11 marzo 2010
Mi vecino es un zombi
La probabilidad de que un vecino (o nosotros mismos, aunque creamos que las cosas malas siempre le pasan al de al lado) tenga un equipo zombi me temo que no es nada despreciable. Y sobre todo me preocupa lo difícil que es que cualquiera se entere. ¿A cuánta gente habéis oido estos días, en relación a la noticia, pensar que su ordenador podría ser uno de los afectados? ¿Y a cuántos, en cambio, les habéis visto confiados de que eso a ellos no les pasaría? Que el usuario común crea que sabe lo suficiente de informática es un obstáculo para la seguridad bastante difícil de superar, y me temo que no sólo en Bilbao hay usuarios de esos...
Mi propuesta de solución es de difícil aplicación y a largo plazo, pero creo que sería una forma de atajar el problema de verdad, de raíz. Yo apostaría por un cambio radical en las asignaturas de informática de colegios e institutos, sobre todo teniendo en cuenta que a las nuevas generaciones no les aporta nada que un profesor que sabe menos que ellos les intente enseñar a utilizar un navegador o un procesador de textos, y su transformación en asignaturas que les enseñen a ser ciudadanos digitales. Estoy hablando de "educación vial" en Internet, de hablar de privacidad en la red, de que sepan lo suficiente de seguridad informática como para encontrar indicios de que su ordenador puede estar infectado. Es cierto que para conseguirlo los primeros que deberían tener una formación adecuada son los profesores, pero también es cierto que ahora que los políticos están pensando en reformar por enésima vez el programa educativo podría ser un buen momento para modernizar los temarios de algunas asignaturas. Y al ritmo al que se producen este tipo de cambios, el tiempo no creo que sea el problema... En definitiva, estaría bien que no tuviésemos que llegar en el futuro a tener la sensación de estar rodeados de zombis invisibles que vigilan todos nuestros actos electrónicos, no?
03 marzo 2010
El reto de la seguridad movil
No obstante, no es la evolución tecnológica la que me parece preocupante. Es cierto que hay nuevas plataformas, nuevas soluciones HW o SW sobre las que centrar las soluciones de seguridad, pero ese tipo de cambios es precisamente al que saben hacer frente los fabricantes de productos de seguridad. Lo más preocupante no es la movilidad, sino los nuevos hábitos que permite dicha movilidad. Conectividad permanente, ubicua, desde cualquier lugar y en cualquier momento. Sin las fronteras físicas ni lógicas que tanto facilitan la vida a la hora de aplicar soluciones de seguridad. Y por si eso fuera poco, estamos dejando atrás la filosofía asíncrona y entrando a toda velocidad en un mundo síncrono, en el que el real-time es un valor que puede llegar a colisionar con uno de los principios más básicos de la seguridad: pensar las cosas antes de hacerlas.
Por estos motivos, cuando leo reportajes que hablan de la seguridad en los móviles (I, II, III y IV), siempre me llevo la misma desilusión. Se habla de software anti-malware, de la seguridad de los distintos sistemas operativos para móviles o de securizar la navegación desde estos terminales, pero siempre desde el punto de vista de la tecnología utilizada y sin pensar en los riesgos derivados de estas nuevas filosofías de uso. Es cierto que hay artículos que van un poco más allá y analizan, por ejemplo, la posibilidad de reaparición de los dialers (dialers 2.0, obviamente), pero no dejan de ser reinterpretaciones "técnicas" de las nuevas tecnologías. Lamentablemente, repensar las soluciones de seguridad desde 0 y con una nueva óptica basada en el comportamiento no es algo que se haga todos los días...
Por eso, este post sirve para crear una nueva categoría en el blog, y para iniciar un debate que, espero, pueda resultar constructivo para todos los que lo utilizáis, con el objetivo (quizás un poco utópico, pero en el fondo la utopía es parte de la esencia de la seguridad) de que las reflexiones que aquí podamos ir haciendo puedan servir para acercarnos, a poder ser con algo menos de retraso que a lo largo de la historia, a una seguridad 2.0 que sea capaz de adaptarse a las necesidades actuales de una sociedad móvil.
15 febrero 2010
Ciberguerra de andar por casa
En estos entornos, artículos como el que me he encontrado hoy (Ciberguerra: los nuevos conflictos armados), conciso y de carácter más bien generalista, me parecen muy apropiados para ayudar a que todo el mundo pueda llegar a conocer un poco más de cerca temas a los que países como Estados Unidos dan la suficiente importancia como para nombrar a un coordinador nacional de ciberseguridad. En el artículo se definen 4 aspectos básicos sobre los que incidir a nivel social, como son:
- La ciberguerra es una realidad: Existe, en nuestro mundo, en la actualidad.
- Las ciberarmas se dirigen a infraestructuras críticas: A través de internet se puede atacar a ordenadores que controlan las infraestructuras de los países (energía, comunicaciones, suministros esenciales, etc.), siendo posible conseguir efectos directos a nivel físico sobre la población.
- La ciberguerra es indefinida: No sólo los posibles atacantes son difusos, sino que los organismos con responsabilidad para hacer frente a esos ataques tampoco tienen suficientemente definidas sus ámbitos y formas de actuación.
- El sector privado es el que corre más riesgo: Existe una gran cantidad de posibles objetivos que no son de propiedad estatal, y por tanto los recursos de defensa ante estos posibles ataques son igualmente privados, sin el argumento de "seguridad nacional" para reforzar las inversiones en medidas de protección.
En definitiva, y centrando el foco en el último punto, el artículo viene a recordar no sólo que los ataques electrónicos son reales, sino que los objetivos pueden ser más cercanos de lo que nos imaginamos. Y es precisamente en este ámbito cercano, en el de las empresas con las que lidiamos día a día, en el que se puede perder la perspectiva. Luz, agua, teléfono, gas... ¿De cuántas compañías depende nuestro bienestar diario? Sin necesidad de que los atacantes accedan a los sistemas centrales de estas compañías... ¿Cuándo perjuicio nos puede causar algo tan básico como que un ataque nos dé de baja de todos estos servicios? Y no hace falta que pensemos en ciberguerras entre países, las "ciberdisputas" a nivel doméstico son tan simples como pasar al mundo de Internet las riñas clásicas entre vecinos. ¿Estamos preparados para lidiar nuestras propias ciberguerras de andar por casa? Puede ser un buen momento para ir pensando en ello...
01 febrero 2010
Novedades en el Esquema Nacional de Seguridad
- Se ha modificado el artículo 10 casi por completo, de forma que en la redacción definitiva del principio básico relativo a la seguridad como función diferenciada quedan mucho más claras las responsabilidades específicas y los roles en materia de seguridad de la información.
- Se introducen varias "coletillas" en distintos artículos encaminadas a explicitar la garantía de derechos, tanto de las empresas prestadoras de servicios de seguridad (art. 15) como de las personas (art. 23).
- Se refuerza el concepto de "mínimos ampliables" que tiene el ENS, tal y como se puede ver en la nueva redacción del artículo 27.
- Habrá que prestar atención a los movimientos que pueda haber entre los juristas en relación a la redacción definitiva del artículo 30, ya que especifica mucho más claramente que en el borrador la posibilidad de excluir ciertos sistemas de información del alcance del ENS (habiendo excluido ya los sistemas que tratan secretos oficiales). Aunque a mí personalmente me parece una redacción que difícilmente puede dar lugar a "fisuras" en el cumplimiento del ENS, ya conocemos la capacidad de reinterpretación que tienen los abogados...
- El capítulo relativo a la auditoría de la seguridad tiene algunas modificaciones que amplían y detallan más los requisitos asociados a la misma, dando claras muestras de que este va a ser un elemento de suma importancia en el cumplimiento del ENS.
- Se ha eliminado el detalle del procedimiento de actualización del ENS que figuraba en el borrador, de modo que se aligera la tramitación de dichas actualizaciones, facilitándose su mantenimiento actualizado.
- El cambio más significativo, desde mi punto de vista, se ha producido en el capítulo 10. En la versión final del ENS se ha eliminado la obligación de clasificar expresamente la información en base a su nivel de confidencialidad, lo cual me temo que resta bastante enjundia al resultado final. Soy consciente de la gran dificultad real que suponía su cumplimiento, y de que hubiera sido complejo "ponerle el cascabel al gato", pero era una de las obligaciones más valientes y de mayor efectividad que tenían los anteriores borradores, y me da pena que haya sido eliminada de este punto. Es cierto que dicha medida se puede identificar en el Anexo I del ENS, pero su redacción definitiva ha perdido muchos enteros desde el punto de vista de la eficacia que se puede conseguir con ella.
- La redacción definitiva del ENS referencia como título habilitante la propia Constitución, en lugar de la Ley 11/2007, lo que supone una "elevación" de los argumentos esgrimidos para el cumplimiento del mismo.
Hay algún que otro cambio más en la redacción final, pero estos son los que me han parecido más llamativos. ¿Qué pensais vosotros? ¿Creéis que hay algún otro cambio que merezca la pena destacar?
29 enero 2010
Publicado el Esquema Nacional de Seguridad
Por cierto, en el mismo BOE también se ha publicado el Esquema Nacional de Interoperabilidad.

