19 octubre 2006

Responsabilidad estatal en materia de seguridad (II)

Hoy recupero el tema de un post anterior, una vez que ha surgido algún que otro comentario al respecto. Como esperaba, es un tema que despierta controversia, aunque en este caso creo que no está correctamente interpretado.

La responsabilidad estatal, al menos desde mi punto de vista (creo que el autor del artículo se puede aproximar a él, pero prefiero no posicionarle y que lo haga él mismo si es que tiene conocimiento de este post y lo considera oportuno), pasa por establecer unas condiciones mínimas de funcionamiento. De hecho, no es algo nuevo, ya que estas condiciones mínimas son, sencillamente, las leyes (junto con el resto de ordenación y regulación, evidentemente). Si lo traducimos a términos relacionados con la seguridad de la información, y usamos un ejemplo tan conocido como puede ser la LOPD, creo que es sencillo de entender. Las leyes (en este caso, la propia Ley Orgánica de Protección de Datos) serían las políticas de seguridad, a las que entiendo que se refiere el artículo. Y el procedimiento correspondiente, que regula cómo se debe aplicar la política, no sería otro que el Reglamento de Medidas de Seguridad.

En este caso, el papel del estado pasa por definir cuáles son las medidas mínimas que se deben respetar en relación al tratamiento de datos personales, sobre todo en materia de confidencialidad. Pero si nos centramos en otra de las dimensiones de la seguridad, la disponibilidad, creo que podemos ver claramente las repercusiones que en este ámbito tienen ciertas infraestructuras críticas como pueden ser las líneas de comunicaciones o las de transporte de electricidad.

Desde mi punto de vista, el estado debe garantizar unas mínimas políticas de seguridad a sus clientes, los ciudadanos. A partir de ahí, serán las empresas y los propios usuarios los que decidan si prestan o exigen mejores condiciones. Pero si no se definen unos mínimos exigibles... ¿Cómo se puede garantizar que se alcanza el nivel de servicio necesario? En aspectos como la seguridad de la información, dejar todas estas condiciones en manos exclusivas del mercado (con los vicios inherentes que conlleva) creo que es demasiado arriesgado. Volviendo al ejemplo de la LOPD, me parece correcto que el estado, dentro de su responsabilidad en materia de seguridad, defina unos requisitos mínimos tanto a nivel de políticas como de procedimientos, que tanto empresas como administraciones deban cumplir. Y el propio mercado ya provocará que algunas de ellas mejoren esas condiciones y decidan incluso llegar a implantar un SGSI para mejorar dicha seguridad. Pero, mientras tanto, el tratamiento de los datos personales de los ciudadanos será mínimamente seguro.

17 octubre 2006

Definiendo el alcance del SGSI

Uno de los pasos más importantes a la hora de implementar un SGSI es definir adecuadamente el alcance. ¿Qué ámbito debe cubrir? Suele ser un tema complicado de decidir, principalmente porque un alcance global, que cubra toda la organización, no suele ser ni la opción más eficiente ni la más eficaz. Tenemos que pensar que la implantación de un SGSI es un proyecto de gran calado, con repercusiones transversales a todo el alcance que definamos, y cuyas raíces deberían llegar hasta la cultura de la organización. Por tanto, la mejor opción siempre será diseñar un SGSI para un alcance más reducido, optimizando recursos y resultados, que más adelante ya ampliaremos, cuando la filosofía de gestión de la seguridad haya calado y los controles implementados se puedan extender progresivamente.

Por tanto, una vez que hemos decidido que el alcance sea parcial... ¿Qué procesos, divisiones o departamentos debe cubrir? Se trata de identificar aquella parte de la organización en la que la seguridad puede aportar un mayor valor añadido. Pero... ¿Qué filosofía podemos seguir para identificar ese valor añadido? Aquí cito algunas de ellas:
  • Aumentar el valor de un servicio "seguro": Esta filosofía supone implementar un SGSI para potenciar un servicio que ya incorpora funciones de seguridad, en el que un SGSI va a aportar beneficios directos. Es una opción evidente, con el inconveniente es que sólo es aplicable para aquellos servicios en los que la seguridad es un valor intrínseco al mismo.
  • Potenciar un servicio final: Esta opción supone la implantación de un SGSI ligado a los servicios y/o procesos de negocio. De esta forma, se da un valor añadido a los mismos, bañándolos de una capa de seguridad adicional. Es una filosofía muy válida en aquellos entornos en los que se quiera sacar provecho de una certificación, ya que la seguridad repercute directamente en los clientes.
  • Reforzar los servicios y procesos internos: Esta filosofía pretende implantar el SGSI para fortalecer determinados servicios y procesos internos, en los que una mejora en la seguridad pueda suponer una ventaja para la organización. En general, se suele traducir en la implementación del SGSI en el área de IT, por ser uno de los principales responsables del tratamiento y conservación de la información de la compañía, o en áreas en las que se maneja información de especial relevancia, como podrían ser las áreas de I+D+i (prototipos, diseños, etc), recursos humanos (datos de caracter personal) o financiero (datos económicos).
  • Potenciar la gestión interna: Por último, otra de las filosofías que a veces se utiliza para decidir el alcance es identificar aquellas partes de la organización en las que la implantación del SGSI, como sistema de gestión, sirva para potenciar y estructurar la gestión interna. Es quizás una de las filosofías más discutibles, ya que existen multitud de sistemas de gestión centrados en distintos aspectos y quizás el de la seguridad pueda no ser el más indicado en todos los casos, pero en determinadas situaciones puede ser una opción.

Seguro que a todos se nos pueden ocurrir más filosofías para decidir la implantación de un SGSI en una u otra parte de la organización, pero desde mi punto de vista estas son las principales. Ahora, es suficiente con identificar cuál encaja mejor con nuestra organización, y utilizarla para identificar el mejor ámbito para implantar nuestro SGSI. Suerte en el intento...

11 octubre 2006

Responsabilidad estatal en materia de seguridad de las infraestructuras críticas

Hoy he estado releyendo un artículo de editorial de la revista Auditoría+Seguridad. En él, Ricardo Cañizares hace referencia, en un solo párrafo, a un tema de tanta trascendencia como es la responsabilidad estatal en materia de seguridad. El director de la revista afirma lo siguiente:

El estado debe asumir la responsabilidad de garantizar la seguridad de las Infraestructuras Críticas, legislando, implantando políticas y procedimientos, y coordinando los esfuerzos de todas las organizaciones involucradas en el despliegue y gestión de las Infraestructuras Críticas.

Este breve comentario es suficiente como para abrir un interesante debate. ¿En qué medida el estado debe intervenir de cara al aseguramiento de las infraestructuras críticas? ¿Cuál es el grado de responsabilidad estatal, frente al que corresponde a las organizaciones que despliegan dichas infraestructuras? ¿Qué grado de regulación es aceptable? Son muchas las preguntas que surgen alrededor de un tema escabroso, en el que se entremezclan intereses de muy diversa índole, como los económicos, los políticos o incluso los geo-estratégicos. Porque... ¿No es precisamente este uno de los principales argumentos que se esgrimieron durante la polémica surgida en torno a la famosa OPA de E.On? ¿Hasta qué punto es sincero el interés de los estados en proteger las infraestructuras críticas? Son temas delicados...

Como no quiero condicionar ninguna postura, prefiero deternerme aquí e invitar a todos los lectores a que dejen aquí su opinión. Seguro que todas sirven para enriquecer la propia ...

09 octubre 2006

Comentarios al nuevo reglamento para la LOPD

Hace unos días, un compañero de trabajo me hizo llegar un artículo muy interesante titulado "Posibles implicaciones para el directivo TIC del nuevo reglamento sobre la protección de datos", de Raúl Rubio. Es una explicación muy clara de las principales consecuencias que conllevaría el borrador del nuevo reglamento para la protección de datos, en caso de aprobarse.

Entre las aclaraciones más importantes del nuevo reglamento, podemos destacar las siguientes:
  • Se rebaja el nivel de muchos ficheros: Los ficheros de caracter general de las empresas (nóminas, por ejemplo) pasarán a ser de nivel bajo, aunque contengan datos económicos, de afiliación sindical o de salud, siempre y cuando la finalidad de esos ficheros no sea el tratamiento expreso de dichos datos.
  • Para los trabajadores externos que trabajen en nuestras dependencias se exige la firma de cláusulas de confidencialidad o documentos similares, y deberá indicarse en el documento de seguridad.
  • Todos los trabajadores externos con acceso a los ficheros pero cuyo trabajo no suponga el tratamiento de los datos (limpieza, mantenimiento, hosting, etc) deberán firmar cláusulas de prohibición de acceso a los datos y de obligación de mantener el derecho de secreto, en caso de que deban acceder a ellos. Por su parte, el responsable deberá limitar, en la medida de lo posible, el acceso de estas personas a los datos.
  • Los medios removibles que por su naturaleza no puedan ser etiquetados y clasificados (por ejemplo, Pen Drives) están exentos de cumplir dicha obligación.

Desafortunadamente, aparecen nuevas exigencias, entre las que se destacan las siguientes:

  • Se exige que, para TODOS los archivos, se definan no sólo los usuarios con acceso sino los perfiles y niveles de acceso de cada uno de ellos.
  • TODOS los usuarios deben tener identificadores unívocos y personalizados, independientemente del nivel del archivo al que tengan acceso.
  • Será necesario probar los backups con una frecuencia máxima de 6 meses, independientemente del nivel del archivo respaldado.
  • Los ficheros de nivel MEDIO y ALTO tendrán la obligación de registrar los accesos hasta el grado de identificar el registro accedido y el resultado del intento de acceso, a no ser que sólo el propietario del fichero tenga acceso a él.
  • Las auditorías, obligatorias para ficheros de nivel MEDIO y ALTO, deberán ser notificadas a la AEPD.

Por otra parte, el nuevo reglamento establece las exigencias para los ficheros no automatizados (papel). Las principales son las siguientes:

  • Inventariar y controlar el acceso en las mismas condiciones que con los ficheros automatizados.
  • Destruir o borrar cualquier documento o soporte que vaya a ser eliminado.
  • Registrar las entradas y salidas de documentos que contengan datos de nivel MEDIO y ALTO.
  • Almacenar los ficheros de nivel MEDIO y ALTO en lugares ignífugos y con acceso restringido o vigilado.
  • Procedimentar la realización de copias y reproducción de los documentos de nivel MEDIO y ALTO.
  • Para los ficheros de nivel ALTO, también habrá que registrar los accesos a los documentos (durante 2 años como mínimo) y protegerlos mediante llaves o medidas equivalentes.

Como se puede ver, el borrador del nuevo reglamento introduce importantes exigencias, algunas de las cuales van a suponer esfuerzos realmente importantes por las empresas, que deben cumplirlo. ¿Cuantas de estas exigencias sobrevivirán a la publicación final del reglamento? ¿Cuántas se eliminarán? ¿Cuál será el periodo de moratoria para su cumplimiento? En un futuro próximo (o quizás no tanto), lo veremos.

05 octubre 2006

Incumplimientos de la LOPD

Hoy hay varios blogs que hacen eco del informe sobre sentencias de la AEPD que publica firma-e.com en su web. De él se pueden destacar varios aspectos, como son:
  • El incumplimiento más común, y el que mayores sanciones ha supuesto, es el relativo a la calidad de los datos, sobre todo por contener datos inexactos.
  • El siguiente incumplimiento más habitual es el relativo al consentimiento del afectado, por no poder demostrarse un consentimiento inequívoco. En lo relativo a sanciones, se sitúa en tercer lugar.
  • El segundo incumplimiento que más sanciones ha supuesto es el relativo a cesiones no consentidas. Se debe a que, por la gravedad del incumplimiento, las sanciones son más elevadas, ya que este incumplimiento sólo motiva el 6% de las sentencias.
  • Finalmente, el tercer incumplimiento más habitual en las sanciones de la AEPD es el deber de secreto, con un 11% de los casos.

No tenemos que olvidar que estos resultados son los referidos a sanciones impuestas por la AEPD, es decir, a incumplimientos investigados por la AEPD. Sin embargo, si presuponemos que estas empresas sancionadas supone una muestra homogénea del parque empresarial nacional, podríamos extender estas conclusiones a incumplimientos generales en las empresas.

Por último, sólo añadir que estos resultados demuestran, sobre todo en el caso de las cesiones no consentidas, que la gravedad del incumplimiento va a determinar la importancia de la sanción. Como no podía ser de otra forma, existen medidas de seguridad más importantes que otras. Y lo fundamental es saber identificarlas, y reforzar las verdaderamente necesarias.

02 octubre 2006

Indicadores y metricas de seguridad

La web ISO27000.es publicó ayer un artículo muy interesante sobre métricas de seguridad. En resumidas cuentas, plantea los conceptos de "madurez" y "calidad de la seguridad" como parámetros principales para la definición de indicadores y métricas. En concreto, los pasos que se deben seguir para implantar un conjunto de métricas de acuerdo a dicho artículo se resume en:
  1. Identificar los elementos a medir a partir del índice de la ISO 17799
  2. Definir los niveles de madurez para cada uno de los elementos medidos
  3. Definir los niveles de calidad para cada uno de los niveles de madurez de cada elemento

De esta forma, tendremos una pareja de valores que, por cada elemento medido, nos informarán del grado de evolución del control y de la calidad con la que lo hemos implementado. Unos valores que, en conjunto, nos pueden dar una imagen REAL del nivel de seguridad de la organización. Métricas que se convierten en indicadores de seguridad. Muy sencillo de entender... aunque me temo que no tan fácil de implantar. Así que lo mejor en estos casos es, como se suele decir, menos hablar y más trabajar. Manos a la obra, y ya veremos cuál es el resultado...