jueves, 30 de julio de 2009 6 comentarios

Ya sois más de 2000 lectores vía RSS

Lo siento pero hoy toca un post filosófico. Aunque no suelo darle mucha importancia al tema de las estadísticas del blog y tampoco publico con ningún objetivo amortizador o lucrativo, hoy he podido comprobar que las suscripciones vía RSS superan ya los 2000 usuarios.

Las cifras redondas siempre hacen a uno reflexionar y en este caso, cada vez soy más consciente de la responsabilidad que se adquiere al tener a tantos lectores visitando el blog con asiduidad.

Espero seguir aportando cosas al escenario de la seguridad de la información y que la calidad de mis textos logre seguir manteniendo estas cotas. Como creyente convencido de la "mejora continua", deseo también recibir vuestras críticas para poder hacer aquellas correcciones que permitan al blog ser mejor cada día.

Tengo pendiente investigar por qué Feedburner no envía el texto completo del feed pero estoy en ello ya algún tiempo y no doy con la tecla...

No quiero perder la oportunidad de recomendar ver la entrevista que le hicieron ayer a Rafael Nadal en TVE-1 donde desnuda que hay detrás de un gran campeón. Básicamente cualidades que deberían ser ejemplo y modelo para todos los que aspiramos a ser grandes profesionales: humildad, sacrificio, constancia, ilusión y trabajo, mucho trabajo. Levantarse cada día pensando en positivo, analizando cómo se pueden hacer las cosas cada día mejor. Todo ello manteniendo el dificil equilibrio entre la faceta profesional y la faceta personal. La serenidad llega cuando ambas cosas se equilibran. Podéis disfrutar de ella en Entrevista Nadal TVE-1.

Un saludo a todos y mil gracias. Es reconfortante pensar que uno escribe para un público interesado en estos temas.



PD: La próxima celebración será pronto cuando cumpla las 1000 entradas y posiblemente coincida con el cierre del año.
sábado, 25 de julio de 2009 4 comentarios

La ciberseguridad española, sin orden ni concierto

Tenía pendiente comentar una noticia de esta semana donde el Consejo Nacional Consultor sobre CyberSeguridad (CNCCS), una organización privada y sin ánimo de lucro fundada por Panda Security, S21Sec, Hispasec Sistemas y Secuware anuncia que apoya la iniciativa parlamentaria que propone la creación del Plan Europeo de CyberSeguridad en la Red.

Esta noticia ha sido recogida en un amplio reportaje por El País en el artículo ¿Quién cuida de la ciberseguridad española?

Lo triste de todo esto es que las miras cortoplazistas de la política siempre nos hacen llegar tarde a todo. Mucho cambio de modelo productivo e incentivar el I+D+i, pero quitando las palabras bonitas de la retórica política, luego por detrás como siempre no hay acciones de calado. España vive del Turismo, pero parece que esta filosofía está impregnada en otros sectores. Se hacen las cosas para la galería, para el escaparate y el qué dirán sin creer en la necesidad de hacer las cosas bien por la propia responsabilidad y los beneficios de la mejora continua. Todo tiene una mira en el corto plazo y aquellas reformas estructurales necesarias para asegurar que a largo plazo no tendremos problemas, siempre quedan postergadas.

Y esto mismo es lo que parece ocurrir en la ciberseguridad. Se desarrollan actividades en la operativa y como mucho en la táctica, pero hay poco de estrategia, poco de diseño y definición de objetivos que garanticen que a largo plazo estaremos en el lugar adecuado. En este país parece que siempre tiene que pasar algo gordo, con daños muy cuantiosos o que supongan un escándalo político para que se decidan tomar cartas en el asunto.

Han tenido que ser las empresas nacionales más relevantes en materia de seguridad las que han avisado a la clase política de que este tren de la ciberseguridad no se puede perder. El Consejo Nacional Consultor sobre CyberSeguridad (CNCCS) ha presentado una moción en el Senado que contiene tres vías de actuación principales:
1. Impulsar un Plan Europeo de Cyberseguridad en la Red en el marco de la Unión Europea durante la Presidencia de España 2010.
2. Definir un Plan Estratégico de Seguridad Nacional que sea referente y ayude a trabajar de forma continua en los modelos de prevención.
3. Implantar en INTECO un laboratorio de certificación de sistemas de gestión de infraestructuras críticas que permita elaborar un catálogo de empresas y productos certificados, tanto de España como de la Unión Europea.

Seguro que en la plantilla de algún ministerio hay algunos funcionarios que tienen entre sus atribuciones estar pensando en este tipo de cosas, pero como en el sector público no hay objetivos ni rendimiento de cuentas, el no hacer nada pasa absolutamente desapercibido. Antes era el Ministerio de Administraciones Públicas quien lideraba, a través del Consejo Superior de Informática, todos estos temas. En sus años más productivos, vieron la luz la metodología MAGERIT, el documento de Criterios de Seguridad, Normalización y Conservación de la Información y algunas otras cosas relacionadas con la normalización de la seguridad en las tecnologías de la información. Sin embargo, llevamos ya más de cinco años en el dique seco, a excepción de los esfuerzos del INTECO por concienciar de la relevancia que tendrá la seguridad de la información en el futuro.

De nuevo son los sectores privados más estratégicos los que están haciendo bien los deberes. La Directiva sobre infraestructuras críticas pone ciertos puntos sobre las ies en esta materia y fuerza a empezar a reflexionar sobre la importancia que tiene garantizar que ciertas infraestructuras funcionarán en la peores circunstancias. Muchas de estas cosas ya se ponen de manifiesto en la situación actual. La crisis hace que se agudice el ingenio, pero de los "buenos" y de los "malos". En este post ya hice referencia a la Directiva Europea 2008/114/CE de "infraestructuras críticas europeas" (ICE) .

Y que nadie se confunda. Hablar de ciberseguridad no es sólo plantearse hipótesis remotas y fantasiosas por si en algún momento un grupo de hackers decide darse una excursión por nuestros sistemas informáticos, hablar de seguridad es plantearse qué ocurriría si por desgracia un fin de semana se le prende fuego a un CPD de una administración pública o si tenemos una oleada de virus informáticos que afectan al parque de PC de las ventanillas de atención al ciudadano. Son cosas más terrenales y mundanas que normalmente no se tienen resueltas.

Y lo que más me cabrea de todo esto es que además, la Ley 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los Servicios Públicos (LAECSP) fuerza a las Administraciones Públicas a trabajar con las tecnologías de la información para dar servicio al ciudadano. En su redacción aparecen de forma continua los tres términos que son pilares de la seguridad de la información: confidencialidad, integridad y disponibilidad.

Sin embargo, parece que entendemos por "Administración electrónica" dejar de tener los folletos en papel para ponerlos a disposición del ciudadano en una Web y que sea éste el pringao que tenga que gastar en tinta y papel para hacer lo mismo que antes pero con documentación electrónica. Lo que podría ser la mejor oportunidad que ha tenido la Administración Pública por revisar la "BURRO-cracia" que hace lentos, caros e improductivos muchos de los servicios de la Administración Pública, parece que puede quedar en colgar en Webs formularios electrónicos.

Y como ejemplos de esta desastrosa situación en este nuevo área de conocimiento, además de los estudios oficiales que se realizan al respecto, valgan tres aspectos que pueden ser representativos de lo dicho:
  • Continuidad de negocio: En toda mi trayectoria profesional y ya llevo unos añitos, todavía no he visto ningún organismo público (Ni entidad local, ni regional ni nacional) y pequeña o mediana empresa que tenga al menos diseñado y probado qué haría si su CPD se fuera a tomar viento. Cosas que parece que son imposibles pero que no se pueden improvisar si un día el incidente se presenta. Lo que ocurre es que en la estrategia cortoplazista, estar preparado para contingencias graves no encaja y es mejor meter la cabeza bajo tierra para poder seguir durmiendo tranquilo.

  • Cumplimiento de la legislación en materia de protección de datos: La situación tanto de Administraciones Públicas como de empresas al respecto es también desalentadora. Se entiende como agresión una legislación que intenta que la información sea correctamente tratada y adecuadamente protegida. Sólo es necesario ver los informes del INTECO respecto al grado de cumplimiento tanto de Administraciones Públicas como de Empresas para ver que es una ley que en general todo el mundo se pasa por el forro. Las empresas algo menos porque tienen la temida amenaza de la sanción, lo que hace por costes que se planteen hacer algo al respecto.

  • Seguridad de la información en Universidades: Son pocas las carreras que han introducido el nuevo panorama normativo en sus asignaturas. Es raro ver en los planes de estudio temarios para dar a conocer las buenas prácticas en la gestión de las tecnologías de información representadas por normas como ISO 20.000, ISO 27.000 o los estándares de mercado como ITIL o COBIT. Las empresas que nos dedicamos a la seguridad de la información nos las vemos y nos las deseamos para encontrar candidatos ya formados que incorporar a nuestros proyectos, lo que hace que el rendimiento de los nuevos empleados no supere el 25% en el primer año. En las titulaciones se enseñan aspectos tecnológicos concretos como criptorgrafía y protocolos de seguridad pero no se dota de los conocimientos necesarios en la capa de gestión, en la manera o forma de afrontar los problemas y de estructuras las tareas.


Quizás no me ha salido un post muy estructurado pero ha sido bastante terapéutico, como una sesión de psicólogo, para describir lo triste del panorama actual y que esperemos que la clase política solucione pronto. Esperemos que no sólo entiendan que la solución pasa por gastar dinero. Es necesario desarrollar reglamentación en muchas de las leyes ya redactadas y sobre todo, asignar competencias y responsabilidades respecto a la seguridad de la información. La figura del Responsable de Seguridad de una Organización debe ser un puesto relevante, como lo puede ser el Director de RR.HH o el Financiero. Quizás la única justificación a este estado de ánimo se deba al resultado de ver cómo las empresas que se han adherido al proyecto de subvención del INTECO para la norma ISO 27001 se han tomado el tema y a las últimas auditorías del R.D. 1720/2007 que he realizado. No se si estoy muy pesimista pero podéis dar vuestra opinión al respecto a través de los comentarios por si es una sensación personal o algo generalizado.
viernes, 17 de julio de 2009 2 comentarios

Phishing al Ministerio de Economía y Hacienda

Las Administraciones Públicas no suelen ser víctimas frecuentes de casos de phishing pero estos días anda circulando un correo electrónico que tiene como intención estafar a usuarios usando como excusa una devolución de impuestos.

El texto del correo es más o menos el siguiente:

De: Ministerio de Economia y Hacienda [mailto:informacion.fiscal@meh.es]
Enviado el: martes, 14 de julio de 2009 13:29
Para: undisclosed-recipients
Asunto: Devolucion de impuestos Numero 2009ES2918291X2/164

Estimado Solicitante,
2009 - Devolucion de impuestos calculo

Despues del ultimo calculo anual de su actividad fiscal hemos determinado que usted es elegible para recibir un reembolso de impuestos de 284.23 euros.
Su numero de devolucion de impuestos: 2 7 9 0 2 1 6 8 1 5, por favor rellene el formulario de pago se adjunta en el correo electronico.
Por favor, envie el reembolso de impuestos y permitir que nos 3ra-9no dias habiles, a fin de proceso.

Saludos cordiales,
JORGE DE JUSTO
Agente de la Oficina de Credito de Impuestos informacion.fiscal@meh.es
901 33 55 33


El Ministerio de Economía y Hacienda ha publicado en su pagina inicial el aviso del timo como podéis consultar aquí.

Aunque se facilita un número de teléfono y dirección de correo electrónico “creíbles” la cantidad de información que se solicita y sobre todo, la petición de los datos de la tarjeta de crédito necesarios para realizar compras online debería hacer sospechar a todos los usuarios.

En cualquier caso siempre doy el mismo consejo ante este tipo de soluciones. La medida de seguridad más sencilla es buscar el "Asunto" del correo en Google y ver qué tipo de resultados genera. Si es un caso de phishing detectado, aparecerán como primeras páginas noticias contando este hecho. Es un método sencillo que suele funcionar en un alto porcentaje de los casos (Siempre que lo recibamos cuando hayan pasado unos días desde el inicio de la oleada de los primeros correos o se trate de un correo antiguo que vuelve a circular).
martes, 7 de julio de 2009 0 comentarios

La información en redes sociales también pasa factura

La moda de las redes sociales empieza ya a pasar factura a algunas personas. La noticia que salta a la luz tiene que vez con el futuro nombramiento del jefe del MI6, (los servicios de inteligencia ingleses) que han visto como la mujer del candidato John Sawers ha publicado demasiada información sobre su familia en Facebook, lo que podría suponer en el futuro un problema de seguridad.

El perfil de la mujer de John Sawers además estaba autorizando el acceso a cualquier internauta, por lo que se podía ver información sobre la familia y amigos más íntimos de la pareja e incluso conocer el domicilio del matrimonio y las direcciones de sus hijos.

La noticia puede ser leída con más detalle en Facebook pone en jaque al próximo jefe del MI6

Este tipo de situaciones ponen de manifiesto también lo complicado que empieza a ser el controlar qué información se publica sobre uno mismo. Es conocido que las empresas de selección de personal y búsqueda de recursos humanos empiezan a usar las redes sociales como una nueva herramienta. Aunque existen redes sociales con un perfil más profesional como podrían ser "Linkedin" o "Xing", es evidente que Facebook o Myspace también cuentan.

Como confiesa en este artículo Puri Marroquín, directora general de Quorum Internacional, "lo más importante de este fenómeno es que la información que puedes conseguir es distinta a la conseguida por otros canales". La misma responsable también indica "Algunos de los mejores talentos que hemos fichado ha sido leyendo sus blogs técnicos, donde demuestran tener las cualidades que buscamos".

Y si bien cierta información o actividad personal puede tener su recompensa, como puede ser el caso de disponer de un blog, en otros casos la información que se obtiene de uno si ser directamente la fuente que la proporciona puede perjudicar, como le ha ocurrido al posible jefe del MI6.

Personalmente manejo con bastante recelo este tipo de redes sociales más orientadas a facetas personales. Ya he tenido una muy mala experiencia con el uso de un teléfono móvil que permite alimentar la agenda con las fotos de Facebook. En una opción algo confusa, pensé que permitía buscar dentro de Facebook qué contactos de mi agenda tenían foto y así asignarla a sus datos. Sin embargo, lo que hizo realmente Facebook fue identificar todas las direcciones de correo de mi agenda y solicitarles amablemente que me dieran de alta como amigo, fueran o no estos, usuarios de Facebook. Conclusión, he estado haciendo de maldito spammer de Facebook durante algún tiempo, mientras no he podido encontrar en donde CO..NES tenía que entrar para poder ver por qué seguía cada mes enviando invitaciones en mi nombre. Yo recibía de mi mismo unas seis invitaciones en cada una de las cuentas personales de que dispongo.

También este hecho me ha servido para realizar un pequeño experimento. Con este pequeño empujón inicial, me he visto enlazado por conocidos directos y por conocidos de conocidos. Creo que en un futuro no muy inmediato me daré de baja de este servicio, pero impresiona ver la cantidad de información que la gente vuelca en este portal. En parte parece que volvemos a esa cultura del pueblo, donde todo el mundo quiere saber del vecino y donde todo vecino quiere que se sepa de él, cuando las cosas le van bien.

Otro tipo de caso habitual también lo expuso Samuel Parra en su blog con el caso de las felicitaciones en prensa donde se pueden enviar fotos de conocidos que salen luego publicadas en el periódico. El texto de su entrada se puede leer Tu foto puede salir publicada en ciertos periódicos sin tu consentimiento. Si no quieres que se sepa tu edad, ¿Por qué los demás tienen derecho a revelarla?
lunes, 6 de julio de 2009 2 comentarios

El gobierno … de TI

José Manuel Fernández Domínguez, autor de uno de los primeros blogs que comentaron la problemática de implantación de los SGSI y actualmente gerente del área de Consultoría de Negocio de PricewaterhouseCoopers ha vuelto a la blogesfera con un excelente artículo sobre algo que pronto empezará a rondar por los departamentos de informática, el GOBIERNO TI.

El artículo publicado en la revista Computing se llama "La culpa la tiene el gobierno ... de TI", y contiene unas pautas básicas para que los modelos de gobierno de TI tengan las mejores perspectivas de éxito posibles. Son las siguientes:

-La Alta Dirección debe respaldar el modelo. Los directivos deben estar convencidos de su idoneidad y de sus beneficios. El respaldo debe ser sostenible en el tiempo, y no ‘flor de un día’, siendo conscientes del valor real que proporcionan las iniciativas de TI. A tal efecto, deben ser reportados periódicamente con información relevante sobre el desempeño y los beneficios. Un buen modelo repercutirá en resultados positivos, lo cual ayudará a la renovación continua de la confianza.

- Focalizar el modelo en la determinación de estrategias y la toma de decisiones. Constituyen la base para el Gobierno de TI. Por ejemplo, en situaciones de crisis, puede optarse por estrategias de reducción de costes y restricción de inversiones, o por fomentar inversiones de oportunidad para lograr condiciones ventajosas en determinados productos o servicios. Las estrategias y decisiones condicionan el devenir de la organización, por lo que los marcos de decisión y de responsabilidades deben quedar perfectamente definidos.

- El modelo debe ajustarse a la organización, y no la organización al modelo. Antes de la implementación de cualquier modelo, debe analizarse su alcance y las herramientas a nuestra disposición para el diseño. Podemos apoyarnos en metodologías o frameworks (COBIT, ITIL, ISO 38500, etc.), pero no debemos olvidar que el objetivo final es un ‘traje a medida’. Para ello, debe configurarse correctamente el Catálogo de Servicios de TI, y trabajar en la definición de los procesos y procedimientos que permitan el gobierno, la operación y el soporte de las TI, sin olvidar los roles y responsabilidades asociados.

- El modelo debe ser eminentemente práctico y operativo. De lo contrario, la experiencia dicta que no servirá para mucho, o que cada área terminará haciendo ‘la guerra por su cuenta’ hasta que se tomen medidas. No es necesario crear modelos muy teóricos o irrealizables, con múltiples comités y esfuerzos exagerados, sino garantizar que cumplen con su finalidad, que es facilitar el gobierno de las Tecnologías de la Información en nuestra compañía de forma normalizada y racional.


Un excelente artículo que plantea los principales factores que influyen en lograr el Buen Gobierno.

Para profundizar más en la materia, podéis consultar esta entrada anterior del blog y la presentación de Antonio Fernández Martínez, profesor titular de la Universidad de Almería, en el área de CC. de la Computación e Inteligencia Artificial que expuso de forma magistral toda esta nueva problemática sobre el Gobierno TI en una de las reuniones técnicas de la asociación murciana CTICRM a la cual pertenezco.
jueves, 2 de julio de 2009 1 comentarios

Prestadores de servicios de certificación "Juan Palomo"

Lo que hoy voy a relatar tiene que ver con los servicios de certificación electrónica que empiezan a ser ya tan habituales. En toda transacción a distancia, la confianza se basa en la comprobación de ciertas premisas previas al inicio de la transacción. En actividades telemáticas, los actores y el canal deben demostrar que son seguros antes de empezar a trabajar. La siguiente imagen podría representar estas tres partes: Entidad-canal-usuario.

Para solventar estos escollos fue para lo que se diseñaron y elaboraron los servicios de certificación electrónica. Como bien dice su nombre, lo que se hace es, de forma electrónica, certificar un hecho, circunstancia o entidad, de forma que quien certifica otorga cierta "confianza" que es válida para los demás. Para ello, la Entidad que certifica expide un certificado digital donde por así decirlo, "da fe" de unos hechos que ha podido constratar y por ende, firma digitalmente que ciertos datos son ciertos.

Todo esto no tendría sentido si cualquiera fuera una "entidad de certificación" puesto que la confianza que alguien así podría proporcionar no tendría ninguna relevancia. Serían certificados "Juan Palomo, yo me lo guiso, yo me lo como". Quedaría en manos de los usuarios de estos certificados el creerse o no que la información que la Entidad "Juan Palomo" es cierta.

Evidentemente, para lograr el objetivo de proporcionar confianza y sobre todo, en muchos casos, garantizar que la seguridad jurídica es completa es por lo que la Ley 59/2003, de 19 de diciembre, de firma electrónica se redactó.

Sin embargo parece que ciertos aspectos todavía pasan desapercibidos para muchos responsables y personal técnico. Quizás el interés por los servicios de seguridad que proporciona un servicio de certificación (básicamente autenticación, integridad, confidencialidad y no repudio) hace que este tipo de infraestructuras de certificación (denominadas comunmente PKI)sean montadas sin atender a los requisitos que la propia legislación incluyó en la prestación de este tipo de infraestructuras.

El objeto de la Ley 59/2003 es regular la firma electrónica, su eficacia jurídica y la prestación de servicios de certificación. En el artículo 2 de esta ley podemos leer: "Se denomina prestador de servicios de certificación la persona física o jurídica que expide certificados electrónicos o presta otros servicios en relación con la firma electrónica" siendo un certificado electrónico, por el artículo 6 de esta ley también "Un certificado electrónico es un documento firmado electrónicamente por un prestador de servicios de certificación que vincula unos datos de verificación de firma a un firmante y confirma su identidad".

Sin ser abogado, yo entiendo que cualquiera que quiera expedir certificados o prestar servicios de expedición de los mismos, entra dentro del objeto de esta ley. Es lógico pensar que la potestad para dar fé, aunque sea de uno mismo, no puede estar en manos de cualquiera. No tendrían sentido de ser así las labores de los notarios en los tramites actuales puesto que cualquier podría afirmar que lo que él dice es cierto. Sin embargo parece que en los temas electrónicos estas cosas no se ven tan claras.

Todo esto viene porque vengo encontrandome de forma algo frecuente, certificados digitales raíz de confianza expedidos por las propias empresas u organizaciones, o sea, auto-certificados digitales. La explicación técnica inmediata es que generar un certificado digital y montar una infraestructura de clave pública, a nivel técnico, es algo sencillo que viene incluso desde hace tiempo dentro de los servicios a instalar en los sistemas operativos Microsoft Windows 2000 Server y posteriores. Sin embargo, la seguridad que proporcionan estas infraestructuras están mas vinculadas a lo jurídico que a lo técnico, si las cosas se hacen correctamente.

La legislación no prohibe que cualquiera pueda ser un prestador de servicios de certificación, pero lo que si hace es establecer ciertos requisitos para que dichos servicios sean fiables y válidos. Entre dichas obligaciones están el informar de unos determinados aspectos y comunicar al Ministerio que ejerce como prestador, a efectos de ser incluida en la relación de prestadores prevista en el artículo 30.2 de la Ley 59/2003, de 19 de diciembre, de firma electrónica.
Aparte de estos datos se debe anejar a la solicitud copia compulsada o copia simple notarial de las escrituras de la sociedad, incluyendo los poderes de representación, así como copia compulsada del C.I.F. las políticas y las declaraciones de prácticas de certificación correspondientes, las modelos de contratos, así como cualquier otra información relevante sobre la prestación del servicio, que justifique el cumplimiento de las obligaciones impuestas, en cada caso, por la Ley 59/2003, de 19 de diciembre, de firma electrónica (p.e., contenido mínimo de los certificados reconocidos, acreditación del cumplimiento de la garantía exigida en el artículo 20.2).
    Datos obligatorios:
  • Nombre Comercial

  • Nombre o Razón Social

  • Domicilio social o del establecimiento permanente en España (Dirección donde esté efectivamente centralizada la gestión administrativa y la dirección de los negocios): Vía ,Población, Código Postal, Provincia

  • Teléfono

  • Datos de inscripción en registro público (Datos de registro donde haya adquirido la condición de persona jurídica. Ej: Registro Mercantil (cuando proceda): Identificación Registro, Tomo, Folio, Hoja, Número de inscripción, C.I.F., Nombre del Dominio de Internet (enlace).

Es lógico que si dan fe, que al menos estén localizables y se sepa quienes son.
    Datos no obligatorios:
  • Teléfono de información general.

  • Dirección Postal de información general (en caso de que sea diferente del domicilio social o del establecimiento permanente en España).

  • Dirección de correo electrónico de información general.

En relación a los servicios que vaya a prestar, a su vez, también deberá informar sobre:
    Datos obligatorios:
  • Categoría del servicio. Las categorías de servicios contempladas inicialmente son las siguientes:
  • Servicios de certificación basados en certificados reconocidos

  • Servicios de certificación basados en certificados no reconocidos

  • Otros servicios en relación con la firma electrónica - Servicios de validación temporal

  • Otros servicios en relación con la firma electrónica - Servicios de validación de certificados

  • Otros servicios en relación con la firma electrónica - Servicios de custodia

  • Otros servicios en relación con la firma electrónica - Otros servicios

  • Nombre del servicio

  • Descripción del servicio (Descripción en un número máximo de una página)

Todo esto viene porque sigo encontrandome Organismos Públicos que han generado su certificado raíz y que proporcionan enlaces hacia ellos para que el usuario se instale un certificado raíz que no cumple con estos requisitos legales y que por tanto, tampoco aparece en el listado de prestadores de servicios de certificación que el Ministerio publica.

Algunos casos ya los plantee en su momento en el post La e-Administración dando mal ejemplo Solo hay que buscar y aparecen entidades públicas nacionales y regionales que lucen un magnífico certificado digital del tipo "Juan Palomo, ellos se lo guisan, ellos se lo comen".
martes, 23 de junio de 2009 2 comentarios

La e-Administración dando mal ejemplo: El Padre que no tiene padre

Como en otros post anteriores, hoy vamos a ver un ejemplo de cómo en esto de la seguridad las medias tintas no garantizan el cumplimiento de los objetivos planteados.

El caso de hoy tiene que ver con las garantías que la AEAT nos quiere dar sobre la fiabilidad del software PADRE que podemos descargar de su página Web para la realización de la declaración de la renta. Voy a plantear este ejemplo como si de un análisis de riesgos se tratara, para mostrar como al final, no se logra garantizar el objetivo por el cual se plantea la medida de seguridad.
  • Objetivo de seguridad: Garantizar la integridad del programa Padre o lo que es lo mismo, que todo ciudadano pueda tener la certeza de que la aplicación Padre que está descargada en su PC y que va a instalar para hacer la renta es la aplicación legítima elaborada por la AEAT y no una aplicación maliciosa.

  • Amenaza: Intentar engañar al usuario y colar una aplicación malware que robe datos dentro del PC del ciudadano. Para ello, podría aparecer un sitio Web falso que tratara de engañar a los contribuyentes y que pusiera a su disposición un ejecutable manipulado.

  • Salvaguarda: En este caso, se publica el código MD5 de la aplicación ejecutable en la Web de la AEAT.

  • Beneficio de seguridad: El usuario puede descargar el ejecutable y comprobar en su PC si la aplicación que se ha bajado coincide en su MD5 con la publicada por la AEAT en la Web www.aeat.es. Es una comprobación básica de la integridad del fichero que demuestra la no manipulación.

Ambas capturas corresponden a las garantías de integridad que actualmente proporciona la Web de la AEAT respecto al programa PADRE que podemos descargar de la Web.


Con esta solución parcial e incompleta, no se logra mitigar el riesgo planteado por la amenaza de suplantación. ¿Por qué?

Cualquier atacante que elabore una aplicación maliciosa que vaya a simular ser el programa Padre lo que hará seguramente será distribuirla probablemente desde una Web que suplante también a la Web de la AEAT. Ya en su momento la Agencia Tributaria sufrió un caso de phishing algo más simple donde solicitaban datos bancarios bajo el señuelo de que se devolvía antes la renta. Evidentemente este atacante lo que también haría sería colocar en la Web suplantada el correspondiente código MD5 de la aplicación maliciosa que quería hacer pasar por el programa PADRE y el ciudadano seguramente, aun comprobando la integridad, sería victima del engaño.

Para que esta hipótesis no pudiera ser planteada, la AEAT debería "demostrar" que su página Web se corresponde con el dominio www.aeat.es, utilizando como medio de seguridad la presentación de un certificado digital. Algo que la Banca electrónica ya tiene más que asumido parece que en las Administraciones Públicas no está todavía a la orden del día, y eso que ya admiten trámites electrónicos. Sin embargo, no está disponible el acceso bajo https a la Agencia Tributaria, como muestra esta captura donde el certificado de servidor apunta hacia un dominio akamai que es donde deben estar alojados los servicios Web para satisfacer la demanda de ancho de banda y balanceo de carga.



Alonso Hurtado ya planteo esta problemática en el post "La sede electrónica en el nuevo modelo de e-Administración".

Artículo 10. La sede electrónica.
1. La sede electrónica es aquella dirección electrónica disponible para los ciudadanos a través de redes de telecomunicaciones cuya titularidad, gestión y administración corresponde a una Administración Pública, órgano o entidad administrativa en el ejercicio de sus competencias.

Artículo 17. Identificación de las sedes electrónicas.
Las sedes electrónicas utilizarán, para identificarse y garantizar una comunicación segura con las mismas, sistemas de firma electrónica basados en certificados de dispositivo seguro o medio equivalente.


Por tanto, de nuevo tenemos como hay más de "sensación de seguridad" que de "protección real de la seguridad".

  • Objetivo de seguridad: Garantizar la integridad del programa Padre o lo que es lo mismo, que todo ciudadano pueda tener la certeza de que la aplicación Padre que está descargada en su PC y que va a instalar para hacer la renta es la aplicación legítima elaborada por la AEAT y no una aplicación maliciosa.

  • Objetivo no cumplido dado que la Web donde se coloca el HASH MD5 no realiza la autenticación de servidor. Engañar al ciudadano sería algo tan trivial como suplantar la Web de la AEAT, colocar el malware que se haría pasar por el programa PADRE y publicar el MD5 del troyano en la propia Web falsa.
    Si tenemos integridad sobre la aplicación software que descargamos, pero no tenemos autenticación sobre si el HASH que utilizamos para verificar la integridad es correcto o no, por tanto, el mecanismo pierde toda su eficacia.


Otro caso más donde se demuestra que las medias tintas no logran la protección deseada.
jueves, 18 de junio de 2009 2 comentarios

Protección de menores en la red

Las últimas noticias y detenciones deben empezar a hacer reflexionar tanto a padres como educadores sobre la necesidad cada vez mayor de informar y formar a los menores en el uso de Internet.

He podido encontrar este excelente vídeo que quiero compartir con mis lectores.



El INTECO recientemente ha publicado una guía sobre el acoso a través de la Red que podéis obtener en esta dirección.
Esta guía ofrece, de un lado, información acerca de las principales conductas que pueden ser englobadas dentro del acoso a menores a través de medios electrónicos y de los elementos empleados para dicho fin. De otro lado, recoge el análisis jurídico respecto del acoso a menores a través de dichos medios y una serie de recomendaciones, dirigidas tanto a los menores como a los padres y tutores legales, sobre cómo actuar ante estas situaciones.
lunes, 15 de junio de 2009 0 comentarios

Estableciendo el rumbo de un SGSI

En el Blog del Observatorio de Seguridad del INTECO dejo varias reflexiones sobre qué son, cómo se definen y para qué sirven los indicadores y métricas dentro de la estructura de un SGSI. Podéis entrar a través del enlace "Estableciendo el rumbo de un SGSI".
viernes, 12 de junio de 2009 1 comentarios

Virtualización y efectos dominó

Leo vía Barrapunto una noticia que pone de manifiesto cual será la problemática que se planteará en el futuro con los sistemas virtualizados.

La noticia es trágica por haber provocado el suicidio del dueño de la empresa horas después del suceso. Los hechos fueron causados por una vulnerabilidad de día cero del software HyperVM de la compañía india LxLabs. El incidente ha ocasionado el borrado total de datos de 100,000 servidores web virtuales operados por otra empresa. La destrucción de los datos se propagó además a sus respaldos, al parecer. Las personas atacantes, tras conseguir el control total de los servidores, ejecutaron al parecer el comando "rm -rf" para provocar un borrado recursivo de todos los archivos.

Esto pone de manifiesto que las ventajas en cuanto a la gestión que proporciona la virtualización, tiene también su contra en relación a la gravedad y trascendencia de los incidentes de seguridad. En este caso, encontrar el fallo en una pieza ha producido un auténtico efecto "dominó" que se ha llevado por delante otras 99.999 detrás.


En este caso, el gran impacto del fallo no hubiera sido posible seguramente de no tratarse de un entorno virtualizado. No veo a un hacker tumbando en pocos minutos unos 100.000 servidores web reales y además borrando las copias de seguridad que seguramente también estaban en unidades accesibles. Sin embargo en el entorno virtualizado sólo supuso ejecutar el comando "rm -rf" para provocar un borrado recursivo de todos los archivos.

El posible error de seguridad que este suceso deja entrever es que las copias únicamente estaban en servidores alcanzables desde los sitios hackeados y no existían otros soportes de backup en otras ubicaciones físicas que pudieran ser utilizados frente a situaciones como esta. Quizás la ausencia de un plan de continuidad de negocio en un servicio tan expuesto no contempló que en caso de contingencia grave, siempre es necesario disponer de copias de respaldo que no se encuentren en el lugar principal donde están los sistemas en producción. Quizás no se hizo el adecuado análisis de riesgos para identificar que para un negocio tan dependiente de la disponibilidad y aun tratándose de un entorno virtualizado, siempre puede darse la avería de los equipos principales o de los equipos de respaldo, por lo que es necesario al menos disponer de unas copias alternativas, aunque estas no tengan un grado de actualización tan intensivo como las copias principales. Mejor es perder un mes de trabajo que no tener ningún respaldo del que tirar.
miércoles, 10 de junio de 2009 2 comentarios

Espionaje cibernético, ¿nueva moda?

Hoy toca comentar dos noticias curiosas para esto de la seguridad de la información. La primera, algo más relevante tiene que ver con las declaraciones de Javier Solana que ayer reconocía haber sido víctima de espionaje cibernético desde hace varios meses. Hemos de recordar que el Señor Solana es el Alto Representante para la Política Exterior y de Seguridad Común de la UE y por tanto, un cargo lo suficientemente relevante como para querer conocer toda la información que pasa por sus manos.

La otra es algo más anecdótica y me la ha pasado un compañero de la Universidad. Hace referencia a otro caso de espionaje cibernético pero algo más cañí. Presuntamente un guardia civil ha instalado un keylogger en el PC compartido para espiar a sus compañeros. Quiero destacar parte del contenido del escrito de la acusación que afirma "el acusado instaló y posteriormente borró un programa 'malicioso' del tipo de capturador de claves y contraseñas", con el que podía acceder no sólo a documentos operativos internos, sino a claves de acceso a cuentas de correo electrónico personales y banca electrónica, así como conversaciones privadas de Messenger".

Quiero pensar que del texto no se deduce que los PC que están en los cuarteles de la Guardia Civil no están administrados y que cualquiera instala lo que le da la gana, porque sería preocupante que los cuerpos y fuerzas de seguridad del Estado no estuvieran a la altura de los tiempos que corren.

En ambos casos los hechos despiertan cierta inquietud. ¿Es que ciertos equipos PC relevantes no están correctamente gestionados y controlados? Parece que la concienciación en estos temas sigue sin ser la suficiente.

¿Como puede ser que el PC de Solana estuviera monitorizado (supongo que el espionaje tuvo que realizarse con algún tipo de malware) durante meses sin ser advertido?

Sin embargo, al otro lado del Atlántico las cosas son bastantes diferentes. Basta recordar el revuelo que se montó con la famosa Blackberry de Obama que solo pudo ser utilizada cuando se realizaron los ajustes de seguridad necesarios que se detallan en esta noticia.
En su momento se cuestionó la seguridad del dispositivo y generó cierta polémica al generar el cansino debate Blackberry vs Windows Mobile. En su momento no pude publicar nada al respecto pero quiero recordar que cuando hablamos de seguridad en equipos y sistemas, lo que manda es ISO 15408 y la NSA tiene unos altos requisitos para autorizar el uso de cualquier aparato.

Tal es la importancia allí de estos temas que la Administración Obama ha decidido reforzar los mecanismos de protección en sus redes y su infraestructura informática creando un departamento de alto nivel que administrará toda la estrategia de defensa del ciberespacio de Estados Unidos. Además el Presidente anunció la incorporación en su equipo de un nuevo asesor especial, el Coordinador de Ciberseguridad, quien trabajará en la Casa Blanca y será parte del equipo de Seguridad Nacional.

Como nos cuentan en EnfoqueSeguro, las declaraciones de Obama son claras:
“Desde ahora, nuestra infraestructura digital debe ser tratada como lo que debe ser: como un bien nacional estratégico”, dijo el presidente Obama al momento de formar este nuevo departamento. “Proteger esta infraestructura será una prioridad de seguridad nacional. Nos aseguraremos que esas redes sean seguras, confiables y resistentes”.

La intención de este anuncio es la creación de estrategias nacionales de seguridad informáticas, desarrollando fuertes relaciones con aquellos protagonistas claves en los sectores públicos y privados, de modo que se pueda construir una fuerza de trabajo para responder más adecuada y rápidamente a los incidentes cibernéticos, impulsar el desarrollo y la investigación en ciberseguridad, y promover la preocupación nacional por los temas de seguridad informática.

En el documento de 76 páginas que está consultable en la Red en Revisión de Políticas del Ciberespacio, establece 10 acciones a corto plazo. Además de nombrar al oficial de ciberseguridad, esta revisión hace un llamado para actualizar la estrategia nacional para la seguridad de la infraestructura de la información y comunicaciones, la creación de grupos de trabajo temporales para supervisar los detalles legales de las acciones hechas por esta política, educar al público en general sobre temas de ciberseguridad, y la preparación de un plan de respuesta en caso de un incidente cibernético.

Este documento es además un muy buen ejemplo de cómo debe definirse una estrategia nacional seria al respecto de la seguridad de la información. Da cierta envidia ver como al otro lado del charco las cosas no se hacen por imagen sino porque creen realmente que estan intentando evitar peligros potencialmente peligrosos. Los temas de seguridad con nuestra mentalidad siempre quedan en aparentar que hay una seguridad que luego los incidentes nos demuestran que era absolutamente ficticia. Cuantas cosas se hacen a diario por seguridad siendo totalmente ineficaces pero , ¿Y lo bien que quedan?



,
viernes, 5 de junio de 2009 0 comentarios

Roles dentro de una red zombi

Estos dos últimos meses estoy dedicando bastante tiempo dentro de mi actividad profesional a temas de concienciación y formación en organismos públicos y entidades financieras. Debo confesar que cuando empiezo a comentar los temas relacionados con malware y las redes zombies la gente me mira con caras raras, como si eso que estuvieran viendo fuera algo que sólo pasa en las películas o relacionado con la ingesta de sustancias psicotrópicas. Para quien comienze a leer este post y no sepa de qué estamos hablando, este enlace publicitario de un producto antizombie de Symantec explica (en ingles) de forma sencilla en qué consiste un equipo PC Zombie.

Quizás todo es demasiado técnico y complejo como para que un usuario pueda entender que él (o más bien, su querido PC) puede formar parte de un ciber-ejercito dentro de un batallón de equipos zombies. Tan solo un mal click y listo, a usar tu ADSL en beneficio de los malos.



Por tratar de simplificarlo, básicamente nos encontramos los siguientes cuatro roles:

  • El malo malote (Atacker): es quien tiene interés en hacer daño y el que establecerá cual será el objetivo

  • El recolector de zombies (Bot Herder): Estos son los complices, personas que se dedican a contaminar equipos y reclutarlos, por si algún día algún malo malote les pide sus servicios y ellos pueden suministrarle ejercitos. Su principal motivación es que venden estos servicios o simplemente los listados de IP.

  • El zombie (Zombie): Ellos paseaban por Internet y sin saberlo, han sido reclutados para obedecer las ordenes de un malo malote cuando éste decida hacer algo con ellos. En realidad son víctimas dado que están sufriendo un abuso de su conexión a Internet y en el peor de los casos, puedan ser identificados como causantes de daños.

  • El atacado (Target): Su único problema es que no se lleva bien con el malo malote o que tiene algo que este quiere fastidiar.

Tenéis un análisis más serio en el artículo de la revista Wired. Podéis consultarlo en When Bots Attack. También en la Web HowstuffWorks se describe como funciona esto de los ataques zombie. Yo prefiero ser más visual y suelo poner en clase este video que he subido a Youtube para explicar qué es lo que sucede.



Estas son todas las piezas de este mundillo malwarevado, pero la gran pregunta es ¿qué pieza es tu PC?. Si queréis averiguarlo, recordar lo que ya os indiqué hace casi ya un par de años en la entrada ¿Soy un zombie?
sábado, 30 de mayo de 2009 1 comentarios

La organización de la seguridad, tema del ISMS Forum

El jueves pasado tuve el placer de poder asistir a la V Jornada Internacional de la Asociación para el Fomento de la Seguridad en España, ISMS Forum Spain, en Madrid que esta vez convocaba bajo el título “La organización de la seguridad: el laberinto del CISO”.

Este tipo de reuniones son bastante enriquecedoras y todo un soplo de aire fresco para los que el día a día cada vez nos deja menos tiempo para mantenernos actualizados sobre las tendencias que corren en éste área. Personalmente creo imprescindible como profesional en ejercicio es ir conociendo experiencias y referencias de cómo se hacen las cosas en otras organizaciones y lugares del mundo.

En cuanto a los temas tratados, creo que todos los asistentes nos trajimos un mensaje claro: El responsable de seguridad de la información nunca debe ser el polí malo de la organización que siempre dice "no" a nuevos servicios y nuevos recursos. Quizás esto resulte nuevo para muchos de los responsables que vienen tradicionalmente del mundo de la seguridad lógica o física, pero no lo es para aquellos que nos iniciamos en esto desde el área de la gestión. La introducción de la disciplina de análisis de riesgos en la seguridad es precisamente la pieza clave para ponderar la importancia de una necesidad de negocio frente a su impacto en la seguridad.

Las charlas, de gran nivel por parte de los ponentes extranjeros, introdujeron también varias reflexiones a destacar:

  • La importancia del rol del responsable y su encaje dentro de la organización. Se destacó que un buen responsable de seguridad debe ser un buen comunicador, debe explicar situaciones para que la dirección pueda tomar buenas decisiones respecto a los riesgos. Su misión es indicar las posibles consecuencias sobre ciertas decisiones, definir el riesgo y hacer que la Dirección obre en consecuencia. Básicamente el "Chief Information Security Officer" (CISO) debe ser un consultor interno para la Dirección que muchas veces no valora de forma holística las diferentes consecuencias que puede tener una decisión cuando afecta a la seguridad. Varios ponentes estuvieron indicando también el mejor lugar donde colocar al CISO dentro del organigrama de una organización

  • La importancia de justificar y vender bien a la organización el por qué de la seguridad. En este sentido, las organizaciones que gozan de mejor seguridad son aquellas que han logrado implicar y hacer partícipes a todos sus usuarios. Todos forman parte activa de la protección de los activos y ello sólo se logra mediante la concienciación. Se insistió mucho en la gran importancia que tiene este factor dentro de la "cultura de la seguridad" de una organización.

  • La necesidad de contar con "alianzas" dentro del organigrama para que ciertas decisiones sean bien acogidas. En este sentido se destaco la importancia de disponer de relaciones fluidas entre el CISO y el Chief Information Officer (CIO). En España este término se acuña para definir al Responsable de Sistemas de Información que muchas veces también tiene asignada la función de CISO. En las organizaciones más maduras ya se han dado cuenta de que ambos roles deben estar separados para evitar conflictos de intereses. El CISO es una posición de control mientras que el CIO es una posición vinculada a proporcionar medios y recursos para la organización.

  • La transcendencia que tiene la "cultura de la organización" para el despliegue de la seguridad. Se estuvo destacando que no existen fórmulas mágicas que permitan implantar planes y programas de seguridad para todas las organizaciones. Cada empresa e institución tiene una "cultura" interna y el responsable de seguridad debe conocerla y obrar en consecuencia. No se puede ir contra corriente y como se suele decir "si no puedes con tu enemigo, únete a él". En este sentido, el CISO debe tener mano izquierda y debe buscar la mejor manera de lograr sus objetivos sin enfrentarse a la organización ni a las necesidades de negocio. Si destararía la ventaja del consultor frente al responsable de seguridad de una organización. En mis diez años de bagaje profesional he descubierto que el factor principal de éxito de todo proyecto de seguridad de la información consiste en descubrir esa "cultura de la organización" que debe moldear y condicionar el cómo trabajar para que la seguridad aporte valor y sea vista como algo positivo. Es un tema complejo para una persona que no vive dentro de la organización pero en proyectos largos como una implantación de un SGSI, esa "cultura" es el viento que mueve el barco del proyecto y que puede hundirlo o hacer que llegue a puerto antes que nadie.




El único aspecto negativo que este tipo de eventos produce es cierta envidia profesional respecto al nivel que hay en Madrid o Barcelona frente a otras ciudades menos relevantes. Las grandes empresas están en los núcleos de negocio y los responsables de seguridad deben residir en ellas.

Sin embargo, el aspecto positivo (además de la calidad de vida que da no vivir en grandes ciudades) es que a los que estamos en la periferia nos toca lidiar también con problemas de seguridad interesantes pero en organizaciones que son más pequeñas y con menos tradición de seguridad. Ello nos dota de habilidades camaleónicas, que nos obligan a tener que adaptarnos a diferentes culturas, organizaciones y personas por el bien de nuestros proyectos. Además, el primer reto suele ser explicar esta nueva filosofía de la seguridad basada en riesgo y hacer entender la importancia y el valor que va a proporcionar la seguridad de la información dentro de la organización. Nos fuerza por tanto a una primera fase de marketing sobre la seguridad y tener que ser buenos comunicadores. Estas cualidades fueron destacadas por los ponentes como muy atractivas para aquellas empresas que quieran seleccionar a un buen responsable de seguridad. Si tengo claro que en un futuro espero que no muy lejano, mi siguiente reto profesional será ejercer de esta figura en una organización. Es bonito diagnosticar pero debe ser mucho más satisfactorio el además hacer seguimiento del paciente para ver su evolución y cómo las cosas se van gestionando hasta lograr los objetivos. Este tipo de experiencias si las he podido vivir en proyectos de implantación de SGSI donde al menos llegas hasta el primer o segundo ciclo del PDCA y vas viendo como los indicadores empiezan a modificar su tendencia y a converger hacia los objetivos planteados.

Quien quiera algo más de información o saber qué ponentes asistieron puede consultar la nota de prensa que publicó ISMS Forum ayer.
Para aquellos que no conozcáis ISMS Forum, es una asociación de profesionales que pretende compartir experiencias y conocimientos en mejora del sector y de esta disciplina. Suele generar un par de eventos al año y también proporciona publicaciones y material muy interesante. El precio para profesionales es de 60 € y da derecho a asistir de forma gratuita a los eventos y a recibir las publicaciones. Las condiciones para asociarse pueden ser consultadas aquí pero es una asociación de esas que aportan mucho valor por un módico precio.
martes, 26 de mayo de 2009 2 comentarios

En tiempos de crisis el cibercrimen aumenta vertiginosamente

Ultimamente no tengo demasiado tiempo para comentar las cosas que van sucediendo pero si quiero hoy destacar como la problemática de la seguridad de la información empieza a descubrir que tiene enfrente un enemigo que va adquiriendo forma.


Los hechos van dando la razón a todos aquellos que pronosticaron en su momento que el mundillo de los "hackers"/"crackers" y el mundillo del crimen organizado llegarían a darse cuenta de las posibles relaciones simbióticas que existen entre ellos cuando el ánimo de lucro es la principal motivación de ambos entornos.
La realidad solo confirma con datos y hechos estos pronósticos. Los blogs a veces también sirven como registro de lo que se piensa en un momento y que luego se hace realidad conforme pasa el tiempo.

Las dos noticias que quiero comentar están relacionadas con el malware y el ánimo de lucro. Estos delincuentes tecnológicos se han dado cuenta de que campan a sus anchas y de que gozan de relativa impunidad. Ello hace que cada vez afilen más las garras y que busquen perfeccionar su maquinaria, intentando maximizar con ello su beneficio. Esto es lo que nos explican en El País en la noticia "La industria de los programas maliciosos busca botines mayores"

Es curioso como en tiempos de crisis, este tipo de negocios lucrativos, aun siendo delictivos, aumentan significativamente. Las cifras asustan. En España sólamente el cibercrimen aumenta un 570% por la crisis.

Otro tema que no es broma tampoco son las incursiones militares de países en los sistemas informáticos de sus enemigos. La noticia titulada Hackers en el Pentágono" que ya había sido también comentada en Ars Techica Chinese hackers nick Joint Strike Fighter plans muestran como este tipo de incursiones no se frenan aun cuando se disponen de medidas de seguridad. El botín es tan suculento que no se repara en los esfuerzos que sean necesarios con tal de alcanzar el objetivo. En este caso, los codiciados secretos militares vinculados al diseño de un futuro avión militar denominado Joint Strike Fighter, en cuyo desarrollo se están invirtiendo 300.000 millones de dólares. Por pequeña que sea la recompensa que reciban los dichosos hackers/crackers, seguro que el botín les motiva para intentar lograr su objetivo. De esta noticia sorprende un poco que la fuga de información tenga dimensiones tan grandes, dado que se habla de terabytes.

Todos estos hechos tienen un factor común, robar información con el objeto de obtener una recompensa económica. Es lo que actualmente motiva al mundo del cibercrimen.

¿Y si en el futuro su intención es producir caos o desestabilizar? ¿Y si la recompensa es obtenida por lograr el caos total?


El tema tiene tanto calado que ya hay ciertos movimientos regulatorios y se empieza a hablar en Europa de "infraestructuras críticas europeas" (ICE) en la Directiva 2008/114/CE. El término "infraestructura crítica" se refiere a todas aquellas instalaciones, equipos físicos y de tecnología de la información, redes, servicios y activos cuya interrupción o destrucción puede tener grandes repercusiones en la salud, la seguridad o el bienestar económico de los ciudadanos o en el funcionamiento de los gobiernos. Los sectores afectados son los que entendemos como suministros básicos.

Sin embargo, otros entornos y sistemas puede que no estén a la altura de los tiempos que corren en materia de seguridad. Hace unos días se daba a conocer otra de esas noticias que te dejan el cuerpo raro. Una auditoría sobre un sistema de gestión del tráfico aéreo descubre más de 700 vulnerabilidades críticas. Podéis leer la noticia aquí. Estos sistemas junto con otros de sectores más industriales no han pensado mucho en temas de seguridad. Eran sistemas propietarios, empotrados y aislados pero que ahora también están alcanzables por la red, lo que hace que puedan correr peligro también.
viernes, 22 de mayo de 2009 0 comentarios

Consecuencias de una mala auditoría

Estas podrían ser las consecuencias de un mal trabajo de campo de un auditor.


Las cosas pueden no ser lo que parecen si no se realizan las pruebas de verificación oportunas.
miércoles, 20 de mayo de 2009 0 comentarios

Untangle, software opensource todo en uno para la protección perimetral de la red

Vía Tecnologíapyme he podido encontrar la aplicación Untangle. La idea es sencilla, definir e integrar en una única aplicación todo un conjunto de funcionalidades proporcionadas a su vez por otras aplicaciones opensource de forma que en conjunto, sirvan como mecanismo de protección perimetral.

Algo similar ya os lo comenté con la aparición del producto hardware Yoggie Gatekeeper Pico™. que trasladaba a un pequeño cacharro un conjunto de aplicaciones de seguridad, con el objetivo de disminuir la carga que tienen estas actividades en un equipo PC.

La idea de Untangle es juntar varias funcionalidades en una única aplicación que a modo de navaja suiza, mitiga los riesgos de diferentes problemáticas relacionadas con la seguridad perimetral. Personalmente todo este tipo de aplicaciones me seducen porque de manera sencilla y cada vez más transparente, permiten a usuarios no muy avanzados disponer de una protección decente para los tiempos que corren, perdiendo el tiempo en definir y decidir, más que en configurar a muy bajo nivel.





Podéis ver otras demos y capturas en este enlace.

Las capturas de pantalla son realmente atractivas e interesantes. Ahora falta la prueba técnica del producto que podáis hacer. No parece complicado pero supone dedicarle tiempo. Mi intención es simplemente dar a conocer su existencia.

La noticia original de Tecnologíapyme podéis encontrarla en Untangle, software para la protección perimetral de la red y la Web del producto es www.Untangle.com.
viernes, 15 de mayo de 2009 0 comentarios

Transparencia informativa de los incidentes de seguridad

Durante estos días se celebran en Murcia unas jornadas vinculadas con las tecnologías de la información y la sociedad del conocimiento (SICARM). En concreto, por deformación profesional, soy fiel seguidor del foro que organiza el profesor Julián Valero denominado "Retos jurídicos de la protección de datos de carácter personal". Comentar también que todas las ponencias son grabadas en vídeo y por tanto, disfrutadas por cualquiera que ahora estéis interesados. Sólamente tenéis que pulsar sobre el icono que refleja una película para que arranque.

En la charla de las 12:30, Dña. Rosa J. Barceló, Asesora jurídica del Supervisor Europeo para la Protección de Datos ha comentado por donde van los tiros de las nuevas directivas que están en proceso de elaboración y de la posible revisión de la Directiva actual en materia de protección de datos.

Me ha llamado mucho la atención que es bastante posible que la futura regulación establezca la obligación de garantizar la transparencia informativa por parte de las Organizaciones respecto a los incidentes que estas sufran.

Es algo de sentido común que no es el común de los sentidos. Si un banco por ejemplo, tiene un incidente y sufre el robo de la base de datos de usuarios de banca electrónica, es de recibo que notifique a sus usuarios la necesidad de cambiar las credenciales de acceso para que la información filtrada deje de ser útil para acceder a las cuentas. Este tipo de regulación, que en algunos países como anglosajones ya se viene utilizando, tendría en España quizás un carácter más motivador que la actual filosofía de disuasión que pueden tener las sanciones de la Agencia Española de Protección de Datos.

¿Qué pasaría si un incidente de seguridad supusiera un daño en imagen para la organización?

Es difícil saberlo, pero en un país como el nuestro donde importa más el escaparate que la trastienda donde se fabrican los productos, seguro que el enfoque que la Dirección pudiera darle a la seguridad si estaría basado en el concepto de "inversión" y no tanto en el de "gasto". A partir de ese momento, la seguridad sería la inversión que hay que hacer para no tener un incidente y por tanto, no ver dañada la imagen. Además, la presión interna que mete a la Organización el miedo a tener un incidente, transformaría el enfoque actual de "cumplimentar los trámites burocráticos"( básicamente inscribir el fichero que es lo que todo el mundo hace) en garantizar que todo aquello que mitiga riesgos funciona para no tener un incidente de seguridad.

Cuando como consultor te ves en la fase de análisis de riesgos y las tomas de datos para valorar la información, la imagen corporativa siempre suele ser la escala elegida por el entrevistado para cuantificar los mayores impactos que un incidente puede tener. Por otro lado, los departamentos de imagen o marketing suelen gozar de unos presupuestos generosos dado que son los catalizadores de las ventas y los beneficios económicos. Por tanto, este tipo de medidas podrían lograr que el presupuesto de seguridad se ajustase a las necesidades de protección, dado que velarían por la protección de la imagen de la empresa.
Además de esta forma se entendería que seguridad="no incidentes", que es algo que por desgracia actualmente no ocurre. En nuestro día a día nos encontramos que seguridad="no multas", aunque "no multas"<> seguridad.

En relación a la seguridad de la información que busca la protección de datos de carácter personal, este enfoque orienta mejor la problemática, considerando la necesidad del cumplimiento a lograr no tener incidentes. Es bueno tener un documento de seguridad, pero si se queda en eso, un documento, el mecanismo no sirve para nada. Algo que extensamente ya he comentado en un artículo de la revista de la asociación murciana CTICRM y que podéis leer en "La protección de datos de carácter personal es un problema de gestión."
martes, 12 de mayo de 2009 1 comentarios

Adios Antonio

Espero Antonio, que el sitio de tu recreo que hayas encontrado haya sido tal como imaginaste.Tu alma en forma de letra de canción queda con nosotros.




Donde nos llevó la imaginación,
donde con los ojos cerrados
se divisan infinitos campos.

Donde se creó la primera luz
junto a la semilla de cielo azul
volveré a ese lugar donde nací.

De sol, espiga y deseo
son sus manos en mi pelo,
de nieve, huracán y abismos,
el sitio de mi recreo.

Viento que a su murmullo parece hablar
mueve el mundo con gracia, la ves bailar
y con él, el escenario de mi hogar.
Mar, bandeja de plata, mar infernal
es su temperamento natural,
poco o nada cuesta ser uno más.

De sol, espiga y deseo...
Silencio, brisa y cordura
dan aliento a mi locura,
hay nieve, hay fuego, hay deseo,
ahí donde me recreo.
miércoles, 6 de mayo de 2009 0 comentarios

Video sobre cómo funciona Conficker

A estas alturas muchos ya estaréis hasta el gorro del Conficker.
La gente de Symantec ha publicado en esta dirección una animación en flash sobre cómo respira el bichejo.


También ya hay circulando scripts para detectar mediante nmap qué máquinas están infectadas dentro de tu red que podéis consultar aquí.
viernes, 1 de mayo de 2009 3 comentarios

ISO 15408 y el DNI-e, PP para el desarrollo de aplicaciones (Parte II)

El ultimo post quedó a medias y ahora que ya hemos tratado sobre ISO 15408 voy a explicar por qué es tan relevante la publicación de los perfiles de protección para el desarrollo de aplicaciones que utilicen del DNI-e.

¿En qué es diferente firmar un documento en papel a firmarlo en soporte electrónico?
Esta sencilla pregunta tiene respuestas que deben atender a dos vertientes, una jurídica y otra técnica.

Desde el punto de vista jurídico, la firma electrónica reconocida tiene equivalencia a la firma electrónica manuscrita. Por tanto, el acto de firmar ya sea con boligrafo o con DNI-e serían equivalentes. Quiero recordar que la definición en la Ley 59/2004 de firma electrónica reconocida establece que
"Se considera firma electrónica reconocida la firma electrónica avanzada basada en un certificado reconocido y generada mediante un dispositivo seguro de creación de firma."

En la misma legislación, se define dispositivo seguro de creación de firma al dispositivo que reune las siguientes garantías:
  • Que los datos utilizados para la generación de firma pueden producirse sólo una vez y asegura razonablemente su secreto.

  • Que existe una seguridad razonable de que los datos utilizados para la generación de firma no pueden ser derivados de los de verificación de firma o de la propia firma y de que la firma está protegida contra la falsificación con la tecnología existente en cada momento.

  • Que los datos de creación de firma pueden ser protegidos de forma fiable por el firmante contra su utilización por terceros.

  • Que el dispositivo utilizado no altera los datos o el documento que deba firmarse ni impide que éste se muestre al firmante antes del proceso de firma.

Además, es necesario que este tipo de dispositivos estén certificados. La certificación de dispositivos seguros de creación de firma electrónica es el procedimiento por el que se comprueba que un dispositivo cumple los requisitos establecidos en esta Ley para su consideración como dispositivo seguro de creación de firma. La certificación podrá ser solicitada por los fabricantes o importadores de dispositivos de creación de firma y se llevará a cabo por las entidades de certificación reconocidas por una entidad de acreditación designada de acuerdo con lo dispuesto en la Ley 21/1992, de 16 de julio, de Industria y en sus disposiciones de desarrollo.

Ya comenté en su momento que había sido aprobado el Reglamento de Evaluación y Certificación de la Seguridad de las Tecnologías de la Información. Para garantizar todos estos requisitos, nuestro famoso DNI-e ya ha pasado por este trámite y pueden ser consultados los documentos públicos que este proceso genera, el Security Target (ST) que es lo que se tiene que probar al evaluar el producto y el resultado de la certificación que se puede leer en este enlace. Toda la información respecto a productos certificados bajo la norma ISO 15408 es pública y consultable de forma sencilla a través del portal CommonCriteria.org

Desde el punto de vista técnico, la cosa tiene más miga y para hablar de seguridad en el proceso de firma electrónica es necesario que todas las piezas que participan en la operación de firma lo sean. A priori, se identifican las siguintes partes:
  • El boligrafo = El DNI-e

  • El documento = El fichero electrónico

  • El firmante = La persona que conoce el pin de acceso a la clave privada almacenada en el DNI-e.

Pero en este proceso hay un punto conflictivo que hasta la fecha no está resuelto. ¿Qué ocurre si la aplicación informatica que tiene que presentarle al firmante el documento modifica el contenido visualizado antes de proceder a la firma digital con el DNI-e? Al firmante se le solicitará que introduca el PIN y el sistema operativo accederá a la clave privada del firmante pero el contenido firmado podría ser diferente del visualizado por el firmante. En el mundo físico sería similar a darnos el cambiazo entre el documento que leemos y el documento que firmamos. Hace un año y medio en una charla técnica, el otro ponente hizo una sencilla demostración. Utilizó un formulario Web donde se presentaba un documento electrónico con una factura de compra de diferentes artículos. El total de la compra eran 10€. Pulsó el botón de firmar electrónicamente, se le solicitó el pin y firmó la factura. Para sorpresa de los asistentes, la cuantía de la factura había aumentado a 1000€ y ese documento con la correspondiente validez legal que permite reclamarle al firmante dicha cantidad. Es por ello que cada vez se evoluciona hacia formatos de ficheros a firmar que garanticen que el contenido que el usuario lee en pantalla es el mismo al que se le estampa la firma digital. En cualquier caso, dada la importancia que tiene y va a tener el uso del DNI-e, es necesario que esta vez seamos exigentes y rigurosos con la tecnología para que las cosas funcionen como aparentan pero además, sea un hecho demostrado de forma independiente.


En cualquier caso, "la seguridad es tan fuerte como el más débil de sus eslabones" y en esta problemática la aplicación informática que gestiona el documento electrónico es el eslabón que falta por asegurar para garantizar la fiabilidad técnica del proceso.

Este aspecto es el que se quiere solucionar con la certificación de las aplicaciones que hagan uso del DNI-e. Por ello, el INTECO se ha esforzado en establecer el Perfil de protección (PP), que sería como un catálogo de requisitos que cualquier producto software debe garantizar para que luego el fabricante pueda crear el documento Security Target (ST) particular que permita pasar a la aplicación por el proceso de certificación de producto que establece ISO 15408. Es tal la importancia de dichos perfiles han sido publicados en el Boletín Oficial del Estado (BOE) del 14 de abril.

Por otra parte, para garantizar la protección del usuario en la utilización del DNIe, en el grupo de expertos para la elaboración de estos perfiles de protección han estado representados la Dirección General de la Policía, la Agencia Española de Protección de Datos, el Centro Criptológico Nacional y la Secretaría de Estado de Telecomunicaciones y para la Sociedad de la Información, así como las principales asociaciones de la industria española, como ASIMELEC, tal como comenta Julián Inza en su blog.

De esta manera, todas las piezas técnicas que participan en el proceso de firma digital sean técnicamente fiables y tendrán el respaldo jurídico que la Ley 59/2003, de 19 de diciembre, de firma electrónica establece.
 
;