domingo, 3 de octubre de 2010 5 comentarios

¿Qué debemos pedirle a una herramienta de análisis y gestión del riesgo?

Hasta hace un par de años, las herramientas de análisis y gestión del riesgo (en adelante AGR) no abundaban en el mercado, solían ser extranjeras y eran excesivamente caras. En el panorama español el rey era EAR/PILAR basada en la metodología MAGERIT. Sin embargo, con la extensión y patrocinio de los SGSI han aparecido nuevas herramientas que enriquecen el escenario y generan dudas respecto a cual elegir. Este post no es un análisis comparativo de productos sino una reflexión en voz alta basada en mi experiencia profesional sobre que debemos pedir a estas herramientas y qué objetivos deben cumplir.

Lo primero que hay que destacar es que existen dos tendencias claras dentro de las herramientas de apoyo a los SGSI: las que vienen del mundo de la calidad orientadas a dar soporte al ciclo PDCA y las que vienen del mundo de la seguridad orientadas a realizar un estudio preciso de las necesidades de seguridad en base al riesgo.
  • Herramientas del mundo de la calidad: sus puntos fuertes son que permiten de forma cómoda la gestión de los procesos generales del SGSI relacionados con la gestión de no conformidades, acciones preventivas y correctivas, gestión de las auditorías y de los resultados de la revisión del sistema por la Dirección. Este tipo de herramientas podríamos decir que son gestores documentales especializados para un SGSI. En estas herramientas el análisis y gestión del riesgo deja mucho que desear porque implantan metodologías que tienen una capacidad nula para modelar la seguridad.
  • Herramientas del mundo de la seguridad: sus puntos fuertes son que permiten realizar análisis de riesgos muy detallados y completos pero carecen de actividades de apoyo para la gestión de los procesos del SGSI, por tanto no tienen funcionalidad orientadas a la gestión y mantenimiento de los registros de operación del SGSI (No conformidades, auditorías, revisión del sistema por la Dirección, planificación de auditorías, de acciones formativas, etc). Son herramientas centradas en la seguridad y modelar la realidad para obtener una foto nítida del mapa de riesgos de la organización y posteriormente poder establecer los planes de tratamiento mas adecuados.
  • Herramientas mixtas: tienen lo mejor de ambas opciones y por tanto, son las más completas.

Yo personalmente prefiero las herramientas que modelan bien la seguridad frente a las que gestiona bien los registros del SGSI por una sencilla razón: estas tareas pueden ser hechas de forma manual porque no son complejas y te puedes arreglar con una gestión basada en documentos ofimáticos y carpetas en un servidor. Es más tedioso pero tampoco hay tanta carga de trabajo en este aspecto como para balancearme hacia las herramientas del mundo de la calidad.

Respecto a las herramientas del mundo de la seguridad, ¿Qué cosas son esenciales para mi?
  • Deben respetar los conceptos establecidos por ISO 27005 que es la norma que establece el marco de trabajo de toda metodología de análisis y gestión del riesgo. Deben permitir realizar todas las fases establecidas por esta norma y representar correctamente los conceptos que esta norma establece como marco en el que deben desenvolverse estas metodologías.
  • Deben tener unas matemáticas claras a la hora de calcular el riesgo. Todos sabemos que riesgo es una función del impacto que puede sufrir un activo debido a una amenaza y la vulnerabilidad de dicho activo frente a dicha amenaza. Las funciones sirven para establecer el abanico de riesgos a utilizar pero deben equilibrar los resultados de forma que los valores sean proporcionales para riesgos altos, medios o bajos según los rangos numéricos que vayamos a utilizar. Ello garantiza a priori una distribución homogénea de resultados impacto x vulnerabilidad para los riesgos. En cualquier caso, es imprescindible que los resultados sean sencillamente reproducibles conociendo los valores de impacto y vulnerabilidad pensando sobre todo en el cliente final que debe entender de donde salen los riesgos.
  • Deben tratar las dimensiones de seguridad como se merecen. No se pueden mezclar churras con meninas y las amenazas afectan de forma diferente a las diferentes características de la seguridad. Por tanto, el valor del riesgo debe estar condicionado a una amenaza sobre un activo que afecta a una o mas dimensiones. Cuando una herramienta indica que se tiene un nivel de riesgo X pero no indica en que dimensión, es complicado después en el tratamiento del mismo saber que hacer. Las estrategias de las medidas de seguridad están condicionadas al tipo de daño del que pretender preservar al activo, por tanto es muy relevante conocer la dimensión dañada. Si una herramienta toma como riesgo el máximo valor del daño recibido en cualquiera de sus dimensiones, deja ciego al técnico que luego debe pensar en que hacer para solventarlas. Es como ir al médico y cuando te pregunta que síntomas tienes, sólo le dices que estas enfermo. Mal diagnóstico puedes dar con tan poca información. Hay que pensar una cosa, todo lo que no hagamos bien en la fase de análisis del riesgo, complicará y dificultará la fase de tratamiento que es realmente lo importante de todo este proceso. No se trata de poder hacer un análisis estupendo que revele las carencias sino de definir qué hacer, en qué plazos y con qué objetivos para remediar esa situación. Por tanto, hay dos aspectos muy importantes a tener en cuenta: que permita modelar bien el problema de seguridad para dar un diagnóstico certero pero a su vez, que esté orientado a establecer un plan de tratamiento para poder poner fin a dicha situación.
  • Deben considerar las particularidades de la dimensión de la disponibilidad. Cuando hablamos de incidentes de seguridad no se suele considerar el factor tiempo porque en la mayoría de los casos, el daño no es proporcional al tiempo, excepto para la disponibilidad. Si una información confidencial es revelada a terceros, el impacto ya se ha producido. Sin embargo, cuando hablamos de una pérdida de un servicio, el tiempo es un factor determinante para calcular los daños. No tiene las mismas consecuencias están sin servicio una hora que estarlo durante una semana. Por tanto, esta dimensión debe ser tratada de forma especial. Además, de hacerlo así, estamos recogiendo información que es muy necesaria en los estudios de impacto en el negocio para cuando abordemos la continuidad de negocio. Se puede simultanear la recogida de información para el análisis del riesgo y para el estudio de impacto en el negocio (Business Impact Analyisis o BIA).

A modo de conclusión, lo que yo espero de este tipo de aplicaciones es que sean una especie de sistema experto que contengan conocimiento en relación a amenazas y soluciones, de manera que conforme vamos incorporando a ellas información, sean capaces de asesorar y establecer las mejores opciones de gestión y tratamiento de los riesgos detectados. Para mi es más importante lo que me proporcionan en la fase de gestión que en la fase de análisis dado que donde más conocimiento se debe tener es a la hora de poner el tratamiento que mitigue los riesgos. Eso sí, requiere previamente de haber realizado el diagnóstico correcto. Espero haber proporcionado algo de criterio a la hora de poder evaluar y comparar ahora los productos del mercado.
miércoles, 29 de septiembre de 2010 3 comentarios

Autenticación basada en la búsqueda del tesoro

Leo vía  el Twitter de Microsiervos una noticia que me ha llamado la atención por original e ingeniosa.
Ya hace algunos años, en el 2007 comenté cómo se estaban planteando sistemas  basados en usar imágenes como métodos de autenticación. La idea era que el usuario tuviera que clickar en ciertas partes que sólo él sabría como método de verificar la identidad.

El sistema que ahora sale a escena es similar pero más sencillo y posiblemente intuitivo para el usuario final. La idea que se esta investigando es probar la identidad del usuario mediante la localización de puntos secretos en un mapa. El usuario debe mover, girar y localizar puntos concretos para ser identificado. Este sistema podría no ser vulnerable a las capturas de teclado y a las capturas de la posición del ratón. La noticia original puede leerse con mas detalle en este enlace.



Las contraseñas serian en este caso las coordenadas de los puntos elegidos y este sistema puede ser mas fácilmente recordable por el usuario final. Seria como pedir al usuario que esconda un tesoro. El reto-respuesta que el usuario debe recordar serian los puntos secretos del mapa en cuestión donde escondió el tesoro (algo que sólo el sabe y que solo el podría encontrar). Aun no siendo un método de doble factor, al menos podría ser más robusto en cuanto a longitud de la clave que los sistemas actuales.  Tal como se comenta en La Información.com,  "los investigadores calculan que con unos diez dígitos que representen la latitud y otros diez para la longitud el sistema tendría una fortaleza de unos 20 dígitos, mucho más que los cuatro convencionales que se usan en las tarjetas de crédito o los 6-8 que suelen ser habituales en las contraseñas de Internet".
domingo, 26 de septiembre de 2010 2 comentarios

Los CISO encarnados de superhéroe

La figura del responsable de seguridad es por desgracia todavía poco común en las empresas e instituciones españolas. A pesar incluso de establecer la L.O.15/1999 la obligación de nombrar a un rol para velar por la seguridad de los datos de carácter personal de niveles medios y altos, a día de hoy es raro quien se dedica de forma exclusiva a ser Responsable de seguridad de la información. Este post pretende establecer una taxonomía de los roles de CISO que pueden existir actualmente en muchas de las organizaciones que han incorporado esta figura a sus mandos directivos.
  • El "Increíble Hulk": Ha sido nombrado pero no tiene peso suficiente dentro de la organización. Depende o esta condicionado por el Responsable de Sistemas y no tiene libertad ni autoridad para poder establecer sus propios planteamientos estratégicos sobre que debe hacer para gestionar la seguridad. Es un continuo quiero y no puedo, tiene la fuerza pero no puede utilizarla. Es consciente de cual es la estrategia a seguir y cómo la seguridad puede reforzar los procesos de negocio pero su organización no considera la seguridad de la información como algo relevante (hasta el día que pasa algo). Tampoco ha podido hacer un análisis de riesgos que le permita mostrar cómo la seguridad contribuye a robustecer a la organización. Es un tipo con un gran potencial y fuerza que no puede utilizar porque no quiere convertirse en un ogro mete miedo. Sin embargo, será quien se coma los marrones si en algún momento se produjera un incidente de seguridad.
  • El "Spiderman": También ha sido nombrado pero llega a este mundo de la seguridad desde el Área de sistemas y no tiene conocimientos sobre la gestión de su area de responsabilidad. Suele iniciar sus actuaciones adquiriendo software y hardware de seguridad para disponer de herramientas pero no tiene claro cuales deben ser los objetivos a lograr. Desconoce la disciplina del análisis de riesgos y basa toda su estrategia de protección en resolver las problemáticas comunes de la seguridad informática que afectan a la organización: malware, protección perimetral, filtrado de contenidos y cuando tienen recursos, el cumplimiento de la legislación en materia de protección de datos. Va de un lado a otro manteniéndose entre cuerdas sin un rumbo fijo tratando de estar en todos sitios pero siempre apagando fuegos.
  • El "Batman": Es un trabajador incansable que intenta tenerlo todo bajo control aunque su trabajo no es visible para la organización. Es un buen estratega que conoce el mundillo y por tanto, es consciente que los riesgos son cambiantes y que deben ser gestionados. Tiene un mapa claro de que problemas tiene su organización y va poco a poco mitigando los mas urgentes. Presenta año tras año sus planes de actuación aunque no siempre gozan de apoyo. A pesar de eso no se desanima y con lo que tiene hace lo que puede. Siempre prefiere ser preventivo y proactivo pero la monitorización es la herramienta en la que fundamenta su día a día aunque permanece oculto y no esta en la mesa de Dirección.
  • El "Superman": Es un hombre valorado por la organización porque siempre sale al rescate cuando es necesario. Esta monitorizando continuamente los riesgos y avisa cuando considera que deben tomarse medidas preventivas. La organización esta tranquila porque se sabe bien informada y gestionada en esta materia. Ademas este tipo de CISO no se conforma sólo con hacerlo bien sino que demuestra año tras año como los indicadores y objetivos planteados se van logrando. En su organización la seguridad no es una sensación, es una realidad avalada por los datos. Y si en algún momento las cosas se ponen feas, siempre tiene las espaldas cubiertas por el plan de continuidad de negocio. Está completamente alineado con la Dirección y pone la seguridad al servicio de la Organizacion haciendo a ésta mas fuerte y resistente contra cualquier anomalía que pueda producirse.

A todos nos gustaría ser Superman algún día pero muchas veces el contexto o la coyuntura nos obligan a ser otro tipo de superhéroe de menos categoría. A vosotros, ¿se os ocurre alguno más?
jueves, 16 de septiembre de 2010 2 comentarios

Geolocalización: el ser humano convertido en caracol

Aunque esta última semana he enlazado varias noticias vía Twitter al respecto, quiero hoy reflexionar más profundamente sobre el cambio social que están produciendo las nuevas tecnologías y las consecuencias actuales y futuras que estas nuevas herramientas tienen o tendrán en la sociedad. Son varios aspectos que tocan campos como las redes sociales, la geolocalización y la exhibición de contenidos y la protección de datos de carácter personal.

Asumámoslo, las personas nos hemos transformado en caracoles digitales que vamos dejando rastro (a veces queramos o no) de cada acción o decisión que tomamos. El teléfono móvil ha sido el objeto diseñado y responsable de permitir la geolocalización y aparecen ahora un montón de servicios relacionados con esta nueva funcionalidad. Algunas de estas particularidades tienen servicios tan interesantes como:
  • permiten hacer cálculos sobre cuanto se camina o corre.
  • funcionalidad de gps que permite guardar la ruta de una excursión o hacer de mapa.
  • posicionar las fotografías y luego permite saber el lugar donde se ha realizado.
Sin embargo, llevo unos días impactado cuando mi teléfono móvil amablemente me indicó que estaba cerca de casa y que tenía tareas pendientes que podría hacer allí o que al pasar por cerca de un Centro Comercial me indicaba que en la aplicación que tengo instalada tenía unos productos en la cesta de la compra que podía adquirir.
Todas estos novedosos servicios pueden ser interesantes siempre y cuando queden dentro del ámbito de la privacidad personal y el propietario del dispositivo pueda controlarlos y activarlos cuando desee. Sin embargo, la moda por crear redes sociales y buscar compartir información permiten usos algo más perversos que si pueden comprometer la seguridad del usuario. Hay que ser conscientes de qué información publicamos y sobre todo, qué consecuencias puede tener compartirla. Esta tendencia de si no publicas o no compartes tu vida en la red no eres nadie debe tener en consideración una cosa muy importante: lo publicado difícilmente se borra y una vez pulsas el botón compartir, ya no habrá marcha atrás. Sirva como ejemplo lo que Chema Alonso publica ironizando sobre el uso del Feisbuk o esta otra que cuenta cómo los "Ladrones recurren a Facebook para seleccionar víctimas".

Por tanto, decir donde estás, donde comes, por donde corres o incluso en donde te encuentras en un momento determinado, o sea, geolocalizarnos, puede ser información que consideremos irrelevante pero que también tiene consecuencias. Hace algún mes se hizo famosa la web Róbame que indicaba nombres de usuarios de twitter que habían dicho que estaban fuera de casa como reclamo para ser robados y que pretendía concienciar al personal sobre los comentarios que se publican en twitter geoposicionando al usuario.

De siempre una de las primeras lecciones que se enseña a los niños es a no hablar con desconocidos. Sin embargo en el siglo XXI se nos ha ido la cosa de las manos y ahora físicamente no lo hacemos pero virtualmente nos relacionamos y compartimos información con todos ellos. En el ámbito de las redes sociales de carácter profesional puede ser interesante disponer de un número de contactos que contemple gente que conoces físicamente y gente que no. Sin embargo, en el ámbito personal debemos controlar nuestro "circulo de confianza". Tus amigos reales y directos SI son tus amigos, pero los amigos de tus amigos puede que ya no.

Por último quiero acabar dando a conocer un libro publicado por Aranzadi que precisamente se centra en toda esta problemática vinculada a la privacidad y las redes sociales, con autores tan relevantes en la materia  como Nacho Alamillo, Ricard Martínez, Natalia Martos, Javier Megías  y otros muchos otros que harán de este libro un imprescindible en la repisa de todos aquellos que nos preocupamos por la "seguridad de la información" y ahora también de las privacidad de las personas como subconjunto de información más vulnerable. Es un libro a tener apuntado para la lista de los Reyes Magos. El contenido del mismo puede ser consultado en el enlace "DERECHO Y REDES SOCIALES".
jueves, 9 de septiembre de 2010 3 comentarios

La lección de seguridad más antigua del mundo

Aquellos que nos dedicamos a explicar y contar cómo debe enfocarse correctamente la gestión de la seguridad contamos con la inestimable ayuda de la sabiduría popular y las fábulas de toda la vida.

El análisis y la gestión del riesgo puede ser entendida de forma sencilla usando la fábula de "Los tres cerditos". No lo voy a contar porque es de sobra conocido pero resumido brevemente la historia va de tres cerditos que toman decisiones diferentes para protegerse del lobo. Del cuento original podemos extraer dos sencillas pero importantes lecciones:

  • La seguridad final será acorde al esfuerzo dedicado y al análisis de amenazas realizado: Los tres cerditos tenían que defenderse de la misma amenaza pero los dos primeros subestimaron las posibilidades de que el lobo produjera daños en su construcción y las consecuencias de ello. No habrían arriesgado sus vidas seguramente si hubieran contado con los datos correctos.
  • Las medidas deben ser proporcionales al problema a evitar: Los dos primeros cerditos tenían que haberse planteado cual era la fortaleza real de las medidas de protección y qué severidad de daños podían soportar. Un arquitecto de la seguridad debe conocer hasta dónde pueden aguantar sus protecciones e identificar en qué situaciones las medidas no van a resistir para disponer de un plan B que aunque no evite que la casa de derrumbe, al menos no haga correr peligro a su vida. Esperar la mejor de las circunstancias pero estar preparados para lo peor.



El ritmo asfixiante de trabajo en las empresas lleva casi siempre a atender las necesidades operativas de la organización y retrasa o posterga las actividades relacionadas con construir la casa con ladrillos. Se prefieren casas de paja o de madera que proporcionan una buena "sensación de seguridad". La valoración de la eficacia de una medida se demuestra cuando resiste un incidente. Lo lógico sería verificar esa capacidad de resistencia cuando ya se ha construido y no esperar a que ocurra algo que nos demuestre si lo habíamos hecho bien o no. Es entonces cuando las casas de paja y madera se derrumban y dejan a los cerditos que hay dentro a la suerte del destino.

Las amenazas no entienden de justificaciones o escusas y tampoco llaman a la puerta cuando van a presentarse. Por tanto, la mejor  estrategia es tratar de tener unas minimas garantías de protección y unas mínimas evidencias de su correcta resistencia antes de que la vida real se encargue de verificarlo.

Moraleja de seguridad de la información: "El trabajo planificado y bien hecho, junto con el talento para diagnosticar bien el escenario holístico de amenazas es una garantía de seguridad efectiva y real". Quien no hace nada ya está haciendo algo, ha tomado una decisión respecto a cómo gestiona el riesgo que ante la adversidad solo tiene un consuelo: el lamento y el lloro.
lunes, 6 de septiembre de 2010 5 comentarios

Seguridad = gestionar riesgos + minimizar impactos.

En muchos de los post de este blog he insistido en la importancia del concepto riesgo para la gestión de la seguridad. No quiero ser reiterativo pero Riesgo=(Impacto)*(Vulnerabilidad frente a una amenaza).

Sin embargo, el incidente de BP en el Golfo de México debería enseñarnos algo. Ciertamente la gestión basada en riesgo sirve para calibrar qué aspectos son importantes y cómo debemos asignar nuestros recursos económicos para lograr una protección efectiva, pero... ¿Debemos ignorar los impactos?

De todo análisis de riesgos se debe poder extraer unos resultados que permitan agrupar los problemas de seguridad en varias casuísticas:

  • A. Riesgos ocasionados por activos de alto impacto y alta vulnerabilidad: acciones inmediatas.
  • B. Riesgos ocasionados por activos de bajo valor y alta vulnerabilidad: acciones inmediatas o planificadas.
  • C. Riesgo ocasionados por activos de alto impacto y baja vulnerabilidad: acciones inmediatas o planificadas.
  • D. Riesgos ocasionados por activos de bajo valor y baja vulnerabilidad: deben esperar a tener solventados cualquiera de los tres tipos de riesgos anteriores.

El incidente de BP en el Golfo de México correspondería posiblemente a un riesgo del tipo C. La posibilidad de incendio o de hundimiento de la plataforma petrolífera era muy baja pero de ocurrir el incidente, tendría un gran impacto, como finalmente ha sucedido.

¿Qué ha fallado en la gestión de este incidente? Es difícil poder estimar qué pudo suceder pero si hay una evidencia clara que demuestra una deficiente gestión de la seguridad. Tal como relata este texto,  BP no tenía un plan de contingencia y ello pudo ser determinante en el momento del incidente tanto para frenar el mismo como para minimizar los daños.
Un plan de contingencia es una medida que aplica la estrategia de recuperación o restauración. Esto quiere decir que no es ni de carácter disuasorio (intenta alejar a la amenaza o al atacante), ni de carácter preventivo (intenta evitar la vulnerabilidad). 
La naturaleza de este tipo de medidas tienen su utilidad una vez que ya el incidente se ha producido y su principal objetivo es reducir el impacto. Por tanto, el plan de contingencia en caso de explosión en la plataforma marítima debería haber establecido la secuencia de acciones inmediata a la explosión con el objetivo de minimizar tanto la duración del derrame como su extensión. No sabemos nunca si los hechos hubieran sido diferentes pero es de suponer que al menos, debieran haber tenido un menor impacto. El hecho de haber tardado semanas en disponer de estrategias para tratar de cortar las tuberías de derrame, el no disponer de equipos para esas operaciones podrían haber sido deficiencias que hubieran sido identificadas en la elaboración del plan de contingencias.

Tristemente hemos tenido que esperar a la cruda realidad para comprobar la magnitud que tienen este tipo de incidentes y lo graves que son si no son controlados en los primeros momentos. Estos son precisamente los argumentos triviales para requerir tener un plan que establezca en frío la secuencia de acciones a realizar desde el momento cero de declaración del incidente y permiten conocer con anterioridad qué recursos debieran estar localizados y dispuestos a actuar si el plan de activa. Por desgracia, el ahorro de costes siempre tiene una mira cortoplazista y entre invertir en desarrollar un plan que puede suponer un coste real directo de pongamos 1 millon de euros, y la remotísima probabilidad de que explote una plataforma petrolífera en medio del Golfo de México que va a tener un coste de más de 6.200 millones de euros se elije siempre esta segunda y dramática opción. En esta noticia de la BBC se detallan algo más los costes reales del incidente que se ha transformado en uno de los desastres naturales de mayor envergadura.


En relación a este suceso, quiero recomendar el post de Antonio Ramos, Cisnes Negros: Análisis de Riesgos en Tiempos de Crisis que comenta cómo el análisis de riesgos no es la bala de plata en materia de seguridad y que la importancia de identificar los "cisnes negros" evita la sorpresa de sufrir grandes impactos.

Tras lo sucedido debiera pensarse a veces que las medidas de protección más básicas frente a los incidentes de mayor impacto no debieran estar a merced de un análisis de riesgos sino debieran ser implantadas de forma obligada, como un Plan B por si las medidas básicas que tratan de gestionar los elementos más básicos fallaran. En estos casos, no se estaría a merced del incidente y al menos, se tendría la esperanza de reducir en la medida de lo posible el impacto.

El incidente no solo va a suponer unos costes brutales sino que además, ha dañado seriamente la imagen de la compañía, algo que dificilmente puede ser recuperado a corto y medio plazo. Sirva como dato significativo la presencia de las siglas BP en el buscador Google y cómo tras el incidente, se han disparado las Webs y urls que la referencian, muy posiblemente con textos que critican tanto los resultados de su gestión como los daños que han causado.



Para terminar, quiero enlazar también con siete consejos básicos a tener en cuenta en el diseño de un plan de continuidad de negocio  que provienen de la Administración americana. Dado que la zona del Golfo de México es habitualmente azotada por los desastres naturales causados por huracanes principalmente, han aprendido esto de la continuidad de negocio a la antigua usanza, "La letra, con sangre entra". Los siete consejos que el enlace detalla más son:
  1. Identifica tus activos y establece cuales son tus "activos críticos.
  2. Protege tus datos mediante backups y trabaja para reducir los tiempos de acceso a ellos cuando te vayan a hacer falta (Optimiza tu RTO)
  3. Revisa las medidas para garantizar el suministro eléctrico y las condiciones medioambientales.
  4. Forma y entrena a tu personal para estar preparados a responder en situaciones de desastre.
  5. Documenta, prueba y actualiza los planes de continuidad de negocio.
  6. Considera medios alternativos de garantizar tus telecomunicaciones.
  7. Asegúrate que tus proveedores estarán a la altura de tus necesidades cuando tengas problemas.
Si te ha gustado el post, hazte la siguiente pregunta. ¿De todas estas 7 recomendaciones, cuales cumpliría yo?



miércoles, 1 de septiembre de 2010 2 comentarios

(IN)Secure Magazine Nº27

Se acabó el verano y toca volver a la carga. Este primer post postvacacional es ligeríto y referencio el nuevo número de la revista Insecure Magazine que trae estos contenidos:
  • Review: BlockMaster SafeStick secure USB flash drive
  • The devil is in the details: Securing the enterprise against the cloud
  • Cybercrime may be on the rise, but authentication evolves to defeat it
  • Learning from bruteforcers
  • PCI DSS v1.3: Vital to the emerging demand for virtualization and cloud security
  • Security testing - the key to software quality
  • A brief history of security and the mobile enterprise
  • Payment card security: Risk and control assessments
  • Security as a process: Does your security team fuzz?
  • Book review: Designing Network Security, 2nd Edition
  • Intelligent security: Countering sophisticated fraud



La descarga puede obtenerse en este enlace.

Solo quiero agradecer a los casi ya 4.500 lectores vuestro tiempo al dedicar a mi blog un rato de vuestras vidas. Es un soplo que motiva a continuar día a día con el pequeño esfuerzo de buscar aquellas cosas que puedan ser de interés para todos vosotros. Espero y quiero, a pesar de que ello disminuya en parte la frecuencia de publicación, aportar más reflexiones y opiniones sobre la gestión de la seguridad de la información.

Un saludo y mil gracias.
domingo, 8 de agosto de 2010 0 comentarios

Cerrado por vacaciones, hasta el 30 de agosto

Pues eso, que ya toca desconectar un poco y descansar para prepararse para la vuelta al cole que se presenta interesante. Son buenos también periodos de aislamiento del ambiente laboral y dedicar el tiempo libre a otros aspectos distintos de lo que forman nuestra rutina diaria que también nos interesen.

Solo quiero agradecer a los ya más de 4000 lectores que me siguen por RSS su interés por el blog y esta temática apasionante de la seguridad de la información.



Hasta el 30 de agosto, el blog estará cerrado por vacaciones, aunque más que cerrado está "incubando" cosas para la vuelta.
viernes, 30 de julio de 2010 2 comentarios

Herramienta Lapsec de Hispasec para proteger portátiles con Windows

La gente de Hispasec publica hoy en su boletín una muy buena noticia. Se han currado una herramienta que intenta ajustar la seguridad de cualquier portátil que utilice Microsoft Windows. Tal como explican ellos mismos en su noticia,
LapSec viene de "Laptop Securer" y es una herramienta destinada a automatizar los cambios más aconsejables para asegurar Windows en un ordenador portátil. Básicamente, aglutina en un solo botón varias tareas. No está destinado a asegurar "por completo" un sistema, sino que pretende facilitar las modificaciones más importantes para un "bastionado" de ordenador portátil, mucho más susceptible de ser perdido o sustraído. Evidentemente, estas medidas también son útiles para un ordenador de sobremesa. También es importante destacar que hay más medidas de seguridad aplicables a un portátil en particular y Windows en general, pero que no han sido implementadas en LapSec por resultar medidas más "genéricas" que se salen del objetivo del programa: activar funcionalidades de seguridad Windows especialmente útiles para portátiles.

El principal objetivo a la hora de asegurar un portátil es:
a) que nadie acceda al sistema operativo (o al sistema de ficheros)
b) que si accede, la información confidencial esté inaccesible ya sea con cifrado o con borrado seguro.

Lo que hace LapSec para lograrlo es:
  • Eliminar el cifrado LM de las contraseñas (en Vista y 7 no es necesario).

  • Sobrescribir el archivo de memoria paginada (pagefile.sys)

  • Ocultar el nombre del usuario que el Sistema Operativo muestra en la pantalla de presentación

  • Activar la protección por contraseña del salvapantallas.

  • Eliminar la autoejecución de archivos cuando se introducen unidades extraíbles.

  • Comprobar la existencia de contraseña del usuario.

  • Comprobar la complejidad de las contraseñas.

  • Comprueba la activación de la contraseña en la consola de recuperación.

  • Deshabilitar el almacenamiento de contraseñas en el navegador Internet Explorer.

  • Deshabilitar la hibernación (hibernation.sys).

  • Deshabilitar la cuenta de administrador y de invitado del sistema.

  • Cifrado de la carpeta Mis Documentos.

  • Exportación del certificado de forma sencilla para casos de "desastre".
jueves, 29 de julio de 2010 0 comentarios

La guerra del siglo XXI

Este último año se está hablando mucho de la protección de infraestructuras críticas, la preocupación por los ataques cibernéticos y las estrategias de los estados para poder responder a la ciberguerra.

Como todo buen estratega, el Gobierno Japonés ha centrado sus primeros esfuerzos en la monitorización y detección de ataques.

Tal como cuenta Fogonazos.es ya existe un sistema denominado NICTER que pretende ser el centro neurálgico de monitorización para este nuevo frente de batalla.

El sistema conocido como NICTER (Network Incident Analysis Center for Tactical Emergency Response) es un programa del gobierno japonés diseñado para proteger sus sistemas informáticos y detectar de forma temprana los ataques de denegación de servicio (DoS), robo de datos o penetración en sistemas que se realizan de forma organizada. La ventaja de NICTER, como explican en DigInfo, está en la facilidad con que los técnicos pueden ver “de qué país proceden los ataques, cuántos ataques se están produciendo”, qué patrones sigue el intercambio de archivos y preparar una respuesta rápida para evitar daños mayores.

Aunque el asunto suena un poco fantasmagórico, se trata de una realidad bien palpable. Los ataques de espionaje online sufridos por Google o el último ataque a empresas e instituciones estadounidenses hace unos meses son solo un ejemplo de cómo una de estas brechas de seguridad puede hacer verdaderos estragos en un país. Esos vectores que vemos cruzar de una parte a otra del globo no son proyectiles de alcance intercontinental, sino los ataques que se están produciendo a través de la red, de un país a otro, a cada minuto.

El video de Youtube es bastante ilustrativo sobre cómo funciona el sistema y predice cual será la tendencia de los estados en la gestión de las redes digitales que deberá realizarse en el siglo XXI.

martes, 27 de julio de 2010 6 comentarios

Las fugas de información en el entorno militar

Esta semana tenemos uno de los mayores escándalos que ilustran la "inseguridad de la información". Estoy hablando de la fuga de más de 92.000 documentos que se ha producido en la Web WikiLeaks y que han sido posteriormente comentados en toda la prensa internacional.

Tal como se relata en la noticia publicada por El periódico.com,
"Esta Web se nutre de lo que en inglés se denomina whistle blowers (literalmente «tocadores del silbato»; o sea, soplones pero sin la acepción peyorativa). Son personas que, de forma anónima, denuncian prácticas ilegales, corruptas o simplemente cuestionables dentro de su propia organización."


Lo más notorio del hecho es que se produce en el seno del Ejercito de los EE.UU. y pone de manifiesto que las guerras del siglo XXI ya no se deciden solo en el campo de batalla físico. En este caso, la información revela datos sensibles y sustancioso de la estrategia americana empleada en estos últimos años y la fuga ha sido utilizada para denunciar lo ilícito del conflicto.

Sin embargo el hecho no sorprende mucho dado que semejante cantidad de información puede corresponder a la pérdida de un disco duro o a la sustracción de un portátil de un alto cargo del Ejército.
Sin embargo hay una cosa que si llama la atención y es la supuesta ausencia de regulación en el uso de las tecnologías de la información que parece existir en el ejercito. Hace tiempo se conocieron fotos explícitas sobre violaciones y torturas de los guardias norteamericanos contra los prisioneros iraquíes en la cárcel de Abu Ghraib todas ellas realizadas con móviles personales. En algunos programas de televisión donde se entrevistan a soldados en el frente es común ver como dentro de los elementos de ocio que llevan los soldados a sus desplazamientos aparecen portátiles, dispositivos de reproducción multimedia, etc.

Obviamente la información en soporte digital es muy dificil de controlar pero si debieran existir ciertas normas respecto a qué se puede o no hacer con la informática personal dentro del ejercito, de la misma forma que estas prácticas se regulan dentro de otras organizaciones. La diferencia sustancial entre ambas problemáticas es que en el entorno corporativo, un empleado sabe cuando hace uso de los medios de la empresa y esta utilización se limita a su presencia en las instalaciones de la empresa dentro del horario laboral.
Sin embargo, dentro del entorno militar no existe esta separación entre entornos dado que el militar en misión humanitaria vive dentro del cuartel y está operativo en todo momento. Por tanto, lo que si debiera existir es un ferreo control sobre los elementos tecnologicos que son oficiales y los que no lo son, de forma que no se permita mezclar ambos entornos.
sábado, 10 de julio de 2010 0 comentarios

Ejemplo de la correcta gestión de la información: Chase Jarvis

Estamos en época estival y tanto la frecuencia como la densidad de las entradas bloggeras se resienten. En mi caso se añade que los últimos proyectos antes de verano asfixian y dejan poco tiempo libre últimamente.

En cualquier caso, hace poco encontré un video en Youtube donde el fotógrafo profesional Chase Jarvis explica cual es el workflow que utiliza en su trabajo. Es fotógrafo y curiosamente una persona completamente consciente de la importancia que tiene la gestión de la información (en su caso, archivos de imagen con las fotografías que realiza).

Obviamente como todo su modelo de negocio gira en torno a la imagen, su intuición le lleva a dotarse de los medios que considera más adecuados para garantizar la disponibilidad e integridad de sus más preciados activos: sus fotografías.



Desconozco las cifras de negocio que puede mover, pero impresiona lo cuidado que tiene todo el proceso y lo completamente gestionados que están todos los posibles riesgos que pueden afectar a su negocio. Un buen ejemplo que demuestra saber manejar activos del siglo XXI: "la información". Anecdótico pero ejemplarizante. Ojalá los directivos de pequeñas y medianas empresas españolas contaran con este nivel de concienciación en la materia.
viernes, 2 de julio de 2010 15 comentarios

Reflexiones sobre certificado y firma electrónica reconocida

Comienzan en muchas Administraciones Públicas los procesos de transición hacia la Administración electrónica y creo importante aclarar la sustancial diferencia entre "certificado electrónico" y "firma electrónica reconocida". Son conceptos relacionados y similares que se suelen confundir.

    Las definiciones de certificado y firma electrónica


Como en toda la legislación de ámbito tecnológico, lo importante son siempre las definiciones establecidas por la propia regulación. La Ley 59/2003 de Firma electrónica establece las siguientes definiciones para estos conceptos:

Artículo 6. Concepto de certificado electrónico y de firmante.
1. Un certificado electrónico es un documento firmado electrónicamente por un prestador de servicios de certificación que vincula unos datos de verificación de firma a un firmante y confirma su identidad.
2. El firmante es la persona que posee un dispositivo de creación de firma y que actúa en nombre propio o en nombre de una persona física o jurídica a la que representa.

Artículo 11. Concepto y contenido de los certificados reconocidos.
1. Son certificados reconocidos los certificados electrónicos expedidos por un prestador de servicios de certificación que cumpla los requisitos establecidos en esta Ley en cuanto a la comprobación de la identidad y demás circunstancias de los solicitantes y a la fiabilidad y las garantías de los servicios de certificación que presten.
2. Los certificados reconocidos incluirán, al menos, los siguientes datos:
  • La indicación de que se expiden como tales.

  • El código identificativo único del certificado.

  • La identificación del prestador de servicios de certificación que expide el certificado y su domicilio.

  • La firma electrónica avanzada del prestador de servicios de certificación que expide el certificado.

  • La identificación del firmante, en el supuesto de personas físicas, por su nombre y apellidos y su número de documento nacional de identidad o a través de un seudónimo que conste como tal de manera inequívoca y, en el supuesto de personas jurídicas, por su denominación o razón social y su código de identificación fiscal.

  • Los datos de verificación de firma que correspondan a los datos de creación de firma que se encuentren bajo el control del firmante.

  • El comienzo y el fin del período de validez del certificado.

  • Los límites de uso del certificado, si se establecen.

  • Los límites del valor de las transacciones para las que puede utilizarse el certificado, si se establecen.

Artículo 3. Firma electrónica, y documentos firmados electrónicamente.
1. La firma electrónica es el conjunto de datos en forma electrónica, consignados junto a otros o asociados con ellos, que pueden ser utilizados como medio de identificación del firmante.
2. La firma electrónica avanzada es la firma electrónica que permite identificar al firmante y detectar cualquier cambio ulterior de los datos firmados, que está vinculada al firmante de manera única y a los datos a que se refiere y que ha sido creada por medios que el firmante puede mantener bajo su exclusivo control.
3. Se considera firma electrónica reconocida la firma electrónica avanzada basada en un certificado reconocido y generada mediante un dispositivo seguro de creación de firma.


Por tanto, la firma electrónica reconocida requiere de un certificado electrónico reconocido almacenado en un dispositivo seguro. Lo podríamos representar como firma electrónica reconocida=certificado reconocido+dispositivo seguro.

Respecto a su trascendencia jurídica, la firma electrónica reconocida tendrá respecto de los datos consignados en forma electrónica el mismo valor que la firma manuscrita en relación con los consignados en papel.

Esta sería la categoría que tiene el DNI-E. Está basado en un certificado reconocido cuya entidad raíz es la Dirección General de la Policía y almacenado en un dispositivo seguro de creación de firma.

Para saber si un certificado es reconocido o no, debe aparecer en la lista de prestadores de certificados reconocidos que publica el MINISTERIO DE INDUSTRIA, TURISMO Y COMERCIO. La Ley 59/2003 establece los requisitos que debe satisfacer todo prestador de servicios de certificación y debe ser registrado por dicho Ministerio. La lista de los actualmente homologados puede ser consultada en https://www11.mityc.es/prestadores/busquedaPrestadores.jsp

    ¿Qué es un dispositivo seguro de creación de firma?

La categoría de dispositivo seguro viene definida en el Artículo 24. Dispositivos de creación de firma electrónica de la Ley 59/2003.

Artículo 24. Dispositivos de creación de firma electrónica.

3. Un dispositivo seguro de creación de firma es un dispositivo de creación de firma que ofrece, al menos, las siguientes garantías:
  • a. Que los datos utilizados para la generación de firma pueden producirse sólo una vez y asegura razonablemente su secreto.

  • b. Que existe una seguridad razonable de que los datos utilizados para la generación de firma no pueden ser derivados de los de verificación de firma o de la propia firma y de que la firma está protegida contra la falsificación con la tecnología existente en cada momento.

  • c. Que los datos de creación de firma pueden ser protegidos de forma fiable por el firmante contra su utilización por terceros.

  • d. Que el dispositivo utilizado no altera los datos o el documento que deba firmarse ni impide que éste se muestre al firmante antes del proceso de firma.


Para otorgar esta categoría, es necesario que alguien verifique con carácter previo que ese dispositivo cumple unos requisitos y el artículo 27 nos especifica cómo.

Artículo 27. Certificación de dispositivos seguros de creación de firma electrónica.
1. La certificación de dispositivos seguros de creación de firma electrónica es el procedimiento por el que se comprueba que un dispositivo cumple los requisitos establecidos en esta Ley para su consideración como dispositivo seguro de creación de firma.

2. La certificación podrá ser solicitada por los fabricantes o importadores de dispositivos de creación de firma y se llevará a cabo por las entidades de certificación reconocidas por una entidad de acreditación designada de acuerdo con lo dispuesto en la Ley 21/1992, de 16 de julio, de Industria y en sus disposiciones de desarrollo.

3. En los procedimientos de certificación se utilizarán las normas técnicas cuyos números de referencia hayan sido publicados en el Diario Oficial de la Unión Europea y, excepcionalmente, las aprobadas por el Ministerio de Ciencia y Tecnología que se publicarán en la dirección de Internet de este Ministerio.

4. Los certificados de conformidad de los dispositivos seguros de creación de firma serán modificados o, en su caso, revocados cuando se dejen de cumplir las condiciones establecidas para su obtención.


Los organismos de certificación asegurarán la difusión de las decisiones de revocación de certificados de dispositivos de creación de firma.


Yo entiendo que si la certificación "COMPRUEBA", nadie puede presuponer que tiene un dispositivo seguro sin esa verificación "tecnica cualificada" realizada por un independiente o no será considerado, según esta ley, un dispositivo seguro. Por tanto, creo que no hay escapatoria para no tener dispositivo certificado por una Entidad de solvencia técnica.

Además, tomando el DNI-e como ejemplo, en sus prácticas de certificación se establece, cuando se habla de la seguridad del dispositivo de almacenamiento de las claves la referencia a la certificación ISO 15408 conocida como Common Criteria.

"Las claves privadas de las Autoridades de Certificación que componen DNIe se encuentran alojadas en dispositivos criptográfico que cumplen los requisitos establecidos en un perfil de protección de dispositivo seguro de firma electrónica de autoridad de certificación normalizado, de acuerdo con ITSEC, Common Criteria o FIPS 140-1 Nivel 3 o superior nivel de seguridad. "


El 25 de septiembre se publicó en el Boletín Oficial del Estado la ORDEN PRE/2740/2007, por la que se aprueba el Reglamento de Evaluación y Certificación de la Seguridad de las Tecnologías de la Información.

Dicho Reglamento regula el marco de actuación, y crea los organismos necesarios para poner estos procesos de evaluación y certificación al alcance de la industria y de la Administración; todo ello basado en el Esquema Nacional de Evaluación y Certificación de la Seguridad de las Tecnologías de la Información.

El MAP firmó un acuerdo de reconocimiento mutuo de certificados basado en Common Criteria (http://www.csi.map.es/csi/pg3433.htm ) Arreglo sobre el Reconocimiento de los Certificados de Criterios Comunes en el campo de la seguridad de la Tecnología de la Información. En España el Organismo de Certificación es el Centro Criptológico Nacional-Centro Nacional de Inteligencia (CCN-CNI) que otorga certificados a productos según esta norma tal como se indica en la página.
http://www.dnielectronico.es/seccion_integradores/certificaciones.html

También la certificación es consultable en la base de datos de productos certificados con este estándar de seguridad informática en el portal (http://www.commoncriteriaportal.org/ )

Toda la información sobre el proceso de certificación es pública y los informes de certificación también por lo que el proceso goza de la transparencia suficiente como para proporcionar confianza a cualquiera que quiera comprobar esas verificaciones.

Aquí se pueden consultar uno de ellos para el caso del DNi-e en http://www.commoncriteriaportal.org/files/ppfiles/2008-14-INF-329.pdf y en la Web del DNI-e están el resto referenciados.

La cuestión que está sin resolver creo, en los procesos de tramitación telemática es cómo saber si el ciudadano usa firma electrónica avanzada o firma electrónica reconocida. A priori es algo que no se puede saber a distancia si no es porque el certificado electrónico reconocido sólo puede ser almacenado en un dispositivo seguro de creación de firma porque así lo digan las Prácticas de Certificación (PCS).

El detalle que parece pequeño tiene una transcendencia jurídica sustancial desde la perspectiva probatoria dado que una firma electrónica reconocida atribuye al firmante la carga probatoria al equivaler a una firma manuscrita y una firma electrónica avanzada tiene carácter probatorio que deberá acreditar la Administración Pública. ¿Qué opináis vosotros?
lunes, 21 de junio de 2010 3 comentarios

El negocio de lo falso

Este sábado tuve la oportunidad de ver un reportaje de Documentos TV de esos que ponen la piel de gallina. Titulado "El negocio de lo falso" relata cómo la piratería industrial está inundando los mercados de falsificaciones y en algunos casos, ni siquiera advirtiendo de que los productos son copia.

Quizás el lector, al pensar en esta problemática, tenga en mente las copias ilegales de marcas de ropa, películas de cine, complementos de moda. Sin embargo, esta industria de lo falso no limita sus garras hacia mercados donde la mala calidad del producto puede no tener efectos colaterales. Como digo, lo inundan todo y el ánimo de lucro sin escrúpulo alguno les lleva a copiar medicamentos, piezas de automóviles, baterías de móviles, etc. Son piezas industriales cuyo fallo por mala calidad puede tener dramáticas consecuencias.

Este fenómeno es una auténtica involución industrial dado que uno de los grandes avances del siglo XX ha sido establecer requisitos y garantías sobre los productos que requieren superar pruebas y especificaciones para poder ser comercializados. Esta venta de productos que no gozan de esas garantías y que hacen trampas no teniendo que superar los habituales controles de calidad no puede estar justificada por el abaratamiento de costes. Cada producto que se lanza al mercado supone una responsabilidad por parte del fabricante y esta industria de lo pirata ignora estas restricciones. El problema es compartido entre fabricante y cliente pero lo grave de esta situación es que el cliente empieza a ignorar cuando está ante un original y cuando está ante una copia. Es quizás una de las reflexiones más sangrantes del documental.

Lo que más preocupa es sin duda esta situación en el mercado de los fármacos. No se si mi subconsciente me traiciona, pero dos de las problemáticas que más deben preocuparnos respecto al comercio electrónico "incontrolado" son quizás el fomento de las adiciones (y ya comenté la semana pasada la problemática del juego online) y la venta de medicamentos fraudulentos.

Obviamente cualquier persona con un poco de sentido común no puede encontrar razonable que a través de Internet el precio de las cosas baje ostensiblemente y que crea estar adquiriendo un producto original. No existen los duros a cuatro pesetas y aunque Internet puede generar reducción de costes, no hace milagros con los procesos de fabricación de las cosas. Por tanto, las disminuciones de precio están asociadas a otros factores y en muchas ocasiones, relacionados con la piratería industrial.

Sorprende la capacidad de esta industria de lo falso por lograr buenas imitaciones pero también, personalmente, me lleva a pensar si no es esta la parte del iceberg que hace visible las fugas de información de las grandes marcas. La protección de la propiedad industrial, cuando se trata de propiedad intelectual será una de las áreas que seguirá haciendo crecer la seguridad de la información. No es casual que la certificación ISO 27001 cuente con un gran éxito en países muy industrializados como Japon. En la Web http://www.iso27001certificates.com/
se pueden consultar las estadísticas no oficiales de las certificaciones ISO 27001 a nivel mundial y sorprende ver el liderato absoluto de Japón respecto al resto del mundo.
De 6443, 3500 más o menos corresponden a Japón lo que hace pensar que este país es generador de ideas y que entiende que su futuro pasa por garantizar al máximo su protección para poder luego vivir de la explotación comercial e industrial de su investigación y desarrollo. Hay una frase célebre de Bernard Shaw que resume esta problemática perfectamente:
"Si tú tienes una manzana y yo tengo una manzana e intercambiamos las manzanas, entonces tanto tú como yo seguiremos teniendo una manzana cada uno. Pero si tú tienes una idea y yo tengo una idea, e intercambiamos las ideas, entonces ambos tendremos dos ideas"


El problema es complejo de solventar dado que el volumen de negocio que se mueve a través de las redes de transporte sólo permite la inspección de un reducido número de contenedores por lo que los malhechores saben que tienen las de ganar. Esta situación pretende ser, en alguna medida, paliada por normas como ISO 28000 que trata de preservar la seguridad de la cadena de suministro.



El documental completo puede verse mediante TVE A la carta en "El negocio de lo falso"
sábado, 12 de junio de 2010 1 comentarios

¿Puede Internet avasallar a la Justicia? Las apuestas on line.

Cuando hablamos de Internet y su regulación, recurrimos frecuentemente a la frase "No es posible ponerle puertas al campo". Sin embargo en algunos temas creo que al menos si habría que vallar ciertos perímetros infranqueables.

Internet no tiene forma y no entiende de territorios pero jamás debería poder avasallar a la Justicia. En este blog muchas veces referencio situaciones o denuncio circunstancias que pueden suponer riesgos al internauta. Habitualmente muchas de ellas están relacionadas con el mundo del cibercrimen o con los abusos cometidos en materia de protección de datos. Sin embargo hay una sombra alargada y silenciosa que está penetrando (bueno, ya ha penetrado) en Internet y que no llama la atención a nadie. Se trata del mundo de las apuestas online.

La moda es preocuparnos por proteger a nuestros menores frente a las redes sociales y destacamos la importancia de concienciar sobre la privacidad. Sin embargo, no somos conscientes del increíble fomento que se hace del juego que puede acabar en la ludopatía. En España, el juego es una actividad reglada y bajo la tutela del Estado. Julián Inza (ya en el año 2006) dedicó un post en su blog con un titular rotundo "Las apuestas por Internet son ilegales en España (de momento)"
Tal como cita su post:
"Por si todavía hay gente que lo niega, cito de la Ley 30/2005, de 29 de diciembre, de Presupuestos Generales del Estado para el año 2006.

DISPOSICIÓN ADICIONAL QUINCUAGÉSIMA SÉPTIMA. Modificación de la Ley 46/1985, de 27 de diciembre, de Presupuestos Generales del Estado para 1986.

Con efectos de 1 de enero de 2006 y vigencia indefinida se modifica la disposición adicional decimoctava, apartado uno, de la Ley 46/1985, de 27 de diciembre, de Presupuestos Generales del Estado para 1986, que queda redactada en los siguientes términos:

Uno. A los efectos de lo previsto en los artículos 1.7 y 2.1.d de la Ley Orgánica 12/1995, de 12 de diciembre, de Represión del Contrabando, se entiende prohibida la circulación, comercio, tenencia o producción de billetes, boletos, sellos, cartones, resguardos, máquinas o cualquier otro elemento, incluso técnico o informático, que constituya soporte en la práctica de juegos de azar, sorteos, loterías, rifas, tómbolas, quinielas, combinaciones aleatorias y, en general, todas aquellas actividades en las que se arriesguen cantidades de dinero u objetos económicamente evaluables en forma de envites o traviesas sobre resultados."


Desde entonces no parece que hayan cambiado mucho las cosas. Esta semana el Diario Expansión comenta la noticia "El limbo legal de las apuestas online". que indica que "Desde Europa se han puesto manos a la obra y la semana pasada el Tribunal de Justicia de la UE dictaminaba que "un Estado miembro de la Unión Europea (UE) puede prohibir los juegos de azar en Internet". La sentencia supone una restricción de la libre circulación de servicios, pero se justifica para proteger a los consumidores y para luchar contra el fraude y la criminalidad".

Y aquí nos encontramos con dos problemas importantes de nuestra sociedad. Por un lado la lentitud del regulador para legislar y establecer restricciones antes de que la cosa se descontrole, siendo previsor y evitando tendencias peligrosas que acaban por ser incontrolables cuando el tiempo pasa y por otro, la no supeditación de las empresas al marco regulador de un país concreto dado que pueden operar desde cualquier lugar en el mundo yéndose a paraísos legales adecuados a sus intereses.

Detrás de todo eso no hay más que mucho dinero, muchísimo... que fluye desde el bolsillo del internauta hasta los jerifaltes que montan este tipo de empresas. Todo lícito salvo por una cosa: los menores.

Si en redes sociales nos planteamos de forma seria cómo verificar que los menores no acceden a servicios no autorizados, con más interés debiera hacerse para que no accedan al mundo de las apuestas online sabiendo además que los reclamos publicitarios son agresivos y que el dinero siempre es una gran tentación. Creo que debemos ser proteccionistas respecto a cómo educamos a nuestros menores y qué cosas se incentivan como valores y modelos de conducta. Jamás en España se ha podido apostar y a diario ya tengo que soportar en radio y televisión cómo se lanzan reclamos para participar en este tipo de apuestas: se puja por todo e incluso regalan dinero para entrar en el portal y empezar a participar. Es la gran hipocresía de nuestra sociedad. Sólo se abordan los problemas cuando el número de víctimas se hace preocupante, pero no porque se quiera ir contra el problema. Imagino que el mundo de las apuestas seguirá el mismo camino que dos de sus adiciones antecesoras: tabaco y alcohol. Puede que incluso su regulación vaya todavía más rápido dado que según parece, el Estado no se beneficia de las adicciones de los ciudadanos porque los impuestos no están tributando en nuestro país. De nuevo cabe preguntar, ¿Donde está el legislador en esta materia? ¿Por qué no generan alarma social estos hechos?

Es invisible quizás porque detrás de todo este mundo, todos los actores que participan ganan: es una relación win-to-win. Los medios de comunicación ingresan por publicidad, los portales ganan dinero con los internautas ... y el ciudadano no ve nada malo en todo ello y cree que el azar puede solventar sus penurias económicas tras un par de clicks. Las cifras de negocio quedan escondidas pero haced sólo una reflexión: pensar tan solo cual es la publicidad que lucen la mayoría de los equipos de fútbol de la liga española. Un mundo donde poner una marca siempre ha sido un codiciado bien que se ha pagado carísimo es ahora copado por el sector de las apuestas online. ¿Qué ganarán para poder pagar el estar ahí todos los domingos en los pechos de uno de los reclamos publicitarios más codiciados?

La sentencia de la Unión Europea considera "las apuestas online más peligrosas que los juegos tradicionales". La ludopatía es una adicción que como el resto, empieza por unos hábitos frecuentes y acaba como una enfermedad no controlable por el paciente.

Y el problema no es como señala la asociación AEDAPI (Asociación Española de Apuestas por Internet) la regulación del sector del juego en Internet "pues esto supondría un gran beneficio para España, tanto por los impuestos, las empresas que se instalaran aquí y la creación de empleo" sino definir qué tipo de valores queremos inculcar a nuestra población. En tiempos de crisis donde el dinero escasea y es difícil tener cama y comida asegurada hay dos mensajes que transmitir:
1.- El futuro sólo lo arregla el sudor y es esfuerzo continuo por ser productivo en el oficio elegido.
2.- El dinero viene solo. Basta un minuto de gloria en Internet e intentar luego copar programas basura o tener un día de suerte y ganar una ingente cantidad de dinero en apuestas, casinos online o partidas de poker.

Yo tengo claro qué escogería, pero ¿Y un menor?
jueves, 3 de junio de 2010 1 comentarios

Buenafuente entrevista a Enjuto Mojamuto

No viene mal un poco de humor de vez en cuando. Dos genios del humor, Buenafuente y Enjuto Mojamuto comparten una realidad aumentada en torno a una entrevista.


Curioso ver como para descolgar a Buenafuente, accede a su cerebro que tiene Mac OS como sistema operativo. Ojalá fuera tan sencillo descolgar así a algunos políticos.
miércoles, 2 de junio de 2010 6 comentarios

Google no entiende "su problema de seguridad" y adopta la estrategia del avestruz

Cuando uno lee noticias que llenan grandes titulares y que resultan significativas o llamativas debe coger siempre el contenido con pinzas. La de hoy es el anuncio por parte de Google de suprimir internamente el uso de Windows por motivos de seguridad. Obviamente detrás de un titular similar debe haber motivos económicos, estrategias empresariales y otras causas que lleven al Gran Hermano a hacer un salto tecnológico tan importante pero desde luego, no parece razonable que sea "solo" por la seguridad.

Básicamente porque el incidente relacionado con la Operación Aurora podría repetirse perfectamente en las nuevas plataformas que quiere utilizar, ya sea Linux, Mac Os o su futuro sistema operativo. Voy a tratar de justificar mi planteamiento en base a lo que sucedió en la operación Aurora que es utilizado como coartada para el salto.

Los hechos
    Tal como explica excelentemente en la noticia Una-al-día de hoy de Hispasec Sergio de los Santos y que voy a ir citando "En enero, Google reconocía en su blog oficial haber sido objeto de un ataque "altamente sofisticado" de origen chino sobre sus infraestructuras, por el que habían robado código de ciertos programas. En su evaluación de daños declaraban el robo de propiedad intelectual y un ataque limitado sobre dos cuentas de correos de GMail. El objetivo final era la obtención de información sobre activistas chinos para los derechos humanos. En la investigación abierta (que se llamó "Aurora") descubrieron que alrededor de veinte grandes compañías de varios sectores habrían sido atacadas de manera similar. El malware utilizaba varias vulnerabilidades 0-day."

    Lo que supimos después es que Google usaba Internet Explorer 6, un producto bastante antiguo en el mercado y obviamente muy vulnerable dado que su programación no consideraba en su momento muchos de los vectores de ataque que han sido descubiertos con posterioridad. En la noticia de una-al-día se explican los detalles técnicos de cómo sucedió para los más curiosos. Por tanto, el primer problema de Google respecto a la seguridad es no entender la seguridad como un proceso. Además resulta curioso que la propia Google no utilice su tan venerado Chrome o que se vaya a versiones tan antiguas de IE cuando es gratuita la descarga de IE8.
    Por tanto, la primera lección de Google debería haber aprendido es que los fallos de seguridad ya no se mueven solo en la capa del sistema operativo. Eso no lo va a solucionar el saltar a Linux o Mac Os.


El campo de batalla
    Como se supo después del incidente y tal como recogen las noticias del mismo, el ataque fue altamente sofisticado, dirigido y basado en mucha información previa sobre el propio Google. Por tanto, cabe discernir que el enemigo hizo y hubiera hecho lo que hubiera sido necesario para lograr la intrusión en Google. El segundo problema de Google puede ser desconocer o subestimar a su enemigo. La motivación es muy alta y una protección elemental no disuade al agresor a desistir. Por tanto, quizás como efecto colateral, lo que Google está haciendo a Linux o Mac Os es ponerles ahora directamente una diana dado que los atacantes van a tener que empezar a investigar sobre como lograr la intrusión en estos sistemas operativos. Cierto es que la lógica de ambos sistemas operativos es robusta dado que son Unix pero... hasta ahora también han gozado de un desinterés por parte de los que intentan ver cuanto puede aguantar el sistema operativo. Quizás ahora la cosa cambie si el uso de otros sistemas operativos se va generalizando y empecemos a ver que no son tan seguros como aparentan y que su robustez se ha basado más en la no motivación de atacantes que en el propio mérito del SO. La primera prueba de fuego la van a sufrir las versiones para móviles dado que Android y el sistema operativo de Apple para el Iphone si son mayoritarios dentro del mundo de la telefonía y por tanto, objetivo prioritario de atacantes. Sólo el tiempo podrá ser juez en esta situación.


La estrategia
    Quizás lo que Google no valora es el conocimiento que tiene la propia Microsoft sobre la gestión de la seguridad. Como suele decir el dicho popular, "la letra con sangre entra" y Microsoft lleva mucho tiempo sufriendo y además en varios escenarios (entorno doméstico y empresarial). Por tanto, en este cambio de estrategia lo que Google deja atrás son herramientas de administración corporativas que permiten de forma cómoda o ágil el despliegue de actualizaciones, servicios de gestión de incidentes que intentan resolver vulnerabilidades Zero-day con una velocidad inusitada, un Microsoft Malware Protection Center (MMPC) que a diario lucha frente al crimen organizado y que además intenta vigilar antes de que el propio malware se elabore, en las primeras fases de diseño. A ello se suma una política de actualización del software madura que dispone de publicación de parches con una regularidad mensual y que tiene entornos de prueba sobre los propios parches para evitar efectos colaterales no deseados. Que le cuenten a Mcafee que consecuencias tiene el no probar bien las actualizaciones. El tercer problema de Google puede ser no disponer de procesos internos de gestión y operación de la seguridad independientemente del sistema operativo que utilicen.


Las amenazas
    Empieza ya a ser un tópico de la seguridad eso de que Linux y Mac Os no tiene problemas de seguridad. Es cierto que tienen un espectro pequeño de amenazas "conocidas" pero haberlas hailas, como las meigas. Es cierto que son limitadas,no muy numerosas y que suponen normalmente un error de usuario dado que el perfil con el que corren los procesos no suele ser el de administración, pero hay constancia ya con noticias cada cierta frecuencia de problemas en estos entornos. Hoy se conoce que ciertas Webs de distribución de software han incluido spyware en sus descargas. Por tanto, el peligro real para Google está en el cuadrante de amenazas que se situan en el lado de lo desconocido.

    Además, a Google lo que debiera precisamente de preocuparle no son las amenazas conocidas sino las desconocidas, las zero-day de las que nada se sabe hasta que se detecta la intrusión. Por tanto, el cambio de escenario para nada va a relajar las medidas preventivas o de detección de anomalías que hubiera que instalar y por tanto, el cambio de plataforma no evita muchos riesgos que actualmente tiene.El cuarto problema de Google puede ser pensar que este cambio de estrategia va a solventar sus problemas de seguridad o que los hace menos vulnerables..


Conclusión
    El anuncio de Google debe tener una justificación puramente empresarial porque no cuela que la coartada sea la seguridad. Quizás sea su futuro Google-Os aunque lo mismo nos llevamos la sorpresa dentro de unos años de tener otra "Operación Aurora II" donde entran a Google a través de Mac Os porque ni la propia Google utiliza su sistema operativo. Lo que Google debe entender es que para tener más seguridad debe trabajar y hacer cosas por la seguridad y las deficiencias que dieron lugar a la operación Aurora ponen de manifiesto el fallo de los "procesos que deben velar por la protección de sus activos", es decir, una gestión y configuración adecuada del software, una política de actualización y gestión de vulnerabilidades, una concienciación a usuarios, unas restricciones en los entornos de escritorio, etc. Cosas que hay que hacer todos los días para luchar contra el enemigo invisible que cualquir día te crea un problema gordo y se lleva tu "codigo fuente". Tanto valgan tus activos,tanto deberás gastar en protegerlos.

    Y comparto también la reflexión de Sergio de los Santos, "el problema de los ataques dirigidos no es que se centren en un software concreto, sino que rara vez yerran su objetivo si están suficientemente motivados para ello". Para estas situaciones es mejor estar al lado de un proveedor tecnológico muy maduro en estos temas a base de años de batallas que frente a nuevas organizaciones más inexpertas o poco atacadas para las que puede que un nuevo escenario de amenazas les pueda pillar por sorpresa. Solo hay que ver cómo Adobe se plantea "ahora" pasar a una política de actualización de parches mensual cuando está ya en medio del ojo de huracán de los desarrolladores del malware (y que todavía está que se lo piensa)
.

Como se suele decir, lo que no te mata te hace más fuerte y ahora Microsoft puede rentabilidar los años de sufrimiento que siempre se han vivido como oportunidades de mejorar día a día.


De todas formas, Microsoft también ha respondido con sus argumentos frente a esta migración.

Quiero acabar también comentando que yo he saltado a Mac OS hace relativamente poco, pero por el cambio en el uso que doy a mi equipo doméstico. Mi migración está relacionada con que quiero un ordenador en casa sobre todo para temas multimedia, edición de fotografías, video y consultar a Internet. Y nada más. A ello se suma que el diseño de los equipos de Apple para escritorio tienen una estética muy atractiva y sobre todo, ocupan un espacio muy reducido integrando pantalla y equipo en un mismo elemento. Además, con ello también paso a un escenario de menor riesgo al existir un número muchísimo menor de amenazas dirigidas al usuario común y porque estoy concienciado de la importancia que tienen las conductas seguras que intento practicar. El sistema operativo puede que no lo sea, pero mis usos cotidianos y mis actividades con el equipo tienen poca interacción con Internet y muy pocas instalaciones de software de fuentes desconocidas. En esto de la seguridad de los sistemas operativos tanto tiene que ver el propio sistema como el conductor del mismo. Si el sistema es seguro pero el conductor no, hay problemas. Si el sistema no es muy seguro pero el conductor es prudente, puede también tener pocos accidentes. Soy consciente de que este escenario de pocas amenazas durará un tiempo limitado pero para contrarestarlo estarán mis buenas prácticas y hábitos que me llevan a ser muy cauto con el uso del sistema. Tanto que mi primera aplicación instalada sobre el equipo fue iAntivirus, un monitor de conexiones Tcp/Ip y una vez por mes está en mi To-do actualizar todas las aplicaciones que tienen parches utilizando Appfresh para esto último. Pero esta filosofía vale en el entorno doméstico aunque no me parece adecuada para un entorno empresarial donde el usuario final no puede ser responsable de la protección de su equipo. Quizás una futura filosofía basada en escritorio virtuales si permita implantar una gestión centralizada y controlada pero creo que a día de hoy, se hace más compleja la gestión con este cambio. Las políticas de grupo aplicadas sobre un dominio hacen que el diseño de la seguridad se pueda ajustar como un guante a las necesidades de las diferentes unidades organizativas y las opciones de configuración de seguridad que pueden ser establecidas son casi infinitas. El problema suele ser tener claro que permitir o cortar, más que el poder o no hacerlo.
martes, 1 de junio de 2010 2 comentarios

Consecuencias de la inseguridad en juzgados

Hace unos días podía leer en el diario El País una noticia que no deja de preocupar. Con el titular "Triple juicio con Marbella al fondo" se relata cómo han desaparecido 17 tomos del sumario del 'caso Ballena Blanca' y el juez ha tenido que anular parte de las pruebas. Choca también la poca trascendencia que ha tenido la noticia a tenor de las posibles consecuencias que pudieran derivarse. Es más madera para generar desconfianza en un sistema judicial que es lento y que parece tener agujeros que permiten que el delincuente quede impune en algunos casos (quizás cuando la Justicia tiene que medirse a los mafiosos de mayor poder).

La seguridad de la información no es considerada una de las prioridades dentro de los servicios que los Organismos Públicos deben proporcionar. Sin embargo, hay Administraciones donde la inseguridad de la información afecta por completo al buen desempeño de sus funciones.

Ultimamente he estado trabajando sobre el R.D. 3/2010 que tiene como máximo objetivo garantizar que la seguridad dentro de los procesos de tramitación electrónica gocen de las mismas garantías de las que supuestamente goza la tramitación tradicional basada en el soporte papel. Sin embargo, noticias como la que comento ponen de manifiesto que aspectos muy básicos como la propia seguridad física de elementos tan críticos como las evidencias de un proceso judicial es todavía una asignatura pendiente en algunos juzgados.

Es obvio que el riesgo desde la perspectiva del que protege información debe contemplar el impacto por daño de una amenaza y su probabilidad. Sin embargo, la ecuación desde la perspectiva del que ataca tiene que ver con otros factores como la motivación o la facilidad para producir el daño. En los procesos judiciales que se han visto afectados por la desaparición de 17 tomos, la motivación para su sustracción es clara. De no recuperar la información podría producir la absolución de los acusados que han sido imputados por el blanqueo de 200 los millones de euros. Si además, las medidas de protección física son escasas y por tanto, el robo es fácil de realizar, de nuevo los atacantes le ganan la partida a los que deben tener como misión la protección de dicha información. Y lo más curioso de este tema es que no se hayan tratado de depurar responsabilidades sobre el personal cuya misión principal es evitar este tipo de irregularidades que tiran por tierra todo el esfuerzo policial invertido para encarcelar a estos presuntos malechores.



Inquieta además porque la Ley pierde su poder disuasorio y anima a otros a seguir el mismo camino dado que las recompensas son mucho mayores que los castigos que pudieran derivarse. Ello genera una cultura del delito. Estamos preocupandonos demasiado por la tramitación electrónica y no somos conscientes todavía que quizás la seguridad vinculada a la tramitación tradicional tiene cuestiones que resolver.

También es importante reflexionar sobre aquello que se suele denominar como "registros vitales" o información de suma importancia de la que sólo existen originales. Podría ser el caso de las pruebas que se custodian en un juzgado y que pretenden ser protegidas por la norma ISO 27002 en el control 15.1.3. "Protección de los documentos de la organización". Toda organización debería identificar cual es su información vital y disponer de las medidas adecuadas y proporcionales que garanticen la ausencia de incidentes.
martes, 25 de mayo de 2010 3 comentarios

Reflexiones sobre el R.D. 3/2010 del Esquema Nacional de Seguridad

Llevo una temporada algo mudo en el blog pero este mes está laboralmente siendo muy intenso y a ello se sumaba mi participación la semana pasada en una charla sobre el R.D. 3/2010 del Esquema Nacional de Seguridad en las jornadas SICARM que se celebran aquí en Murcia. La presentación he decidido subirla a slideshare aunque se pierden las animaciones y la estética final se ve perjudicada... pero al menos si me permite compartir las reflexiones.




Para los que queráis además acompañar la presentación con el audio y vídeo, las jornadas se grabaron y se pueden seguir de nuevo accediendo a la web. En concreto, la jornada dedicada a los Esquemas Nacionales puede ser consultada aquí
martes, 18 de mayo de 2010 4 comentarios

Publicadas correcciones a la redacción del R.D. 3/2010, el Esquema Nacional de Seguridad

A principios de este año fue publicado el Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica.

Dada su alta velocidad de tramitación por la necesidad de disponer de los dos esquemas nacionales que regulan la aplicación de la Ley 11/2007 cuanto antes, ahora ha sido necesario publicar la corrección de errores de este Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica.

Ya cuando tuvimos en nuestra mano el texto definitivo se podían advertir algunos errores tipográficos y fallos en cuanto a no respetar una misma estructura en todas las medidas de seguridad. Las correcciones que ahora se anexan solventan estos problemas. También es relevante su contenido porque modifica en algunas medidas su aplicabilidad en los niveles de seguridad establecidos.

El texto puede ser obtenido en la Web del BOE en este enlace.
 
;