11 marzo 2010

Mi vecino es un zombi

Quien más quien menos, y seguro que así lo han hecho todos los lectores de este blog, se ha podido enterar de que estos días ha caído una importante botnet de 13 millones de equipos zombi, de los que unos 200000 eran españoles. Cifras bastante impresionantes, sobre todo si tenemos en cuenta que detrás de ellas sólo hay 3 personas que ni siquiera son grandes hackers ni nada parecido, sino simples compradores de un software que fueron capaces de distribuir 13 millones de agentes (el troyano) en máquinas de todo el mundo. El "mérito" de la operación, y por tanto lo que a todos nos debería preocupar, es la relativa facilidad con la que cualquiera parece poder montar y explotar una red de este tipo. ¿Si sólo 3 personas han sido capaces de tener bajo su control 13 millones de equipos, cuál puede ser el volumen real de equipos zombi que hay distribuidos por el mundo?

La probabilidad de que un vecino (o nosotros mismos, aunque creamos que las cosas malas siempre le pasan al de al lado) tenga un equipo zombi me temo que no es nada despreciable. Y sobre todo me preocupa lo difícil que es que cualquiera se entere. ¿A cuánta gente habéis oido estos días, en relación a la noticia, pensar que su ordenador podría ser uno de los afectados? ¿Y a cuántos, en cambio, les habéis visto confiados de que eso a ellos no les pasaría? Que el usuario común crea que sabe lo suficiente de informática es un obstáculo para la seguridad bastante difícil de superar, y me temo que no sólo en Bilbao hay usuarios de esos...

Mi propuesta de solución es de difícil aplicación y a largo plazo, pero creo que sería una forma de atajar el problema de verdad, de raíz. Yo apostaría por un cambio radical en las asignaturas de informática de colegios e institutos, sobre todo teniendo en cuenta que a las nuevas generaciones no les aporta nada que un profesor que sabe menos que ellos les intente enseñar a utilizar un navegador o un procesador de textos, y su transformación en asignaturas que les enseñen a ser ciudadanos digitales. Estoy hablando de "educación vial" en Internet, de hablar de privacidad en la red, de que sepan lo suficiente de seguridad informática como para encontrar indicios de que su ordenador puede estar infectado. Es cierto que para conseguirlo los primeros que deberían tener una formación adecuada son los profesores, pero también es cierto que ahora que los políticos están pensando en reformar por enésima vez el programa educativo podría ser un buen momento para modernizar los temarios de algunas asignaturas. Y al ritmo al que se producen este tipo de cambios, el tiempo no creo que sea el problema... En definitiva, estaría bien que no tuviésemos que llegar en el futuro a tener la sensación de estar rodeados de zombis invisibles que vigilan todos nuestros actos electrónicos, no?

03 marzo 2010

El reto de la seguridad movil

No es ninguna noticia que la informática móvil cada vez está más extendida en la sociedad. Ya no es sólo que los ordenadores portátiles sean un producto cada vez más demandado, o que la tasa de penetración de la telefonía móvil llegue a ofrecer resultados de más de un móvil por persona, sino que a día de hoy el límite entre lo fijo y lo móvil cada vez es más difuso, y todo lo que ayer era fijo mañana casi seguro que terminará siendo móvil. Además, a esta evolución imparable se va uniendo la progresiva fusión e hibridación entre el mundo de la telefonía y el de la informática, en el que smartphones y blackberrys ya casi son el pasado y todavía nadie se atreve a pronosticar cómo serán los iPads del futuro.


No obstante, no es la evolución tecnológica la que me parece preocupante. Es cierto que hay nuevas plataformas, nuevas soluciones HW o SW sobre las que centrar las soluciones de seguridad, pero ese tipo de cambios es precisamente al que saben hacer frente los fabricantes de productos de seguridad. Lo más preocupante no es la movilidad, sino los nuevos hábitos que permite dicha movilidad. Conectividad permanente, ubicua, desde cualquier lugar y en cualquier momento. Sin las fronteras físicas ni lógicas que tanto facilitan la vida a la hora de aplicar soluciones de seguridad. Y por si eso fuera poco, estamos dejando atrás la filosofía asíncrona y entrando a toda velocidad en un mundo síncrono, en el que el real-time es un valor que puede llegar a colisionar con uno de los principios más básicos de la seguridad: pensar las cosas antes de hacerlas.


Por estos motivos, cuando leo reportajes que hablan de la seguridad en los móviles (I, II, III y IV), siempre me llevo la misma desilusión. Se habla de software anti-malware, de la seguridad de los distintos sistemas operativos para móviles o de securizar la navegación desde estos terminales, pero siempre desde el punto de vista de la tecnología utilizada y sin pensar en los riesgos derivados de estas nuevas filosofías de uso. Es cierto que hay artículos que van un poco más allá y analizan, por ejemplo, la posibilidad de reaparición de los dialers (dialers 2.0, obviamente), pero no dejan de ser reinterpretaciones "técnicas" de las nuevas tecnologías. Lamentablemente, repensar las soluciones de seguridad desde 0 y con una nueva óptica basada en el comportamiento no es algo que se haga todos los días...


Por eso, este post sirve para crear una nueva categoría en el blog, y para iniciar un debate que, espero, pueda resultar constructivo para todos los que lo utilizáis, con el objetivo (quizás un poco utópico, pero en el fondo la utopía es parte de la esencia de la seguridad) de que las reflexiones que aquí podamos ir haciendo puedan servir para acercarnos, a poder ser con algo menos de retraso que a lo largo de la historia, a una seguridad 2.0 que sea capaz de adaptarse a las necesidades actuales de una sociedad móvil.

15 febrero 2010

Ciberguerra de andar por casa

Es más que probable que cualquier persona "de a pie" que oiga hablar de "ciberguerra" piense automáticamente en películas de Hollywood (por el momento es un género ausente de los Goya, visto lo visto) y en robots asesinos que quieren acabar con la humanidad, más o menos. La verdad es que los conflictos bélicos a día de hoy se perciben como algo más propio del mundo real que del virtual, y en muchos casos los estereotipos de la ciencia-ficción no hacen más que distorsionar la pequeña percepción que del tema pueda tener el común de los mortales.

En estos entornos, artículos como el que me he encontrado hoy (Ciberguerra: los nuevos conflictos armados), conciso y de carácter más bien generalista, me parecen muy apropiados para ayudar a que todo el mundo pueda llegar a conocer un poco más de cerca temas a los que países como Estados Unidos dan la suficiente importancia como para nombrar a un coordinador nacional de ciberseguridad. En el artículo se definen 4 aspectos básicos sobre los que incidir a nivel social, como son:
  • La ciberguerra es una realidad: Existe, en nuestro mundo, en la actualidad.
  • Las ciberarmas se dirigen a infraestructuras críticas: A través de internet se puede atacar a ordenadores que controlan las infraestructuras de los países (energía, comunicaciones, suministros esenciales, etc.), siendo posible conseguir efectos directos a nivel físico sobre la población.
  • La ciberguerra es indefinida: No sólo los posibles atacantes son difusos, sino que los organismos con responsabilidad para hacer frente a esos ataques tampoco tienen suficientemente definidas sus ámbitos y formas de actuación.
  • El sector privado es el que corre más riesgo: Existe una gran cantidad de posibles objetivos que no son de propiedad estatal, y por tanto los recursos de defensa ante estos posibles ataques son igualmente privados, sin el argumento de "seguridad nacional" para reforzar las inversiones en medidas de protección.

En definitiva, y centrando el foco en el último punto, el artículo viene a recordar no sólo que los ataques electrónicos son reales, sino que los objetivos pueden ser más cercanos de lo que nos imaginamos. Y es precisamente en este ámbito cercano, en el de las empresas con las que lidiamos día a día, en el que se puede perder la perspectiva. Luz, agua, teléfono, gas... ¿De cuántas compañías depende nuestro bienestar diario? Sin necesidad de que los atacantes accedan a los sistemas centrales de estas compañías... ¿Cuándo perjuicio nos puede causar algo tan básico como que un ataque nos dé de baja de todos estos servicios? Y no hace falta que pensemos en ciberguerras entre países, las "ciberdisputas" a nivel doméstico son tan simples como pasar al mundo de Internet las riñas clásicas entre vecinos. ¿Estamos preparados para lidiar nuestras propias ciberguerras de andar por casa? Puede ser un buen momento para ir pensando en ello...

01 febrero 2010

Novedades en el Esquema Nacional de Seguridad

Aunque el Real Decreto 3/2010 ha sido bastante "fiel" al borrador que se había publicado, creo que es importante destacar algunos de los cambios que se han producido en su versión definitiva, y no tanto por su magnitud como por las implicaciones de fondo que se pueden deducir de dichos cambios. Los cambios que a mí más me han llamado la atención son los siguientes:
  • Se ha modificado el artículo 10 casi por completo, de forma que en la redacción definitiva del principio básico relativo a la seguridad como función diferenciada quedan mucho más claras las responsabilidades específicas y los roles en materia de seguridad de la información.
  • Se introducen varias "coletillas" en distintos artículos encaminadas a explicitar la garantía de derechos, tanto de las empresas prestadoras de servicios de seguridad (art. 15) como de las personas (art. 23).
  • Se refuerza el concepto de "mínimos ampliables" que tiene el ENS, tal y como se puede ver en la nueva redacción del artículo 27.
  • Habrá que prestar atención a los movimientos que pueda haber entre los juristas en relación a la redacción definitiva del artículo 30, ya que especifica mucho más claramente que en el borrador la posibilidad de excluir ciertos sistemas de información del alcance del ENS (habiendo excluido ya los sistemas que tratan secretos oficiales). Aunque a mí personalmente me parece una redacción que difícilmente puede dar lugar a "fisuras" en el cumplimiento del ENS, ya conocemos la capacidad de reinterpretación que tienen los abogados...
  • El capítulo relativo a la auditoría de la seguridad tiene algunas modificaciones que amplían y detallan más los requisitos asociados a la misma, dando claras muestras de que este va a ser un elemento de suma importancia en el cumplimiento del ENS.
  • Se ha eliminado el detalle del procedimiento de actualización del ENS que figuraba en el borrador, de modo que se aligera la tramitación de dichas actualizaciones, facilitándose su mantenimiento actualizado.
  • El cambio más significativo, desde mi punto de vista, se ha producido en el capítulo 10. En la versión final del ENS se ha eliminado la obligación de clasificar expresamente la información en base a su nivel de confidencialidad, lo cual me temo que resta bastante enjundia al resultado final. Soy consciente de la gran dificultad real que suponía su cumplimiento, y de que hubiera sido complejo "ponerle el cascabel al gato", pero era una de las obligaciones más valientes y de mayor efectividad que tenían los anteriores borradores, y me da pena que haya sido eliminada de este punto. Es cierto que dicha medida se puede identificar en el Anexo I del ENS, pero su redacción definitiva ha perdido muchos enteros desde el punto de vista de la eficacia que se puede conseguir con ella.
  • La redacción definitiva del ENS referencia como título habilitante la propia Constitución, en lugar de la Ley 11/2007, lo que supone una "elevación" de los argumentos esgrimidos para el cumplimiento del mismo.

Hay algún que otro cambio más en la redacción final, pero estos son los que me han parecido más llamativos. ¿Qué pensais vosotros? ¿Creéis que hay algún otro cambio que merezca la pena destacar?

29 enero 2010

Publicado el Esquema Nacional de Seguridad

En el Boletín Oficial del Estado de 29 de Enero de 2009 se ha publicado el Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica. Con el honor, además, de ser el primer BOE que se publica en color (gracias al Anexo II de este Real Decreto). Por tanto, a partir de mañana mismo entra en vigor, de modo que según el propio Real Decreto los sistemas existentes se deberán adecuar a sus exigencias (con matizaciones) antes del 29 de Enero de 2010, debiendo "nacer" adecuados todos aquellos que se implanten a partir de ahora. ¿Habrán tenido en cuenta este factor todas las administraciones públicas que están en estos momentos implantando sus servicios de e-Administración? ¿Qué pasará a partir de ahora con la seguridad de los servicios públicos prestados electrónicamente? En próximas ediciones seguiremos hablando de estos temas... ;-)

Por cierto, en el mismo BOE también se ha publicado el Esquema Nacional de Interoperabilidad.

21 enero 2010

Continuidad y Disponibilidad práctica

Hoy no tenía previsto postear nada, pero no me he podido resistir. Después de leer el post sobre continuidad y disponibilidad sin despeinarse en el blog de Joaquín Báñez, no me queda otra que recomendar su lectura a todo aquél que busque una visión práctica, sencilla y útil de la gestión de continuidad y disponibilidad. Disfrutadla.