13 agosto 2007

De vuelta

Ha pasado más de un mes desde el último post. La verdad es que tenía pensado escribir un post de despedida pre-vacacional, pero el comienzo del verano se me complicó lo suficiente como para pasarlo por alto... Así que habrá que conformarse con uno de bienvenida post-vacacional.

Tengo que reconocer que me gusta la sensación de que durante las vacaciones "hayan pasado cosas". Saber que el sector se mueve siempre es gratificante, y es una sensación positiva que ayuda a luchar contra la depresión post-vacacional (que probablemente vaya in-crescendo a lo largo de la semana, que hoy lo que realmente sufro son las consecuencias de volver a madrugar).

Así que la ventaja es que hay bastantes temas de los que hablar. De la conversión de ISO17799 a ISO 27002 (por fín!), de la publicación oficial (también al fin) por parte de ENAC de que Applus LGAI ya está acreditada para certificar SGSIs (gracias, Carlos, por tu recordatorio), de que ya se está organizando la II Jornada Internacional del ISMS Forum Spain, ...

Hay muchos temas de actualidad, pero tampoco quiero dejar de lado otros post más "filosóficos", ya que tengo algunos comentarios pendientes sobre gestión de riesgos, integración de sistemas de gestión o continuidad de negocio que me gustaría publicar en este blog. En fin, un poco de todo... Espero que las expectativas se vayan viendo cumplidas poco a poco.

Un saludo a todos,

Joseba Enjuto.

04 julio 2007

Actualizaciones

Pues no, no voy a hablar de seguridad relacionada con updates o upgrades, ni con parches ni vulnerabilidades. Símplemente voy a publicar la actualización de los dos últimos post :-)

Voy a empezar con el más viejo, el referente a los finale$ de Harry Potter. Parece ser que se ha confirmado que todo fue un bulo, y aquí publican una entrevista con su creador. De la misma, resaltar unos pocos detalles:
  • La importancia de la información y la desinformación, y el poder (no sólo valor) que puede llegar a alcanzar en la sociedad actual.
  • La necesidad de verificar la autenticidad de la información a todos los niveles, y en particular por parte de los medios de comunicacion. Será en un futuro la seguridad de la información una materia de estudio de los periodistas?
  • El favor económico que ha hecho la noticia a la editorial que publica el libro.

Si ya se veía venir... para alivio de los fans del libro.

Y voy a seguir con el último. Parece ser, como bien comentaba nuestro compañero deincognito, que ya empiezan a parecer noticias sobre la certificación fantasma. Una de las notas de prensa más completas al respecto es esta, y uno de los apartados que más me ha gustado es el que habla de la integración entre ISO 20000 e ISO 27001 (espero hablar pronto de este tema). Curiosamente, esta es una de las pocas noticias que nombran exclusivamente a uno de los dos actores, ya que en la mayor parte de las que he leído se menciona conjuntamente a la Unidad de Grandes Empresas de Telefónica y a Informática El Corte Inglés. La duda que me surge al respecto es si se han otorgado dos certificaciones independientes, o si la certificación es única y son dos las empresas que prestan conjuntamente los servicios certificados (no olvidemos que el alcance de la certificación se define por servicios, y que se deben desarrollar los 13 procesos que define para poder obtener la certificación). ¿Alguien tiene más datos al respecto? Sería muy interesante comentarlo, ya que puede ayudar a guiar los pasos de otras empresas que se estén planteando obtener la misma certificación...

28 junio 2007

Certificacion fantasma

Hay noticias que llaman la atención. Unas por su relevancia, otras por su rareza... Y hay algunas que, además de ser llamativas por sí mismas, lo son por su "evolución". Este es el caso de la posible certificación de Telefónica. Una certificación fantasma, aparentemente.

El martes ví el titular: "Telefónica obtiene la certificación ITIL de AENOR". Llamativo, tanto por lo que podría suponer la noticia en sí misma como por el hecho de que ITIL no es una norma certificable. Así que, curioso, hice clic sobre este link que acompañaba a la noticia. Y segunda sorpresa: la noticia no existía. Así que me paré a leer el encabezado, ya que no había más información: "Telefónica se convierte en el primer proveedor de servicios de Tecnologías de la Información que obtiene en nuestro país esta certificación internacional otorgada por la Asociación Española de Normalización y Certificación." Nada demasiado útil, salvo que la referencia a una certificación internacional podía llevar a pensar en una certificación bajo ISO 20000-1 (ésta sí, norma y certificable). Siguientes pasos? Google y registro oficial. Nada claro sobre la noticia, salvo otra referencia a la misma fuente inexistente y la constatación de que el encabezado también parecía, cuando menos, dudoso, ya que no es el primer proveedor de servicios IT certificado en España, y sólo podría justificarse entendiendo que sí es el primero certificado por AENOR.

En definitiva, una certificación fantasma. Está claro que algo hay, y que Telefónica lleva recorriendo el camino desde hace bastante tiempo. Pero respecto a la certificación en sí misma, a día de hoy no he sido capaz de constatar por medios "neutrales" la veracidad de la noticia, que tiene pinta de ser el resultado de una nota de prensa escrita con excesiva rapidez y "rectificada" con su retirada. O es que acaso está previsto algún acto más oficial para dar a conocer la certificación, y se prefiere no adelantar nada? En todo caso, alguien debería haber reflexionado un poco antes de esa metedura de pata...

26 junio 2007

Finale$ de Harry Potter

Es curioso comprobar a diario cómo la información tiene mucho más valor de lo que parece a simple vista. Y si no, que se lo digan a J. K. Rowling, que ha pasado de ciertos apuros económicos a ser la mujer más rica de Inglaterra gracias, símplemente, a sus ideas, a información plasmada en las páginas de unos libros.

Y lo más curioso es que no sólo la propia información de referencia tiene valor, sino que toda la que se relaciona con ella puede llegar a contagiarse de ese mismo valor. Hace unos días, vimos cómo un sencillo mail, difundiendo un posible final del esperado último libro de la saga de Harry Potter, cobraba una tremenda notoriedad. Enorme difusión en muchos medios de comunicación, opiniones de todo tipo de sectores dando o quitando credibilidad al hecho y al modo en que había sido obtenida la información, y finalmente un posible desmentido "oficial" de la noticia. ¿Y por qué tanto revuelo? Sencillamente, porque alguien había considerado que esa información, el final del libro, tenía el suficiente valor como para molestarle en conseguirlo y difundirlo. Como dice Enrique Dans, el hecho "sería una prueba más de hasta que punto la información ha adquirido valor en nuestros días, y de lo difícil que resulta conseguir seguridad cuando existe un gran incentivo para violar dicha seguridad".

En resumen, una información que, según parece, ha llegado a más de 108 medios de prensa y 9.791 blogs (al menos, un blog más, este mismo). Probablemente nadie dude del propio valor de la noticia, dada su extensión, y curiosamente es un valor heredado sencillamente por estar relacionada con otra información, el propio libro, de un valor extremadamente alto en términos económicos. Ahora bien ¿A quién ha beneficio todo este revuelo? En este caso, y al contrario que las supuestas motivaciones del presunto "hacker", creo que los principales beneficiados de todo el revuelo son los propios interesados en vender el libro. A fin de cuentas, ya lo dice el famoso refrán castizo "a río revuelto, ganancia de pescadores". ¿Favorecerá todo este revuelo la reserva y venta de copias del último libro de la saga? ¿Será cierto lo publicado por el citado "hacker"? Lo comprobaremos en menos de un mes...

25 junio 2007

Prácticas de continuidad de negocio

Muchas veces, es habitual recurrir directamente a algún buscador cuando se quiere buscar algún tipo de información en Internet sin pensar demasiado. Y normalmente se consigue, aunque a veces después de más clics de los previstos. Y en esos casos, es cuando uno se acuerda de las referencias conocidas, de las organizaciones dedicadas al objeto de búsqueda en cuestión. Y se acaba pensando... ¿No hubiera sido más rápido recurrir directamente a estas referencias?

Hace unos días me sucedió algo similar. Un detalle concreto que quería consultar, un montón de clics en enlaces variopintos... para al fin llegar aquí. Bueno, en realidad no a esta URL, sino a uno de sus enlaces. En fin. Tantas vueltas, para acabar llegando a una web que no sólo conozco, sino recomiendo en este mismo blog. Realmente frustrante, por la sensación de tiempo perdido, y por la duda creciente de si puedo estar confiando demasiado en que los buscadores piensen por mi...

Al menos, reencontrar esta URL me sirvió para recordar que sería interesante aconsejar su lectura. En ella aparecen, paso por paso, las distintas etapas a seguir para conseguir una implantación efectiva de un proceso de gestión de la continuidad del negocio, con la ventaja de estar identificadas por "temas" y desarrolladas de forma esquemática. No es el santo grial de la continuidad del negocio, y probablemente no sea la guía exhaustiva que algunos desearían encontrar, pero para ser una referencia pública creo que está bastante detallada, y si se sigue escrupulosamente seguramente nos encontraremos con un mayor grado de profundidad del que aparenta a primera vista. Así que todo aquél que quiera profundizar en el desarrollo de proyectos de continuidad de negocio, ya sabe por dónde empezar... ;-)

19 junio 2007

Y los procesos?

Por todos es bien conocido eso de que los tres pilares de la seguridad son los Procesos, las Personas y la Tecnologia. Sin embargo, hay uno de ellos al que no se le presta suficiente atencion: los procesos.

Algunos diran que no es cierto, que ha sido precisamente en estos ultimos años cuando se ha empezado a considerar la (gestion de la) seguridad como un proceso. Y no digo que no sea una concepcion correcta, pero me parece una vision insuficiente de este tercer pilar.

Considerar la seguridad como un proceso supone considerarla como algo vivo, cambiante, que evoluciona y que precisa de adaptacion continua. Y no solo eso. Como proceso, la seguridad es un "ente" que tiene entradas, salidas, objetivos, recursos... En fin, todos los elementos que debe tener un proceso. Eso es todo?

Si comparamos este pilar con los otros dos, creo que queda claro que hay que ir mas alla. La seguridad no solo se implementa mediante tecnologia, sino sobre la tecnologia. No solo se desarrolla por las personas, sino sobre las personas. Y por tanto, no solo se debe implementar como un proceso, sino que tambien se debe implementar sobre los procesos. Es uno de los principales requisitos de la ISO 27001 (definir el alcance por procesos), y sin embargo es el mas olvidado.

La aplicacion de la seguridad sobre los procesos requiere el analisis de dichos procesos. Pero no solo de sus recursos, normalmente tecnologia y personas, sino sobre todo de su funcionamiento. Del flujo de tareas y actividades, del apartado operativo del proceso, de los procedimientos. Es necesario estudiar como se desarrolla el proceso y analizar sus debilidades desde el punto de vista de la seguridad, identificar en que puntos la integridad, disponibilidad o confidencialidad del flujo de informacion puede verse amenazado y que medidas hay que tomar para resolver estas situaciones.

Por que digo que los procesos son los grandes olvidados? Porque todavia no he visto ningun analisis de riesgos, piedra angular de la seguridad, que contemple este tipo de situaciones. Normalmente los procesos ni siquiera figuran en el registro de activos, y en los pocos casos en los que esto ocurre, nunca aparecen amenazas asociadas a la dinamica de la informacion, al flujo de actividad del proceso. Pese a que todo el mundo es consciente de que las situaciones en las que mas riesgo hay de "problemas" con la informacion es cuando esta siendo "movida" (hablada, escrita, fotocopiada, procesada digitalmente, transmitida, etc.), los analisis de riesgos ni siquiera contemplan los procesos como activos a analizar (y mucho menos la secuencia de actividades como fuente inherente de riesgos). Como mucho, contemplan los distintos "soportes" de esa informacion (incluyendo aqui el soporte neuronal).

Cual es mi reivindicacion? Sencillamente, que se haga un poco mas de caso a los procesos. Que se tenga en cuenta que las empresas son organizaciones intrinsecamente dinamicas, y por tanto un analisis de riesgos solo deberia considerarse completo cuando se ha analizado ese dinamismo. Y que las herramientas de analisis de riesgos incorporen librerias y catalogos de activos, amenazas y vulnerabilidades que permitan modelizar esos procesos, que permitan realizar analisis de riesgos fuera de los entornos IT. Que no haya que recurrir a los analisis de riesgos artesanos y a las hojas de calculo para poder completar un analisis de riesgos fuera de los departamentos IT de la organizacion. Y por ultimo, que si alguien conoce alguna herramienta que realmente integra estas posibilidades (y no sean un simple parche), nos lo cuente a todos los que leemos este blog.

Vaya post mas reivindicativo me ha quedado! Va a ser cierto eso de que la primavera la sangre altera, aunque estemos ya casi en verano y estemos hablando de temas profesionales...