Estoy seguro de que a estas alturas todo el mundo ha oído hablar del fallo del TJUE contra Google en relación al llamado "derecho al olvido". Las noticias sobre Google y el derecho al olvido han llegado prácticamente a colapsar los temas de debate de los últimos días en los foros especializados. Sin embargo, estoy bastante decepcionado con todas las aproximaciones que he leído al respecto, ya que, tanto a favor como en contra, se limitan (en los mejores casos) a cuestionar los argumentos, pero sin plantear alternativas.
Personalmente, reconozco que la sentencia me ha sorprendido. Sin entrar en términos técnicos, los buscadores son meros intermediarios, y aceptar que la defensa de la privacidad se puede dirigir contra el mensajero (en lugar de dirigirse contra quien publica realmente la información) me parece peligroso. Si el intermediario tiene que dejar de ser neutral... es cuestión de tiempo que esa falta de neutralidad de subvierta.
Sin embargo, esto no quiere decir que el buscador no tenga ninguna responsabilidad. Obviamente es él quien ordena la información antes de mostrársela al usuario, en base a sus famosos (aunque desconocidos) algoritmos, y por lo tanto quien decide la relevancia del contenido. Y en esa relevancia, en ese orden, creo que es donde puede estar la tercera vía.
En el fondo, olvidar es un proceso natural por el cual nuestros recuerdos van siendo enterrador debajo de otros más recientes, de forma que cada vez sean menos patentes. Mi propuesta sería tan simple (de entender, al menos) como exigir que los buscadores incorporasen en su algoritmo un proceso similar, por el cual el contenido "antiguo" es progresivamente relegado a un puesto inferior en la lista de resultados según va pasando el tiempo. De este modo, el contenido no desaparece, pero sólo quien esté suficientemente interesado en "recordar" va a ser capaz de llegar a la información que busca (o a encontrarse con ella).
De hecho, este planteamiento ni siquiera es nuevo para Google. En su motor de búsqueda de noticias, Google News, ya incorpora esta funcionalidad. ¿Por qué no adoptar el mismo planteamiento? No sólo estarían favoreciendo el "derecho al olvido", sino que además estarían aproximando el funcionamiento del algoritmo al funcionamiento del cerebro humano. ¿No os parece que ganamos todos?
Mostrando entradas con la etiqueta Tendencias. Mostrar todas las entradas
Mostrando entradas con la etiqueta Tendencias. Mostrar todas las entradas
15 mayo 2014
07 abril 2014
No te defiendas. Recupérate
Reconozco que últimamente no me prodigo mucho en el blog. La verdad es que llevo una temporada bastante ocupado... pero hoy quiero compartir con todos vosotros uno de los temas que me están manteniendo ocupado estos últimos tiempos.
Los que leéis el blog habitualmente ya sabréis que llevo bastante tiempo dándole vueltas a la idea de que la seguridad, tal y como se plantea a día de hoy, está condenada al fracaso. A lo largo de la historia hemos levantado muros, portado escudos, instalado firewalls o desplegado antivirus con el fin de protegernos frente a los ataques... sabiendo que, tarde o temprano, nuestras defensas iban a ser inevitablemente vulneradas. Día tras día comprobamos eso de que la seguridad total es imposible... y pese a todo nos seguimos empeñando en tratar de alcanzarla.
Frente a este planteamiento, un poco ilógico si lo pensamos fríamente, quiero abogar por un cambio total de paradigma. Sabemos que los incidentes de seguridad son inevitables. Algunos serán leves, otros más graves, y unos pocos requerirán, por su extrema gravedad, la activación de nuestros planes de contingencias. ¿Y si tomamos esta situación como punto de partida para nuestro planteamiento frente a la seguridad?
La propuesta se resume en el título del post: dejemos de centrar nuestros esfuerzos en evitar lo inevitable, y enfoquémoslos en minimizar su impacto. Asumamos que vamos a tener incidentes de seguridad, y tratemos de garantizar que, pase lo que pase, el daño que provoquen sea mínimo. Orientemos nuestras medidas de seguridad hacia la reducción de la criticidad de los propios activos, en lugar de dedicar recursos a preservarla.
La teoría dice que los incidentes de seguridad pueden afectar a la disponibilidad, a la integridad o a la confidencialidad de nuestros activos. Pero en la práctica esto se reduce a una casuística muy sencilla: podemos perder (porque se paran) nuestros servicios, podemos perder (porque desaparece o porque se corrompe o modifica incorrectamente) la información o se puede difundir (de forma no autorizada) esa información. Si el objetivo es minimizar la gravedad de que eso ocurra, el planteamiento pasaría por:
Si nos acostumbramos a gestionar incidentes graves de manera habitual nuestras medidas de seguridad nos garantizarán no sólo que nuestros servicios (y por tanto nuestro negocio) son resilientes, sino que acabaremos centrando nuestros recursos en aquello que realmente es lo importante, y seremos capaz de lidiar de manera tan habitual con este tipo de incidentes que dejarán de ser graves. Siendo menos seguros habremos conseguido ser más seguros. Contrasentido? Un poco. Arriesgado? Por supuesto. Utópico? Puede ser. Pero... Y si funciona?
Los que leéis el blog habitualmente ya sabréis que llevo bastante tiempo dándole vueltas a la idea de que la seguridad, tal y como se plantea a día de hoy, está condenada al fracaso. A lo largo de la historia hemos levantado muros, portado escudos, instalado firewalls o desplegado antivirus con el fin de protegernos frente a los ataques... sabiendo que, tarde o temprano, nuestras defensas iban a ser inevitablemente vulneradas. Día tras día comprobamos eso de que la seguridad total es imposible... y pese a todo nos seguimos empeñando en tratar de alcanzarla.
Frente a este planteamiento, un poco ilógico si lo pensamos fríamente, quiero abogar por un cambio total de paradigma. Sabemos que los incidentes de seguridad son inevitables. Algunos serán leves, otros más graves, y unos pocos requerirán, por su extrema gravedad, la activación de nuestros planes de contingencias. ¿Y si tomamos esta situación como punto de partida para nuestro planteamiento frente a la seguridad?
La propuesta se resume en el título del post: dejemos de centrar nuestros esfuerzos en evitar lo inevitable, y enfoquémoslos en minimizar su impacto. Asumamos que vamos a tener incidentes de seguridad, y tratemos de garantizar que, pase lo que pase, el daño que provoquen sea mínimo. Orientemos nuestras medidas de seguridad hacia la reducción de la criticidad de los propios activos, en lugar de dedicar recursos a preservarla.
La teoría dice que los incidentes de seguridad pueden afectar a la disponibilidad, a la integridad o a la confidencialidad de nuestros activos. Pero en la práctica esto se reduce a una casuística muy sencilla: podemos perder (porque se paran) nuestros servicios, podemos perder (porque desaparece o porque se corrompe o modifica incorrectamente) la información o se puede difundir (de forma no autorizada) esa información. Si el objetivo es minimizar la gravedad de que eso ocurra, el planteamiento pasaría por:
- Tener servicios replicados, de forma que la caída de uno no suponga un problema ya que hay un servicio idéntico funcionando. Esto no sería estrictamente tener servicios en alta disponibilidad, sino tener múltiples servicios idénticos.
- Que la información sea lo más volátil posible, que tenga "fecha de caducidad".
- Que la información sea lo más abierta y pública posible.
Si nos acostumbramos a gestionar incidentes graves de manera habitual nuestras medidas de seguridad nos garantizarán no sólo que nuestros servicios (y por tanto nuestro negocio) son resilientes, sino que acabaremos centrando nuestros recursos en aquello que realmente es lo importante, y seremos capaz de lidiar de manera tan habitual con este tipo de incidentes que dejarán de ser graves. Siendo menos seguros habremos conseguido ser más seguros. Contrasentido? Un poco. Arriesgado? Por supuesto. Utópico? Puede ser. Pero... Y si funciona?
18 febrero 2014
Esteganografía informativa: defendiendo la privacidad ante el Big Data
Reconozco que el título del post no es "apto para todos los públicos", pero creo que resume bastante bien el planteamiento que quiero recoger en este post.
Cada vez es más complejo mantener unos niveles de privacidad elevados en el mundo digital. Bien sea porque nosotros mismos no nos preocupamos por nuestra privacidad, porque la "vendemos" a cambio de servicios o porque directamente hay empresas y/o gobiernos que se encargan de limitarla, la privacidad en el mundo digital es cada vez más ilusoria. Nuestro rastro digital, queramos o no, cada vez es más nítido. Y por si fuera poco, cada vez surgen tecnologías más capaces de rebuscar en ese confuso mar de datos inconexos para extraer información útil que, generalmente, suele estar ligada a nuestra identidad digital. El Big Data no sé si es el presente, pero claramente es el futuro.
El objetivo de la privacidad es, precisamente, el contrario: evitar que la información sobre nuestra identidad digital salga a la luz. Pero como en cualquier otro caso, la defensa siempre va por detrás del ataque. Ocultar nuestros datos mientras otros intentan descubrirlos es una batalla asimétrica en la que siempre vamos a ir varios pasos por detrás.
Frente a este planteamiento, basado en el principio clásico de seguridad por oscuridad, mi propuesta es buscar una alternativa diferente, más en línea con los planteamientos de la seguridad abierta. No obstante, la idea no es nueva. Hay mucha gente que no se preocupa por su privacidad digital porque se considera "una gota en el océano". ¿Y si pudiéramos utilizar ese planteamiento para asegurarnos, de algún modo, que el océano es tan grande que nadie va a poder identificar nuestra gota? Es más... ¿Y si generásemos datos ficticios en forma de progresión geométrica cada vez que se intenta acceder a un dato ligado a nuestra identidad digital?
La idea de ocultar una serie de datos válidos rodeándolos de datos no válidos es precisamente lo que se conoce como esteganografía. La única diferencia sería que en este caso no nos limitaríamos a rodear los datos válidos de datos falsos, sino que dispondríamos de algún sistema capaz de incrementar exponencialmente la cantidad de datos falsos, de modo que se pudiera limitar en gran medida la eficacia de los sistemas de Big Data a la hora de analizar nuestra información personal.
Por supuesto, como todas las buenas ideas, esta no es mía. Simplemente he tratado de extrapolar los principios de un nuevo sistema de "cifrado", Honey Encryption, que descubrí hace unos días, pero cuyos principios no sólo me parecen enormemente innovadores, sino que creo que tienen un prometedor futuro por delante. Ójala veamos en un futuro avances en este tipo de planteamientos... porque creo que por ahí puede venir el futuro de una parte de la seguridad.
Cada vez es más complejo mantener unos niveles de privacidad elevados en el mundo digital. Bien sea porque nosotros mismos no nos preocupamos por nuestra privacidad, porque la "vendemos" a cambio de servicios o porque directamente hay empresas y/o gobiernos que se encargan de limitarla, la privacidad en el mundo digital es cada vez más ilusoria. Nuestro rastro digital, queramos o no, cada vez es más nítido. Y por si fuera poco, cada vez surgen tecnologías más capaces de rebuscar en ese confuso mar de datos inconexos para extraer información útil que, generalmente, suele estar ligada a nuestra identidad digital. El Big Data no sé si es el presente, pero claramente es el futuro.
El objetivo de la privacidad es, precisamente, el contrario: evitar que la información sobre nuestra identidad digital salga a la luz. Pero como en cualquier otro caso, la defensa siempre va por detrás del ataque. Ocultar nuestros datos mientras otros intentan descubrirlos es una batalla asimétrica en la que siempre vamos a ir varios pasos por detrás.
Frente a este planteamiento, basado en el principio clásico de seguridad por oscuridad, mi propuesta es buscar una alternativa diferente, más en línea con los planteamientos de la seguridad abierta. No obstante, la idea no es nueva. Hay mucha gente que no se preocupa por su privacidad digital porque se considera "una gota en el océano". ¿Y si pudiéramos utilizar ese planteamiento para asegurarnos, de algún modo, que el océano es tan grande que nadie va a poder identificar nuestra gota? Es más... ¿Y si generásemos datos ficticios en forma de progresión geométrica cada vez que se intenta acceder a un dato ligado a nuestra identidad digital?
La idea de ocultar una serie de datos válidos rodeándolos de datos no válidos es precisamente lo que se conoce como esteganografía. La única diferencia sería que en este caso no nos limitaríamos a rodear los datos válidos de datos falsos, sino que dispondríamos de algún sistema capaz de incrementar exponencialmente la cantidad de datos falsos, de modo que se pudiera limitar en gran medida la eficacia de los sistemas de Big Data a la hora de analizar nuestra información personal.
Por supuesto, como todas las buenas ideas, esta no es mía. Simplemente he tratado de extrapolar los principios de un nuevo sistema de "cifrado", Honey Encryption, que descubrí hace unos días, pero cuyos principios no sólo me parecen enormemente innovadores, sino que creo que tienen un prometedor futuro por delante. Ójala veamos en un futuro avances en este tipo de planteamientos... porque creo que por ahí puede venir el futuro de una parte de la seguridad.
13 enero 2014
Mi pronóstico: Inseguridad
No, no voy a escribir un post de pronósticos de seguridad para el año 2013. Hoy sólo quiero plantear cuál es mi visión del futuro que nos espera, aprovechando que esta mañana he leído un par de artículos muy interesantes y que, en conjunto, me temo que plantean una visión bastante pesimista del futuro que nos espera en términos de seguridad.
El primero es un post en el que Enrique Dans afirma que, nos guste o no, los avances tecnológicos van más rápido que la seguridad, y que la inseguridad asociada a esta situación no va a detener su evolución. El segundo es un post de David Maeztu en el que, pronosticando un futuro en el que nuestro coche será capaz de denunciarnos automáticamente por exceso de velocidad, plantea un panorama en el que la legislación no sólo no nos va a proteger de esa inseguridad asociada a los avances tecnológicos, sino que probablemente la acabe amparando (al menos, en términos de privacidad).
Mi pronóstico es pesimista porque, sintiéndolo mucho, comparto gran parte de las visiones anteriores. No creo que la seguridad sea una prioridad en la sociedad moderna, y por lo tanto ni tecnólogos ni legisladores creo que le vayan a dar una importancia que la sociedad no le da. La pirámide de Maslow de nuestra sociedad ha cambiado, y la seguridad/privacidad ha perdido peso. Nuestra sociedad está dispuesta a sacrificar parte de los niveles de la base a cambio de conseguir un poco más de aquello que está en la cúspide de la pirámide.
Ante este panorama no creo que se pueda hacer mucho. La respuesta de libro serían programas de formación, trabajos de concienciación, pero... Acaso sirve de algo nadar contra corriente? A veces pienso si no sería mejor dejarse llevar, y simplemente tratar de minimizar los daños. Si en la eterna lucha contra el riesgo vemos que no podemos ganar, no deberíamos cambiar nuestra estrategia y tratar de aprovecharnos de él?
Será que hoy me he levantado pesimista...
El primero es un post en el que Enrique Dans afirma que, nos guste o no, los avances tecnológicos van más rápido que la seguridad, y que la inseguridad asociada a esta situación no va a detener su evolución. El segundo es un post de David Maeztu en el que, pronosticando un futuro en el que nuestro coche será capaz de denunciarnos automáticamente por exceso de velocidad, plantea un panorama en el que la legislación no sólo no nos va a proteger de esa inseguridad asociada a los avances tecnológicos, sino que probablemente la acabe amparando (al menos, en términos de privacidad).
Mi pronóstico es pesimista porque, sintiéndolo mucho, comparto gran parte de las visiones anteriores. No creo que la seguridad sea una prioridad en la sociedad moderna, y por lo tanto ni tecnólogos ni legisladores creo que le vayan a dar una importancia que la sociedad no le da. La pirámide de Maslow de nuestra sociedad ha cambiado, y la seguridad/privacidad ha perdido peso. Nuestra sociedad está dispuesta a sacrificar parte de los niveles de la base a cambio de conseguir un poco más de aquello que está en la cúspide de la pirámide.
Ante este panorama no creo que se pueda hacer mucho. La respuesta de libro serían programas de formación, trabajos de concienciación, pero... Acaso sirve de algo nadar contra corriente? A veces pienso si no sería mejor dejarse llevar, y simplemente tratar de minimizar los daños. Si en la eterna lucha contra el riesgo vemos que no podemos ganar, no deberíamos cambiar nuestra estrategia y tratar de aprovecharnos de él?
Será que hoy me he levantado pesimista...
22 enero 2013
La caza del Octubre Rojo
No voy a hablar de la película cuyo título se corresponde con el de este post, por mucho que Sean Connery sea uno de mis actores preferidos, pero he de reconocer que el "virus" descubierto públicamente estos últimos días, bautizado como "Octubre Rojo", me ha recordado a la película por más motivos que por la simple coincidencia en el nombre: el papel de las instituciones gubernamentales, la capacidad del "virus" para permanecer sumergido en los sistemas... Un material que bien podría servir como argumento para una típica peli de espías hollywoodense.
Sin embargo, mi intención no es analizar las características de la película ni sus coincidencias con este malware en particular, sino hacer una pequeña reflexión acerca de este tipo de malware avanzado, forma tangible de las cada vez más conocidas APTs (Advanced Persistent Threats, o amenazas persistentes avanzadas).
En el fondo, todas las APTs funcionan de la misma forma. Un pequeño malware llega al destinatario, consigue ser ejecutado (por utilización de alguna vulnerabilidad del equipo o simplemente engañando al usuario) y se instala en el equipo de la víctima. A partir de ese momento, ese pequeño malware se dedica a conectarse periódicamente a una serie de servidores en Internet, los centros de control (conocidos como C&C, o Command and Control), desde los que se reciben las órdenes de las actividades maliciosas a llevar a cabo y/o a los que se envía la información recopilada.
En primer lugar me gustaría hacer una observación acerca del papel de los antivirus frente a este tipo de ataques. Obviamente, el software anti-malware es de propósito general, y su objetivo no es identificar ataques dirigidos y personalizados, como suelen ser (en distinto grado) las APTs. No obstante, el comportamiento básico de este tipo de malware es bastante similar en todos los casos, y se basa en actuar como puerta trasera. ¿No sería posible hacer un esfuerzo especial en identificar este tipo de patrón de funcionamiento? Siendo consciente de la dificultad que puede suponer, creo que este es uno de los ámbitos en los que más se puede incidir en un futuro cercano.
Creo que también es destacable una de las características del "Octubre Rojo": el nivel de personalización (más allá de los destinatarios) del vector de infección (unos archivos en excel y word) era bastante bajo. O dicho de otro modo: esos mismos archivos podrían haber ido dirigidos a cualquiera. ¿Es la sociedad consciente de la existencia de esos ataques?
Redundando en la pregunta anterior, creo que también es destacable que el objetivo potencial del "Octubre Rojo" era prácticamente todo tipo de información que tuviera el usuario. ¿Somos conscientes de que TODA la información que tenemos en nuestro equipo es objetivo potencial de un atacante?
Por último, creo que también es destacable la modularidad del "Octubre Rojo", y su capacidad para cargar, ejecutar y eliminar de forma dinámica diferentes módulos con finalidades diversas, una vez realizas las acciones correspondientes. Me temo que ese planteamiento va a estar cada vez más extendido entre el malware moderno, de modo que cada vez será más complicado su identificación. Está preparado el mercado antimalware para hacer frente a software malicioso de estas características?
En definitiva, creo que la caza del Octubre Rojo puede ser una de las primeras batallas que tenga que lidiar la industria del antimalware a los ojos de la luz pública, y posiblemente sus resultados nos sirvan para hacernos una idea de la capacidad real de la sociedad para hacer frente a este tipo de amenazas. ¿Conseguirán cercar y dar caza al Octubre Rojo? ¿O conseguirán sus tripulantes alcanzar sus objetivos (si no lo han hecho ya)?
Sin embargo, mi intención no es analizar las características de la película ni sus coincidencias con este malware en particular, sino hacer una pequeña reflexión acerca de este tipo de malware avanzado, forma tangible de las cada vez más conocidas APTs (Advanced Persistent Threats, o amenazas persistentes avanzadas).
En el fondo, todas las APTs funcionan de la misma forma. Un pequeño malware llega al destinatario, consigue ser ejecutado (por utilización de alguna vulnerabilidad del equipo o simplemente engañando al usuario) y se instala en el equipo de la víctima. A partir de ese momento, ese pequeño malware se dedica a conectarse periódicamente a una serie de servidores en Internet, los centros de control (conocidos como C&C, o Command and Control), desde los que se reciben las órdenes de las actividades maliciosas a llevar a cabo y/o a los que se envía la información recopilada.
En primer lugar me gustaría hacer una observación acerca del papel de los antivirus frente a este tipo de ataques. Obviamente, el software anti-malware es de propósito general, y su objetivo no es identificar ataques dirigidos y personalizados, como suelen ser (en distinto grado) las APTs. No obstante, el comportamiento básico de este tipo de malware es bastante similar en todos los casos, y se basa en actuar como puerta trasera. ¿No sería posible hacer un esfuerzo especial en identificar este tipo de patrón de funcionamiento? Siendo consciente de la dificultad que puede suponer, creo que este es uno de los ámbitos en los que más se puede incidir en un futuro cercano.
Creo que también es destacable una de las características del "Octubre Rojo": el nivel de personalización (más allá de los destinatarios) del vector de infección (unos archivos en excel y word) era bastante bajo. O dicho de otro modo: esos mismos archivos podrían haber ido dirigidos a cualquiera. ¿Es la sociedad consciente de la existencia de esos ataques?
Redundando en la pregunta anterior, creo que también es destacable que el objetivo potencial del "Octubre Rojo" era prácticamente todo tipo de información que tuviera el usuario. ¿Somos conscientes de que TODA la información que tenemos en nuestro equipo es objetivo potencial de un atacante?
Por último, creo que también es destacable la modularidad del "Octubre Rojo", y su capacidad para cargar, ejecutar y eliminar de forma dinámica diferentes módulos con finalidades diversas, una vez realizas las acciones correspondientes. Me temo que ese planteamiento va a estar cada vez más extendido entre el malware moderno, de modo que cada vez será más complicado su identificación. Está preparado el mercado antimalware para hacer frente a software malicioso de estas características?
En definitiva, creo que la caza del Octubre Rojo puede ser una de las primeras batallas que tenga que lidiar la industria del antimalware a los ojos de la luz pública, y posiblemente sus resultados nos sirvan para hacernos una idea de la capacidad real de la sociedad para hacer frente a este tipo de amenazas. ¿Conseguirán cercar y dar caza al Octubre Rojo? ¿O conseguirán sus tripulantes alcanzar sus objetivos (si no lo han hecho ya)?
27 diciembre 2012
Que espero del 2013
No creo que hacer predicciones para el próximo año sea algo al alcance de todo el mundo. Al fin y al cabo, creo que se requiere una visión mucho más global que la que puedo tener yo. Así que he decidido hacer un "pronóstico" mucho más cercano, y dejar las predicciones globales para gurús y grandes corporaciones.
Esto es lo que yo espero para el próximo año 2013:
Feliz navidad, que paséis unas buenas vacaciones, y nos vemos en 2013.
Saludos,
Joseba
Esto es lo que yo espero para el próximo año 2013:
- Creo que la crisis va a continuar más o menos como en 2012. Me gustaría creer en esa idea que nos quieren vender de que a finales de 2013 empezará a remontar la economía, pero la verdad es que ya no sé qué pensar. Por cierto, ya sé que esta primera "predicción" no tiene que ver estrictamente con la temática del blog, pero me parece importante resaltarlo, porque creo que condiciona el resto.
- No creo que las empresas decidan gastar mucho dinero en mejoras en su gestión o su seguridad. Dicho de otro modo, no creo que vaya a ser un buen año para ver nuevas certificaciones en ISO 27001, ISO 20000 o ISO 22301. En línea con el año que dejamos atrás.
- Espero ver un pequeño repunte en torno a la adopción del ENS y del ENI, sobre todo a finales de año. Pese a que las Administraciones Públicas van a seguir recortando presupuestos, la "presión" de ver de cerca la fecha límite del 30 de Enero de 2014 creo que va a provocar que algunas administraciones peguen un pequeño "empujón" al tema (aunque probablemente vaya más en la línea de ver aparecer nuevos planes de adecuación que en la de ver publicados los informes de cumplimiento).
- Me temo que uno de los temas estrella del año que viene, y en aumento, será el del malware para Android. Las aplicaciones gratuitas son un señuelo demasiado jugoso...
- Seguro que el Cloud Computing sigue pegando fuerte en 2013. El eslógan de reducción de costes es demasiado apetecible como para que las empresas se resistan a él. Aunque es probable, simplemente por madurez de la propuesta, que en 2013 surjan las primeras noticias negativas en forma de organizaciones que, tras probar el cloud, deciden volver al formato tradicional. Seguro que surgirán debates interesantes.
- A nivel tecnológico no espero ver grandes novedades en materia de seguridad, ni en el entorno clásico de Internet ni en el "nuevo" segmento de la ciberseguridad industrial. No obstante, seguro que los fabricantes nos obsequian con grandes lanzamientos e innovadoras formas de vender sus productos. El mercado es lo que pide...
- Tengo la sensación de que el BYOD va a seguir siendo un tema de debate bastante importante, aunque más a causa de la realidad que se encuentran las empresas que en relación a las soluciones que plantea el mercado. Los usuarios somos cada vez más sibaritas... a pesar de los departamentos de TI.
Feliz navidad, que paséis unas buenas vacaciones, y nos vemos en 2013.
Saludos,
Joseba
10 diciembre 2012
El problema del Cloud Computing
Que el cloud computing es algo más que una moda es evidente. Ha nacido para quedarse, y haríamos mal en intentar negarlo o no darle la importancia que se merece. Muchas organizaciones lo están adoptando o acabarán haciéndolo, nos guste o no a los que trabajamos en el ámbito de la seguridad. Quizás los profesionales del sector de la seguridad hayamos pecado a veces de idealistas, de precavidos, maximizando unos inconvenientes que desde el punto de vista del negocio van a ser en muchos casos asumibles. Pero lamentablemente también es cierto que el negocio se ha dejado impresionar más veces de las que debería por un planteamiento que en ningún caso es la panacea que nos quieren vender los proveedores de servicios cloud. Y es que, en el fondo, el problema del cloud computing no es un problema de seguridad, sino de negocio.
El planteamiento, como vais a ver, es muy simple. El negocio de un proveedor de servicios cloud son, obviamente, esos servicios: infraestructuras TIC, plataformas, aplicaciones... Su objetivo será maximizar el beneficio que le proporcionan esos servicios, tratando de ofrecérselos al mayor número de clientes posible. Por lo tanto, el objetivo será diseñar servicios lo más completos y universales que sea posible, manteniendo obviamente unos niveles de servicio aceptables.
Por el contrario, el negocio de un cliente de servicios cloud es... aquello a lo que se dedique cada cliente. Fabricación, transporte, energía, servicios públicos... Lo que sea. Para ello hará uso de los mejores medios tecnológicos que pueda conseguir. Y entre estos medios aparecerán, como no, diferentes servicios informáticos. Algunos los implementará el departamento TI de la propia organización, y otros tratará de conseguirlos en forma de servicios cloud. Y aquí es donde se produce el problema.
El cliente va a requerir que los servicios informáticos que utiliza estén lo más alineados posible con su negocio. Dicho de otro modo, que sean lo más a medida posible. Sin embargo, el proveedor cloud va a tratar de ofrecer los servicios cloud que más encajen con su propio modelo de negocio, es decir, lo más genéricos y estándares posible. Y obviamente esto va a producir un importante desencuentro entre ambos planteamientos.
En este punto, y no antes, es donde entra en juego la seguridad. Cada cliente, dentro de su modelo de negocio, va a tener unos requisitos de seguridad específicos. Si en su actividad trata datos de carácter personal de nivel alto, requiere que los servicios informáticos cumplan con las medidas de seguridad definidas por el RDLOPD. Si gestiona datos de tarjetas de crédito necesita que los servicios implementen las medidas de seguridad exigidas por PCI-DSS. Si es una administración pública, necesitará que los citados servicios cumplan con las medidas de seguridad exigidas por el ENS para el nivel que corresponda en cada caso. Sencillamente, porque su negocio se lo exige.
Lamentablemente, los actuales proveedores de servicios cloud no suelen ser capaces de responder adecuadamente a estas exigencias. Cada vez podemos encontrar más proveedores de servicios cloud que presumen de seguridad, se certifican en ISO 27001, cumplen con la directiva europea de protección de datos... y piensan que eso es suficiente. No se dan cuenta de que es suficiente para SU modelo de negocio, pero puede no serlo para el de sus clientes. Un cliente español que trate datos personales de nivel alto mediante una aplicación SaaS necesita que el log del registro de accesos a la base de datos de dicha aplicación esté bajo el control directo del responsable de seguridad, lo cual va más allá de cualquier directiva europea de protección de datos o certificación ISO 27001. Del mismo modo, un cliente que trate información confidencial o de carácter estratégico a nivel europeo debería pensárselo mucho antes de contratar un proveedor de servicios cloud estadounidense, sujeto a la Patriot Act por mucho que sus datos no vayan a salir de territorio europeo. ¿Cuántos proveedores de servicios cloud estadounidenses podrían garantizar el suficiente nivel de confidencialidad frente a este hecho?
En definitiva, no podemos olvidar que un proveedor de servicios cloud no es ni más ni menos que una empresa, con sus propios intereses, modelo de negocio y restricciones legales. Por lo tanto, en caso de querer hacer uso de los servicios informáticos que ofrece habrá que evaluar detenidamente si todas esas particularidades son compatibles con nuestro propio modelo de negocio y con los requisitos funcionales, legales y de seguridad que sean aplicables al uso que queremos hacer de esos servicios. Que no hay inconveniente? Adelante, seguro que el modelo cloud aporta grandes beneficios a nuestra organización. Que sí que los hay? Buenas noticias para el departamento de TI, que seguro que hace todo lo posible para demostrarnos que la decisión de no externalizar el servicio ha sido la adecuada.
El planteamiento, como vais a ver, es muy simple. El negocio de un proveedor de servicios cloud son, obviamente, esos servicios: infraestructuras TIC, plataformas, aplicaciones... Su objetivo será maximizar el beneficio que le proporcionan esos servicios, tratando de ofrecérselos al mayor número de clientes posible. Por lo tanto, el objetivo será diseñar servicios lo más completos y universales que sea posible, manteniendo obviamente unos niveles de servicio aceptables.
Por el contrario, el negocio de un cliente de servicios cloud es... aquello a lo que se dedique cada cliente. Fabricación, transporte, energía, servicios públicos... Lo que sea. Para ello hará uso de los mejores medios tecnológicos que pueda conseguir. Y entre estos medios aparecerán, como no, diferentes servicios informáticos. Algunos los implementará el departamento TI de la propia organización, y otros tratará de conseguirlos en forma de servicios cloud. Y aquí es donde se produce el problema.
El cliente va a requerir que los servicios informáticos que utiliza estén lo más alineados posible con su negocio. Dicho de otro modo, que sean lo más a medida posible. Sin embargo, el proveedor cloud va a tratar de ofrecer los servicios cloud que más encajen con su propio modelo de negocio, es decir, lo más genéricos y estándares posible. Y obviamente esto va a producir un importante desencuentro entre ambos planteamientos.
En este punto, y no antes, es donde entra en juego la seguridad. Cada cliente, dentro de su modelo de negocio, va a tener unos requisitos de seguridad específicos. Si en su actividad trata datos de carácter personal de nivel alto, requiere que los servicios informáticos cumplan con las medidas de seguridad definidas por el RDLOPD. Si gestiona datos de tarjetas de crédito necesita que los servicios implementen las medidas de seguridad exigidas por PCI-DSS. Si es una administración pública, necesitará que los citados servicios cumplan con las medidas de seguridad exigidas por el ENS para el nivel que corresponda en cada caso. Sencillamente, porque su negocio se lo exige.
Lamentablemente, los actuales proveedores de servicios cloud no suelen ser capaces de responder adecuadamente a estas exigencias. Cada vez podemos encontrar más proveedores de servicios cloud que presumen de seguridad, se certifican en ISO 27001, cumplen con la directiva europea de protección de datos... y piensan que eso es suficiente. No se dan cuenta de que es suficiente para SU modelo de negocio, pero puede no serlo para el de sus clientes. Un cliente español que trate datos personales de nivel alto mediante una aplicación SaaS necesita que el log del registro de accesos a la base de datos de dicha aplicación esté bajo el control directo del responsable de seguridad, lo cual va más allá de cualquier directiva europea de protección de datos o certificación ISO 27001. Del mismo modo, un cliente que trate información confidencial o de carácter estratégico a nivel europeo debería pensárselo mucho antes de contratar un proveedor de servicios cloud estadounidense, sujeto a la Patriot Act por mucho que sus datos no vayan a salir de territorio europeo. ¿Cuántos proveedores de servicios cloud estadounidenses podrían garantizar el suficiente nivel de confidencialidad frente a este hecho?
En definitiva, no podemos olvidar que un proveedor de servicios cloud no es ni más ni menos que una empresa, con sus propios intereses, modelo de negocio y restricciones legales. Por lo tanto, en caso de querer hacer uso de los servicios informáticos que ofrece habrá que evaluar detenidamente si todas esas particularidades son compatibles con nuestro propio modelo de negocio y con los requisitos funcionales, legales y de seguridad que sean aplicables al uso que queremos hacer de esos servicios. Que no hay inconveniente? Adelante, seguro que el modelo cloud aporta grandes beneficios a nuestra organización. Que sí que los hay? Buenas noticias para el departamento de TI, que seguro que hace todo lo posible para demostrarnos que la decisión de no externalizar el servicio ha sido la adecuada.
22 noviembre 2012
Reflexiones sobre el congreso nacional de itSMF #Vision12
Este lunes y martes pasado se celebró el congreso nacional de itSMF, al que tuve la suerte de asistir por primera vez. Por unas cosas u otras, otros años no había podido asistir, de modo que tenía ganas de conocer de primera mano un congreso del que me habían hablado bastante bien, y la verdad es que no me defraudó. La organización me gustó mucho, y las ponencias en general estuvieron bastante bien, con algunas excepciones por arriba y -lamentablemente- también por abajo.
En este post simplemente quería destacar algunos aspectos que me parecen dignos de reflexión:
En este post simplemente quería destacar algunos aspectos que me parecen dignos de reflexión:
- El cloud computing fue el tema estrella del evento, aunque más visto desde el punto de vista del consumidor de servicios cloud que del proveedor. Eché de menos alguna ponencia de algún proveedor de servicios cloud que se atreviese a discutir el punto de vista "cliente", predominante.
- Me sorprendió que hubiera unas cuantas ponencias que abordasen de algún modo el propio concepto de "servicio". Pensaba que sería un tema bastante más "trillado", pero me dio la sensación de haber vuelto a los debates que yo tenía hace 3 ó 4 años, cuando estábamos escribiendo el libro ISO 20000 para pymes.
- Me hizo ilusión ver cómo se estaban materializando algunas de las ideas de aquella época, y en concreto me gustó mucho el modelo incremental para la adopción de la ISO 20000 recogido en la próxima UNE 71020.
- El congreso me pareció ideológicamente endogámico, en todo momento se analizaba el sector TIC desde dentro del sector TIC. Es lo habitual, y no me parece mal, pero quizás la visión del usuario o la aportación directa de la dirección pudiera servir de soplo de aire fresco para este tipo de eventos, de forma que dejásemos de verles como externos con los que nos tenemos que alinear y empezásemos a entenderles como una parte imprescindible para nuestros servicios.
- Una misma reflexión me martilleaba la cabeza una y otra vez: Si el futuro de los departamentos TIC es cada vez más gestión de servicios y menos tecnología... ¿Están los profesionales TIC (informáticos, "telecos") preparados para el futuro que les espera? ¿O en un futuro veremos los departamentos TIC poblados por profesionales de la gestión en lugar de estarlo por profesionales de la tecnología?
31 octubre 2012
Todas las seguridades
A veces es un poco confuso entenderse con tanta "seguridad". Es un término que significa muchas cosas... y que usamos todavía para más, solo o compuesto. Así que, por si alguien se pierde, aquí hay una breve definición de todos estos conceptos:
- Seguridad (1): La seguridad entendida en su concepto más amplio sería la que define la RAE, es decir, la cualidad de estar libre y exento de todo peligro, daño o riesgo. Aquí entraría TODO, tanto la security como la safety, es decir, todo lo relacionado con los riesgos laborales, la seguridad patrimonial (cajas fuertes, vigilantes jurado, furgones blindados), la seguridad informática...
- Seguridad (2): También se usa el término seguridad como traducción exclusiva del security anglosajón. En este caso dejaríamos de lado todo lo relacionado con la safety (riesgos laborales, integridad física de las personas) y nos centraríamos exclusivamente en la protección expresa. No hay forma de distinguir este uso del anterior, sólo el contexto sirve para identificar una acepción u otra. En este ámbito tenemos la seguridad física, la seguridad lógica, las medidas de seguridad organizativas y/o contractuales, etc.
- Seguridad de la información: Se utiliza en muchas ocasiones como sinónimo de la acepción (2) de seguridad, con el fin de que no haya errores de interpretación. Esto es así porque, en la práctica, cubre todas las disciplinas de protección que cubre el concepto security. Sin embargo, no hay que olvidar que el punto de vista de la protección física que subyace en el concepto de seguridad de la información es que se protegen los activos físicos y a las personas principalmente por el hecho de ser contenedores de información, es decir, a causa de la capacidad que tienen para tratar y/o conservar información, más que por el valor intrínseco propio en términos económicos, éticos o de otro tipo.
- Seguridad patrimonial: Generalmente se utiliza este término para definir la seguridad aplicada a la protección de bienes patrimoniales y/o personales especialmente valiosos, y que clásicamente ha venido desempeñando la seguridad privada (vigilantes de seguridad, sistemas de video-vigilancia, blindajes, etc.). Normalmente se suele utilizar como sinónimo de seguridad física, y en general no se suele incluir bajo este término la seguridad lógica, aunque esta exclusión es un hecho de facto más que conceptual. A diferencia del caso anterior, la protección se debe principalmente al valor económico de los activos protegidos.
- Seguridad física: Este término se utiliza para definir todas aquellas medidas de seguridad de carácter físico aplicadas a la protección de activos físicos. Normalmente se incluyen tanto los sistemas de limitación y control de acceso físico (vallas, vigilancia, cerraduras, etc.) como los sistemas de control y acondicionamiento ambiental (aire acondicionado, detección de incendios, etc.). Aunque no tiene por qué ser así, se suele centrar más en la protección de activos materiales (equipos, sedes, etc.) que en la protección de personas, quedando habitualmente este último aspecto más relegado al concepto de seguridad patrimonial.
- Seguridad lógica o seguridad informática: Se suele utilizar este término para definir todas aquellas medidas de seguridad de carácter informático aplicadas a la protección de activos lógicos (de naturaleza informática), bien información propiamente dicha (ficheros lógicos, bases de datos, etc.) o bien servicios implementados por aplicaciones informáticas. No hay consenso en si la seguridad lógica contempla también las medidas de seguridad operativas ligadas a la informática (todas las relativas a la gestión de los sistemas informáticos) o si dicho concepto se debe limitar sólo a las medidas de seguridad técnicas, y por lo tanto es habitual encontrar ambos planteamientos al lidiar con este término.
- Ciberseguridad: Este es un término cuya adopción generalizada es relativamente nueva (al menos en el mercado español), aunque su aparición sea mucho más vieja. En muchos casos se utiliza como otro sinónimo de seguridad lógica o seguridad informática, pero en los últimos tiempos su uso se ha extendido de forma matizada, utilizándose para definir la seguridad lógica o informática aplicada específicamente a infraestructuras críticas en particular o a sistemas de control industrial en general. Al igual que en el caso anterior, hay autores que incluyen en dicho concepto las medidas operativas y otros que no lo hacen.
22 octubre 2012
Cumplimiento ENS
Hoy os quiero hablar de una iniciativa que me han propuesto "apadrinar" (o para ser más exactos, promover): el mini-site www.cumplimientoens.es. La idea es que esta web se vaya convirtiendo, con las aportaciones de todos, en un listado de administraciones públicas inmersas en la adecuación al Esquema Nacional de Seguridad. El objetivo es promover el despliegue del Esquema Nacional de Seguridad entre las Administraciones Públicas, y tratar de ir reflejando en una web de referencia los avances que cada administración vaya llevando a cabo, con la intención de que, cuanto más completo sea el listado, más "verguenza" les entre a todas aquellas administraciones públicas que no aparezcan en él...
Por supuesto, la web no pretende ser un listado oficial, y seguro que habrá inexactitudes, ausencias e incorrecciones... Por éso precisamente está orientada a ser un listado dinámico, de forma que cualquiera pueda aportar y/o corregir la información que aparece en ella. Aunque me temo que, mientras no haya un desarrollo más potente por detrás, el método de notificación es tan sencillo como enviar un correo electrónico a la dirección que aparece en la pantalla de colaboración. ;-) Espero que en un futuro la web puede ser bastante más potente, aunque principalmente dependerá del impulso que pueda recibir en forma de contenido. Así que si os gusta la iniciativa, ya sabéis...
Por supuesto, la web no pretende ser un listado oficial, y seguro que habrá inexactitudes, ausencias e incorrecciones... Por éso precisamente está orientada a ser un listado dinámico, de forma que cualquiera pueda aportar y/o corregir la información que aparece en ella. Aunque me temo que, mientras no haya un desarrollo más potente por detrás, el método de notificación es tan sencillo como enviar un correo electrónico a la dirección que aparece en la pantalla de colaboración. ;-) Espero que en un futuro la web puede ser bastante más potente, aunque principalmente dependerá del impulso que pueda recibir en forma de contenido. Así que si os gusta la iniciativa, ya sabéis...
25 septiembre 2012
Faldas y privacidad
Basta con salir un sábado por la noche para darse cuenta de que la longitud de las faldas que llevan las jóvenes (y no tan jóvenes) no se parece en absoluto a la de hace 10 ó 15 años. De hecho, si echamos la vista atrás podremos observar cómo en los últimos 100 años la cantidad de tela que cubría los cuerpos femeninos no ha hecho sino disminuir progresivamente. Durante el último siglo, la madre (ya no digamos la abuela) riñendo a la hija por la longitud de la falda ha sido un tópico repetido generación tras generación.
Lo que a veces no nos paramos a pensar es en lo que hay detrás de ese tópico. Y no estoy hablando de la teoría económica de la longitud de las faldas, sino de los motivos que llevan a las madres a insistir a sus hijas en que se tapen más. Sencillamente, consideran que están exponiendo demasiado su intimidad, al menos más de la que ellas consideran aceptable. Olvidando, por cierto, que ellas mismas hicieron lo mismo en su juventud...
En definitiva, creo que es evidente que cada generación tiende a mostrar en público más aspectos íntimos que la generación anterior. Las faldas, escotes o trajes de baño no son sino una representación muy gráfica de este hecho. Y la aparición de las redes sociales no ha hecho más que trasladar esta realidad al ciberespacio.
Mientras unos pocos (generalmente en la edad adulta) nos empeñamos en que las redes sociales implementen mayores medidas de privacidad, vemos escandalizados cómo las nuevas generaciones (nativos digitales, no lo olvidemos) no se preocupan por la cantidad de información íntima que publican en ellas. Y observamos cómo, incomprensiblemente para nosotros, no hacen prácticamente uso de las opciones de privacidad ni siquiera cuando saben que existen. Olvidando que no hacen sino trasladar a su realidad cotidiana los mismos principios que nosotros, en nuestra juventud, aplicamos a la nuestra: lucir un poco más de palmito tratando de conseguir un poco más de atención e interés por parte de los jóvenes del sexo opuesto de nuestro entorno. Al fin y al cabo, las únicas diferencias son que nuestro entorno físico era mucho más reducido que el suyo virtual, y que las posibilidades de "parecer interesantes" que tienen ellos van mucho más allá de los centímetros cuadrados de piel que estén dispuestos a enseñar.
Bajo ese punto de vista, creo que las estrategias que utilizamos para inculcar principios de privacidad entre las nuevas generaciones no son las más eficaces. Insistimos una y otra vez en que conozcan las opciones de privacidad que existen, en que sean conscientes de los peligros que acechan... ¿Acaso el clásico dicho de que "hay mucho violador suelto" ha amedrentado alguna vez a una joven para cambiar su indumentaria por una más "recatada"?
Me temo que la única estrategia que a medio plazo puede servir para tratar de inculcar una cierta preocupación por la privacidad en las nuevas generaciones es la de fijar el umbral mínimo socialmente aceptable. Lo mismo que una joven nunca estaría dispuesta a salir a la calle "vestida como una p..." (ojo, bajo su criterio, no bajo el de su madre), creo que nuestra aspiración debería ser la de definir ese nivel de privacidad mínimo que "una persona decente" no debería superar. Con la dificultad añadida no sólo de definir ese nivel (que siempre va a ser menor que el que nos gustaría), sino de lograr asociarlo a una figura "socialmente rechazable", como en el caso anterior. Y mientras tanto, resignarnos a ver cómo los jóvenes de hoy en día están dispuestos a enseñar a todo el mundo partes de sí mismos que a nosotros nos parecen íntimas y personales. Al fin y al cabo... no ha sido siempre así?
Lo que a veces no nos paramos a pensar es en lo que hay detrás de ese tópico. Y no estoy hablando de la teoría económica de la longitud de las faldas, sino de los motivos que llevan a las madres a insistir a sus hijas en que se tapen más. Sencillamente, consideran que están exponiendo demasiado su intimidad, al menos más de la que ellas consideran aceptable. Olvidando, por cierto, que ellas mismas hicieron lo mismo en su juventud...
En definitiva, creo que es evidente que cada generación tiende a mostrar en público más aspectos íntimos que la generación anterior. Las faldas, escotes o trajes de baño no son sino una representación muy gráfica de este hecho. Y la aparición de las redes sociales no ha hecho más que trasladar esta realidad al ciberespacio.
Mientras unos pocos (generalmente en la edad adulta) nos empeñamos en que las redes sociales implementen mayores medidas de privacidad, vemos escandalizados cómo las nuevas generaciones (nativos digitales, no lo olvidemos) no se preocupan por la cantidad de información íntima que publican en ellas. Y observamos cómo, incomprensiblemente para nosotros, no hacen prácticamente uso de las opciones de privacidad ni siquiera cuando saben que existen. Olvidando que no hacen sino trasladar a su realidad cotidiana los mismos principios que nosotros, en nuestra juventud, aplicamos a la nuestra: lucir un poco más de palmito tratando de conseguir un poco más de atención e interés por parte de los jóvenes del sexo opuesto de nuestro entorno. Al fin y al cabo, las únicas diferencias son que nuestro entorno físico era mucho más reducido que el suyo virtual, y que las posibilidades de "parecer interesantes" que tienen ellos van mucho más allá de los centímetros cuadrados de piel que estén dispuestos a enseñar.
Bajo ese punto de vista, creo que las estrategias que utilizamos para inculcar principios de privacidad entre las nuevas generaciones no son las más eficaces. Insistimos una y otra vez en que conozcan las opciones de privacidad que existen, en que sean conscientes de los peligros que acechan... ¿Acaso el clásico dicho de que "hay mucho violador suelto" ha amedrentado alguna vez a una joven para cambiar su indumentaria por una más "recatada"?
Me temo que la única estrategia que a medio plazo puede servir para tratar de inculcar una cierta preocupación por la privacidad en las nuevas generaciones es la de fijar el umbral mínimo socialmente aceptable. Lo mismo que una joven nunca estaría dispuesta a salir a la calle "vestida como una p..." (ojo, bajo su criterio, no bajo el de su madre), creo que nuestra aspiración debería ser la de definir ese nivel de privacidad mínimo que "una persona decente" no debería superar. Con la dificultad añadida no sólo de definir ese nivel (que siempre va a ser menor que el que nos gustaría), sino de lograr asociarlo a una figura "socialmente rechazable", como en el caso anterior. Y mientras tanto, resignarnos a ver cómo los jóvenes de hoy en día están dispuestos a enseñar a todo el mundo partes de sí mismos que a nosotros nos parecen íntimas y personales. Al fin y al cabo... no ha sido siempre así?
12 junio 2012
ISO 20000, camino a la excelencia
Seguro que a estas alturas todos los lectores del blog conocen la ISO 20000. Pero puede que no conozcan demasiado los modelos de excelencia empresarial (también conocida como excelencia en la gestión, o a veces Calidad Total). Son modelos de gestión que tratan de ir más allá de la gestión de la calidad clásica, entendida como "bondad" de los productos o servicios. Su objetivo es que las empresas sean "buenas" (tengan calidad) en todos los sentidos: en el aspecto productivo, en la gestión de su personal, en el papel de la empresa respecto de la sociedad, en los resultados que obtiene, ... Para ello, plantean un modelo ideal (prácticamente utópico) de empresa excelente, y tratan de medir el grado de aproximación de las empresas a ese modelo de referencia.
El modelo de excelencia adoptado a nivel europeo es el modelo EFQM. Sin embargo, cada región tiene el suyo: Iberoamérica tiene el Modelo Iberoamericano de Excelencia en la Gestión, Estados Unidos el Malcolm Baldrige... No obstante, todos son similares, y aunque el modelado en cada caso es parcialmente distinto, la filosofía que subyace en todos ellos es la misma. Por lo tanto, me voy a centrar en los modelos europeo e iberoamericano, que son los dos que mejor conozco.
Lo que quiero plantear en este post es la posibilidad de utilizar el modelo propuesto por la ISO 20000 para la gestión de servicios como patrón de referencia para el desarrollo de un modelo organizativo compatible con los planteamientos de los modelos de excelencia. ¿Hasta qué punto sirve la ISO 20000 como palanca para avanzar hacia un modelo de excelencia?
Como primer punto de referencia, creo que es necesario recordar la insistencia de los modelos de excelencia con medir objetivamente los resultados. Obsesión compartida por la ISO 20000, que exige tener mediciones de los servicios prestados, de los procesos y del propio sistema de gestión. ¿No encaja acaso esta exigencia con los criterios de resultados en clientes y resultados clave/globales? Además, el desarrollo de estos factores encaja a la perfección con el desarrollo de los criterios de estrategia y procesos, entre otros.
Si desglosamos la ISO 20000, también podemos encontrar un proceso enfocado a la gestión de recursos (criterio 4 en ambos modelos de excelencia), así como elementos del sistema de gestión que encajan dentro de los criterios de personas. No encontramos en la ISO 20000 un desarrollo específico del apartado de liderazgo, pero sí un requisito de designación de responsabilidades que puede encajar a la perfección en el primer criterio de ambos modelos de excelencia.
En definitiva, el modelo de gestión planteado por la ISO 20000 puede ser un modelo de referencia perfectamente válido para asentar sobre él un sistema de gestión corporativo compatible con los modelos de excelencia empresarial vigentes en la actualidad. Y si esto es así... cuánto tardarán las organizaciones en sacar provecho de esta convergencia?
ACTUALIZACIÓN: En el blog de Euskalit, la fundación vasca para la excelencia empresarial, publican una reseña a un artículo en el que profundizo en este planteamiento de utilizar ISO 20000 como camino hacia la excelencia empresarial. Por si queréis más información... :-)
ACTUALIZACIÓN: En el blog de Euskalit, la fundación vasca para la excelencia empresarial, publican una reseña a un artículo en el que profundizo en este planteamiento de utilizar ISO 20000 como camino hacia la excelencia empresarial. Por si queréis más información... :-)
02 mayo 2012
Securmatica 2012
La semana pasada estuve en el congreso Securmática 2012. No pude asistir al congreso completo, aunque las pinceladas que me llevé creo que pueden ser suficientes para hacer un mini-diagnóstico del sector:
Y para no perder la ola, yo también aproveché el congreso para estrenar mi nueva cuenta de twitter @JosebaEnjuto. Así que si quieres seguirme... Ahora también estoy en twitter!
- Se está poniendo de moda el término ciberseguridad, aunque no dejan de ser los mismos conceptos de siempre puestos al día.
- El cumplimiento legal cada vez preocupa más a la empresa privada, que se ve cada vez más presionada pero sigue sin considerar que pueda ser aprovechado como ventaja competitiva.
- Sigue existiendo una pugna filosófica entre los partidarios de la seguridad por oscuridad y los defensores del full-disclosure, que tengo la sospecha que no es tan grave a nivel práctico (una vez que se considera el dinero dentro de la ecuación).
- El precio va a ser un fuerte impulsor de los servicios cloud y el software libre aplicado a la seguridad durante los próximos años... Pero muchos no van a conocer el significado real de lo que están comprando.
- La gestión de vulnerabilidades puede empezar a ser un nicho de negocio en sí mismo, con múltiples variantes y posibilidades.
- Todo el mundo empieza a vender inteligencia en seguridad... y yo no veo mucho más que correlación de eventos.
Y para no perder la ola, yo también aproveché el congreso para estrenar mi nueva cuenta de twitter @JosebaEnjuto. Así que si quieres seguirme... Ahora también estoy en twitter!
31 enero 2012
ISO 20000 de alcance global
Como ya comenté en su momento, la nueva ISO 20000 (ahora también UNE-ISO/IEC 20000-1:2011, desde el pasado 21 de Diciembre) introduce importantes cambios, siendo el principal la "universalización" de su alcance, puesto que se elimina el término TI y se convierte en aplicable a cualquier tipo de servicios.
La versión española de la norma incluye, además, un anexo informativo en el que se relacionan, en forma de tabla de correspondencia, los apartados de la ISO 20000 con los apartados de la ISO 9001. Y si se analizan uno por uno... Sorpresa! Prácticamente todos los apartados de la ISO 9001 encuentran una relación directa con los apartados de la ISO 20000.
¿Qué quiere decir esta correspondencia? A mí se me ocurren dos consecuencias interesantes. La primera, que cualquier SGS (Sistema de Gestión de Servicios) certificado bajo ISO 20000 requiere de muy poco trabajo adicional para cumplir con los requisitos de la ISO 9001, y por lo tanto ser certificable por ella como SGQ (Sistema de Gestión de la Calidad). Y la segunda, vista en la dirección contraria, que cualquier empresa de servicios (una mayoría a nivel nacional) certificada en ISO 9001 podría utilizar la ISO 20000:2011 como modelo de referencia para el despliegue de sus procesos de soporte.
Teniendo esto en cuenta, y sabiendo que la mayor parte de las organizaciones han adoptado un enfoque global para la certificación ISO 9001, la consecuencia es clara: a futuro, el sistema de gestión propuesto por la ISO 20000 debería tender a un alcance global, en el que cualquiera de los servicios de la organización se gestione a través del modelo de procesos propuesto por el estándar, de modo que fuesen procesos transversales. Es cierto que antes de dar este paso tendremos que ser capaces de soltar el lastre TIC que todavía fluye por las venas de la ISO 20000, de forma que adaptemos los conceptos tecnológicos a la filosofía de gestión clásica, la aplicable de manera general a los procesos de negocio (por ejemplo, tendremos que asumir que, en un caso general, la gestión de la capacidad es más gestión de recursos humanos que otra cosa). Sin embargo, una vez que consigamos dar ese paso, nos daremos cuenta de que el modelo de gestión propuesto por la ISO 20000 es mucho más completo y eficaz que el levemente esbozado por la ISO 9001 a la hora de gestionar servicios. Aunque no creo que lleguemos a ver, ni siquiera en un futuro lejano, cómo la ISO 20000 sustituye a la ISO 9001 en las empresas de servicios (el peso -y poso- de la ISO 9001 a nivel mundial es demasiado grande), sí que creo que podremos contemplar, de aquí a unos años, cómo la ISO 20000 va calando en las empresas de servicios, que irán adoptando progresivamente ciertas prácticas de gestión derivadas de esa norma, si no el modelo de gestión completo.
La versión española de la norma incluye, además, un anexo informativo en el que se relacionan, en forma de tabla de correspondencia, los apartados de la ISO 20000 con los apartados de la ISO 9001. Y si se analizan uno por uno... Sorpresa! Prácticamente todos los apartados de la ISO 9001 encuentran una relación directa con los apartados de la ISO 20000.
¿Qué quiere decir esta correspondencia? A mí se me ocurren dos consecuencias interesantes. La primera, que cualquier SGS (Sistema de Gestión de Servicios) certificado bajo ISO 20000 requiere de muy poco trabajo adicional para cumplir con los requisitos de la ISO 9001, y por lo tanto ser certificable por ella como SGQ (Sistema de Gestión de la Calidad). Y la segunda, vista en la dirección contraria, que cualquier empresa de servicios (una mayoría a nivel nacional) certificada en ISO 9001 podría utilizar la ISO 20000:2011 como modelo de referencia para el despliegue de sus procesos de soporte.
Teniendo esto en cuenta, y sabiendo que la mayor parte de las organizaciones han adoptado un enfoque global para la certificación ISO 9001, la consecuencia es clara: a futuro, el sistema de gestión propuesto por la ISO 20000 debería tender a un alcance global, en el que cualquiera de los servicios de la organización se gestione a través del modelo de procesos propuesto por el estándar, de modo que fuesen procesos transversales. Es cierto que antes de dar este paso tendremos que ser capaces de soltar el lastre TIC que todavía fluye por las venas de la ISO 20000, de forma que adaptemos los conceptos tecnológicos a la filosofía de gestión clásica, la aplicable de manera general a los procesos de negocio (por ejemplo, tendremos que asumir que, en un caso general, la gestión de la capacidad es más gestión de recursos humanos que otra cosa). Sin embargo, una vez que consigamos dar ese paso, nos daremos cuenta de que el modelo de gestión propuesto por la ISO 20000 es mucho más completo y eficaz que el levemente esbozado por la ISO 9001 a la hora de gestionar servicios. Aunque no creo que lleguemos a ver, ni siquiera en un futuro lejano, cómo la ISO 20000 sustituye a la ISO 9001 en las empresas de servicios (el peso -y poso- de la ISO 9001 a nivel mundial es demasiado grande), sí que creo que podremos contemplar, de aquí a unos años, cómo la ISO 20000 va calando en las empresas de servicios, que irán adoptando progresivamente ciertas prácticas de gestión derivadas de esa norma, si no el modelo de gestión completo.
25 enero 2012
Seguridad industrial
A estas alturas, hablar de la seguridad en torno a los sistemas de control industrial no es nada novedoso. Stuxnet supuso el punto de inflexión, el hito a partir del cual la industria comenzó a prestar más atención a la seguridad en este tipo de entornos. Se había demostrado que era posible atentar contra la población civil a través de Internet, y era imposible que la sociedad no reaccionase ante tal constatación.
Sin embargo, que el verano de 2010 fuese el detonante de los cambios en la concepción de la seguridad en torno a los sistemas SCADA no quiere decir que año y medio más tarde la situación real haya cambiado mucho. Cualquier cambio tecnológico de envergadura es lento, y la adopción de nuevas tecnologías en este tipo de entornos industriales lo es todavía más. No obstante, iniciativas como la publicación de fallos de seguridad en sistemas SCADA llevada a cabo en el S4 demuestra que la concepción de la seguridad en este tipo de entornos está cambiando, pareciéndose cada vez más a la existente en el mundo TIC "clásico", el conectado a Internet. Ver cómo prácticas como el full disclosure empiezan a abrise camino en el cerrado mundo de los sistemas de control industrial es una prueba de que la seguridad empieza a tener la relevancia que se merece.
En cualquier caso, no es momento de echar las campanas al vuelo. Una compañía como Microsoft ha tardado casi diez años en integrar la seguridad en sus desarrollos, y ha necesido desarrollar una iniciativa global específica para seguridad y desarrollar dos nuevos sistemas operativos (desde el Windows XP hasta el Windows 7, sin contar el Windows XP SP2) para conseguir un entorno que puede considerarse aceptablemente seguro. Vistos los antecedentes, no creo que podamos esperar grandes revoluciones de los fabricantes de productos SCADA, y mucho menos de empresas que a día de hoy utilizan versiones de estos productos que funcionan sobre equipos Windows 98 o incluso anteriores. No obstante, las bases poco a poco se están asentando, de modo que quizás dentro de 10 años alguien pueda escribir, en torno a estos productos, un artículo similar al referenciado para Microsoft.
Sin embargo, que el verano de 2010 fuese el detonante de los cambios en la concepción de la seguridad en torno a los sistemas SCADA no quiere decir que año y medio más tarde la situación real haya cambiado mucho. Cualquier cambio tecnológico de envergadura es lento, y la adopción de nuevas tecnologías en este tipo de entornos industriales lo es todavía más. No obstante, iniciativas como la publicación de fallos de seguridad en sistemas SCADA llevada a cabo en el S4 demuestra que la concepción de la seguridad en este tipo de entornos está cambiando, pareciéndose cada vez más a la existente en el mundo TIC "clásico", el conectado a Internet. Ver cómo prácticas como el full disclosure empiezan a abrise camino en el cerrado mundo de los sistemas de control industrial es una prueba de que la seguridad empieza a tener la relevancia que se merece.
En cualquier caso, no es momento de echar las campanas al vuelo. Una compañía como Microsoft ha tardado casi diez años en integrar la seguridad en sus desarrollos, y ha necesido desarrollar una iniciativa global específica para seguridad y desarrollar dos nuevos sistemas operativos (desde el Windows XP hasta el Windows 7, sin contar el Windows XP SP2) para conseguir un entorno que puede considerarse aceptablemente seguro. Vistos los antecedentes, no creo que podamos esperar grandes revoluciones de los fabricantes de productos SCADA, y mucho menos de empresas que a día de hoy utilizan versiones de estos productos que funcionan sobre equipos Windows 98 o incluso anteriores. No obstante, las bases poco a poco se están asentando, de modo que quizás dentro de 10 años alguien pueda escribir, en torno a estos productos, un artículo similar al referenciado para Microsoft.
16 enero 2012
ISO 20000 y ENS
En mi último post sobre el ENS y la mejora continua incluía al final un breve apunte para la reflexión, acerca de los estándares de referencia que podrían ser utilizados para cumplir con las exigencias del Esquema Nacional de Seguridad. ¿Es necesariamente la ISO 27001 la mejor referencia para su implementación?
La verdad es que las analogías entre la ISO 27001 y el ENS son tantas que parece obvio tomar este estándar como referencia para la implantación de un "buen" ENS. Sin embargo, creo que esa facilidad en el paralelismo ha hecho que no nos preocupemos en buscar alternativas, en ser críticos y plantearnos seriamente la existencia de otras opciones. ¿Qué supondría basar una implementación de un ENS en la implantación de un SGSTI (Sistema de Gestión de Servicios TI) que cubra los servicios electrónicos prestados por una administración pública?
Uno de los procesos que forman parte de un SGSTI que cumpla con la ISO 20000 es el proceso de gestión de la seguridad. Por lo tanto, el desarrollo de un proceso de gestión de la seguridad de la información tal y como establece el ENS estaría directamente contemplado. Este hecho supone, además, que podemos articular a través de él todas las medidas de seguridad que requiere el ENS. Aunque... son realmente tales las medidas de seguridad del Anexo II?
Desde mi punto de vista, una gran cantidad de medidas de seguridad propuestas por el ENS no lo son estrictamente hablando. O dicho de otra forma (antes de que los más puristas se lleven las manos a la cabeza), son antes medidas de "gestión correcta de las TIC" que medidas de seguridad. Actividades como la gestión de la capacidad, la gestión de la configuración, el mantenimiento de los sistemas, la gestión de cambios, la gestión de incidentes, el acondicionamiento de los locales, la formación al personal, la gestión de medios removibles u otras de similares características no son patrimonio exclusivo de la seguridad. Todas estas actividades son necesarias en cualquier organización que quiera prestar servicios TIC de calidad, independientemente de que la seguridad sea o no una preocupación expresa. Y la ISO 20000 establece un modelo general de gestión de servicios TIC mucho más completo que el propuesto por la ISO 27001. ¿No sería, por tanto, mejor opción utilizar el modelo de gestión propuesto por la ISO 20000 como referencia para el cumplimiento de los requisitos del ENS?
Por supuesto, en términos de eficiencia es fácil encontrar una objeción a este planteamiento. Dado un mismo alcance, desplegar un SGSI (Sistema de Gestión de la Seguridad de la Información) conforme con ISO 27001 es más sencillo, fácil y rápido que desplegar un SGSTI que cumpla con ISO 20000. En los tiempos que corren, la premisa general de reducción de costes vigente en todas las administraciones públicas es un argumento contundente a favor del modelo basado en ISO 27001. No obstante, también es habitual encontrar en los objetivos de muchas administraciones públicas una gran cantidad de iniciativas relacionadas con la búsqueda de la excelencia, de altas cotas de calidad en los servicios ofrecidos, etc. Si ofrecer servicios de calidad es uno de los eslóganes más repetidos, por qué no utilizar como modelo de referencia el estándar más completo? Quizás no sea tiempo de correr, y la ISO 27001 pueda ser un primer paso, pero... por qué no utilizar la sistemática de mejora continua para que la evolución cubra no sólo las propias medidas de seguridad, sino también el modelo de gestión seleccionado?
La verdad es que las analogías entre la ISO 27001 y el ENS son tantas que parece obvio tomar este estándar como referencia para la implantación de un "buen" ENS. Sin embargo, creo que esa facilidad en el paralelismo ha hecho que no nos preocupemos en buscar alternativas, en ser críticos y plantearnos seriamente la existencia de otras opciones. ¿Qué supondría basar una implementación de un ENS en la implantación de un SGSTI (Sistema de Gestión de Servicios TI) que cubra los servicios electrónicos prestados por una administración pública?
Uno de los procesos que forman parte de un SGSTI que cumpla con la ISO 20000 es el proceso de gestión de la seguridad. Por lo tanto, el desarrollo de un proceso de gestión de la seguridad de la información tal y como establece el ENS estaría directamente contemplado. Este hecho supone, además, que podemos articular a través de él todas las medidas de seguridad que requiere el ENS. Aunque... son realmente tales las medidas de seguridad del Anexo II?
Desde mi punto de vista, una gran cantidad de medidas de seguridad propuestas por el ENS no lo son estrictamente hablando. O dicho de otra forma (antes de que los más puristas se lleven las manos a la cabeza), son antes medidas de "gestión correcta de las TIC" que medidas de seguridad. Actividades como la gestión de la capacidad, la gestión de la configuración, el mantenimiento de los sistemas, la gestión de cambios, la gestión de incidentes, el acondicionamiento de los locales, la formación al personal, la gestión de medios removibles u otras de similares características no son patrimonio exclusivo de la seguridad. Todas estas actividades son necesarias en cualquier organización que quiera prestar servicios TIC de calidad, independientemente de que la seguridad sea o no una preocupación expresa. Y la ISO 20000 establece un modelo general de gestión de servicios TIC mucho más completo que el propuesto por la ISO 27001. ¿No sería, por tanto, mejor opción utilizar el modelo de gestión propuesto por la ISO 20000 como referencia para el cumplimiento de los requisitos del ENS?
Por supuesto, en términos de eficiencia es fácil encontrar una objeción a este planteamiento. Dado un mismo alcance, desplegar un SGSI (Sistema de Gestión de la Seguridad de la Información) conforme con ISO 27001 es más sencillo, fácil y rápido que desplegar un SGSTI que cumpla con ISO 20000. En los tiempos que corren, la premisa general de reducción de costes vigente en todas las administraciones públicas es un argumento contundente a favor del modelo basado en ISO 27001. No obstante, también es habitual encontrar en los objetivos de muchas administraciones públicas una gran cantidad de iniciativas relacionadas con la búsqueda de la excelencia, de altas cotas de calidad en los servicios ofrecidos, etc. Si ofrecer servicios de calidad es uno de los eslóganes más repetidos, por qué no utilizar como modelo de referencia el estándar más completo? Quizás no sea tiempo de correr, y la ISO 27001 pueda ser un primer paso, pero... por qué no utilizar la sistemática de mejora continua para que la evolución cubra no sólo las propias medidas de seguridad, sino también el modelo de gestión seleccionado?
08 noviembre 2011
ITIL en la vida cotidiana
Aunque a veces no nos damos cuenta, el mundo de la gestión TIC es muy pequeño. Para el común de los mortales, completamente desconocido. Pero además es un mundo muy endogámico, del que muchas veces nos cuesta trabajo salir.
Por eso, hoy quiero plantear una simple propuesta: ¿Cuántos servicios utilizáis en vuestra vida cotidiana, en vuestro día a día? ¿Os habéis planteado alguna vez cómo sería su gestión siguiendo las directrices de ITIL / ISO 20000?
Pensemos en la sanidad. Cuando nos ponemos enfermos... no tenemos, en realidad, una incidencia? ¿Qué pasaría si la atención primaria fuese nuestro CAU? Os imagináis a un médico de cabecera, al que le hayan asignado nuestra "incidencia", haciendo el seguimiento de nuestro tatamiento de principio a fin? Quizás podría mejorar el servicio prestado, aunque... qué os parece eso de no tener un médico de cabecera asignado, sino un pool de médicos atendiendo? Pero si seguimos un poco más allá... ¿Podríamos ver las operaciones de quirófano como un cambio/entrega? ¿Os gustaría que la sanidad tuviese una CMDB en la que cada uno de nosotros fuera un elemento de configuración? Y para rizar el rizo... ¿En qué consitiría el proceso de relaciones con el negocio (con los clientes)? ¿Realmente la sanidad se preocuparía por nuestra satisfacción real?
Pensemos en la administración pública. Cuando solicitamos un padrón (o una subvención), o cuando renovamos un DNI... ¿No estamos realizando, en el fondo, una petición de servicio? ¿No sería genial que existiera un punto único de interlocución con el que pudiésemos tramitar, de princpio a fin, todas nuestras necesidades? Y si hubiera que interactuar con otras administraciones públicas... ¿No debería ser el propio proceso de gestión de suministradores de nuestra administración pública quien se encargase de esos trámites? ¿Os imagináis que existiera un SLA con la administración pública contra el que pudiésemos reclamar? ¿O que pudiésemos recibir informes sobre los servicios que hemos utilizado?
Estos son sólo dos ejemplos de cómo se pueden aplicar los principios de la gestión de servicios TIC a cualquier clase de servicios. En el fondo, cualquier servicio, sea o no sea TIC, tiene una capacidad, seguridad o disponibilidad determinada, y podremos mejorarlo si gestionamos estos aspectos adecuadamente. Por suerte o por desgracia, la tecnología es compleja, y hemos tenido que desarrollar sistemáticas elaboradas para poder gestionarla mejor. ¿Por qué no hacemos uso de esas sistemáticas para gestionar servicios cuyo nivel de complejidad también sea elevado? La nueva versión de la ISO 20000 ya ha dado ese paso, librándose de la "coletilla" TIC... ¿Por qué no lo hacemos también nosotros?
Por eso, hoy quiero plantear una simple propuesta: ¿Cuántos servicios utilizáis en vuestra vida cotidiana, en vuestro día a día? ¿Os habéis planteado alguna vez cómo sería su gestión siguiendo las directrices de ITIL / ISO 20000?
Pensemos en la sanidad. Cuando nos ponemos enfermos... no tenemos, en realidad, una incidencia? ¿Qué pasaría si la atención primaria fuese nuestro CAU? Os imagináis a un médico de cabecera, al que le hayan asignado nuestra "incidencia", haciendo el seguimiento de nuestro tatamiento de principio a fin? Quizás podría mejorar el servicio prestado, aunque... qué os parece eso de no tener un médico de cabecera asignado, sino un pool de médicos atendiendo? Pero si seguimos un poco más allá... ¿Podríamos ver las operaciones de quirófano como un cambio/entrega? ¿Os gustaría que la sanidad tuviese una CMDB en la que cada uno de nosotros fuera un elemento de configuración? Y para rizar el rizo... ¿En qué consitiría el proceso de relaciones con el negocio (con los clientes)? ¿Realmente la sanidad se preocuparía por nuestra satisfacción real?
Pensemos en la administración pública. Cuando solicitamos un padrón (o una subvención), o cuando renovamos un DNI... ¿No estamos realizando, en el fondo, una petición de servicio? ¿No sería genial que existiera un punto único de interlocución con el que pudiésemos tramitar, de princpio a fin, todas nuestras necesidades? Y si hubiera que interactuar con otras administraciones públicas... ¿No debería ser el propio proceso de gestión de suministradores de nuestra administración pública quien se encargase de esos trámites? ¿Os imagináis que existiera un SLA con la administración pública contra el que pudiésemos reclamar? ¿O que pudiésemos recibir informes sobre los servicios que hemos utilizado?
Estos son sólo dos ejemplos de cómo se pueden aplicar los principios de la gestión de servicios TIC a cualquier clase de servicios. En el fondo, cualquier servicio, sea o no sea TIC, tiene una capacidad, seguridad o disponibilidad determinada, y podremos mejorarlo si gestionamos estos aspectos adecuadamente. Por suerte o por desgracia, la tecnología es compleja, y hemos tenido que desarrollar sistemáticas elaboradas para poder gestionarla mejor. ¿Por qué no hacemos uso de esas sistemáticas para gestionar servicios cuyo nivel de complejidad también sea elevado? La nueva versión de la ISO 20000 ya ha dado ese paso, librándose de la "coletilla" TIC... ¿Por qué no lo hacemos también nosotros?
03 noviembre 2011
Sensaciones de ENISE 2011
La semana pasada se celebró la 5ª edición de ENISE, en la que una vez más tuve la oportunidad de participar, representando a mi organización. En esta ocasión sólo pude estar los dos primeros días, dedicados a la seguridad en la nube y a la protección de las infraestructuras críticas respectivamente, así que son esas dos jornadas las que voy a comentar.
La sensación general que me queda es agridulce. Por un lado, creo que la organización ha sido magnífica, y la selección de los temas a debatir me ha parecido perfecta. Además, el formato de sesión plenaria seguido de talleres más específicos me parece muy acertado, y creo que la articulación de los temas y representantes en cada taller ha sido muy buena. Sin embargo, no puedo evitar un cierto regusto amargo derivado de la escasa profundidad de la mayor parte de las ponencias, así como de una cierta sensación de deja vu entre unas ponencias y otras. Tengo la sensación de que algunos de los ponentes no han (hemos) estado a la altura del congreso (o al menos, de lo que yo esperaba de él). Obviamente no estuve presente en todos los talleres, de modo que mi opinión no tiene por qué ser generalizable, pero por las impresiones que pude cruzar con otros participantes, no fui el único que salió con esa sensación.
Las principales conclusiones que extraje de la jornada dedicada al Cloud Computing se pueden resumir de forma sencilla:
Dicho esto... ¿Alguien que asistiera a la última jornada, dedicada a la seguridad de los dispositivos móviles, se atreve a completar el post con sus conclusiones al respecto? Dejo los comentarios a vuestra entera disposición.
La sensación general que me queda es agridulce. Por un lado, creo que la organización ha sido magnífica, y la selección de los temas a debatir me ha parecido perfecta. Además, el formato de sesión plenaria seguido de talleres más específicos me parece muy acertado, y creo que la articulación de los temas y representantes en cada taller ha sido muy buena. Sin embargo, no puedo evitar un cierto regusto amargo derivado de la escasa profundidad de la mayor parte de las ponencias, así como de una cierta sensación de deja vu entre unas ponencias y otras. Tengo la sensación de que algunos de los ponentes no han (hemos) estado a la altura del congreso (o al menos, de lo que yo esperaba de él). Obviamente no estuve presente en todos los talleres, de modo que mi opinión no tiene por qué ser generalizable, pero por las impresiones que pude cruzar con otros participantes, no fui el único que salió con esa sensación.
Las principales conclusiones que extraje de la jornada dedicada al Cloud Computing se pueden resumir de forma sencilla:
- Cloud = externalización + virtualización
- El Cloud Computing no tiene problemas legales específicos, sólo acentúa los propios de la externalización, que en absoluto tenemos resueltos de forma satisfactoria.
- Ni la seguridad ni la privacidad son preocupaciones primarias de los proveedores de servicios Cloud, de modo que las soluciones que ofrecen no incorporan mayores (ni menores) garantías al respecto que las ofertadas al hablar de "simple" externalización. Una vez más, la seguridad es un requisito incorporado a posteriori.
- La virtualización es una realidad bastante más tangible que el cloud. El mercado del cloud todavía se está "autodefiniendo".
- Las iniciativas en torno a las arquitecturas cloud de las grandes organizaciones son, por el momento, apuestas "a chica" (en términos "musísticos").
- La forma de proteger las infraestructuras críticas en los términos actuales todavía no está clara, existe una cierta indefinición en sus límites y en el encaje que tiene con otros conceptos más asentados como la seguridad patrimonial, la seguridad de la información, la continuidad de negocio, etc.
- Derivado de esa indefinición, en muchos operadores críticos (oficiales o "futuribles") se está viviendo una cierta "lucha de poder" entre los mundos de la seguridad física y la seguridad lógica por hacerse con el control de estas "nuevas" iniciativas.
- Es previsible que los próximos avances regulatorios en la materia ayuden a establecer estos límites y a resolver estas luchas.
- En cualquier caso, todos los operadores críticos plantean la cuestión presupuestaria como la principal barrera para avanzar en este tema, motivo por el cual los avances reales son muy escasos.
- Tampoco los proveedores de servicios presentan en la actualidad una oferta demasiado definida de productos o servicios específicos para la protección de las infraestructuras críticas, existiendo aproximaciones bastante diversas en función de los orígenes de cada proveedor.
Dicho esto... ¿Alguien que asistiera a la última jornada, dedicada a la seguridad de los dispositivos móviles, se atreve a completar el post con sus conclusiones al respecto? Dejo los comentarios a vuestra entera disposición.
22 septiembre 2011
Seguridad y sostenibilidad
El pasado lunes publiqué un post en el Blog de Seguridad de INTECO, en el que introducía brevemente un concepto que creo que en un futuro puede ser una de las estrellas del mundo de la seguridad: la sostenibilidad aplicada a la seguridad de la información. ¿Qué os parece el planteamiento? ¿Qué fallos le veis? Espero vuestros comentarios.
13 julio 2011
La estrategia española de seguridad
Hace tres semanas pudimos conocer la Estrategia Española de Seguridad, el documento que recoge el planteamiento estratégico de seguridad previsto para los próximos 10 años. En él se analizan las amenazas y riesgos a nuestra seguridad, se identifican las líneas de respuesta y se definen los mecanismos de coordinación. En la práctica, se identifican las principales líneas de acción previstas para los próximos años en relación a las distintas amenazas identificadas en el documento.
Para todo aquél que no quiera analizar a fondo el documento, también existe la opción de revisar otro documento en el que se analiza dicha estrategia, comparándola además con las estrategias de seguridad de Estados Unidos, Reino Unido, la Unión Europea y la OTAN. Este documento es el Análisis comparativo de la estrategia española de seguridad, elaborado por el Instituto Español de Estudios Estratégicos.
No es mi intención hacer un análisis exhaustivo de dicho documento, pero sí destacar algunos aspectos que me parecen interesantes desde el punto de vista de la temática de este blog. El primero de ellos es que el desarrollo legislativo no es una línea de acción especialmente significativa, pero aparece citada en torno al crimen organizado y sobre todo en relación a las ciberamenazas. Parece que este sea el ámbito con mayores carencias legislativas, lo cual hace prever la futura aparición de nuevas leyes de carácter tecnológico en los próximos años.
Otro de los aspectos más destacable es la aparición de continuas referencias a las infraestructuras críticas. Se identifica la vigilancia y protección de las infraestructuras críticas por parte de los diferentes cuerpos de seguridad como una de las líneas de acción frente al terrorismo, así como la necesidad de gestionar los riesgos derivados de la participación de empresas extranjeras en la gestión de las infraestructuras críticas como una de las líneas de acción en torno a la inseguridad económica y financiera. También figura su protección como una de las líneas de acción encaminadas a proteger las líneas y redes de abastecimiento energético, pero sobre todo aparecen reseñadas en relación a la protección frente a las ciberamenazas y como uno de los elementos a proteger en sí mismos. Hace referencia al CNPIC y al Plan Nacional de Protección de las Infraestructuras Críticas, a la incidencia de los ciberataques sobre dichas infraestructuras, pero sobre todo incide en la necesidad de coordinación entre los agentes públicos y privados.
Por último, uno de los aspectos que más me han llamado la atención es la poca relevancia aparente que tiene el Esquema Nacional de Seguridad dentro de dicho documento. En torno a la ciberseguridad se identifican distintas líneas de acción de carácter público, centradas en la interconexión entre administraciones y la identidad digital (certificados electrónicos y DNIe), y se identifica el desarrollo del ENS como otra de ellas. No obstante, me parece destacable que se cite la necesidad de realizar auditorías que verifiquen la seguridad de los sistemas, ya que permite soñar con un futuro reforzamiento de este aspecto, que "anime" a las administraciones públicas a tomarse más en serio este tema.
En definitiva, un documento interesante que creo que debe ser conocido por cualquier que se mueva en este sector. Al menos, para poder anticipar por dónde pueden venir los futuros movimientos...
Para todo aquél que no quiera analizar a fondo el documento, también existe la opción de revisar otro documento en el que se analiza dicha estrategia, comparándola además con las estrategias de seguridad de Estados Unidos, Reino Unido, la Unión Europea y la OTAN. Este documento es el Análisis comparativo de la estrategia española de seguridad, elaborado por el Instituto Español de Estudios Estratégicos.
No es mi intención hacer un análisis exhaustivo de dicho documento, pero sí destacar algunos aspectos que me parecen interesantes desde el punto de vista de la temática de este blog. El primero de ellos es que el desarrollo legislativo no es una línea de acción especialmente significativa, pero aparece citada en torno al crimen organizado y sobre todo en relación a las ciberamenazas. Parece que este sea el ámbito con mayores carencias legislativas, lo cual hace prever la futura aparición de nuevas leyes de carácter tecnológico en los próximos años.
Otro de los aspectos más destacable es la aparición de continuas referencias a las infraestructuras críticas. Se identifica la vigilancia y protección de las infraestructuras críticas por parte de los diferentes cuerpos de seguridad como una de las líneas de acción frente al terrorismo, así como la necesidad de gestionar los riesgos derivados de la participación de empresas extranjeras en la gestión de las infraestructuras críticas como una de las líneas de acción en torno a la inseguridad económica y financiera. También figura su protección como una de las líneas de acción encaminadas a proteger las líneas y redes de abastecimiento energético, pero sobre todo aparecen reseñadas en relación a la protección frente a las ciberamenazas y como uno de los elementos a proteger en sí mismos. Hace referencia al CNPIC y al Plan Nacional de Protección de las Infraestructuras Críticas, a la incidencia de los ciberataques sobre dichas infraestructuras, pero sobre todo incide en la necesidad de coordinación entre los agentes públicos y privados.
Por último, uno de los aspectos que más me han llamado la atención es la poca relevancia aparente que tiene el Esquema Nacional de Seguridad dentro de dicho documento. En torno a la ciberseguridad se identifican distintas líneas de acción de carácter público, centradas en la interconexión entre administraciones y la identidad digital (certificados electrónicos y DNIe), y se identifica el desarrollo del ENS como otra de ellas. No obstante, me parece destacable que se cite la necesidad de realizar auditorías que verifiquen la seguridad de los sistemas, ya que permite soñar con un futuro reforzamiento de este aspecto, que "anime" a las administraciones públicas a tomarse más en serio este tema.
En definitiva, un documento interesante que creo que debe ser conocido por cualquier que se mueva en este sector. Al menos, para poder anticipar por dónde pueden venir los futuros movimientos...
Suscribirse a:
Entradas (Atom)


