunque la página visitada pueda ser en principio segura (y en general las de la mayoría de las empresas conocidas lo son), basta que una de las webs de los anunciantes haya sido infectada para que los banners que se cargan desde la web principal puedan contener un virus que a través de esa web llegue a nuestro ordenador.

Por lo tanto, la conclusión es muy sencilla. En vacaciones, extremar las precauciones.

24 marzo 2011

Se puede decidir basándose en el riesgo?

Hace unos días estuve inmerso en una interesante discusión en torno a las causas y consecuencias del incidente de la central nuclear de Fukushima. El estupendo artículo escrito por Javier Cao sobre el posible fallo en la seguridad de la central nos sirvió para aportar algo de luz a la discusión, pero la verdad es que la discusión acabó cuestionando el propio núcleo de la seguridad, la gestión de riesgos, hasta acabar preguntándonos si realmente tiene sentido hacer los análisis de riesgos como los hacemos.

El problema es fácil de explicar en términos de un simple análisis de riesgos: un activo (la central) de bastante valor, una amenaza (la catástrofe nuclear) de muy baja probabilidad de ocurrencia (tres casos a nivel mundial en la historia de la energía nuclear) y un impacto altísimo (la muerte, inmediata o aplazada, de las personas que estén a varios kilómetros a la redonda) si llega a ocurrir. Unido al análisis de ese riesgo, el beneficio asociado: la producción eficiente y barata de energía eléctrica. ¿Qué hacer?

Para simplificar el análisis, voy a hacer una rápida aproximación (trivial, lo sé): Riesgo (1-125) = Activo (1-5) x Amenaza (1-5) x Impacto (1-5). En este caso, R1 = 4 x 1 x 5 = 20/125 = 16%.

Viendo este cálculo, cualquiera podría decir que un riesgo del 16% se puede considerar bajo, y en consecuencia asumible, a priori.

Ahora, comparémoslo con otro caso, como puede ser un accidente de aviación: un avión (de no mucho valor comparado con la central), la amenaza de que se estrelle (cuya frecuencia de ocurrencia, viendo los datos estadísticos mundiales, es significativamente más alta que la anterior) y un impacto también asociado a la pérdida de vidas humanas, pero de menor incidencia que el anterior. El beneficio, en este caso, es el transporte rápido y relativamente eficiente de personas.

De nuevo voy a hacer un ejercicio de libro para simplificar este otro caso: R2 = 2 x 3 x 4 = 24/125 = 19%.

También tenemos un riesgo bajo, de un orden de magnitud comparable con el caso anterior, aunque su resultado es mayor (lo sé, ambos cálculos pueden ser discutibles, y es evidente que los números están elegidos a propósito, pero me parece un ejemplo ilustrativo).

Por último, un tercer ejemplo: un atentado terrorista con pre-aviso en la sede de una bolsa. En este caso, el valor del activo (la bolsa) probablemente será más alto que el del avión, la probabilidad de ocurrencia a nivel mundial puede ser comparable, y el impacto, aunque no provoque muertes, puede tener consecuencias económicas muy importantes para el país. En este caso, el cálculo podría ser R3 = 4 x 3 x 3 = 36/125 = 29%.

Y ahora empiezan los cuestionamientos a este planteamiento. Para empezar, uno sencillo, matemático: ¿Si hablamos de vidas humanas comparadas con pérdidas económicas, realmente deberíamos valorar el impacto con la misma escala? ¿La escala de impactos debería ser lineal o exponencial? ¿No estaremos simplificando mucho la fórmula de cálculo del riesgo? Porque una excesiva simplificación nos podría llevar a trivializar ciertos riesgos...

En segundo lugar, un cuestionamiento más filosófico, de fondo. En los casos en los que el impacto es tan brutal... ¿Es conveniente tener en cuenta la probabilidad de ocurrencia de las amenazas? ¿O quizás no se debería valorar el riesgo, sino sólo el impacto ponderado? De esa forma nos estaríamos cubriendo frente a cisnes negros, cuya probabilidad de ocurrencia, por definición, es incalculable. ¿Deberíamos hacer sustituir los análisis de riesgos por los análisis de impactos, como se hace al valorar la continuidad? En ese caso, el resultado cambiaría mucho:

I1(desastre nuclear) = 20/25 = 80%  >>  I3(atentado bolsa) = 12/25 = 48%  >>  I2(accidente aéreo) = 12/25 = 32%

Ahora otra duda filosófica. ¿Cómo entra en la ecuación el beneficio (en este caso, beneficio obtenido de la asunción del riesgo)? En el ejemplo no me he atrevido a cuantificar el beneficio de cada uno de los tres casos, pero... ¿Es la ecuación coste/beneficio (riesgo/beneficio en nuestro caso) una ecuación válida? Y lo que es más importante (sin entrar en el cuestionamiento matemático): ¿Podrían existir casos en los que un riesgo (o un impacto) fuese tan alto que no se debiera considerar la posibilidad de aceptarlo, independientemente del beneficio asociado? (y ojo, que esta duda filosófica no es una cuestión trivial, ya que subyace tanto en el debate nuclear como en la crisis de las sub-prime).

Por último, otro cuestionamiento más clásico. ¿Debe cambiar nuestra decisión, o nuestra valoración, en función de la cercanía temporal con un incidente en el que se haya materializado la amenaza cuyo riesgo estamos evaluando? ¿Y si el incidente es un cisne negro?

En definitiva, con este post (ya siento que me haya quedado un poco largo) quería poner de manifiesto un problema del que, de una forma u otra, se está hablando mucho últimamente: es posible que los gobiernos tomen decisiones sin haber hecho un análisis excesivamente profundo sobre los riesgos asociados a esas decisiones, y probablemente un análisis más detallado les permitiría tomar decisiones más razonadas. Pero tampoco caigamos en la tentación de pensar que un análisis correcto va a llevar automáticamente a una decisión acertada, porque... realmente la herramienta de análisis y decisión es correcta? ¿Es realmente el análisis de riesgos una herramienta válida para la toma de este tipo de decisiones? Si has leído hasta aquí seguro que tienes tu propia opinión al respecto... ¿La compartes?

16 diciembre 2010

Wikileaks y los orígenes de la seguridad

Sí, lo reconozco. He sucumbido a la tentación de hablar de Wikileaks y la seguridad. Supongo que era inevitable... Aunque espero que mi planteamiento sea provocador. ¿Pueden tener razón tanto defensores como detractores de Wikileaks, simultáneamente y por los mismos motivos? Yo creo que sí.

Los partidarios de Wikileaks defienden la transparencia de los gobiernos, argumentan que es beneficioso que la información que tiene Wikileaks salga a la luz, por su interés público. Defienden que la transparencia de los gobiernos tiene efectos positivos sobre la socidad. Por contra, sus detractores esgrimen que Wikileaks no es la propietaria de la información, y por tanto no tiene derecho a decidir sobre su difusión, ni por supuesto a difundirla, ya que sus propietarios no lo han hecho. Afirman que su difusión puede poner en riesgo a ciertos sectores de la sociedad.

Parece claro que el fondo de la polémica (al menos de la principal, que hay muchas otras) está en la clasificación de la información. Para unos esa información debe ser pública, para los otros debe ser confidencial. Y ambos utilizan el mismo argumento: el impacto que puede tener en la sociedad la divulgación de esa información. Para los primeros muy positivo, para los segundos muy negativo. ¿Cómo puede ser?

El factor diferencial de ambas argumentaciones va un poco más allá, y ataca directamente al origen de la seguridad: las responsabilidades. Ambas parten de la misma premisa: debería ser el "propietario real" de la información quien tuviera la responsabilidad de clasificar esa información, y de aplicar las medidas de seguridad apropiadas a dicha clasificación. No obstante, cada uno responde a esa pregunta de forma distinta. Unos argumentan que los propietarios reales de la información son los ciudadanos, otros que sus propietarios reales son los gobiernos. Los primeros defienden medidas de seguridad que garanticen la disponibilidad de la información, que catalogan como pública, y critican a los que atacan dicha disponibilidad y quieren restringir su difusión. Los otros catalogan esa misma información como confidencial, y por tanto defienden las medidas de seguridad encaminadas a garantizar su distribución limitada y critican a los que quieren difundirla públicamente. Mismos argumentos, conclusiones opuestas.

Y el problema es que, en el fondo, ambos tienen razón. Por un lado, la información es de los gobiernos, y por otro los gobiernos se deben a sus ciudadanos. El debate, en realidad, no es técnico, sino político. O mejor dicho, filosófico. Y si no me creéis, desenpolvad vuestros libros de filosofía del instituto y echadle un vistazo a la obra de Montesquieu, Hobbes y otros filósofos del pasado, y veréis cómo las noticias "de actualidad" tienen mucho más de "clásicos" de lo que nosotros pensamos...

09 diciembre 2010

Security, safety y otros matices

Más de una vez he hecho referencia a noticias que cruzaban el límite de la seguridad de la información (security) y entraban de lleno en la seguridad de las personas (safety). Sin embargo, hasta ahora no me había metido con la protección de las infraestructuras críticas, aunque es evidente que dichas infraestructuras son un puente tangible entre ambos mundos. Y la verdad es que ciertos artículos, como el referido a la continuidad de las organizaciones resilientes, invitaban a ello. Así que hoy no he podido evitar la tentación de comentar brevemente una noticia sin prácticamente repercusión en Europa que salió a la luz hace cosa de mes y medio, referida a la pérdida temporal del control de unos misiles balísticos nucleares en EEUU.

La noticia es sencilla de entender: debido a un cierto fallo tecnológico cuyo origen no está muy claro, el gobierno estadounidense perdió temporalmente el control de unos cuantos misiles nucleares intercontinentales. Parece ser que el sistema informático de la base perdió completamente el contacto con los misiles, a causa de un fallo generalizado en el interfaz de control, posiblemente por un fallo en un componente hardware.

Aunque probablemente el hecho se pueda catalogar de anecdótico, ya que aparentemente no había ningún riesgo más allá de los nervios de unos operarios que veían caído el sistema de control, creo que el hecho merece unos cuantos comentarios al respecto:
  • Es destacable que un fallo en un simple componente hardware, o en unos meros cables de comunicaciones, pueda provocar una incidencia de tanta magnitud como para que se requiera informar a la Casa Blanca. ¿No hay sistemas redundantes para controlar un material tan sensible?
  • Llama la atención que relacionen este hecho con otro de similares características ocurrido hace 12 años. ¿No llevan a cabo una gestión de problemas, en terminología ITIL, en caso de incidencias graves? Y yendo un poco más allá... ¿Cómo se gestiona la obsolescencia tecnológica del equipamiento hardware destinado al control de este tipo de material "delicado"?
  • Según se recoge en el artículo, parece que sí se llevan a cabo tareas de mantenimiento durante las cuales algunos de los misiles están off-line. Sin embargo, en términos de continuidad... ¿Se lleva a cabo un programa de pruebas de continuidad que cubra este tipo de situaciones?
  • Y una duda conceptual: ¿Serían las bases de misiles una infraestructura crítica en términos de la próxima Ley para la Protección de las Infraestructuras Críticas? ¿Deberían serlo?
Creéis que hay otros aspectos destacables en el artículo? ¿Cuál es vuestra opinión al respecto? Espero vuestros comentarios...

18 octubre 2010

El coche de Google

La semana pasada saltaba la noticia de que se había "descubierto" el último "juguete" de Google, el coche autónomo. Un coche comercial capaz de conducir solo, sin conductor, y que habría recorrido ya más de 200000 kilómetros con un único percance del que aparentemente no era culpable.

Después de oir la noticia seguro que a todos se nos vienen a la cabeza escenas de películas futuristas de ciencia-ficción en las que aparecen coches que no necesitan conductor. ¿Estaremos cerca de poder vivir en primera persona las escenas de yo robot o minotiry report?

Más allá del nivel real de evolución tecnológica en el que nos encontremos (no es lo mismo desarrollar un prototipo funcional que producir en serie coches autónomos), y donde no me voy a meter por desconocerlo totalmente, creo que hay algunas dificultades no tecnológicas que habría que superar antes de poder ver estos coches circulando por nuestras carreteras. Y la que más me preocupa es la relativa a la responsabilidad. ¿Estaría dispuesto el fabricante del software a hacerse responsable de los errores de conducción que pudiera tener su software, o a responder de los accidentes que pudiera provocar un fallo de programación?

Las responsabilidades derivadas de fallos en los productos fabricados es algo que ha sido abordado de forma completamente opuesta por los fabricantes de automóviles y por los fabricantes de software. Los primeros siempre se han considerado responsables, y periódicamente alguna noticia asociada con la revisión preventiva de miles de vehículos por posibles errores en la fabricación nos lo recuerda, mientras que los fabricantes de software nunca han querido responsabilizarse de bugs ni de fallos de seguridad. ¿Qué mentalidad ganará la partida en esta extraña fusión?

Ligado al tema de la responsabilidad también tenemos un aspecto crucial como es la seguridad de ese software. Teniendo en cuenta que los coches se deberán comunicar entre sí para reaccionar de forma coordinada... ¿Cómo se va a securizar ese software? Lo que es evidente es que en este caso pueden estar en juego vidas humanas, y cualquier virus que modifique, por ejemplo, la distancia de seguridad o la función de frenado del coche puede provocar consecuencias catastróficas. ¿Qué garantías de seguridad debería incorporar ese coche para asegurar que eso no va a ocurrir? El reto al que se puede enfrentar el sector puede ser enorme si queremos ver en nuestras calles coches autónomos y confiables... ¿Algún día lo veremos?

07 octubre 2010

Es licito el DoS?

Supongo que a estas alturas todo el mundo (al menos, dentro del sector) se habrá enterado ya del ataque DDoS (ataque distribuido de denegación de servicio) que han sufrido (y que no tengo muy claro que no sigan sufriendo, ya que a estas horas sus webs están inaccesibles) la SGAE, Promusicae y el Ministerio de Cultura. La noticia sobre el ataque se podría resumir en que un grupo de ciber-activistas denominado Anonymous ha organizado ese ataque dentro de la campaña "operation payback", cuyo objetivo es hostigar a los organismos que a nivel internacional encabezan los movimientos anti-P2P, consiguiendo saturar sus páginas web y que no sean accesibles para los internautas.

El ataque ha suscitado opiniones para todos los gustos, que van desde el respaldo a la iniciativa hasta su rechazo. No obstante, creo que uno de los aspectos más importantes para poder valorar el hecho es conocer sus implicaciones: con la legislación actual no es un delito, aunque sí lo será a partir del 23 de Diciembre, cuando entre en vigor la reforma del código penal. Quizás podría provocar sanciones económicas si los afectados denunciaran por vía civil a los atacantes, a los que previamente tendrían que haber identificado, y un juez aceptara la denuncia. Aunque la verdad es que tengo la sensación de que es poco probable que este hecho acabe teniendo consecuencias específicas para personas individuales.

Personalmente no estoy de acuerdo con esta forma de actuar. La verdad es que coincido bastante con la opinión de Carlos Sánchez Almeida, no creo que una demostración de fuerza que se acerca al límite de lo legal sea la mejor forma de protestar frente a unas organizaciones que han ido de verdugos hasta que se les acaba de dar la excusa perfecta para ir de víctimas. En definitiva, estamos ante una manifestación no autorizada que ha bloqueado la carretera de acceso a estos 3 organismos durante las últimas 24 horas. ¿Es esa conducta sancionable? ¿Hasta qué punto? La verdad es que no lo sé, pero siempre viene bien trasladar el caso al mundo físico, donde todo es más entendible... ¿Qué pensais vosotros? ¿Respaldais el ataque? En el fondo es más una cuestión filosófica que otra cosa... Para enfrentarnos a la SGAE... ¿Todo vale?

31 agosto 2010

El riesgo de los PenDrives

Ya hace más de 2 años que se publicaba un estudio alertando sobre la peligrosidad de los PenDrives (memorias USB, memory sticks, unidades flash USB o como se quieran llamar). En él, se ponían de manifiesto la gran cantidad de datos "sensibles" que se almacenaban en pendrives, así como la gran predisposición de las personas a "curiosear" el contenido de cualquier pen-drive que se encontrasen. En definitiva, ya en 2008 eran uno de los principales focos de riesgo en las organizaciones.

A día de hoy creo que la situación ha cambiado más bien poco. Las memorias USB son uno de los principales focos de infección de los PCs, y aunque no he sido capaz de encontrar estudios actuales al respecto, estoy prácticamente seguro de que el uso de memory sticks cada día es más habitual, y no creo que la sensibilidad de los datos almacenados en ellos haya disminuido (de hecho, lo más probable es que haya aumentado). Tanto la capacidad de almacenamiento como la fiabilidad de estos dispositivos ha crecido, a la vez que su precio ha disminuido enormemente, de forma que cada vez es más habitual encontrarse con este tipo de dispositivos. Y la verdad es que no es de extrañar, ya que su utilidad es enorme, dado que son ultraportables y accesibles de forma prácticamente universal.

Desde el punto de vista de la seguridad tampoco tiene que ser mala esta proliferación. Estamos maximizando la disponibilidad de la información almacenada en ellos, lo cual es positivo. El mayor problema es que su uso puede provocar una disminución de la confidencialidad (que suele ir asociado habitualmente al aumento de disponibilidad, pero que en este caso supone una disminución adicional por el importante potencial de pérdida que tienen estos dispositivos) y también una diminución de la integridad (como siempre que se generan copias de una información y no la "sincronizamos" apropiadamente). Algo habitual en esto de la seguridad (sería genial que se inventaran soluciones capaces de maximizar los 3 factores simultáneamente, verdad?), pero que en general no se suele gestionar de manera eficiente.

Es cierto que en el mercado existen productos que tratan de solucionar el tema de la confidencialidad mediante la introducción de cifrado nativo, con control de acceso autenticado bien mediante password o bien mediante autenticación biométrica. Pero también es cierto que el uso de este tipo de soluciones es bastante residual, y normalmente limitada a entornos corporativos. ¿Está justificado el elevado precio de este tipo de soluciones, normalmente muy superior al de los dispositivos sin ellas? Si los precios de ambos productos fueses equivalentes seguramente se conseguiría mejorar enormemente la seguridad de la información en toda la sociedad... ¿Merecería la pena subvencionarlos?

A diferencia que para el caso de la confidencialidad, el mercado no ha buscado soluciones específicas para solucionar los problemas de integridad asociados al uso de los PenDrives. Es cierto que existen multitud de herramientas que pueden resolver estos problemas, pero curiosamente no suelen ser funcionalidades que se integren de manera nativa en los productos de gestión de memorias USB. Parece como si, por una vez, la integridad de la información fuese un problema secundario, cuando "de siempre" ha sido el parámetro más cuidado (y quizás por ello también el que menos nos preocupa, ya que suele ser el más transparente).

En definitiva, desde 2008 se han incrementado bastante las soluciones disponibles para los problemas ocasionados por las memorias flash USB, pero ni su evolución ha sido todo lo buena que se podría haber esperado ni sobre todo su adopción se ha extendido tanto como hubiera sido deseable. En la actualidad nos encontramos con un panorama en el que los riesgos derivados del uso de las memorias USB, cuya expansión continúa siendo imparable, aumenta lenta pero progresivamente. ¿Responderá finalmente la industria de la seguridad con soluciones apropiadas para los riesgos a los que nos enfrentamos? ¿Será capaz la sociedad de madurar en la adopción de soluciones de seguridad apropiadas? Me temo que a los profesionales del sector todavía nos queda mucho trabajo por hacer...

17 agosto 2010

Ley de Acceso a la Informacion Publica

Ayer saltaba la noticia de que se está ultimando el anteproyecto de Ley de Transparencia y Acceso de los Ciudadanos a la Información Pública, cuyo objetivo es que los ciudadanos tengan acceso a la información que manejan las administraciones públicas. Según parece, esta ley pretende regular la capacidad de los ciudadanos de acceder a la información generada o gestionada por las administraciones públicas, estableciendo periodos máximos de tiempo de respuesta y la aceptación por defecto de la solicitud, siendo necesario que la administración justifique las denegaciones.

La noticia ha corrido como la pólvora en estas últimas 24 horas, y aunque en general las opiniones son favorables con la medida también han surgido opiniones que cuestionan sus limitaciones y el grado de aplicación real que pueda tener. Según parece, existen ciertos ámbitos en los que esta Ley no sería aplicable, y la transparencia que promueve es pasiva (a petición del ciudadano) en lugar de activa (Open Government).

Uno de los aspectos más destacables desde el punto de vista de la temática de este blog es que la Agencia de Protección de Datos es el organismo que se erige como árbitro en caso de discrepancias ante una denegación de la solicitud de acceso. Por un lado deberá velar por la confidencialidad de la información personal de los ciudadanos, mientras que por otro deberá luchar por la apertura de la información pública. Disponibilidad vs confidencialidad, dos aspectos muchas veces contrapuestos entre los que deberán mediar los profesionales implicados. ¿Creéis que es apropiada la designación de la AEPD como mediador en este ámbito, o pensáis que la alternativa que según parece se barajaba, la del Defensor del Pueblo, hubiera sido más apropiada?

Personalmente, la designación de un organismo público "especializado" en seguridad de la información como es la AGPD me parece una decisión muy interesante, aunque reitero que el reto al que se enfrentan los profesionales encargados de balancear entre disponibilidad y confidencialidad no es baladí, sobre todo si tenemos en cuenta que hasta ahora su trabajo estaba completamente sesgado hacia el segundo de ellos. No obstante, creo que puede ser un aspecto fundamental para el futuro del sector de la seguridad de la información, ya que con el paso del tiempo podremos contar con referencias válidas y legalmente sustentadas sobre el modo de aplicación de unos criterios que, a la hora de la verdad, suponen el mayor quebradero de cabeza de los administradores de la seguridad de la información.

05 julio 2010

Ciudadanos clientes

Ya siento no postear con más asiduidad, pero la verdad es que el último mes ha sido especialmente intenso. A los habituales proyectos externos en los que participo se ha unido una recertificación del SGSI con una nueva entidad certificadora, y el replanteamiento que hemos hecho de nuestro SGSI para pulir algunos "vicios" que ha ido adquiriendo nuestro SGSI a lo largo de 6 años ha llevado su tiempo...

Hoy quiero plantearos un debate que ha surgido en varios de los proyectos que estamos realizando con organismos públicos, y que se resume en cómo abordar la dicotomía ciudadano - cliente que tienen algunos organismos públicos. Para la administración pública "general" su atención al ciudadano es homogénea, ya que todos somos iguales (vecinos del ayuntamiento, ciudadanos de la autonomía, etc). No obstante, existen otros organismos públicos que tienen clientes expresamente definidos, con los que firman un contrato para la prestación de ciertos servicios. En estos casos, parece que no queda claro cuáles son las condiciones que deben cumplir estos organismos públicos a la hora de prestar servicios a unos y a otros. ¿Es necesario cumplir las exigencias de la Ley 11/2007 con todos ellos? ¿O sólo con los servicios prestados a los ciudadanos en general? ¿Aplican las exigencias del ENS a los servicios prestados a clientes, entendidos en su forma clásica? Si hay algún jurista con ganas de aportar algo de luz a este debate, estaría encantado de escucharle...

27 mayo 2010

Seguridad móvil y percepciones

Hoy quiero reseñar el último de los estudios realizados por el Observatorio de Seguridad de la Información de INTECO, referente a la seguridad y privacidad en el uso de los teléfonos móviles por los menores en España. La verdad es que es uno de los estudios más interesantes que he leído en estos últimos tiempos, tanto por los temas analizados como por la diferenciación de resultados que hacen entre respuestas de padres y de hijos.

El estudio, además de analizar los hábitos de los menores en el uso de los teléfonos móviles, ha analizado la percepción de ambos colectivos frente a 7 riesgos concretos:
  1. Uso excesivo y adicción al teléfono móvil
  2. Amenazas a la privacidad del menor (como el sexting, o envío de contenidos de carácter erótico/sexual con el menor como protagonista)
  3. Acceso a contenidos inapropiados (de carácter sexual o violento)
  4. Ciberbullying o acoso entre menores
  5. Grooming o acoso de un adulto a un menor con intención sexual
  6. Riesgo económico (gasto excesivo, pérdidas económicas, fraude)
  7. Riesgos de carácter técnico (virus y spam)

En general, uno de los resultados más significativos es que en todos los casos la gravedad percibida por los padres siempre es bastante más alta que la percibida por los hijos. Tanto padres como hijos perciben como más graves más o menos los mismos tipos de amenazas(ciberbullying, grooming y acceso/uso de contenidos inapropiados), aunque los más frecuentes son, precisamente, los identificados como menos graves. Además, ocurren con más frecuencia de la que creen los padres, y normalmente los hijos no se lo cuentan, a no ser que sean incapaces de resolver la situación por su cuenta.

Viendo las diferencias entre la gravedad percibida, normalmente asociada al impacto, y la frecuencia de materialización de cada riesgo, echo de menos un análisis de riesgos un poco más formal, con el fin de obtener un valor de riesgo final que hubiera permitido compararlos. Por lo tanto, haciendo uso de la licencia con la que está publicado el informe, y utilizando los datos de las tablas 8 y 9, he decido hacer un cálculo sencillo con dichos datos, "calculando el riesgo" como el producto de la incidencia percibida y el porcentaje de personas que atribuyen a cada amenaza una gravedad alta (he tomado sólo los valores correspondientes a las valoraciones dadas por los hijos). Haciendo ese simple cálculo, el resultado sería el siguiente:

Viendo los resultados de la tabla, hay algunos resultados que llaman la atención. El primero de ellos es que el Spam y el gasto excesivo pasarían a ser las amenazas de mayor riesgo, ascendiendo desde las últimas posiciones en la tabla de "gravedad relativa", pero junto a ellas se mantendría el ciberbullying como una de las amenazas de mayor riesgo. También llama la atención el hecho de que los virus para teléfonos móviles, que es la amenaza para la que más soluciones tecnológicas existen en la actualidad, sea precisamente la amenaza de menor riesgo resultante después de este cálculo. ¿Hay algún otro resultado que os llame la atención? ¿Alguien se anima a seguir "procesando" los resultados del estudio? Seguro que todavía se pueden sacar un montón de conclusiones útiles para evaluar el "nivel de seguridad" existente en torno al uso de la telefonía móvil por parte de los menores...

20 mayo 2010

Consejos prácticos en redes sociales

Últimamente he leído varios artículos de similares características: consejos para un buen uso de las redes sociales (y en especial, de Facebook). He leído comentarios al respecto de Enrique Dans, de ConsumerReports, de Blogoff, ... Hay tanto consejos de uso como consejos de seguridad, pero yo me voy a centrar en estos últimos, ya que todos los consejos se basan, más o menos, en las mismas premisas:
  • Limitar la información publicada: Tanto la relativa a características personales como a circunstancias sociales. No dar excesivos datos íntimos, no facilitar el seguimiento de tu estado/ubicación en tiempo real, ...
  • Compartimentar: Agrupar a las personas y separarlas en grupos/listas en función del tipo de relación que tengan contigo (amigos, familia, vida profesional, ...).
  • Limitar los accesos: Tanto el acceso desde fuera de las redes sociales como el acceso de cada grupo a cada tipo de información. En definitiva, configurar adecuadamente la privacidad, la posibilidad de aparición en búsquedas, etc.
  • Limitar la actividad: Ser cauto en la utilización de funcionalidades que pueden permitir el acceso a información propia o que pueden afectar a tu presencia fuera de tu propio perfil (información "personal" en el muro, etiquetado excesivo de fotos, actividad pública "propagandística", etc.).
  • Utilizar claves de acceso robustas: Esta creo que no necesita explicación.

No obstante, creo que algunos de estos consejos chocan con el uso que muchas personas quieren para sus redes sociales: potenciar su imagen digital pública, favorecer que les conozcan, ser identificables como personas activas en la red social. En ese caso, muchos de los consejos dados en aras de la privacidad son completamente inútiles, ya que el objetivo es completamente el opuesto, la publicidad. En ese caso, de todas las premisas anteriores sólo nos podríamos quedar con dos: compartimentación (aunque quizás no sirva para nada, ya que no tiene por qué aplicarse el criterio de limitación de accesos) y uso de claves de acceso robustas. En este caso la duda que me surge es siempre la misma: ¿Es posible dar consejos válidos en el ámbito de la seguridad a este tipo de usuarios? ¿Por qué estos usuarios no "valoran" su privacidad? ¿Está la privacidad sobrevalorada por nuestro sector, o infravalorada por estos usuarios? ¿Son compatibles ambas visiones? Estaría encantado de escuchar vuestras opiniones...

17 mayo 2010

Persistencia de la información pública

Aunque la reflexión surgió en torno a la información de carácter personal que es accesible públicamente, la verdad es que la persistencia de la información o, dicho de otro modo, el carácter atemporal que en muchas ocasiones tiene la información accesible en Internet, puede ser a la larga un grave problema y uno de los talones de aquiles de la web tal y como la conocemos actualmente.

El caso es que el otro día estuve en una reunión debatiendo sobre las implicaciones y dificultades legales y técnicas que tiene la cancelación de datos personales públicos (publicados en boletines oficiales, por ejemplo), y a raíz de los comentarios que surgieron al respecto empecé a reflexionar acerca de la "calidad" de los datos a los que tenemos acceso a través de Internet, desde un punto de vista de su "veracidad temporal".

La verdad es que una gran parte de la información accesible en Internet no está fechada. Mucha de la información que existe en Internet no tiene una referencia temporal, no sabemos de cuándo data ni su grado de actualización. Además, los principales portales de acceso a la información, los buscadores, no tienen en cuenta ese factor a la hora de ordenar los resultados. De hecho, la información más reciente, y por tanto la que debería estar más actualizada, es la que menos probabilidades tiene de aparecer bien posicionada, ya que es la que menos tiempo ha tenido para ser rastreada o linkada. Por lo tanto, y salvo excepciones (medios de comunicación, informaciones oficiales, etc.), la mayor parte de la información accesible en Internet no sólo es atemporal, sino que en muchos casos puede estar desactualizada.

Teniendo en cuenta que el mundo en el que vivimos es enormemente temporal (e incluso cada vez funciona más en "tiempo real"), esta atemporalidad puede provocar divergencias bastante significativas entre el "mundo virtual" y el "mundo real". Divergencias que pueden ser más graves cuanto mayor sea la interrelación entre ambos mundos. Desde el caso en el que alguien figure en un boletín oficial como moroso cuando ya ha satisfecho sus deudas, hasta el caso en el que una empresa vea caer en picado sus acciones porque alguien ha publicado en la web su cuenta de resultados con un "simple" cero de menos, o sólo porque una noticia de hace 4 ó 5 años haya sido republicada por error y se entienda como noticia actual. Que un dato del pasado aparezca en Internet por cualquier motivo como información actualizada puede ser un grave problema para cualquiera. Como ya he dicho en alguna ocasión, la "integridad de la información" publicada en Internet, entendida como veracidad, cada vez es más crítica. Lo cual puede llevarnos a una nueva definición de "integridad de la información", en la que ya no sólo vale con que la información no haya sido modificada sin permiso, sino que además requiera su veracidad, su actualización en caso de que aquello a lo que se refiere haya sufrido algún cambio.

El problema es que la web no está concebida de manera dinámica y temporal, sino todo lo contrario. Y si tenemos en cuenta las ingentes cantidades de información que cada día se generan en la web, las probabilidades de que cada vez la información que encontramos esté menos actualizada poco a poco van a ir creciendo. ¿Existen soluciones actualmente para que esta situación no sea un problema? ¿O estamos ante uno de los puntos débiles de la web actual?

27 abril 2010

Boton SOS

Hace unos días leí una noticia acerca de una propuesta de la policía alemana de que los navegadores incorporasen un botón de alarma para notificar ciberdelitos en Internet. Ese botón, al ser pulsado, enviaría automáticamente una captura de la pantalla a un centro en el que se analizaría dicho pantallazo y se decidiría qué hacer en consecuencia.

La verdad es que la idea me parece ingeniosa, aunque no tengo claro el nivel de eficacia real de la medida. Me temo que la mayor parte de los usuarios de Internet no tiene un conocimiento demasiado claro de qué situaciones pueden constituir un delito (por no hablar de que esos delitos dependerán de la jurisdicción de cada país), y por contra sí que hay un número significativo de usuarios de Internet con pocos conocimientos y mucha necesidad de soporte técnico. Por tanto, me temo que esa solución podría pasar de ser un botón de notificación de posibles ciberdelitos a ser interpretada por muchos usuarios como un botón de ayuda on-line, algo más similar a un notificador de incidencias técnicas durante la navegación que a un notificador de ciberdelitos. Tengo la sensación de que la gran cantidad de falsos positivos que se podrían producir, unido a la elevada necesidad de recursos dedicados al análisis que puede requerir la solución, puede echar por tierra esa propuesta. No creo que el nivel de conocimientos en torno a la ciberseguridad del navegante alemán medio sea muy superior al del español, así que veo difícil que la idea llegue a tener una aplicación práctica suficientemente efectiva.

No obstante, sigo diciendo que la idea me parece ingeniosa, y quizás podría dar un buen resultado con unos pequeños cambios. Seguro que en Alemania, igual que aquí, hay un montón de empresas relacionadas de algún modo con la seguridad informática, y es muy probable que en esos entornos el nivel de eficacia que puede tener la utilización de un botón de ese tipo sea mucho mayor. También veo posible el uso efectivo de esa solución en ciertos entornos de la administración pública, como pueden ser los departamentos de informática, siempre que se llevase a cabo un programa de formación adecuado. Seleccionando un poco el público objetivo de esa solución, y centrándose en aquél con mayores conocimientos o con mayores probabilidades de encontrarse con algún ciber-delincuente, creo que una solución que automatice la notificación de posibles ciberdelitos puede ser una buena forma de mejorar la lucha contra dichas actividades. Y mientras tanto damos tiempo a que el nivel medio de conocimientos de la población sobre la seguridad en Internet pueda ir creciendo poco a poco, de forma que algún día este tipo de soluciones puedan extenderse a toda la población con las suficientes garantías. ¿Qué os parece?