Mostrando entradas con la etiqueta Documentación de interés. Mostrar todas las entradas
Mostrando entradas con la etiqueta Documentación de interés. Mostrar todas las entradas
viernes, 5 de octubre de 2012 0 comentarios

Documental sobre Ciberguerra y Ciberterrorismo

Que me perdone Chema Alonso, pero creo importante hacer difusión de contenidos de concienciación y voy a "copiar y pegar" parte de su texto para publicar rápido este post. Ayer por la noche emitieron en TVE el programa En Portada dedicado a la Ciberguera, el Ciberespionaje y el CiberTerrorismo y os lo quiero dejar aquí para que lo veáis.
Además coincido con su valoración. Con una estética muy trabajada, y entrevistas intenta explicar conceptos sobre este mundo, que puedan ser entendidos por todos. Sé que para los que sigáis la actualidad de este mundo no será muy novedoso, pero la verdad es que merece la pena verlo, así que os lo dejo aquí por si se os escapó. Además, me encantó ver a AlienVault en el centro de control de la Guardia Civil. Se echó en falta entrevistas a los profesionales españoles de gran nivel que podían haber hablado sobre el tema, pero supongo que sería difícil seleccionar a unos pocos aunque el propio Chema Alonso habría representado perfectamente a todos ellos porque es uno de los más mediático y pedagógicos expertos que tenemos.
miércoles, 28 de marzo de 2012 1 comentarios

35 actuaciones esenciales para establecer una estrategia frente al cibercrimen.

Llevaba algún tiempo queriendo postear sobre varios documentos que había encontrado del Gobierno australiano que detallan de forma sencilla y clara cual va a ser su estrategia en ciberseguridad.

Lo más destacable y que fué lo que me llamó la atención en su momento es que las pautas generales que se dan son cosas relativamente básicas y claras que en toda organización se pueden implementar con la debida planificación y ajuste de recursos. Es muy significativo el texto inicial de la Web donde se indica que al menos el 85% de las intrusiones detectadas en 2010 podrían haberse evitado aplicando 4 sencillas estrategias que son:
  • Actualización y parcheo de aplicaciones.
  • Parcheo de vulnerabilidades en sistemas operativos.
  • Principio de mínimos privilegios en la asignación de acceso.
  • Usar listas blancas con aplicaciones autorizadas para denegar la ejecución de todo lo demás.
Quizás el problema real por el que estas estrategias no son algo cotidiano en las empresas/organizaciones es que las áreas directivas creen que los sistemas de información se mantienen sólo con estar enchufados y que no se requieren recursos técnicos que realicen tareas a diario para que todo funcione con normalidad. Es el gran problema de las áreas TI, que puede que no sean capaces de hacer visible su duro e intenso trabajo diario para pelear porque "todo funcione con normalidad". A ello hemos de añadir ahora la virtualización que ha multiplicado exponencialmente el número de elementos a gestionar y que hace que el ratio administrador/servidor se haya disparado. Y precisamente las tareas operativas que forman parte de estas 4 actuaciones se tienen que realizar tanto en entornos físicos como en los virtuales. Por tanto, si los servidores se han multiplicado por 4, las tareas posiblemente también.

Los documentos donde se detallan cada una de estas 35 actuaciones técnicas  pueden ser descargados en este enlace del Departamento de Defensa del Gobierno Australiano.
Además de esos documentos, Microsoft ha complementado esta iniciativa con otro documento donde describe qué medidas aplicar en cada uno de los dominios de seguridad de toda organización. Este dibujo representa muy buen las "zonas calientes en seguridad" de toda Empresa/Institución que se encuentra conectada a Internet y permite segmentar los riesgos por los niveles de sensibilidad y alcanzabilidad del intruso. Los dominios establecidos en el gráfico son:

Dominio de cliente final (end point)
  • Usb y medios de almacenamiento portatiles.
  • Usuarios remotos.
  • Tablets, portátiles y equipos PC.
Protección perimetral y frontend.
  • Firewalls y equipos de protección perimetral.
  • Elementos de red e infraestructura.
  • Servidores de correo.
Backend.
  • Servidores de BB.DD. y aplicaciones.
  • Servidores de directorio.
Es un dibujo de esos a poner como poster en cualquier departamento TI porque de un vistazo refleja qué vigilar y cómo. En cada dominio se indican las medidas de seguridad a aplicar y si son preventivas o de detección. El documento de Microsoft puede ser descargado en este enlace.

Este tipo de actuaciones son siempre interesantes aunque generalistas. Un análisis del riesgo aporta cierto criterio de ponderación del peligro atendiendo al propio modelo de negocio de la organización. En todo caso, no quita para que este tipo de enfoques basados solamente en gestionar amenazas también pueda ser relevante en aquellos casos donde se carece de este análisis porque siempre será mejor protegerte aun considerando que no es tu máximo riesgo que no hacer nada. Como reflexión final también quiero destacar que las 4 actuaciones esenciales tienen que ver con la correcta gestión y actualización de los sistemas de información. Esto pone de manifiesto que normalmente los intrusos no rompen puertas y ventanas. Simplemente se cuelan por aquellas que dejamos entreabiertas o sin proteger. Quizás sea más un problema de dar la relevancia que tienen a estas tareas técnicas de mantenimiento que un mérito del atacante. Como ya comenté en el post "El cibercrimen ataca al eslabón más debil, ahora tramitación electrónica", hay una descompensación brutal entre el esfuerzo en proteger y la pericia en atacar. A nosotros nos toca vigilar a todas las ovejas mientras que el lobo sólo tiene que permanecer al acecho, buscar la más débil y atacar en un momento de despiste.







miércoles, 14 de marzo de 2012 2 comentarios

Explicando "eso de la seguridad de la información" a tu mamá

Llevo unas semanas de mucha intensidad y no me permiten sentarme tranquilamente a postear algunas reflexiones que tengo pendientes. Sin embargo y vistas las estadísticas de uso del último post, quiero enlazaros también 2 videos bastante útiles para temas de concienciación y formación.

El primero, al que llegué vía Microsiervos, explica de forma pedagógica que es eso de la criptografía asimétrica.

Video 1: Criptografía asimétrica.




El segundo grupo de videos me llamó mucho la atención cuando leí el tweet con el que llegué a ellos. La serie la han titulado "Explaining Information Security, Risk and Compliance to Your Mom"

Video 2: Gestión del riesgo.


Video 3: Políticas de seguridad y cumplimiento.





Todas estas cosas no podría haberlas compartido si no fuera gracias a Evernote, mi auténtica biblioteca digital que de forma sencilla me permite ahora capturar información de forma rápida y sencilla. Para quien no conozca esta potente herramienta, le dejo un enlace a la sección "Evernote Ninja" de Berto Pena, del que soy asiduo seguidor y alumno del curso en podcast "www.eresproductivo.com".
viernes, 17 de febrero de 2012 0 comentarios

Materiales de concienciación en seguridad de ENISA

Aunque ENISA publicó los materiales que hoy os comento hace tiempo, me parece interesante darlos a conocer para todos aquellos que os planteáis cómo mejorar la concienciación del personal de forma una forma sencilla y atractiva.

En la sección de Concienciación se han elaborado una serie de cómics y fotografías que permiten transmitir mensajes muy claros y directos sobre las pautas y hábitos que todo buen empleado debe seguir para la adecuada protección de la información.


Estas referencias también os pueden ser de ayuda y ejemplo para pensar cómo elaborar vuestros propios materiales con las problemáticas propias de vuestras organizaciones.



martes, 11 de octubre de 2011 1 comentarios

Noveno cumpleaños del blog + teoría de grafos aplicada a la seguridad

Tal día como hoy con un escueto texto expresaba mi intención de compartir conocimiento e ideas a través de este blog así:
"Este es mi primer post de una serie de pequeños trucos y recetas, para hacer que usuarios inocentes o confiados no sufran el abuso de todos esos que navegan por la red con fines oscuros o ilícitos. 
Espero que los pequeños consejos que vaya dejando o las recomendaciones de software sean de ayuda para todos vosotros."



Aunque al principio la temática principal serían consejos sobre aplicaciones software y trucos que pudieran mejorar la seguridad del usuario, pronto se abrió el contenido hacia los aspectos que profesionalmente fueron formando parte de mi trayectoria centrada en la seguridad de la información y su gestión. Desde entonces este mundo ha dado muchas vueltas y el panorama futuro se anuncia prometedor. Las cosas se han ido profesionalizando, se ha normalizado la gestión de la seguridad en torno a las normas ISO 27000 y la complejidad de la gestión del riesgo va en aumento, con cada vez más preocupación por parte de gestores y responsables de las empresas por cuidar y salvaguardar sus activos. Aunque por desgracia la cultura de la prevención no forma parte de las prácticas habituales, la cotidianidad de los incidentes empieza a concienciar a la Dirección de las organizaciones sobre la importancia del tema y la necesidad de coger este toro por los cuernos.

Esperemos que pronto pueda normalizar la frecuencia de publicación y poder postear textos más elaborados y con más contenido, pensamientos y reflexiones. En breve subiré un documento con una idea que llevaba años planteándome y que he podido formalizar hace no mucho. El objetivo de mi trabajo ha sido intentar demostrar cómo algunas de las propiedades fundamentales de la seguridad de los activos de la organización están relacionadas con cómo están conectados los activos entre sí. La idea original surge del estudio de trabajos sobre análisis de redes sociales que entiendo son extrapolables a la seguridad de la información.
Una razón para la utilización de técnicas matemáticas y de grafos en el análisis de árboles de activos es que permite representar la descripción de una red de manera concisa y sistemática. El uso de métodos formales (particularmente matemáticos) en la representación de árboles de activos permite usar ordenadores en el análisis de la información. Esta nueva perspectiva puede ser una herramienta complementaria al estudio tradicional del riesgo que aporta un análisis estático de la organización basado en la arquitectura de los elementos que forman parte de la organización. El análisis del riesgo sin embargo contempla un análisis dinámico de la Entidad que estudia la organización respecto a su contexto, el alcance de amenazas posibles y las variaciones de estimación que pueden darse respecto a daños o vulnerabilidades a tenor de las circunstancias en las que la organización gestiona sus riesgos. Espero terminar pronto la ponencia y poderla colgar y compartirla con los lectores del blog.

Un saludo y gracias por estar leyendo estas líneas.

Javier Cao Avellaneda.






sábado, 10 de julio de 2010 0 comentarios

Ejemplo de la correcta gestión de la información: Chase Jarvis

Estamos en época estival y tanto la frecuencia como la densidad de las entradas bloggeras se resienten. En mi caso se añade que los últimos proyectos antes de verano asfixian y dejan poco tiempo libre últimamente.

En cualquier caso, hace poco encontré un video en Youtube donde el fotógrafo profesional Chase Jarvis explica cual es el workflow que utiliza en su trabajo. Es fotógrafo y curiosamente una persona completamente consciente de la importancia que tiene la gestión de la información (en su caso, archivos de imagen con las fotografías que realiza).

Obviamente como todo su modelo de negocio gira en torno a la imagen, su intuición le lleva a dotarse de los medios que considera más adecuados para garantizar la disponibilidad e integridad de sus más preciados activos: sus fotografías.



Desconozco las cifras de negocio que puede mover, pero impresiona lo cuidado que tiene todo el proceso y lo completamente gestionados que están todos los posibles riesgos que pueden afectar a su negocio. Un buen ejemplo que demuestra saber manejar activos del siglo XXI: "la información". Anecdótico pero ejemplarizante. Ojalá los directivos de pequeñas y medianas empresas españolas contaran con este nivel de concienciación en la materia.
viernes, 9 de octubre de 2009 0 comentarios

Videos educativos sobre certificados digitales y factura electrónica

He podido encontrar un par de videos muy didácticos sobre los temas de moda, la factura electrónica y el uso de los certificados digitales. Corresponden a una iniciativa dentro de plan avanza dentro de las catalogadas como "pildoras multimedia"






Para quien quiera contenidos más específicos, en Murcia hace un año se desarrolló una iniciativa a través de un portal denominado e-Factura donde en Firma-e elaboramos varios videos sobre todas las partes del proceso relacionado con la gestión de la factura electrónica.
miércoles, 5 de agosto de 2009 4 comentarios

Metodología para el desarrollo de software seguro (BSIMM)

El tema de mejorar la seguridad del software lleva años tratando de solucionarse. Cada fabricante ha establecido sus propias metodologías con el objetivo de garantizar que las aplicaciones son creadas con criterios de seguridad desde el diseño, para evitar en la medida de lo posible la aparición de vulnerabilidades.
Y no es sólo un tema de hacer las cosas bien desde el principio. Es un tema de costes. Siempre solucionar los problemas a posteriori es más caro que a priori, en el diseño. En el mundo del software vale más diseñar y pensar bien las cosas antes de lanzarlas al mercado que una vez que las aplicaciones ya se han comercializado como se describe en el estudio realizado en este artículo.



Los beneficios de esta estrategia de la seguridad son claros. Valga como ejemplo la metodología SDLC que Microsoft lleva utilizando desde que se inició la Trustworthy Computing que tan buenos resultados les está dando, como demuestran las gráficas de sus informes del Microsoft Security Intelligence Report (SIR).



Además es ya una tendencia que las aplicaciones maliciosas estén trasladando sus ataques contra las aplicaciones, dado que los sistemas operativos cada vez les presentan más resistencia y se actualizan más a menudo.

Ahora, un grupo de expertos han decidido unificar las metodologías de desarrollo que están utilizando empresas como Google, EMC, Microsoft, QUALCOMM o Adobe.

El resultado es "the Building Security In Maturity Model (BSIMM)" elaborado por Gary McGraw, Brian Chess (Fortify), and Sammy Migues, y que está liberado bajo licencia creative commons en http://bsi-mm.com.

Este marco divide las fases de desarrollo en doce partes y podéis navegar por el modelo a través del siguiente enlace.

Es quizás otro ejemplo más de cómo aplicando las enseñanzas de Sun Tzu y su famoso libro "El arte de la guerra", se puede lograr mejorar la seguridad. Como resumen valga recordar la famosa frase "Si eres ignorante de tu enemigo y de ti mismo, puedes estar seguro de ser derrotado en cada batalla. Si eres ignorante de tu enemigo pero te conoces a ti mismo, tus oportunidades de ganar o perder son las mismas. Conoce a tu enemigo y conócete a ti mismo; en cien batallas, nunca saldrás derrotado."
viernes, 31 de julio de 2009 8 comentarios

Pandemias y la continuidad del negocio

Este invierno se presenta chungo para muchas organizaciones. Además de la crisis y las consecuencias que están teniendo en las cuentas de resultados o los presupuestos, se atisba en el horizonte una nueva amenaza de carácter global. Se trata de un virus pero esta vez no es informático sino humano denominado H1N1, comunmente conocido por Gripe A,que puede tener importantes consecuencias en los procesos de negocio de aquellas empresas e instituciones que se pudieran ver afectadas por contagio de su personal. Dado que la primera medida a aplicar es el aislamiento, muchos centros de trabajo pueden ver cerradas sus instalaciones por cuarentena o puede que parte del personal tenga que quedarse aislada en sus casas si se dan casos de contagio.

Este es un post largo porque ya en su momento quise comentar que "continuidad de negocio" no es sólo pensar en situaciones de catástrofes o accidentes, sino que pueden darse otras amenazas que generen la indisponibilidad masiva de recursos o personas y por ello, requieran de un plan de reacción que sepa determinar las decisiones correctas pero tomadas en frío, cuando la crisis o la contingencia no se está produciendo.

A principios de este año, el laboratorio farmacéutico Roche organizó en Madrid unas charlas sobre continuidad de negocio. Si, habéis oído bien, un laboratorio farmacéutico hablando de continuidad de negocio.

¿Qué tienen que ver una cosa y la otra?

Pues bien, la cosa es que se tenía conocimiento desde hace tiempo que en algún momento de la historia se iba a producir una pandemia. Leer el folleto y veréis como la realidad se encarga de hacer verdad los peores vaticinios y más pronto de lo previsto.

El evento fue muy bien recogido en el blog de Edgard y Dani Puente, en este post en www.eddasec.es

Ya lo he comentado alguna vez pero es curioso el papel que juega un blog cuando se dejan ciertas reflexiones ancladas al tiempo. Sin embargo sorprende ver lo rápido que ciertas preocupaciones se hacen realidad. Tal como decía Edgard,
"Simplemente señalar que más vale empezar a tomarse este tema más o menos en serio. Ha quedado claro que la pregunta que debemos realizarnos no es si se producirá o no una pandemia, sino ¿CUANDO EMPEZARÁ "


Los que nos dedicamos a la seguridad parecemos siempre ser pajaros de mal agüero, advirtiendo de hechos desagradables que habría que contemplar. Somos los malos que tenemos que hacer reflexionar sobre riesgos que existen y que no queremos ver.

Bruce Schneier suele achacar las causas de la poca concienciación en temas de seguridad a las malas jugadas que nos juega la psicología a la hora de afrontar nuestros miedos. Podéis leer una extensa explicación en La psicología de la seguridad.

La revista Community CXO publicó ayer una extensa reflexión sobre el tema que podéis consultar también en Las pandemias y la continuidad del negocio. Es un tema ahora de moda dado que es una amenaza inminente que no ha sido contemplada como algo severo hasta ahora que hablamos ya de pandemia.

La cuestión principal en todo este tema sería la siguiente:
¿Qué hacemos si nos enfermamos todos y no podemos trabajar en las diferentes áreas de la Organización?. Estaríamos en una encrucijada que podría estar poniendo en riesgo la supervivencia de nuestro negocio, sin embargo, la continuidad del negocio sería una de las alternativas para evitar esta situación. ¿Hasta qué punto la continuidad del negocio nos puede apoyar y en qué escenarios?

En este documento que ya referenciaba Edgard hay una buena plantilla sobre qué cosas se tienen que definir y resolver para atacar una contingencia como esta.

Todo plan de continuidad de negocio debe responder a las cinco grandes preguntas:
  • ¿Qué?: Definir las partes de la organización que serán críticas en los primeros momentos y por tanto, que deberán volver a la normalidad lo antes posible.

  • ¿Quién?: Qué personas se tendrán que movilizar y en qué orden. ¿cuanta gente hará falta en las primeras horas, los primeros días y sobre todo, cómo se coordinará el tema para que no se de una situación caótica.

  • ¿Cuando?: ¿Qué ventanas de interrupción son tolerables? ¿En cuanto tiempo tenemos que volver a la normalidad? Todo esto viene definido por el Businnes Impact Analysis (BIA) que establece los valores para los dos parámetros relevantes en continuidad de negocio, el RTO y el RPO. Estos conceptos ya los expliqué en este post

  • ¿Como?: Qué tendremos que hacer para mitigar la contingencia, entrar en la fase de recuperación y por último, volver a la normalidad.

  • ¿Donde?: A qué lugares tendremos que acudir para poder hacer todo esto. Si las ubicaciones físicas principales están afectadas, hay que tener lugares alternativos donde poder desplegar el plan. ¿Qué pasa si no tengo mi Pc normal de trabajo o no se puede entrar al CPD? Todas estas cuestiones tienen que estar bien resueltas.


Como podéis ver, el Plan de Continuidad de Negocio es un esquema estructurado de toma de decisiones para situaciones en donde el tiempo es oro y no se puede improvisar. Muchas veces el estres, la presión o las situaciones nos superan y nos inducen a error. El Plan solventa todas estas cuestiones y la prueba del plan demuestra si funciona o no como está previsto. Por ello, probar el plan es casi más importante que tenerlo.

El blog Eddasec tiene muy buenas frases que resumen este hecho, os dejo algunas a continuación.
  • Cuanto más inseguro te sientes más seguro te haces

  • Confianza no es sinónimo de seguridad

  • La seguridad es directamente proporcional a los incidentes sufridos

  • Los PCN funcionan siempre antes de activarse, una vez activados ......

  • En seguridad no hay margen de maniobra

  • La anticipación es una buena aliada de la seguridad

  • Si el estado de seguridad absoluta existiese no harían falta las copias de seguridad.

  • De la seguridad a la inseguridad apenas hay distancias, a la inversa es todo un abismo.

  • Sentirse seguro es un error, sentirse inseguro es una virtud.

  • Tu controlas la seguridad pero la inseguridad te controla a ti.

  • Un incidente de seguridad no es un error sino una oportunidad de mejora.

  • El que siembra vientos, ¡¡¡ recoge tempestades!!!, en Seguridad también.


A estos podemos añadir que en Continuidad de Negocio se cumple otra máxima más:
“Quien hace, puede equivocarse. Quien nada hace, ya está equivocado”

Me han gustado mucho también los Diez Mandamientos de la Continuidad de Negocio que Claudia Diego enumera en la Revista CXO Comunity. Voy a citarlos literalmente porque no tienen desperdicio.
  • 1. No menospreciarás una Situación de Crisis/Contingencia: Es habitual efectuar la prueba de los planes en cada una de las áreas de la empresa y más común aún no avisar a la gente de que se trata de un testeo. No informar “la prueba” quita valor a la misma y el día que no lo sea, los pasos a accionarse no se ejecutarán en el orden y tiempo debidos. Esté preparado, el problema siempre es peor de lo que parece.


  • 2. No tomarás la Continuidad del Negocio en vano:
  • Comprenda las consecuencias de un escenario no previsto. Usted afrontará una situación de caos desconociendo qué hacer, cuándo hacerlo, cómo hacerlo y a quién contactar. Gestionar correctamente una situación de crisis resultará en una gran oportunidad para fortalecer la imagen y reputación de su empresa.

  • 3. Prevendrás lo Inesperado: Prepararse para lo inesperado es obtener el mejor resultado y lucir el estandarte de la organización que “todo lo puede”.


  • 4. No serás Arrogante: El error más común es la arrogancia sintetizada en la frase: “A mí, no me puede pasar”.


  • 5. Actuarás cada Ejercicio de Continuidad: Ejercitar su plan de continuidad de negocio involucra a toda la organización, de nada sirve que se testeen año a año los mismos escenarios integrados por los mismos sistemas y actuados por los mismos protagonistas los cuales no asumen el rol protagónico declarada una crisis.


  • 6. No carecerás de la Cadena de Comunicación: Actualice y practique su cadena de comunicación. Contar con un documento que no es validado y no es mantenido regularmente, no asegura “continuidad” en lo absoluto.


  • 7. No colocarás todos los huevos en una misma cesta: Contar con sistemas humanos redundantes es la máxima fundamental. Debe ser política habitual: 1. No permitir a dos altos ejecutivos viajar en un mismo avión, 2. Definir y entrenar dos backups por cada empleado definido en su plan de continuidad del negocio y 3. Establecer una formación cruzada entre departamentos.


  • 8. No mentirás ni levantarás falsos testimonios: Brinde una comunicación clara, no ignore la situación, es inútil mentir o permanecer callado. Defina los protagonistas claves y autorizados, para brindar la información fidedigna de la crisis a la que se enfrenta su compañía.


  • 9. No avisarás día y horario de la práctica de evacuación: Diseñe prácticas realistas, jamás avise el día y horario de las mismas, tenga por seguro que la evacuación no será total y que diez minutos previos de iniciarse, el 50% de la población abandonará la empresa.


  • 10. Conocerás las habilidades y debilidades de tu personal: Existen personas cuyo rendimiento es impecable pero ante una situación de estrés pueden tomar decisiones erróneas. Descubra los pros y contras de sus empleados. Identifique quién de ellos está mejor preparado para afrontar una situación de desastre.




Yo resumiría estos mandamientos en dos: "Evitar lo posible pero estar preparado para lo impredecible" o dicho de otra manera, "Esperar lo mejor pero prepararse para lo peor".

Como reacción el Ministerio de Sanidad ya está trabajando en ello y aunque no podemos decir que se esté pensando en planes de continuidad de negocio, al menos si se contemplan algunas actividades para hacer que el impacto sea más leve de lo que podría. Cuando se den personas enfermas en empresas, el Ministerio de Sanidad aconseja "distanciamiento social" para evitar más contagios. Para ello ha elaborado una GUÍA PARA LA ELABORACIÓN DEL PLAN DE ACTUACIÓN DE LAS EMPRESAS O CENTROS DE TRABAJO FRENTE A EMERGENCIAS COMO LA PANDEMIA DE GRIPE que podéis descargar aquí.

La pregunta que todo el mundo nos podemos hacer sería ¿Es para tanto? Sin caer en el alarmismo, es una amenaza que hay que contemplar y sobre la que no podemos predecir cual será su evolución. Si pronto aparece la vacuna, seguro que la preocupación disminuye. En cualquier caso, en esta Web se está haciendo un seguimiento al día de los casos que se van identificando actualizándose a diario.

De nuevo podemos ver como es la "seguridad de la información" y en concreto, la "gestión de la continuidad de negocio" la parte encargada de hacer que todo funcione correctamente para salvaguardar al negocio. No podemos hablar de ROI porque no sabremos nunca qué habría pasado de no hacer nada pero es evidente que existe un riesgo asociado a esta amenaza que podría causar un impacto socioeconómico serio y extenso.

"Cabe tener presente que la no asistencia de los trabajadores a su puesto de trabajo puede ocurrir a todos los niveles, bien asociado a la enfermedad como a la necesidad de cuidar a los miembros de la familia enfermos o fallecimientos en algunos casos", según explica la Guía.

Los empresarios también deben conocer que la diseminación de la enfermedad puede ser rápida e imprevisible. Sanidad avisa de que el nuevo virus tiende a expanderse en diferentes periodos -durante los cuales ocurren los brotes epidémicos- por lo que "la gran mayoría de la población podría enfermar". Sin embargo, la Guía señala que la no asistencia al trabajo dependerá de la magnitud que alcance finalmente la epidemia.

Las empresas tienen que tener en cuenta que algunos servicios se podrían interrumpir. No se puede descartar que las autoridades sanitarias internacionales recomienden algunas intervenciones, que tengan relación con viajes.

Por todo ello, los empresarios deben ser conscientes de que el cierre de empresas o centros de trabajo por periodos prolongados pueden causar un daño socioeconómico importante. Sanidad advierte que la paralización de empresas esenciales también podría perjudicar las cuentas de las sociedades privadas, y que incluso, sin llegar a este extremo, el mismo distanciamiento social también afectará a los números. Unas cifras que las compañías deberán tener previstas.

Todo este extenso post viene a colación de que tengo entre manos la BS 25999-1 que estable cómo construir un sistema de gestión de la continuidad de negocio (SGCN). Por definición un plan de continuidad no acaba hasta que no es probado, pero un SGCN trata de garantizar que la Dirección apoye estas iniciativas, defina cuales son sus requisitos de disponibilidad y sobre todo, introduce la mejora continua sobre todo este proceso, con el objetivo de garantizar su fiabilidad y funcionamiento.

En este documento que ya referenciaba Edgard hay una buena plantilla sobre qué cosas se tienen que definir y resolver para atacar una contingencia como esta vinculada a pandemia.

Y para quien pueda pensar que las precauciones son exageradas o excesivas, solo tenemos que mirar al pasado. Podéis consultar también las consecuencias que ya sufrió España en la pandemia de gripe de 1919.
lunes, 6 de julio de 2009 2 comentarios

El gobierno … de TI

José Manuel Fernández Domínguez, autor de uno de los primeros blogs que comentaron la problemática de implantación de los SGSI y actualmente gerente del área de Consultoría de Negocio de PricewaterhouseCoopers ha vuelto a la blogesfera con un excelente artículo sobre algo que pronto empezará a rondar por los departamentos de informática, el GOBIERNO TI.

El artículo publicado en la revista Computing se llama "La culpa la tiene el gobierno ... de TI", y contiene unas pautas básicas para que los modelos de gobierno de TI tengan las mejores perspectivas de éxito posibles. Son las siguientes:

-La Alta Dirección debe respaldar el modelo. Los directivos deben estar convencidos de su idoneidad y de sus beneficios. El respaldo debe ser sostenible en el tiempo, y no ‘flor de un día’, siendo conscientes del valor real que proporcionan las iniciativas de TI. A tal efecto, deben ser reportados periódicamente con información relevante sobre el desempeño y los beneficios. Un buen modelo repercutirá en resultados positivos, lo cual ayudará a la renovación continua de la confianza.

- Focalizar el modelo en la determinación de estrategias y la toma de decisiones. Constituyen la base para el Gobierno de TI. Por ejemplo, en situaciones de crisis, puede optarse por estrategias de reducción de costes y restricción de inversiones, o por fomentar inversiones de oportunidad para lograr condiciones ventajosas en determinados productos o servicios. Las estrategias y decisiones condicionan el devenir de la organización, por lo que los marcos de decisión y de responsabilidades deben quedar perfectamente definidos.

- El modelo debe ajustarse a la organización, y no la organización al modelo. Antes de la implementación de cualquier modelo, debe analizarse su alcance y las herramientas a nuestra disposición para el diseño. Podemos apoyarnos en metodologías o frameworks (COBIT, ITIL, ISO 38500, etc.), pero no debemos olvidar que el objetivo final es un ‘traje a medida’. Para ello, debe configurarse correctamente el Catálogo de Servicios de TI, y trabajar en la definición de los procesos y procedimientos que permitan el gobierno, la operación y el soporte de las TI, sin olvidar los roles y responsabilidades asociados.

- El modelo debe ser eminentemente práctico y operativo. De lo contrario, la experiencia dicta que no servirá para mucho, o que cada área terminará haciendo ‘la guerra por su cuenta’ hasta que se tomen medidas. No es necesario crear modelos muy teóricos o irrealizables, con múltiples comités y esfuerzos exagerados, sino garantizar que cumplen con su finalidad, que es facilitar el gobierno de las Tecnologías de la Información en nuestra compañía de forma normalizada y racional.


Un excelente artículo que plantea los principales factores que influyen en lograr el Buen Gobierno.

Para profundizar más en la materia, podéis consultar esta entrada anterior del blog y la presentación de Antonio Fernández Martínez, profesor titular de la Universidad de Almería, en el área de CC. de la Computación e Inteligencia Artificial que expuso de forma magistral toda esta nueva problemática sobre el Gobierno TI en una de las reuniones técnicas de la asociación murciana CTICRM a la cual pertenezco.
jueves, 2 de julio de 2009 1 comentarios

Prestadores de servicios de certificación "Juan Palomo"

Lo que hoy voy a relatar tiene que ver con los servicios de certificación electrónica que empiezan a ser ya tan habituales. En toda transacción a distancia, la confianza se basa en la comprobación de ciertas premisas previas al inicio de la transacción. En actividades telemáticas, los actores y el canal deben demostrar que son seguros antes de empezar a trabajar. La siguiente imagen podría representar estas tres partes: Entidad-canal-usuario.

Para solventar estos escollos fue para lo que se diseñaron y elaboraron los servicios de certificación electrónica. Como bien dice su nombre, lo que se hace es, de forma electrónica, certificar un hecho, circunstancia o entidad, de forma que quien certifica otorga cierta "confianza" que es válida para los demás. Para ello, la Entidad que certifica expide un certificado digital donde por así decirlo, "da fe" de unos hechos que ha podido constratar y por ende, firma digitalmente que ciertos datos son ciertos.

Todo esto no tendría sentido si cualquiera fuera una "entidad de certificación" puesto que la confianza que alguien así podría proporcionar no tendría ninguna relevancia. Serían certificados "Juan Palomo, yo me lo guiso, yo me lo como". Quedaría en manos de los usuarios de estos certificados el creerse o no que la información que la Entidad "Juan Palomo" es cierta.

Evidentemente, para lograr el objetivo de proporcionar confianza y sobre todo, en muchos casos, garantizar que la seguridad jurídica es completa es por lo que la Ley 59/2003, de 19 de diciembre, de firma electrónica se redactó.

Sin embargo parece que ciertos aspectos todavía pasan desapercibidos para muchos responsables y personal técnico. Quizás el interés por los servicios de seguridad que proporciona un servicio de certificación (básicamente autenticación, integridad, confidencialidad y no repudio) hace que este tipo de infraestructuras de certificación (denominadas comunmente PKI)sean montadas sin atender a los requisitos que la propia legislación incluyó en la prestación de este tipo de infraestructuras.

El objeto de la Ley 59/2003 es regular la firma electrónica, su eficacia jurídica y la prestación de servicios de certificación. En el artículo 2 de esta ley podemos leer: "Se denomina prestador de servicios de certificación la persona física o jurídica que expide certificados electrónicos o presta otros servicios en relación con la firma electrónica" siendo un certificado electrónico, por el artículo 6 de esta ley también "Un certificado electrónico es un documento firmado electrónicamente por un prestador de servicios de certificación que vincula unos datos de verificación de firma a un firmante y confirma su identidad".

Sin ser abogado, yo entiendo que cualquiera que quiera expedir certificados o prestar servicios de expedición de los mismos, entra dentro del objeto de esta ley. Es lógico pensar que la potestad para dar fé, aunque sea de uno mismo, no puede estar en manos de cualquiera. No tendrían sentido de ser así las labores de los notarios en los tramites actuales puesto que cualquier podría afirmar que lo que él dice es cierto. Sin embargo parece que en los temas electrónicos estas cosas no se ven tan claras.

Todo esto viene porque vengo encontrandome de forma algo frecuente, certificados digitales raíz de confianza expedidos por las propias empresas u organizaciones, o sea, auto-certificados digitales. La explicación técnica inmediata es que generar un certificado digital y montar una infraestructura de clave pública, a nivel técnico, es algo sencillo que viene incluso desde hace tiempo dentro de los servicios a instalar en los sistemas operativos Microsoft Windows 2000 Server y posteriores. Sin embargo, la seguridad que proporcionan estas infraestructuras están mas vinculadas a lo jurídico que a lo técnico, si las cosas se hacen correctamente.

La legislación no prohibe que cualquiera pueda ser un prestador de servicios de certificación, pero lo que si hace es establecer ciertos requisitos para que dichos servicios sean fiables y válidos. Entre dichas obligaciones están el informar de unos determinados aspectos y comunicar al Ministerio que ejerce como prestador, a efectos de ser incluida en la relación de prestadores prevista en el artículo 30.2 de la Ley 59/2003, de 19 de diciembre, de firma electrónica.
Aparte de estos datos se debe anejar a la solicitud copia compulsada o copia simple notarial de las escrituras de la sociedad, incluyendo los poderes de representación, así como copia compulsada del C.I.F. las políticas y las declaraciones de prácticas de certificación correspondientes, las modelos de contratos, así como cualquier otra información relevante sobre la prestación del servicio, que justifique el cumplimiento de las obligaciones impuestas, en cada caso, por la Ley 59/2003, de 19 de diciembre, de firma electrónica (p.e., contenido mínimo de los certificados reconocidos, acreditación del cumplimiento de la garantía exigida en el artículo 20.2).
    Datos obligatorios:
  • Nombre Comercial

  • Nombre o Razón Social

  • Domicilio social o del establecimiento permanente en España (Dirección donde esté efectivamente centralizada la gestión administrativa y la dirección de los negocios): Vía ,Población, Código Postal, Provincia

  • Teléfono

  • Datos de inscripción en registro público (Datos de registro donde haya adquirido la condición de persona jurídica. Ej: Registro Mercantil (cuando proceda): Identificación Registro, Tomo, Folio, Hoja, Número de inscripción, C.I.F., Nombre del Dominio de Internet (enlace).

Es lógico que si dan fe, que al menos estén localizables y se sepa quienes son.
    Datos no obligatorios:
  • Teléfono de información general.

  • Dirección Postal de información general (en caso de que sea diferente del domicilio social o del establecimiento permanente en España).

  • Dirección de correo electrónico de información general.

En relación a los servicios que vaya a prestar, a su vez, también deberá informar sobre:
    Datos obligatorios:
  • Categoría del servicio. Las categorías de servicios contempladas inicialmente son las siguientes:
  • Servicios de certificación basados en certificados reconocidos

  • Servicios de certificación basados en certificados no reconocidos

  • Otros servicios en relación con la firma electrónica - Servicios de validación temporal

  • Otros servicios en relación con la firma electrónica - Servicios de validación de certificados

  • Otros servicios en relación con la firma electrónica - Servicios de custodia

  • Otros servicios en relación con la firma electrónica - Otros servicios

  • Nombre del servicio

  • Descripción del servicio (Descripción en un número máximo de una página)

Todo esto viene porque sigo encontrandome Organismos Públicos que han generado su certificado raíz y que proporcionan enlaces hacia ellos para que el usuario se instale un certificado raíz que no cumple con estos requisitos legales y que por tanto, tampoco aparece en el listado de prestadores de servicios de certificación que el Ministerio publica.

Algunos casos ya los plantee en su momento en el post La e-Administración dando mal ejemplo Solo hay que buscar y aparecen entidades públicas nacionales y regionales que lucen un magnífico certificado digital del tipo "Juan Palomo, ellos se lo guisan, ellos se lo comen".
martes, 23 de junio de 2009 2 comentarios

La e-Administración dando mal ejemplo: El Padre que no tiene padre

Como en otros post anteriores, hoy vamos a ver un ejemplo de cómo en esto de la seguridad las medias tintas no garantizan el cumplimiento de los objetivos planteados.

El caso de hoy tiene que ver con las garantías que la AEAT nos quiere dar sobre la fiabilidad del software PADRE que podemos descargar de su página Web para la realización de la declaración de la renta. Voy a plantear este ejemplo como si de un análisis de riesgos se tratara, para mostrar como al final, no se logra garantizar el objetivo por el cual se plantea la medida de seguridad.
  • Objetivo de seguridad: Garantizar la integridad del programa Padre o lo que es lo mismo, que todo ciudadano pueda tener la certeza de que la aplicación Padre que está descargada en su PC y que va a instalar para hacer la renta es la aplicación legítima elaborada por la AEAT y no una aplicación maliciosa.

  • Amenaza: Intentar engañar al usuario y colar una aplicación malware que robe datos dentro del PC del ciudadano. Para ello, podría aparecer un sitio Web falso que tratara de engañar a los contribuyentes y que pusiera a su disposición un ejecutable manipulado.

  • Salvaguarda: En este caso, se publica el código MD5 de la aplicación ejecutable en la Web de la AEAT.

  • Beneficio de seguridad: El usuario puede descargar el ejecutable y comprobar en su PC si la aplicación que se ha bajado coincide en su MD5 con la publicada por la AEAT en la Web www.aeat.es. Es una comprobación básica de la integridad del fichero que demuestra la no manipulación.

Ambas capturas corresponden a las garantías de integridad que actualmente proporciona la Web de la AEAT respecto al programa PADRE que podemos descargar de la Web.


Con esta solución parcial e incompleta, no se logra mitigar el riesgo planteado por la amenaza de suplantación. ¿Por qué?

Cualquier atacante que elabore una aplicación maliciosa que vaya a simular ser el programa Padre lo que hará seguramente será distribuirla probablemente desde una Web que suplante también a la Web de la AEAT. Ya en su momento la Agencia Tributaria sufrió un caso de phishing algo más simple donde solicitaban datos bancarios bajo el señuelo de que se devolvía antes la renta. Evidentemente este atacante lo que también haría sería colocar en la Web suplantada el correspondiente código MD5 de la aplicación maliciosa que quería hacer pasar por el programa PADRE y el ciudadano seguramente, aun comprobando la integridad, sería victima del engaño.

Para que esta hipótesis no pudiera ser planteada, la AEAT debería "demostrar" que su página Web se corresponde con el dominio www.aeat.es, utilizando como medio de seguridad la presentación de un certificado digital. Algo que la Banca electrónica ya tiene más que asumido parece que en las Administraciones Públicas no está todavía a la orden del día, y eso que ya admiten trámites electrónicos. Sin embargo, no está disponible el acceso bajo https a la Agencia Tributaria, como muestra esta captura donde el certificado de servidor apunta hacia un dominio akamai que es donde deben estar alojados los servicios Web para satisfacer la demanda de ancho de banda y balanceo de carga.



Alonso Hurtado ya planteo esta problemática en el post "La sede electrónica en el nuevo modelo de e-Administración".

Artículo 10. La sede electrónica.
1. La sede electrónica es aquella dirección electrónica disponible para los ciudadanos a través de redes de telecomunicaciones cuya titularidad, gestión y administración corresponde a una Administración Pública, órgano o entidad administrativa en el ejercicio de sus competencias.

Artículo 17. Identificación de las sedes electrónicas.
Las sedes electrónicas utilizarán, para identificarse y garantizar una comunicación segura con las mismas, sistemas de firma electrónica basados en certificados de dispositivo seguro o medio equivalente.


Por tanto, de nuevo tenemos como hay más de "sensación de seguridad" que de "protección real de la seguridad".

  • Objetivo de seguridad: Garantizar la integridad del programa Padre o lo que es lo mismo, que todo ciudadano pueda tener la certeza de que la aplicación Padre que está descargada en su PC y que va a instalar para hacer la renta es la aplicación legítima elaborada por la AEAT y no una aplicación maliciosa.

  • Objetivo no cumplido dado que la Web donde se coloca el HASH MD5 no realiza la autenticación de servidor. Engañar al ciudadano sería algo tan trivial como suplantar la Web de la AEAT, colocar el malware que se haría pasar por el programa PADRE y publicar el MD5 del troyano en la propia Web falsa.
    Si tenemos integridad sobre la aplicación software que descargamos, pero no tenemos autenticación sobre si el HASH que utilizamos para verificar la integridad es correcto o no, por tanto, el mecanismo pierde toda su eficacia.


Otro caso más donde se demuestra que las medias tintas no logran la protección deseada.
jueves, 18 de junio de 2009 2 comentarios

Protección de menores en la red

Las últimas noticias y detenciones deben empezar a hacer reflexionar tanto a padres como educadores sobre la necesidad cada vez mayor de informar y formar a los menores en el uso de Internet.

He podido encontrar este excelente vídeo que quiero compartir con mis lectores.



El INTECO recientemente ha publicado una guía sobre el acoso a través de la Red que podéis obtener en esta dirección.
Esta guía ofrece, de un lado, información acerca de las principales conductas que pueden ser englobadas dentro del acoso a menores a través de medios electrónicos y de los elementos empleados para dicho fin. De otro lado, recoge el análisis jurídico respecto del acoso a menores a través de dichos medios y una serie de recomendaciones, dirigidas tanto a los menores como a los padres y tutores legales, sobre cómo actuar ante estas situaciones.
viernes, 5 de junio de 2009 0 comentarios

Roles dentro de una red zombi

Estos dos últimos meses estoy dedicando bastante tiempo dentro de mi actividad profesional a temas de concienciación y formación en organismos públicos y entidades financieras. Debo confesar que cuando empiezo a comentar los temas relacionados con malware y las redes zombies la gente me mira con caras raras, como si eso que estuvieran viendo fuera algo que sólo pasa en las películas o relacionado con la ingesta de sustancias psicotrópicas. Para quien comienze a leer este post y no sepa de qué estamos hablando, este enlace publicitario de un producto antizombie de Symantec explica (en ingles) de forma sencilla en qué consiste un equipo PC Zombie.

Quizás todo es demasiado técnico y complejo como para que un usuario pueda entender que él (o más bien, su querido PC) puede formar parte de un ciber-ejercito dentro de un batallón de equipos zombies. Tan solo un mal click y listo, a usar tu ADSL en beneficio de los malos.



Por tratar de simplificarlo, básicamente nos encontramos los siguientes cuatro roles:

  • El malo malote (Atacker): es quien tiene interés en hacer daño y el que establecerá cual será el objetivo

  • El recolector de zombies (Bot Herder): Estos son los complices, personas que se dedican a contaminar equipos y reclutarlos, por si algún día algún malo malote les pide sus servicios y ellos pueden suministrarle ejercitos. Su principal motivación es que venden estos servicios o simplemente los listados de IP.

  • El zombie (Zombie): Ellos paseaban por Internet y sin saberlo, han sido reclutados para obedecer las ordenes de un malo malote cuando éste decida hacer algo con ellos. En realidad son víctimas dado que están sufriendo un abuso de su conexión a Internet y en el peor de los casos, puedan ser identificados como causantes de daños.

  • El atacado (Target): Su único problema es que no se lleva bien con el malo malote o que tiene algo que este quiere fastidiar.

Tenéis un análisis más serio en el artículo de la revista Wired. Podéis consultarlo en When Bots Attack. También en la Web HowstuffWorks se describe como funciona esto de los ataques zombie. Yo prefiero ser más visual y suelo poner en clase este video que he subido a Youtube para explicar qué es lo que sucede.



Estas son todas las piezas de este mundillo malwarevado, pero la gran pregunta es ¿qué pieza es tu PC?. Si queréis averiguarlo, recordar lo que ya os indiqué hace casi ya un par de años en la entrada ¿Soy un zombie?
jueves, 26 de marzo de 2009 7 comentarios

¿Dónde pongo un CPD?

Aunque es un tema complejo y muy técnico, es crucial la selección de una buena ubicación para el CPD que minimice en el diseño los máximos riesgos posibles. A este respecto existen ya algunas normativas de construcción para garantizar que se tienen en consideración todos los aspectos importantes y lograr así el mejor alojamiento para los sistemas de información de una organización.

Este estándar que en sus orígenes se basa en una serie de especificaciones para comunicaciones y cableado estructurado, avanza sobre los subsistemas de infraestructura proporcionando los criterios que se deben seguir para clasificar estos subsistemas en función de los distintos grados de disponibilidad que se pretende alcanzar. Los requisitos que este tipo de normas establecen afectan a:

  • Estructura

  • Ubicación

  • Acceso

  • Protección contra incendios

  • Equipos

  • Redundancia



Existe una norma que puede ser considerada de referencia y se denomina ANSI\TIA-942. Al respecto leo en NIXVAL una serie de recomendaciones bastantes interesantes:

  • 1. Consideraciones arquitectónicas:
    - 2 accesos al edificio desde carreteras\calles separadas.
    - Preferentemente edificio de una planta dedicato exclusivamente a datacenter
    - Otros inquilinos del edificio si los hay no deberán dedicarse a actividades industriales
    - La posible altura de la sala del centro de datos debe tenerse en cuenta, ya que alturas de 4 metros pueden ser necesarias para albergar la totalidad de la instalación.
    - Existencia de un muelle de descarga
    - Distancia a fuentes de radiaciones electromagnéticas y de radiofrecuencia.
    - Ubiciación por encima de los niveles de agua. Nunca deben instalarse sistemas críticos en los sótanos.
    - No ubicar la sala de alojamiento bajo salas con instalaciones de fontanería.
    - La sala no debe tener ventanas.

  • 2. Consideraciones eléctricas:
    - Verificar la capacidad de las acometidas eléctricas al edificio, disponibilidad de mas de un proveedor y que el edificio dispone de acometidas eléctricas subterráneas.

  • 3. Telecomunicaciones:
    - El edificio debe disponer de al menos 2 entrance rooms de fibra óptica que sigan caminos diferentes.
    - Estas acometidas de fibra deben terminar en ubicaciones físicas distintas de los proveedores.
    - Diversos proveedores de servicios de telecomunicaciones tienen que ofrecer servicios en las instalaciones.
    - El equipamiento de telecomunicaciones debe estar instalado en el área del CPD y no en areas compartidas del edificio. El cableado debe estar adecuadamente canalizado, estar dedicado a telecomunicaciones y no ser accesible a terceros.

  • 4. Seguridad:
    - Accesibilidad 24x7x365
    - Monitorización de accesos, parking y muelle de descarga y resto de zonas comunes.
    - El edificio no deberá ubicarse en una zona con riesgo medio de inundaciones o superior, es decir frecuencia inferior a 100 años y calado alto (0,8 m), o en áreas con riesgos sísmicos, o de otro tipo de catástrofes.
    - No se ubicará el CPD en edificios que puedan resultar dañados por edificios colindantes durante un terremoto o inundación.
    - El edificio no podrá ubicarse en los pasillos aéreos de aeropuertos.
    - El edificio se ubicará como mínimo a 0,4 Km. de aeropuertos, ríos, la costa o presas con reservas de agua.
    - El edificio de debe ubicarse a menos de 0,8 Km de autopistas.
    - El edificio estará como mínimo a 0,8 Km. de bases militares.
    - El edificio no se ubicará a menos de 1,6 Km. de centrales nucleares, polvorines y fábricas de armamento.
    - El edificio no se ubicará adyacente a una embajada extranjera.
    - Se indicará la proximidad de estaciones de policía, parque de bomberos y hospitales.


Esta norma clasifica las infraestructuras en cuatro grandes niveles o TIERS que vienen asociados a unos niveles de uptime.
  • Tier I.Porcentaje de Disponibildad:99.671%, Porcentaje de indisponibilidad:0.329%, Tiempo de parada al año: 28.82 horas.

  • Tier II.Porcentaje de Disponibildad:99.741%, Porcentaje de indisponibilidad:0.251%, Tiempo de parada al año: 22.68 horas.

  • Tier III.Porcentaje de Disponibildad:99.982%, Porcentaje de indisponibilidad:0.018%, Tiempo de parada al año: 1.57 horas.

  • Tier IV.Porcentaje de Disponibildad:99.995%, Porcentaje de indisponibilidad:0.005%, Tiempo de parada al año: 52.56 minutos.

Para el que quiera curiosear más sobre esta norma, podéis consultar esta presentación y este documento. También es interesante conocer el "Codigo de buenas prácticas de la Unión Europea" en materia de CPD.

Y recordar que siempre los riesgos es mejor evitarlos que tener que solventarlos. A colación solo tenéis que ver el vídeo del post CPD inundado.
miércoles, 25 de febrero de 2009 2 comentarios

Reflexiones sobre la falta de concienciación: copias de seguridad

Continuando con las reflexiones de lo que son tópicos de la inseguridad, lo siguiente que toca son las copias de seguridad. Tengo la sensación de que muchas de las tareas que forman parte de las rutinas básicas de seguridad son realizadas por los administradores sin haber asimilado la importancia de las mismas y cual es el objetivo que debe lograrse.
Cuando se toman decisiones sobre proteger algo, cualquier medida de seguridad debe responder a un por qué. El supuesto que se intenta evitar puede ser más o menos frecuente, más o menos posible, pero en cualquier caso, toda salvaguarda tiene como misión básica evitar una vulnerabilidad, reducir un impacto o ambas cosas a la vez.

Las medidas de recuperación, como es el caso de las copias de seguridad, pretenden que la organización pueda volver a la normalidad una vez que se ha producido un daño en el menor tiempo posible. Son actuaciones a posteriori cuando la amenaza ya se ha materializado y se debe reparar un daño. En el caso de las copias de seguridad hay dos preguntas básicas que responder:

  • ¿Cuantos datos podemos perder? La respuesta condiciona la frecuencia con la que debemos hacer el backup.

  • ¿En cuanto tiempo debemos volver a la normalidad? La respuesta condiciona qué infraestructuras serán necesarias para cuando el incidente ocurra poder continuar dando servicio. Define la estrategia de recuperación de la organización y depende básicamente del intervalo de tiempo disponible que es tolerable antes de volver a la normalidad.


Cuando una organización se plantea el diseño de un Plan de Continuidad de Negocio debe resolver estas cuestiones en base a las necesidades de negocio y las consecuencias que tengan los diferentes periodos de corte de servicio que pueda tolerar.
En el caso de las Pymes, es normal encontrar siempre mecanismos de copia de seguridad basados en la copia a soportes de la información. No suelen requerir más complicaciones técnicas puesto que uno o varios días de inactividad pueden ser tolerados. Sin embargo, lo que no es tan normal es que dicho mecanismo se ajuste a las necesidades de negocio. De nuevo se hacen cosas "de seguridad" sin garantizar el "objetivo de seguridad" por el que se hacen.

A estas alturas os preguntaréis qué errores se suelen presentar respecto a las tareas de copia de seguridad. Voy a intentar recopilar los más habituales.

  • 1.- La estrategia de copias no se ajusta a las necesidades de negocio. La frecuencia con la que debe realizarse las copias de seguridad no es una decisión del departamento de informática. Es necesario saber cuánto de importante son los datos para cada departamento y qué consecuencias tienen las pérdidas de información en diferentes intervalos de tiempo: 1 hora, medio día, un día, una semana, dos semanas. Según la respuesta, la frecuencia de las copias deberá ajustarse pensando siempre en la peor de las situaciones. En algún caso he podido auditar que la decisión de la realización de las copias de forma semanal es tomada unilateralmente por el área técnica y resulta contraria a las necesidades de la organización respecto al respaldo de datos. Siempre hay que pensar en la peor de la situaciones respecto a la situación que podría causar una pérdida de datos. En el caso de una copia semanal que se realice todos los viernes, la peor de la situaciones es un incidente el día anterior a la realización de las copias por lo que la pérdida de datos asumida por la Organización llega a cuatro días. Sólo en los casos donde esto sea asumible o tolerable, las copias deberán tener dicha frecuencia.

  • 2.- Las copias de seguridad no protegen todos los escenarios de contingencia. Las copias de seguridad son una medida de reacción ante un incidente y por tanto, deben servir para poder garantizar la continuidad de negocio en el peor de los escenarios. Otro tópico habitual que siempre se repite al auditar es que los soportes de almacenamiento de las copias se encuentran siempre en el mismo lugar donde están los equipos informáticos donde están los datos que se copian. En esta situación, las copias de seguridad nos protegen de contingencias como averías del equipo, cortes de suministro, errores en el copiado de datos, etc. Pero estos escenarios suponen que sólo se superaría un incidente que afecte al equipo donde están los datos. ¿Qué ocurre si el incidente es fuego en la sala de servidores? Pues que para esta situación las copias de seguridad no estarían protegidas y se perderían tanto los servidores como los soportes con los datos. Por tanto, para una medida que tiene como misión garantizar la continuidad de negocio, es imprescindible que las copias no se encuentren en el mismo lugar en donde están los equipos que contienen los datos a proteger.

  • 3.- Las copias no se prueban. La tecnología no es infalible y los soportes se pueden estropear, o bien accidentalmente o bien por el uso. Por tanto, es importante garantizar que las copias de seguridad estarán utilizables para cuando hagan falta. Por tanto no es lógico que nos demos cuenta de que las copias han estado fallando precisamente cuando hemos perdido los datos originales y sin las copias lo habremos perdido todo. Es de sentido común pero como sabéis no es el común de los sentidos. Hay mil anécdotas de pérdidas de datos por este motivo.

  • 4.- Cuando se intenta volver a la normalidad descubrimos que no disponemos de todo lo necesario. Todo plan o procedimiento debe estar documentado para que sea posible saber todo lo que hay que hacer en caso de necesitarlo. En general, la responsabilidad de las copias cae sobre el administrador del sistema que es personal técnico. Sin embargo, si las copias deben protegernos de toda posible contingencia es importante suponer que el día que las copias vayan a ser utilizadas es posible que el administrador de sistemas puede no estar disponible. Además, es necesario tener claro qué necesitamos para volver a la normalidad y sólo cuando hacemos simulacros es cuando descubrimos si tenemos o no todo bajo control. Ultimamente me estoy encontrando cosas como copias cifradas donde no se ha pensado que lo primero que es necesario es disponer del mecanismo de descifrado para utilizar la copia. Hay casos donde el método es simplemente cifrado simétrico pero esa clave sólo es conocida por el administrador y no está ni guardada ni escrita en ningún sitio. Por tanto, ya tenemos una situación potencial para la que no estaríamos protegidos que es un incidente donde el administrador sea también víctima del suceso y no se encuentre operativo. Otra situación puede ser la baja laboral de dicha persona que hace que la información histórica esté inaccesible también. De nuevo por seguridad (al cifrar los datos) se introduce una inseguridad (al no contemplar la nueva situación en los planes de recuperación).
    Es también demasiado frecuente que la documentación técnica que describe el proceso se encuentre en formato electrónico dentro de los servidores que supuestamente hay que recuperar y por tanto, en caso de incidente no estará consultable. Por tanto es necesario que en caso de incidente no haya ningún tipo de dependencia de uso de los equipos que habría que recuperar. De nuevo vuelve a ser básico que las instrucciones técnicas necesarias se puedan consultar y que estén disponibles. Para ello lo más lógico es que se encuentren junto a los soportes en un lugar diferente de la ubicación donde está la información a proteger.


Todo lo anterior no es que sea un gran esfuerzo o cosas demasiado complicadas. Son simplemente las cosas necesarias para que todo funcione. Sin embargo en el entorno Pyme es raro encontrar un sistema de copias consistente que realmente nos proteja de forma correcta de todas las situaciones que se pueden plantear, es decir, que cumpla correctamente el objetivo por el cual es necesaria.

Y después de todos estos comentarios, además hay que añadir que encima casi todas estas cosas son obligatorias cuando hablamos de datos de carácter personal en sistemas de información. En concreto, los artículos 94 y 102 del R.D. 1720/2007.
Tiene gracia que sea una ley la que obliga a las empresas a proteger su propia información pero es todavía más curioso que la única motivación que parece existir por parte de algunas organizaciones sea "esa fastidiosa ley de datos de carácter personal".
jueves, 12 de febrero de 2009 1 comentarios

Estudios sobre la seguridad de la información

Es tradicional que todos los años, las tres grandes consultoras elaboren un informe del estado de la seguridad en base a diferentes encuestas entre los cargos de los departamentos TIC de sus empresas clientes. Los informes, en inglés, aportan una información interesante sobre los aspectos que más preocupan. A continuación podéis acceder a ellos pulsando sobre los diferentes enlaces:
miércoles, 11 de febrero de 2009 0 comentarios

Admisibilidad legal de la información electrónica

Parece que la evidencia electrónica está en fase de normalización en distintos países. Falta hace porque en general, el área TIC, desconoce cuáles son las garantías necesarias y suficientes para poder aportar un log como prueba en un juicio, y que éste además sea válido como prueba.

En el blog de Julián Inza aparece publicada la noticia de que ya esta disponible la versión 2008 del Bristh Standard BS 10008 “Evidential weight and legal admissibility of electronic information”, cuyo título me he permitido traducir como “Valor probatorio y admisibilidad legal de la información electrónica”. Este estándar contiene los requesitos de de implementación de los sistemas de gestión de la información electrónica. Incluye los relativos al almacenamiento y transferencia de la información y hace referencia a aspectos relacionados con la autenticidad y la integridad de la información como una evidencia electrónica de las acciones gestionadas por los sistemas.

En España, contamos con el trabajo de AEDEL que también está moviéndose en esta línea como ya comenté en un post anterior.

Es habitual cuando estás revisando una declaración de aplicabilidad de un SGSI y llegas al control A.13.2.3 que la gente te mire con cara de pocker sin saber qué decir al respecto. En este sentido, lo que el control busca es claro: si hay problemas o indicios de delito, la Organización debe poder llevarlos hasta sus últimas consecuencias que pueden ser los tribunales. Dado que no para todo podemos evitar un incidente, es necesario que la Organización pueda de alguna manera "transferir" ese tipo de riesgos hacia la "seguridad jurídica" que da el poder esclarecer en un tribunal la inocencia o culpabilidad frente a unos hechos ocurridos en la propia organización así como depurar responsabilidades.

También es necesario que la Sociedad conozca la figura del perito informático, una persona cualificada que ayuda, o bien al Juez o bien a las partes, y que proporciona un informe pericial donde el técnico expresa su opinión profesional sobre la naturaleza de unos hechos y sus circunstancias. Al respecto, creo interesante dar a conocer que los Colegios Profesionales de Ingenieros en Informática han puesto a disposición de Empresas y ciudadanos unos "Cuerpos de Peritos Informáticos" que permiten solucionar en los tribunales todos aquellos asuntos donde el conflicto se presenta o bien por la utilización de sistemas de información o bien por su abuso. Para mostrar la seriedad de estas instituciones, sirva como ejemplo el Reglamento Interno del Cuerpo Oficial de Peritos del Colegio de la Región de Murcia.


Respecto al qué hacer para implantar este control, lo correcto es leerlo y mirar la guía de implantación en la norma ISO 27002 que para eso se elaboró.

Control: Cuando una acción contra una persona u organización después de un incidente de seguridad de la información implique medidas legales (tanto civiles como penales), deberían recopilarse pruebas, que deberían conservarse y presentarse de manera que se ajusten a las normas establecidas en la jurisdicción pertinente con respecto a las pruebas.

Guía de implantación:

Deberían desarrollarse procedimientos internos que deberían seguirse a la hora de recopilar y presentar pruebas con el fin de ejercer una acción disciplinaria dentro de una organización.
Por lo general, las normas para las pruebas abarcan:
a) la admisibilidad de la prueba: si la prueba puede usarse o no ante un tribunal;
b) el peso de la prueba: la calidad y la integridad de la prueba.

Para que la prueba sea admitida, la organización debería asegurarse de que sus sistemas de información cumplan algún estándar publicado o algún código de prácticas para la elaboración de pruebas admisibles.

El peso de la prueba entregada debería cumplir cualquier requisito que le sea aplicable. Para que una prueba tenga peso, un sólido seguimiento de la prueba debería demostrar la calidad y la integridad de los controles utilizados para proteger de forma correcta y coherente la prueba (p. ej. prueba de control del proceso) durante todo el periodo en que la prueba que debía recuperarse estuvo almacenada y fue procesada. Normalmente, un seguimiento será sólido si se establece en las siguientes condiciones:
  • a) Para documentos en papel: el original se guarda de forma segura con un registro de la persona que encontró el documento, de dónde y cuándo lo encontró y de quién presenció dicho descubrimiento. Cualquier investigación debería garantizar que los originales no han sido alterados.

  • b) Para información en medios informáticos: deberían realizarse imágenes o copias exactas (dependiendo de los requisitos aplicables) de cualquier medio extraíble y de la información en discos duros o en la memoria para garantizar su disponibilidad. Debería mantenerse un registro de todas las acciones llevadas a cabo durante el proceso de copia, y el proceso debería ser presenciado por otra persona. Los medios originales y el registro (si esto no es posible, por lo menos una imagen o copia exacta) deberían mantenerse en lugar seguro y no tocarse.


Los trabajos forenses deberían efectuarse exclusivamente en copias del material de prueba. Debería protegerse la integridad de todo el material de prueba. La copia del material de prueba debería estar supervisada por personal digno de confianza y debería registrarse la información acerca de dónde y cuándo se efectuó el proceso de copia, de quién llevó a cabo las actividades de copia y de qué herramientas y programas se utilizaron para ello.

Información adicional
Cuando se detecta por primera vez un evento de seguridad de la información, puede que no resulte evidente si dicho evento tendrá como consecuencia una acción legal. Por este motivo, existe el peligro de que se destruyan de forma intencional o accidental las pruebas necesarias antes de tomar conciencia de la gravedad del incidente. Es recomendable hacer uso de los servicios de un abogado o de la policía en las primeras fases de cualquier acción legal que se esté considerando, así como asesorarse de las pruebas necesarias.
Las pruebas pueden trascender los límites de la organización o la jurisdicción. En estos casos, debería garantizarse que la organización está autorizada a recopilar la información requerida como prueba. También deberían tenerse en cuenta los requisitos de otras jurisdicciones con el fin de maximizar las oportunidades de admisión en todas las jurisdicciones competentes.
domingo, 25 de enero de 2009 0 comentarios

Guía sobre el control parental del Inteco

El Observatorio de Seguridad de la Información del INTECO acaba de publicar una guía sobre qué es y cómo se configura el control parental en los diferentes sistemas operativos.
En este blog ya he comentado en anteriores veces algunas aplicaciones interesantes para este propósito.
Sin embargo, esta guía, como explica la Web del Inteco, "ofrece a padres y tutores información necesaria para activar y configurar las herramientas de control parental de los sistemas operativos. Informa acerca de los extremos y parámetros a configurar para que los menores en su acceso a Internet no resulten afectados por ataques provenientes de terceros ni sometidos a contenidos no adecuados para los mismos."

Podéis descargarla en este enlace.

Aunque las recientes versiones de los sistemas operativos incluyen cada vez más funcionalidades al respecto, se requiere también este tipo de funcionalidades en los programas de mensajería instantanea que son a día de hoy, los servicios de más exito entre menores y por tanto, la primera linea de batalla donde debe trabajar el control parental. Para concienciarse, sólo hay que recordar el anuncio de la Red Europea INSAFE que puede verse en la dirección Safenet2.com.
miércoles, 7 de enero de 2009 2 comentarios

Actual situación de la validación de certificados digitales

Tras el descanso vacacional de las navidades, vuelvo a reengancharme con la actividad blogera aunque la actual carga de trabajo no me permita todavía grandes disertaciones y extensos y profundos post sobre los temas que a todos nos preocupan.

Sin embargo si puedo localizar y compartir con vosotros los lectores los enlaces de otra gente que está haciendo un muy buen trabajo sobre temas relacionados con la problemática de la que trata este blog.

He podido encontrar un excelente texto que aclara con todo detalle cual es la actual situación de los servicios de validación de certificados digitales en España, qué establece la Ley al respecto y qué servicios se están prestando.
Aquí aparece claramente descrito cómo algunos prestadores, entre ellos la FNMT han decidido que los servicios de validación de certificados no sean gratuítos.
Ahora se nos presenta la paradoja de que, en el uso de estos certificados para la tan atractiva factura electrónica, el emisor va a generar un documento y el receptor (según el prestador que elija) puede tener que pagar para poder verificar si la factura que ha recibido es correcta o no. ¿Esto de la factura electrónica no eran todo ventajas y ahorro de costes?

El texto completo podéis leerlo en "Apuntes electrónicos: Validación de certificados digitales".
 
;