02 junio 2009

Seguridad en prensa

Estos últimos días me ha llamado la atención ver cómo algunos incidentes de seguridad han trascendido más allá de los medios especializados y han llegado a la prensa generalista. Puede que sean situaciones un poco anecdóticas, pero también es cierto que a veces este tipo de hechos son formas muy efectivas de difundir al público en general ciertos conceptos que sin la anécdota jamás llegarían a calar.

El primero es la difusión pública de un vídeo porno en una torre de préstamo de bicis. Parece ser que algún hábil pirata informático consiguió acceder al terminal de préstamo de bicis y reproducir el citado vídeo porno en lugar de la aplicación que controla el alquiler de las bicis. Y claro, en plena calle no tardó en ser advertido por los viandantes... hasta que finalmente la policía "resolvió" el incidente tapando la pantalla con unos folios.

El segundo, mucho más desapercibido, es la posibilidad que tuvieron los periodistas de escuchar una conversación privada entre los presidentes de Brasil y Venezuela porque los aparatos de traducción automática se conectaron antes de tiempo. En este caso fueron los agentes de seguridad los que resolvieron el incidente, recogiendo los aparatos repartidos.

Dos simples ejemplos de incidentes de seguridad relacionados con la integridad de la información visualizada en el primer caso y la confidencialidad de la información hablada en el segundo. En conjunto, un buen ejemplo para recordar algunos conceptos básicos, como:
  • Los incidentes de seguridad pueden tener efectos directos sobre temas tan estratégicos como el prestigio y la imagen.
  • Los terminales públicos también deben ser apropiadamente securizados, aunque aparentemente su importancia pueda no ser excesivamente grande.
  • No sólo la información en soporte electrónico es susceptible de ser atacada.
  • Cualquier medio es susceptible de ser utilizado para provocar una violación de la seguridad.

En definitiva, dos buenos ejemplos para utilizar en las típicas charlas de seguridad que a todos nos ha tocado dar alguna vez.

28 mayo 2009

Seguridad abierta

Lo sé. Últimamente casi no posteo nada. La verdad es que el trabajo diario me está consumiento todo el tiempo y más... Aunque la verdad es que lo asumo de buen grado, porque los proyectos que estamos desarrollando lo merecen. A ver si un día de estos me salto mi regla no escrita de no hablar de los proyectos que tengo y os presento alguno...

Al grano. Surfeando por la red me he encontrado, sin saber muy bien cómo, con un artículo en el que se habla de innovación abierta. Un artículo que, en su interior, afirma que las empresas "han levantado sistemas de defensa antiaérea para explotar su conocimiento", en los que "los escudos antimisiles tienen forma de patentes y contratos de confidencialidad". Y contrapone este planteamiento al de la innovación abierta, afirmando que la libertad personal es imprescindible para generar nuevo conocimiento, que eso supone descontrol, y que "los sistemas de gestión están diseñados para que eso no ocurra".

Estas frases me han hecho reflexionar. ¿Realmente son tan contrarias la innovación-libertad y el control-gestión? El artículo habla de innovación abierta, de la innovación desarrollada no de forma aislada dentro de las organizaciones sino en cooperación con el exterior. ¿Realmente los escudos de seguridad de las empresas son un freno a la innovación, y por tanto al negocio?

La clave, como parece obvio, debería estar en el "justo medio", en la libertad controlada, en el caos gestionado (y seguro). Aunque claro, es más fácil decirlo que hacerlo. Existe la seguridad abierta? La seguridad siempre ha consistido en poner límites, acotar, controlar. En resumidas cuentas, restringir parcialmente la libertad. Y no obstante, yo creo que libertad y seguridad son compatibles, tal y como podemos interpretar de las posturas de Hobbes. En el fondo, sería algo así como que la libertad de un individuo acaba donde comienza la seguridad del resto...

De todas formas, la seguridad abierta tampoco me parece imposible de conseguir. Al igual que en criptografía ya se produjo el cambio de mentalidad de la "seguridad por oscuridad" a la "seguridad abierta", estoy convencido de que ese mismo cambio es posible que se pueda producir en otros ámbitos relacionados con la seguridad. De todos modos, mi gran duda al respecto es ¿Estamos preparados para asumir el cambio de mentalidad que requiere?

En definitiva, creo que el sector de la seguridad debe ir soltando lastre, olvidando los viejos paradigmas de la seguridad en los que la caja fuerte más segura es aquella que no tiene puerta y tratar de avanzar por el camino de la seguridad abierta. No obstante, también creo necesario recordar a los "ultras" de la "apertura" que, al igual que existe el límite entre libertad y libertinaje, nunca será posible una seguridad 100% abierta. Al fin y al cabo, en los sistemas de criptografía pública también hay una clave secreta, verdad? Aunque claro, encontrar ese límite ya es otro cantar...

14 mayo 2009

No lo hagas sin proteccion

El consejo es de Forrester, y no hablan de sexo. Hablan de externalizar servicios en la nube sin tomar las precauciones previas necesarias, en materia de:
  • Seguridad
  • Privacidad
  • Propiedad intelectual
  • Cumplimiento legal

Este tema no es nuevo para los lectores de este blog, pero ahora que lo dice una consultora con tanto prestigio, seguro que el mensaje cala más...

Y ojo, que si el salto a la nube "en general" tiene sus riesgos, en materia de seguridad puede que incluso sean todavía mayores. Y si tres de cada cuatro empresas lo están haciendo, podemos estar ante un problema de dimensiones mucho mayores de las aparentes...

07 mayo 2009

Videovigilancia y LOPD

Hoy he leído un informe jurídico de la AEPD relativo a las copias de seguridad en los ficheros de videovigilancia que, sinceramente, me ha dejado impactado. No por el contenido, que en realidad tiene bastante lógica desde el punto de vista legal, sino por las implicaciones prácticas que tiene. En resumen, viene a decir que:
  • Todos los ficheros de videovigilancia tienen que tener backup.
  • La cancelación mensual de los datos no supone su borrado definitivo, sino sólo que no puedan ser tratados (accedidos).
  • Tanto los datos originales como el backup sólo podrán ser eliminados cuando estemos seguros de que no incumplimos ninguna responsabilidad legal al hacerlo.

En definitiva, que los sistemas más habituales, de sobreescritura mensual, no cumplen la LOPD. Necesitaríamos sacar esta información a un soporte externo al sistema antes de que fuese sobreescrita, y almacenarla en un medio no directamente accesible por el sistema original durante un tiempo mayor, antes de poder eliminar definitivamente la grabación. ¿Cuánto tiempo? Es mi principal duda. Seguro que los abogados pueden contestar a esto mejor que yo, pero me da la sensación de que, si entendemos de forma amplia eso de no incumplir posibles responsabilidades legales, posiblemente podamos llegar a situaciones en las que el requisito puede ser de varios años... Y eso conlleva unos costes importantes, ya que el backup es continuamente creciente. Espero equivocarme, porque si no puede que los fabricantes de soportes hagan el agosto a costa de este informe jurídico... y de las empresas con ficheros de videovigilancia.

29 abril 2009

Securmatica 09

La semana pasada estuve un par de días por Securmática, uno de los congresos del sector más importantes a nivel nacional y un buen lugar para hacerse una idea de cómo se está moviendo la seguridad.

En el congreso se habló de muchas cosas, pero por tratar de resumir un poco, algunos de los aspectos que me parecieron más destacables son los siguientes:
  • Los servicios de seguridad gestionada (SOC, o como prefiráis) están empezando a pegar fuerte. Todavía no son tantas las organizaciones que externalizan parte de la seguridad (principalmente la operación técnica de bajo nivel), pero la seguridad como servicio externalizado está empezando a coger fuerza. Ojo, porque el modelo que propone puede provocar cambios en ciertas presunciones que hasta el momento no habían sido cuestionadas.
  • La necesidad de un cuadro de mando de seguridad cada día es mayor, sobre todo frente a soluciones de seguridad cada vez más diversificadas y para poder afrontar con garantías la mayor madurez de las organizaciones en esta materia. Hay muchas empresas que ya están empezando a trabajar en serio en estos ámbitos.
  • La seguridad de la información cada vez tiene las fronteras más difuminadas, y frente a tanta alternativa de evolución las vías de avance son múltiples. En unos casos predomina la seguridad lógica TI, en otros la seguridad física clásica, hay otros que tienden hacia la gestión de riesgos corporativos... y todos sabemos que quien mucho abarca poco aprieta.
  • A nivel técnico, parece que tanto la gestión de identidades y el single-sign-on como la gestión de logs siguen pegando fuerte y poco a poco son soluciones que se van extendiendo entre las empresas. Pero atención a las nuevas tecnologías, ya que bajo las siglas DLP se están posicionando diversos productos que prometen dar mucho que hablar en el medio plazo.

En definitiva, parece que el sector se mueve. Quizás los cambios sean lentos, es posible que los riesgos a los que tenemos que hacer frente evolucionen a mayor velocidad que nosotros, pero al menos nos movemos, que no es poco. Sobre todo, como no se cansaron de repetir en el congreso, en los tiempos que corren, cuando puede que la inversión en seguridad esté más cuestionada de lo normal. Y con el paso del tiempo podremos ir viendo si nuestros movimientos están siendo acertados...

07 abril 2009

Alcances certificables para ISO 20000

Como ya he comentado alguna vez, definir qué tipo de alcances son certificables bajo ISO 20000 no es un tema sencillo. Los requisitos para conseguir la certificación son fáciles de resumir: montar el sistema de gestión, desarrollar los 13 procesos que define el estándar y aplicar el SGSTI a los servicios a certificar. No obstante, en muchas ocasiones surgen dudas en este último apartado. ¿Qué tipos de servicios son certificables bajo este estándar?

Desde mi punto de vista, podemos encontrar varios tipos de servicios susceptibles de serlo:
  • Servicios desarrollados por sistemas informáticos: Serían todos aquellos servicios que son prestados por aplicaciones o plataformas tecnológicas concretas, entre los que podemos encontrar no sólo los "típicos" ejemplos (correo electrónico, DNS, etc.) sino también servicios prestados a través de aplicaciones desarrolladas a medida, servicios prestados en modo SaaS, etc.
  • Servicios de CPD: Serían todos aquellos servicios orientados al albergue físico y/o lógico de sistemas, entre los que tenemos tanto los clásicos de un datacenter (hosting, housing) como las modernas versiones virtualizadas que están empezando a aparecer.
  • Servicios de soporte técnico: Aquí podemos englobar todos aquellos servicios profesionales prestados en régimen de outsourcing, orientados a TI y en los que la propia infraestructura TI utilizada tiene un peso específico propio fundamental para la prestación del servicio. En esta categoría podemos encontrar desde servicios de asistencia técnica hasta servicios de mantenimiento o help-desk.

Es posible que esta última tipología pueda haber sorprendido a alguien, ya que anteriormente había mostrado ciertas dudas al respecto. No obstante, aunque creo que es en la que mayores matizaciones habría que hacer caso por caso, ver de primera mano que es posible me ha servido para terminar de convencerme. Por lo tanto, si alguien tiene un servicio que se encuadre en alguna de estas tres categorías... ya sabe que puede intentarlo.