Hace más de mes y medio que no publicaba nada en el blog. Una excusa podría ser que he estado de vacaciones (ójala hubieran durado todo ese tiempo), otra la jornada intensiva (y la dedicación del tiempo libre al ámbito no-profesional), pero la verdad es que sólo serían excusas. El motivo real no tengo muy claro cuál era, salvo que me estaba replanteando el encaje del blog dentro de mi nuevo status profesional.
A partir de ahora voy a dirigir la línea de negocio de Control Corporativo y Cumplimiento Legal de Nextel en la zona Norte. Por un lado me voy a encargar del desarrollo de negocio en torno al diseño e implantación de modelos de control interno corporativo (COSO, CobiT, etc.), y por otro voy a asumir la labor de potenciar las áreas de negocio relacionadas con la legislación tecnológica (tanto las ya maduras como la LOPD o la LFE -firma electrónica-, como las más "nuevas" como ENS, ENI o Infraestructuras Críticas). Un reto profesional que asumo con mucha ilusión, pero también consciente del esfuerzo e implicaciones que puede suponer.
Y una de esas implicaciones era, precisamente, la neutralidad de este blog. Teniendo en cuenta que asumo unas funciones de mayor perfil comercial y de promoción e impulso de los servicios que ofrecemos desde Nextel, no tenía claro si iba a ser capaz de mantener un tono suficientemente neutro a la hora de posicionarme en los temas que trato en el blog. En más de una ocasión he caído en la tentación de "vender" los planteamientos de mi empresa, y no me gustaría que el blog se acabase convirtiendo en una herramienta de marketing o algo similar. Así que he estado dándole muchas vueltas, releyendo algunos post y tratando de ver cuáles pueden ser los límites que no debo cruzar.
Finalmente, he llegado a una conclusión: es posible continuar. Quizás me tenga que pensar más lo que escribo, o tenga que ser especialmente escrupuloso con el tono de ciertas críticas, pero creo que es posible mantener la neutralidad mínima requerida. Así que ya siento haber escrito tanto para acabar repitiendo el título del post, pero necesitaba explicarme:
Este blog sigue abierto.
31 agosto 2011
13 julio 2011
La estrategia española de seguridad
Hace tres semanas pudimos conocer la Estrategia Española de Seguridad, el documento que recoge el planteamiento estratégico de seguridad previsto para los próximos 10 años. En él se analizan las amenazas y riesgos a nuestra seguridad, se identifican las líneas de respuesta y se definen los mecanismos de coordinación. En la práctica, se identifican las principales líneas de acción previstas para los próximos años en relación a las distintas amenazas identificadas en el documento.
Para todo aquél que no quiera analizar a fondo el documento, también existe la opción de revisar otro documento en el que se analiza dicha estrategia, comparándola además con las estrategias de seguridad de Estados Unidos, Reino Unido, la Unión Europea y la OTAN. Este documento es el Análisis comparativo de la estrategia española de seguridad, elaborado por el Instituto Español de Estudios Estratégicos.
No es mi intención hacer un análisis exhaustivo de dicho documento, pero sí destacar algunos aspectos que me parecen interesantes desde el punto de vista de la temática de este blog. El primero de ellos es que el desarrollo legislativo no es una línea de acción especialmente significativa, pero aparece citada en torno al crimen organizado y sobre todo en relación a las ciberamenazas. Parece que este sea el ámbito con mayores carencias legislativas, lo cual hace prever la futura aparición de nuevas leyes de carácter tecnológico en los próximos años.
Otro de los aspectos más destacable es la aparición de continuas referencias a las infraestructuras críticas. Se identifica la vigilancia y protección de las infraestructuras críticas por parte de los diferentes cuerpos de seguridad como una de las líneas de acción frente al terrorismo, así como la necesidad de gestionar los riesgos derivados de la participación de empresas extranjeras en la gestión de las infraestructuras críticas como una de las líneas de acción en torno a la inseguridad económica y financiera. También figura su protección como una de las líneas de acción encaminadas a proteger las líneas y redes de abastecimiento energético, pero sobre todo aparecen reseñadas en relación a la protección frente a las ciberamenazas y como uno de los elementos a proteger en sí mismos. Hace referencia al CNPIC y al Plan Nacional de Protección de las Infraestructuras Críticas, a la incidencia de los ciberataques sobre dichas infraestructuras, pero sobre todo incide en la necesidad de coordinación entre los agentes públicos y privados.
Por último, uno de los aspectos que más me han llamado la atención es la poca relevancia aparente que tiene el Esquema Nacional de Seguridad dentro de dicho documento. En torno a la ciberseguridad se identifican distintas líneas de acción de carácter público, centradas en la interconexión entre administraciones y la identidad digital (certificados electrónicos y DNIe), y se identifica el desarrollo del ENS como otra de ellas. No obstante, me parece destacable que se cite la necesidad de realizar auditorías que verifiquen la seguridad de los sistemas, ya que permite soñar con un futuro reforzamiento de este aspecto, que "anime" a las administraciones públicas a tomarse más en serio este tema.
En definitiva, un documento interesante que creo que debe ser conocido por cualquier que se mueva en este sector. Al menos, para poder anticipar por dónde pueden venir los futuros movimientos...
Para todo aquél que no quiera analizar a fondo el documento, también existe la opción de revisar otro documento en el que se analiza dicha estrategia, comparándola además con las estrategias de seguridad de Estados Unidos, Reino Unido, la Unión Europea y la OTAN. Este documento es el Análisis comparativo de la estrategia española de seguridad, elaborado por el Instituto Español de Estudios Estratégicos.
No es mi intención hacer un análisis exhaustivo de dicho documento, pero sí destacar algunos aspectos que me parecen interesantes desde el punto de vista de la temática de este blog. El primero de ellos es que el desarrollo legislativo no es una línea de acción especialmente significativa, pero aparece citada en torno al crimen organizado y sobre todo en relación a las ciberamenazas. Parece que este sea el ámbito con mayores carencias legislativas, lo cual hace prever la futura aparición de nuevas leyes de carácter tecnológico en los próximos años.
Otro de los aspectos más destacable es la aparición de continuas referencias a las infraestructuras críticas. Se identifica la vigilancia y protección de las infraestructuras críticas por parte de los diferentes cuerpos de seguridad como una de las líneas de acción frente al terrorismo, así como la necesidad de gestionar los riesgos derivados de la participación de empresas extranjeras en la gestión de las infraestructuras críticas como una de las líneas de acción en torno a la inseguridad económica y financiera. También figura su protección como una de las líneas de acción encaminadas a proteger las líneas y redes de abastecimiento energético, pero sobre todo aparecen reseñadas en relación a la protección frente a las ciberamenazas y como uno de los elementos a proteger en sí mismos. Hace referencia al CNPIC y al Plan Nacional de Protección de las Infraestructuras Críticas, a la incidencia de los ciberataques sobre dichas infraestructuras, pero sobre todo incide en la necesidad de coordinación entre los agentes públicos y privados.
Por último, uno de los aspectos que más me han llamado la atención es la poca relevancia aparente que tiene el Esquema Nacional de Seguridad dentro de dicho documento. En torno a la ciberseguridad se identifican distintas líneas de acción de carácter público, centradas en la interconexión entre administraciones y la identidad digital (certificados electrónicos y DNIe), y se identifica el desarrollo del ENS como otra de ellas. No obstante, me parece destacable que se cite la necesidad de realizar auditorías que verifiquen la seguridad de los sistemas, ya que permite soñar con un futuro reforzamiento de este aspecto, que "anime" a las administraciones públicas a tomarse más en serio este tema.
En definitiva, un documento interesante que creo que debe ser conocido por cualquier que se mueva en este sector. Al menos, para poder anticipar por dónde pueden venir los futuros movimientos...
14 junio 2011
Ya no basta con ser como la mujer del césar
Seguro que todos hemos oído que en seguridad, como la mujer del césar, no sólo basta con ser honrado, también hay que parecerlo. Unas buenas medidas de seguridad no sólo tienen que ser eficaces, sino que tienen que parecerlo. El efecto disuasorio de la apariencia de seguridad no es en absoluto despreciable, y de hecho es una medida preventiva bastante eficiente. Y si no, que se lo pregunten a los instaladores de alarmas (que siempre colocan el cartel de "alarma conectada") o a los que colocan cámaras de seguridad "falsas".
La discusión entre cuál de los dos factores es más importante (y por tanto, cuál primar) tampoco es trivial, aunque el análisis es fácil de entender. La apariencia de seguridad es una medida de seguridad preventiva, que reduce la probabilidad de ocurrencia de un ataque (no de cualquier incidente, sólo de los malintencionados). Por contra, la seguridad eficaz pero no aparente puede ser una medida de seguridad preventiva, detectiva o reactiva, en función de lo cual va a reducir la probabilidad de ocurrencia del incidente en el primer caso o el impacto del mismo (directamente en el caso reactivo e indirectamente en el detectivo)en los restantes. Por tanto, primar uno u otro dependerá sencillamente de nuestro análisis de riesgos y de qué tipo de amenazas queramos mitigar.
Sin embargo, a día de hoy creo que no basta con tener en cuenta estos dos factores. Hay un tercer factor que cada día cobra más importancia a la hora de valorar una medida de seguridad: la fiabilidad de sus resultados. Es un factor que no es nuevo (que se lo pregunten a los fabricantes de IDS y los problemas causados por falsos positivos/negativos), pero que cada día cobra más importancia. La confiabilidad de las medidas de seguridad está relacionada con su sostenibilidad, y busca la certeza de que los resultados ofrecidos se puedan garantizar a lo largo del tiempo. De poco vale un buen control de accesos si no somos capaces de controlar los cambios que realizamos en su configuración, de forma que a la hora de la verdad no podamos asegurar si durante un ataque funcionó como queríamos que lo hubiera hecho.
El problema es que, a día de hoy, la mayor parte de los sistemas de seguridad (físicos, lógicos, o del tipo que sean) no están preparados para garantizar su fiabilidad a lo largo del tiempo. ¿Cuántos armarios son capaces de identificar unívocamente cada llave de acceso? ¿Cuántos firewalls son capaces de guardar la trazabilidad completa de los cambios de configuración sufridos? ¿Cuántos sistemas de ficheros están preparados para realizar auditorías periódicas de su contenido? Si alguien pone en duda la fiabilidad de las medidas de seguridad que tenemos dispuestas... ¿Estamos preparados para contestar?
La discusión entre cuál de los dos factores es más importante (y por tanto, cuál primar) tampoco es trivial, aunque el análisis es fácil de entender. La apariencia de seguridad es una medida de seguridad preventiva, que reduce la probabilidad de ocurrencia de un ataque (no de cualquier incidente, sólo de los malintencionados). Por contra, la seguridad eficaz pero no aparente puede ser una medida de seguridad preventiva, detectiva o reactiva, en función de lo cual va a reducir la probabilidad de ocurrencia del incidente en el primer caso o el impacto del mismo (directamente en el caso reactivo e indirectamente en el detectivo)en los restantes. Por tanto, primar uno u otro dependerá sencillamente de nuestro análisis de riesgos y de qué tipo de amenazas queramos mitigar.
Sin embargo, a día de hoy creo que no basta con tener en cuenta estos dos factores. Hay un tercer factor que cada día cobra más importancia a la hora de valorar una medida de seguridad: la fiabilidad de sus resultados. Es un factor que no es nuevo (que se lo pregunten a los fabricantes de IDS y los problemas causados por falsos positivos/negativos), pero que cada día cobra más importancia. La confiabilidad de las medidas de seguridad está relacionada con su sostenibilidad, y busca la certeza de que los resultados ofrecidos se puedan garantizar a lo largo del tiempo. De poco vale un buen control de accesos si no somos capaces de controlar los cambios que realizamos en su configuración, de forma que a la hora de la verdad no podamos asegurar si durante un ataque funcionó como queríamos que lo hubiera hecho.
El problema es que, a día de hoy, la mayor parte de los sistemas de seguridad (físicos, lógicos, o del tipo que sean) no están preparados para garantizar su fiabilidad a lo largo del tiempo. ¿Cuántos armarios son capaces de identificar unívocamente cada llave de acceso? ¿Cuántos firewalls son capaces de guardar la trazabilidad completa de los cambios de configuración sufridos? ¿Cuántos sistemas de ficheros están preparados para realizar auditorías periódicas de su contenido? Si alguien pone en duda la fiabilidad de las medidas de seguridad que tenemos dispuestas... ¿Estamos preparados para contestar?
06 junio 2011
El efecto mariposa de la seguridad
En estos últimos tiempos estamos presenciando cada vez más iniciativas legislativas en torno al sector de la seguridad. Por un lado, a principios del año pasado presenciábamos el nacimiento del ENS. Por otro lado, estas navidades veíamos cómo el nuevo Código Penal introducía el concepto de la culpa in vigilando en torno a la responsabilidad penal de las personas jurídicas, obligando a las organizaciones a garantizar el debido control corporativo. Este año hemos visto cómo, en un tiempo récord, surgía la Ley 8/2011 para la Protección de las Infraestructuras Críticas y el Real Decreto 704/2011 por el que se aprueba el Reglamento que desarrolla la LPIC. En todas ellas, la correcta aplicación y gestión de la seguridad de la información y los entornos TIC es el núcleo de su aplicación.
Después de ver este panorama, me asalta una duda existencial. Serán estas leyes las alas de la mariposa, y dentro de algún tiempo acabaremos viendo el tsunami provocado? O quizás debamos echar la vista atrás y buscar el aleteo que ha provocado este despliegue legislativo? Está sufriendo el sector su propio efecto mariposa?
Después de ver este panorama, me asalta una duda existencial. Serán estas leyes las alas de la mariposa, y dentro de algún tiempo acabaremos viendo el tsunami provocado? O quizás debamos echar la vista atrás y buscar el aleteo que ha provocado este despliegue legislativo? Está sufriendo el sector su propio efecto mariposa?
26 mayo 2011
ENS practico
Hoy sólo quiero poner en común con todos vosotros un par de documentos que seguro que os sirven de ayuda si queréis acercaros a la parte práctica de una implantación de las medidas de seguridad que indica el Esquema Nacional de Seguridad:
- La Guia de Implantacion del Esquema Nacional de Seguridad de AMETIC, un documento que, además de explicar el ENS, incluye un apartado con un caso práctico que seguro que resultará de mucha utilidad para cualquiera que se enfrente por primera vez a una implantación de un ENS.
- El libro Esquema Nacional de Seguridad con Microsoft, un documento que recoge la propuesta de Microsoft para implementar, utilizando sus tecnologías y productos, las medidas de seguridad exigidas por el ENS.
18 mayo 2011
El resumen de tu seguridad
Hace más de un mes que no publico nada. Sigo aquí, aunque por diversos motivos me he tenido que mantener off-line más tiempo del que me hubiera gustado. No obstante, espero que este alejamiento temporal pueda concluir dentro de no demasiado tiempo, y sobre todo que merezca la pena. Ya os contaré...
Hoy quiero referenciar un artículo que he leído en estos últimos tiempos, y que me ha parecido un estupendo alegato acerca de la utilidad de la declaración de aplicabilidad. No es muy extenso, y en cambio es tremendamente acertado, así que animo a todos a leerlo.
En resumidas cuentas, la declaración de aplicabilidad es el resumen de tu seguridad. Es un documento mediante el cual se puede realizar una aproximación sencilla, apta "para todos los públicos", del "tamaño" de tu seguridad. Hace ya mucho tiempo que hablé en el blog de las dimensiones de un SGSI, y sin embargo creo que a día de hoy su vigencia sigue intacta.
La ventaja que tiene este documento es que puede servir, sin comprometer demasiado la confidencialidad de la información asociada, para orientar a los clientes u otras partes interesadas sobre la "fortaleza" de tu seguridad, algo que puede ser muy útil a la hora de firmar acuerdos en los que la seguridad sea un factor importante a considerar. ¿Pediríais vosotros la declaración de aplicabilidad a un proveedor, por poner un ejemplo concreto, de servicios en la nube? ¿Qué otra documentación os parece importante solicitar (y pensáis que puede ser "conseguible"?
Hoy quiero referenciar un artículo que he leído en estos últimos tiempos, y que me ha parecido un estupendo alegato acerca de la utilidad de la declaración de aplicabilidad. No es muy extenso, y en cambio es tremendamente acertado, así que animo a todos a leerlo.
En resumidas cuentas, la declaración de aplicabilidad es el resumen de tu seguridad. Es un documento mediante el cual se puede realizar una aproximación sencilla, apta "para todos los públicos", del "tamaño" de tu seguridad. Hace ya mucho tiempo que hablé en el blog de las dimensiones de un SGSI, y sin embargo creo que a día de hoy su vigencia sigue intacta.
La ventaja que tiene este documento es que puede servir, sin comprometer demasiado la confidencialidad de la información asociada, para orientar a los clientes u otras partes interesadas sobre la "fortaleza" de tu seguridad, algo que puede ser muy útil a la hora de firmar acuerdos en los que la seguridad sea un factor importante a considerar. ¿Pediríais vosotros la declaración de aplicabilidad a un proveedor, por poner un ejemplo concreto, de servicios en la nube? ¿Qué otra documentación os parece importante solicitar (y pensáis que puede ser "conseguible"?
Suscribirse a:
Entradas (Atom)

