lunes, 30 de marzo de 2009 0 comentarios

Malware, rebelión en la granja

Aunque no es uno de mis temas preferidos, como decían en Expediente X, "el malware está ahí fuera."
Sin embargo voy siguiendo las noticias de estos ultimos meses y esta plaga que parecía que hacía tiempo que no alcanzaba cierta notoriedad, de nuevo ruge como la marabunta. La gente de Hispasec que ven a diario todo tipo de especímenes, lleva unos días publicando noticias que denotan cierta preocupación.

Sabemos desde hace ya mucho tiempo que el antivirus perfecto no existe. En su tesis doctoral para la Universidad de California, Fred Cohen demostraba, en 1983, que no hay ningún algoritmo general que pueda concluir con total fiabilidad -100%- si un programa es o no un virus. Para ello se valía de la siguiente demostración por reducción al absurdo:
Supóngase que existe un algoritmo general A que, analizando cualquier programa P, devuelve "true" si y sólo si P es un virus. Entonces sería posible crear un programa, P, que hiciera lo siguiente: if ( A(P) = false ) then infecta el sistema if ( A(P) = true ) then no infectes nada Es decir: P es un virus si A dice que no lo es, y no lo es si A dice que lo es. Por contradicción, ese algoritmo general A no existe.


El especimen que parece ahora traer de cabeza a todo el mundo es el Downadup o Conficker. Las noticias destacan su alta capacidad de infección así como las diferentes alternativas que utiliza para lograrlo.
La propia Symantec ha publicado un minucioso estudio de este especímen que podéis consultar aquí. Otro resumen interesante ha sido proporcionado por el Blog de Seguridad de VerizonBusiness.

Como ya ha hecho otras veces, Microsoft ofrece un cuarto de millón de dólares por la 'cabeza' del creador del virus, mientras que éste, en sus anteriores versiones, ha acaparado titulares por haber afectado incluso a los ejércitos francés y alemán. Sus sucesivas versiones han hecho que este virus se convierta en una auténtica plaga como no se recordaban de la epoca del Code Red, Nimda, MyDoom o Storm.

Pero lo realmente preocupante son las reflexiones de Hispasec respecto a la necesidad del cambio de estrategia de los programas antivirus.

Por un lado porque se empiezan a disparar los falsos positivos y ya sabemos que una alarma que salta cada cinco minutos acaba siendo ignorada y más cuando se comprueba que además detecta algo que no es potencialmente peligroso. Por otro, porque el malware cada vez se dirige hacia elementos menos vigilados como ponen de manifiesto en su Una-al-día sobre Routers, modems y botnets.

Asusta ver todo lo que se cuece ultimamente en la trastienda del malware. Tenemos de todo pero empiezan a atisbarse los peores pronósticos. Hoy también salen a la luz noticias sobre un malware dirigido que se especializa en el espionaje llamado Ghostnet y que apunta hacia China aunque no se sabe a ciencia cierta si realmente es éste país el que está detras o es desde ahí desde donde se lanza aunque se controle desde otro.
También la industria del malware parece que pretende seguir como estrategia de ataque el desbordar con infinitas variantes los especímenes creados para saturar así el poder de detección y generar ineficacia en los productos antivirus. Tanto es así que se plantea como alternativa la detección del Goodware en vez del Malware. Tal como explica Hispasec, "Si en febrero de 2004 podíamos leer en el recién estrenado blog de F-Secure: "Dos nuevas variantes de Bagle han sido avistadas. Otra vez. Parece que tendremos un fin de semana ocupado", ¿qué tendrían que decir hoy en cualquier laboratorio antivirus donde se reciben a diario miles de nuevas variantes de malware?."

Además, la tendencia se extiende hacia infectar los equipos de red, menos interactivos con el usuario y por tanto, menos vigilados y notorios respecto a su detección, sobre todo para usuarios no muy avezados.
jueves, 26 de marzo de 2009 0 comentarios

ADSL más barato

Lo que ocurre con la conexión a Internet en nuestro país no tiene nombre. Pagamos por conexiones de "hasta X megabytes" que permiten facturar con calidades de servicio mucho más bajas.

A esto se suma otra noticia política que al menos defiende al pobre usuario. El Parlamento Europeo rechaza que se corte Internet como sanción al considerar que el "analfabetismo electrónico" será el "nuevo analfabetismo del siglo XXI", por lo que si se garantiza el acceso a Internet a todos los ciudadanos se asegura su "acceso a la escolarización". Ahora que resulta algo incoherente que ese derecho solo esté en manos de aquellos que pueden destinar una cantidad de su presupuesto al gasto en telecomunicaciones. Y es que si hacemos estudio financiero de nuestros gastos, la telefonía movil y el ADSL se pilla un pellizco importante. Lo que no entiendo es porqué no existe una facturación racional por consumo. Tanto consultas, tanto pagas con un precio por mega razonable. En mi movil por conexiones GPRS se llevan 1€ por llamada independientemente de si bajo 0,1byte o los 10MB antes de volver a cobrarme otro euro. Las aplicaciones básicas de acceso a datos meteorológicos las debo deshabilitar porque encima el movil viene configurado para "conectar/facturar" por defecto.

Asi que desde el blog, me uno a la iniciativa de solicitar un precio de ADSL más barato a través de la plataforma ADSLMasbarato.com
Podéis acceder a la Web, leer el manifiesto y firmar.



Y lo que me ha cabreado especialmente es que encima, mi proveedor que es Telefónica por fiabilidad básicamente y por ser española, me cobra a mi más porque entiende que en España se puede abusar más facilmente. Sólo hay que ver las ofertas de Telefónica en España y otros países:
Alemania
ADSL 4 Megas: 30 €
ADSL 8 Megas: 33 €
ADSL 16 Megas: 35 €
Reino Unido
ADSL 8 Megas (1,3 Mbps de subida): 13,75 €
ADSL 20 Megas (1,3 Mbps de subida): 16,50 €
ADSL 20 Megas (2,5 Mbps de subida): 24,77 €
España
ADSL 3 o 6 Megas (320 Kbps de subida): 40,90 €
ADSL 10 Megas (320 Kbps de subida): 44,90 €
ADSL 20 Megas (800 Kbps de subida): 150 €

Y luego quieren mejorar su imagen corporativa. Sin embargo su servicio al cliente sólo hace que me plantees cada día si debo cambiar de proveedor. Cuando salió el Iphone iba detrás de uno y tuve que fastidiarme porque los pocos que habían eran para los clientes de otros operadores y los clientes como yo de más de seis años teníamos que esperar y además pagar más por él.

En New York como en otras grandes ciudades del mundo, se utiliza mucho la tecnología Push-to-Talk, que permite usar el móvil como walkie gratis sin tener que pagar aun siendo una comunicación unidireccional. Es más comodo que una llamada perdida porque permite transmitir un mensaje. Aquí tenemos los moviles con la aplicación y son los operadores los que no quieren tener que dar servicio para seguir facturando.
Recuerdo además hubo un osado intento de querer hasta cobrar por las llamadas perdidas, lo que demuestra el gran lobby que son las telcos, como van a demostrar seguramente en su guerra particular contra la SGAE.

7 comentarios

¿Dónde pongo un CPD?

Aunque es un tema complejo y muy técnico, es crucial la selección de una buena ubicación para el CPD que minimice en el diseño los máximos riesgos posibles. A este respecto existen ya algunas normativas de construcción para garantizar que se tienen en consideración todos los aspectos importantes y lograr así el mejor alojamiento para los sistemas de información de una organización.

Este estándar que en sus orígenes se basa en una serie de especificaciones para comunicaciones y cableado estructurado, avanza sobre los subsistemas de infraestructura proporcionando los criterios que se deben seguir para clasificar estos subsistemas en función de los distintos grados de disponibilidad que se pretende alcanzar. Los requisitos que este tipo de normas establecen afectan a:

  • Estructura

  • Ubicación

  • Acceso

  • Protección contra incendios

  • Equipos

  • Redundancia



Existe una norma que puede ser considerada de referencia y se denomina ANSI\TIA-942. Al respecto leo en NIXVAL una serie de recomendaciones bastantes interesantes:

  • 1. Consideraciones arquitectónicas:
    - 2 accesos al edificio desde carreteras\calles separadas.
    - Preferentemente edificio de una planta dedicato exclusivamente a datacenter
    - Otros inquilinos del edificio si los hay no deberán dedicarse a actividades industriales
    - La posible altura de la sala del centro de datos debe tenerse en cuenta, ya que alturas de 4 metros pueden ser necesarias para albergar la totalidad de la instalación.
    - Existencia de un muelle de descarga
    - Distancia a fuentes de radiaciones electromagnéticas y de radiofrecuencia.
    - Ubiciación por encima de los niveles de agua. Nunca deben instalarse sistemas críticos en los sótanos.
    - No ubicar la sala de alojamiento bajo salas con instalaciones de fontanería.
    - La sala no debe tener ventanas.

  • 2. Consideraciones eléctricas:
    - Verificar la capacidad de las acometidas eléctricas al edificio, disponibilidad de mas de un proveedor y que el edificio dispone de acometidas eléctricas subterráneas.

  • 3. Telecomunicaciones:
    - El edificio debe disponer de al menos 2 entrance rooms de fibra óptica que sigan caminos diferentes.
    - Estas acometidas de fibra deben terminar en ubicaciones físicas distintas de los proveedores.
    - Diversos proveedores de servicios de telecomunicaciones tienen que ofrecer servicios en las instalaciones.
    - El equipamiento de telecomunicaciones debe estar instalado en el área del CPD y no en areas compartidas del edificio. El cableado debe estar adecuadamente canalizado, estar dedicado a telecomunicaciones y no ser accesible a terceros.

  • 4. Seguridad:
    - Accesibilidad 24x7x365
    - Monitorización de accesos, parking y muelle de descarga y resto de zonas comunes.
    - El edificio no deberá ubicarse en una zona con riesgo medio de inundaciones o superior, es decir frecuencia inferior a 100 años y calado alto (0,8 m), o en áreas con riesgos sísmicos, o de otro tipo de catástrofes.
    - No se ubicará el CPD en edificios que puedan resultar dañados por edificios colindantes durante un terremoto o inundación.
    - El edificio no podrá ubicarse en los pasillos aéreos de aeropuertos.
    - El edificio se ubicará como mínimo a 0,4 Km. de aeropuertos, ríos, la costa o presas con reservas de agua.
    - El edificio de debe ubicarse a menos de 0,8 Km de autopistas.
    - El edificio estará como mínimo a 0,8 Km. de bases militares.
    - El edificio no se ubicará a menos de 1,6 Km. de centrales nucleares, polvorines y fábricas de armamento.
    - El edificio no se ubicará adyacente a una embajada extranjera.
    - Se indicará la proximidad de estaciones de policía, parque de bomberos y hospitales.


Esta norma clasifica las infraestructuras en cuatro grandes niveles o TIERS que vienen asociados a unos niveles de uptime.
  • Tier I.Porcentaje de Disponibildad:99.671%, Porcentaje de indisponibilidad:0.329%, Tiempo de parada al año: 28.82 horas.

  • Tier II.Porcentaje de Disponibildad:99.741%, Porcentaje de indisponibilidad:0.251%, Tiempo de parada al año: 22.68 horas.

  • Tier III.Porcentaje de Disponibildad:99.982%, Porcentaje de indisponibilidad:0.018%, Tiempo de parada al año: 1.57 horas.

  • Tier IV.Porcentaje de Disponibildad:99.995%, Porcentaje de indisponibilidad:0.005%, Tiempo de parada al año: 52.56 minutos.

Para el que quiera curiosear más sobre esta norma, podéis consultar esta presentación y este documento. También es interesante conocer el "Codigo de buenas prácticas de la Unión Europea" en materia de CPD.

Y recordar que siempre los riesgos es mejor evitarlos que tener que solventarlos. A colación solo tenéis que ver el vídeo del post CPD inundado.
jueves, 19 de marzo de 2009 3 comentarios

Reflexiones sobre la falta de concienciación: los logs

De nuevo otro capitulo de la serie de post que voy a dedicar a la falta de concienciación en materia de seguridad. Una de las grandes bondades de la norma ISO/IEC 27001 es el cambio de filosofía que fuerza el ciclo de Demming respecto a la gestión de la seguridad tradicional. Esta norma hace pasar de la filosofía apagafuegos a una cultura de la prevención y detección temprana. Tanto es así que la propia norma, en las cláusulas relativas a la operación y supervisión del funcionamiento del SGSI obliga a establecer procesos de detección y de mitigación inmediata de incidentes.

Sin embargo me sorprendo muy a menudo al constatar la ausencia de aplicaciones de gestión de logs y monitorización que hagan más sencillo a los administradores las tareas de operación y mantenimiento TI.

Los logs son el rastro que dejan las operaciones cuando hay problemas, por tanto, es la información en tiempo real sobre posibles incidencias.
Tienen una doble misión: servir de evidencia e informar en tiempo real. Esta segunda función es quizás la más útil para un administrador de sistemas dado que puede influir positivamente en su propio beneficio. Por desgracia, este tipo de información los sistemas operativos y las aplicaciones la generan de una forma dificil de gestionar. Es por ello que existen aplicaciones específicas que permiten procesar grandes volumenes de datos y presentan una información mas concreta y sencilla de analizar de forma visual. La gran ventaja de este tipo de aplicaciones es que permiten procesar un gran volumen de información de un solo vistazo y además, de forma sencilla se pueden detectar situaciones anómalas. De esa manera, se identifica el lugar donde está el problema y de inmediato se reacciona. Como "una imagen vale más que mil palabras", adjunto unas capturas de dos de las aplicaciones más conocidas.
Nagios:

Mrtg:


De un simple vistazo se pueden detectar situaciones como que los discos estan llenos, que la carga del procesador supera las cotas tolerables, que la memoria está saturandose, etc. Además sorprende ver como los usos de los sistemas de información se rigen por ciertos patrones que se repiten y que de alguna forma, dibujan siempre una misma figura a lo largo del tiempo. Por tanto, la no repetición de este tipo de patrones o cualquier variación sobre ellos indica una situación anómala que debe ser investigada.

Entre las herramientas Opensource que destacan, estarían las siguientes:
  • Nagios: Sistema de monitorización de equipos y servicios, diseñado para informarte de los problemas de sistemas y red. Diseñado para ejecutarse en Sistemas GNU/Linux. El demonio de monitorización realiza chequeos intermitentes en los equipos y en los servicios que especifiques usando "plugins" externos los cuales devuelven información a Nagios. El demonio puede enviar notificaciones de eventos sucedidos a los contactos de varias maneras (email, mensajería instantánea, SMS.). Permite la instalación de agentes en maquinas Windows con lo que da cobertura a casi todo tipo de sistemas.Toda la información de estado, histórico de logs e informes, pueden ser consultados vía web. Mas información aqui.


  • MRTG: Herramienta para generar información visual sobre la monitorización de la carga del tráfico o el estado de la red. MRTG genera páginas HTML que contienen imagenes PNG que nos proporcionan una información visual viva de el tráfico de nuestros dispositivos.Más información aqui.


  • Cacti: Es una solución para la representación gráfica de datos de monitorización de red, y está basada en RRDTool (Round Robin Database Tool), una solución de gestión de logs y representación gráfica muy extendida y popular por su calidad, trayectoria y por las enormes ventajas que tiene que sea código libre según GPL. Sergio Hernando en su blog hace una extensa descripción que puede consultarse aquí.


  • mMonit: Herramienta más sencilla para la vigilancia preventiva. Es posible también configurar diferentes medios de notificación de las incidencias. Mas información aqui.


  • Zabbit: Herramienta de las más completas que permiten una gestión completa de todo tipo de recursos y de la monitorización de casi todos los parámetros significativos respecto al diagnóstico de anomalías. Mas información aquí.


Es por ello que este tipo de aplicaciones aparecen siempre en las pantallas de los grandes centros de operación como podéis ver en este antiguo post. En España contamos con el Centro Nacional de Supervisión y Operaciones de Telefónica en Pozuelo por el que pasaba a diario cuando iba a la empresa donde trabajaba en Madrid y del que hay fotos aquí y aquí.
Para terminar, recomiendo leer este artículo publicado en la Linux-Magazine titulado "De un vistazo".
lunes, 16 de marzo de 2009 1 comentarios

La caducidad de los datos

Estaba hoy leyendo el último cryptogram llegado a mi correo cuando me he encontrado con el artículo que Schneier titula "Privacy in the Age of Persistence".

En estos últimos meses se viene debatiendo en foros dedicados a la protección de datos de carácter personal lo agresivos que son los medios que vomitan información a Internet (como las famosas redes sociales comandadas por Facebook, los boletines y diarios electrónicos, los blogs, etc).

Cierto es que todos somos libres respecto a aquello que decidimos publicar, pero muchas veces no es razonable y proporcional el periodo de conservación de dicha información. Por eso andaba yo planteándome si debemos empezar a pensar en un nuevo principio de la protección de datos que establezca la "caducidad de la información".
Suena duro pero ¿por qué hay que guardarlo todo para siempre? ¿Acaso los administradores de sistemas de información padecemos el síndrome de Diógenes respecto a los datos que custodiamos?

Esto lo digo porque no es muy coherente que se conserven los datos durante años pero que en ningún momento exista cierta preocupación por garantizar su ciclo de vida conocido en ingles por las siglas ILM o Information Lifecycle Management.


La evolución de la tecnología es tan rápida que los formatos electrónicos dejan de estar en vigor en poco tiempo. Sin embargo, mucha información permanece en formatos caducos en las copias de seguridad. Si el contenido no vale, ¿para qué almacenarlo?. Si el contenido vale, ¿por qué no preocuparnos por ir migrando la información a otros formatos legibles y utilizables?

En cualquier caso, el escenario que plantea Schneier en su ensayo es cuanto menos inquietante y hace pensar aunque su reflexión va más orientada a cuestionar si no estamos inundando la Web con información basura.

Consciente o inconscientemente estamos dejando rastro continuamente de nuestra actividad: publicaciones por motu propio, mensajes en redes sociales, publicación de información en boletines oficiales, portales, etc.

Mucha de esta información es visible pero otra no lo es y sirve para alimentar las grandes bases de datos que permiten conocer al usuario y poder así explotar unas mejores estrategias de marketing. Si bien la legislación en materia de protección de datos arbitra derechos para conocer qué información es conocida por nosotros, es nuestra labor ir preguntando en cada sitio por ello. La propia legislación en su "Artículo 27. Comunicación de la cesión de datos" obliga a dejar traza de las comunicaciones para que el afectado pueda seguir el rastro de dónde finalmente acaban sus datos pero este artículo se incumple en la gran mayoría de los casos.

La caducidad de los datos establecería un periodo de pertinencia para la conservación de información, de forma que tuviera que ser el afectado el que fuera renovando la autorización para garantizar su conservación una vez que este periodo finalizase. De esta manera, la información de ciertos tratamientos de datos de carácter personal serían eliminados una vez que se superara este periodo y se evitarían situaciones donde la larga retención de datos no se utiliza de forma adecuada.


De lo contrario, cada vez que uno se enfrenta a una pantalla y decide escribir algo para la Web deberá pensar que Internet es como el matrimonio, para toda la vida.
jueves, 12 de marzo de 2009 0 comentarios

Consejos de Benjamin Frankin para los administradores de sistemas

Un amigo me enviaba hoy un correo de la Web de IBM con reflexiones de Benjamin Franklin aplicadas a los administradores de sistemas.

Esta Web recoge además de las frases del propio Frankin una serie de 10 consejos. La url es 10 tips for sensible systems administration.
A continuación os dejo algunas de las más interesantes.


  • Franklin on security. "Distrust and caution are the parents of security."

  • Franklin on consistency. "It is easier to prevent bad habits than to break them."

  • Franklin on preparedness. "By failing to prepare, you are preparing to fail."

  • Franklin on frugality. "Beware small expenses. A small leak will sink a great ship."

  • Franklin on information. "Who you gonna believe, me or your own eyes?"

  • Franklin on education. "If a man empties his purse into his head, no one can take it from him."
sábado, 7 de marzo de 2009 0 comentarios

SGSI virtuales

La proliferación de subvenciones y la motivación que proporciona el coleccionar certificaciones a nivel de organizaciones está generando un pequeño "boom" dentro del mundillo de la seguridad de la información y en concreto, la certificación bajo la norma ISO 27001:2005.

Esto que en teoría es viento favorable y debería generar cada vez más concienciación y producir mejoras en la gestión puede entrar en un círculo vicioso nada deseable. Por parte de las consultoras siempre se comenta que lograr la certificación es el premio al buen trabajo y el esfuerzo realizado en materia de seguridad. Sin embargo, se empieza ya a detectar una tendencia algo más peligrosa que es cuando el esfuerzo se dirige exclusivamente a lograr la medalla tratando de pasar la auditoría de certificación de cualquier forma, aun cuando ello no suponga disponer de una verdadera "gestión de la seguridad de la información".

Quiero comentar qué cosas son imprescindibles para que una organización tenga un SGSI real, y no uno virtual y certificado.

  • Primero: Es necesario tener claro cuales son nuestros objetivos de seguridad. Cada organización tiene un por qué en relación a sus necesidades de seguridad. Esta información se obtiene en la fase de análisis de riesgos, donde por cada proceso debemos pensar qué consecuencias puede tener la inseguridad. De esta forma hallamos qué es lo que tiene valor para la organización, atendiendo a requisitos de disponibilidad, integridad y confidencialidad. Obtener estos requisitos es también el por qué es necesario hacer el análisis de riesgos.


  • Segundo: Definir los objetivos que el SGSI debe perseguir. Una vez que acaba la fase de análisis de riesgos, conocemos cuales son los peligros potenciales que podrían generar mucho daño a la organización y por tanto, tenemos identificados todos aquellos eventos que bajo ningún concepto queremos que sucedan. El SGSI debe ser valorado y revisado al menos anualmente, para verificar que todo el esfuerzo que se está realizando en la materia se está logrando rentabilizar. Este concepto significa para el caso del SGSI que las medidas de seguridad funcionan y que los incidentes no visitan nuestra organización. Para ayudarnos en estas cuestiones es para lo que deben establecerse los objetivos del SGSI y sus correspondientes indicadores. ¿Cuantos son necesarios? Personalmente creo que los suficientes para valorar si todas las directrices dadas en la "Política de seguridad" se están cumpliendo. Cuantos más sensores del estado de la seguridad mejor, siempre que su gestión y mantenimiento sea algo llevable. A más información, más criterio para tomar decisiones. Los indicadores son una parte muy importante en el proceso de feedback que todo SGSI realiza para ajustarte a los objetivos planteados.


  • Tercero: Realizar el despliegue de medidas de seguridad para gestionar los riesgos y ejecutar el plan de tratamiento de riesgos que se haya planteado. Esta norma en esencia tiene como estrategia base de seguridad la prevención. El mérito de un buen SGSI es que evita daños. Por tanto, pervertir este funcionamiento elimina la esencia del beneficio que la gestión de la seguridad debe proporcionar a la organización. ¿Qué significa esto? Pues que no hay que hacer las cosas para superar la certificación sino para mitigar riesgos. Tengo la sensación de que muchos procedimientos se escriben para que queden bonitos el día de la auditoría pero en el fondo no está detrás la búsqueda de un buen mecanismo de eliminación de vulnerabilidades. El SGSI debe prevenir o detectar lo más tempranamente posible. De lo contrario, los daños se producen y aunque luego en la fase de revisión del sistema se pueden producir ajustes, el impacto ya se ha producido y la revisión sólo sirve para intentar no caer dos veces en la misma piedra.


  • Cuarto: Gestionar y monitorizar el funcionamiento de las medidas de seguridad. Una vez que el sistema está en marcha, la gestión de incidentes y de no conformidades son el nuevo pilar en el que se basa el SGSI. La mejora continua crea un proceso de retroalimentación que realiza los ajustes necesarios al funcionamiento establecido en base a detectar fallos que generan o bien acciones correctoras o bien acciones preventivas o bien sugerencias de mejora. El mantenimiento del SGSI se basará en solucionar las pegas del día a día y en la revisión del sistema que se realiza cada vuelta del ciclo donde se valoran también los resultados obtenidos en el seguimiento de indicadores y cumplimiento de objetivos.


  • Quinto: Formación y concienciación en la materia. Como me apunta "Deincógnito" en los comentarios, la formación de las personas que vayan a gestionar el SGSI sobre esta disciplina de la seguridad de la información es esencial. Dificilmente se puede gestionar "algo" sobre lo que se desconoce su funcionamiento, conceptos y criterios. Además de esta formación de las personas que operan el SGSI, es necesario que los actores principales de la protección, los usuarios del sistema estén entrenados para que la protección sea una cosa de todos.


Dicho esto, voy a tratar de identificar los sintomas principales de un "SGSI virtual".

  • Los objetivos de seguridad no son proporcionados por la Dirección: Nadie sabe mejor lo que se juega que quién es dueño del negocio. Por tanto, de cara a establecer los objetivos, deben surgir de dentro para solucionar los potenciales problemas que más daño podrían producir a la organización que se quiere certificar. Las consultoras en estos aspectos podemos asesorar pero no decidir. No es lo mismo plantear opciones en relación a objetivos en forma de propuestas que deben seleccionarse que darlos por escrito como si fueran ya decisiones definitivas.

  • La metodología de análisis y gestión del riesgo no se entiende por parte de la Organización: Esta situación es un auténtico cáncer para un SGSI. Esta fase es el corazón del SGSI dado que es donde se realiza el diagnóstico de situación. Un mal diagnóstico implica un mal tratamiento y unos malos resultados. Por eso es importante que este proceso sea realizado por parte de profesionales adecuadamente formados y con criterio y conocimientos de "seguridad de la información". Es la barrera de entrada que existe para profesionales dedicados actualmente a otras certificaciones de sistemas de gestión y que algunos no parecen percibir. Ponerse a realizar un plan de tratamientos de riesgos sin haber leido al menos la norma ISO 27002 me parece muy osado y sobre todo, poco profesional pero allá cada organización en relación a las manos en las que quiera ponerse.
    Por otro lado, la dinámica utilizada por la Organización para ir realizando el diagnóstico de sus deficiencias y necesidades debe ser sencilla de gestionar por parte de la Organización y en la medida de lo posible, para estas tareas deben ser autónomos. Es cierto que en el inicio de todo proyecto de construcción de un SGSI muchas empresas se ven sobrepasadas dado que son muchos conceptos específicos sobre esta materia. Pero cuando el SGSI empieza a funcionar y da su primera vuelta, la Organización debe poder seguir con el ciclo de mejora continua y debe afrontar la primera revisión del análisis de riesgos con suficientes armas como para poder ajustar todos aquellos matices y aspectos que fallaran o pasaran ignorados en la primera fase. En este sentido, también detecto una peligrosa tendencia que ya he comentado alguna vez. Hay consultoras que no entienden la verdadera importancia del análisis y gestión del riesgo y se lanzan a inventar su propia metodología. No critico que esto se haga, pero si alguien se lanza, que lo haga bien. ¿Qué significa? Al menos la metodología debe cumplir con los puntos especificados por la norma 27001 y debe generar resultados razonables y repetibles. Para ello por suerte, ya disponemos de ISO 27005 que deja asentados ciertos conceptos base que toda metodología debe contemplar. Como organización, para plantearse si la metodología es buena o no el mejor diagnóstico es seleccionar un control y preguntarse por qué es necesario. Algo como esto qué hago qué sentido tiene. Si la metodología es robusta, debe identificar esa medida dónde debe aplicarse, en base a qué tengo que hacerla (gestiona un riesgo, satisface un requisito legal o es un objetivo de negocio), en qué situación se encuentra y a qué situación debo acabar llevándola, y por último, cómo valoro que está funcionando y ayuda al cumplimiento de los objetivos del SGSI.

  • No existen tareas de seguridad: Esto de la certificación 27001 y disponer de la medalla de la seguridad es muy bonito pero el premio hay que sudarlo. Otro síntoma de un SGSI virtual es que no se definen las tareas que por seguridad deben ir realizándose a diario para evitar, detectar o remediar las incidencias que se van produciendo. Antes ya dije que la estrategia de la norma es siempre que sea posible la prevención o detección temprana. Para ello, es necesario que existan ciertas rutinas que proporcionen datos que sirvan para valorar nuestra situación, sensores o termómetros que nos avisen de cómo están funcionando nuestros sistemas de información y de cuándo pueden estar produciéndose situaciones potencialmente peligrosas. Esto obedece a la famosa frase de Lord Kelvin "si no puedes medirlo, no puedes mejorarlo" para la que Google ahora tiene un nuevo enunciado "Si puedes medirlo, puedes mejorarlo".La seguridad se debe basar fundamentalmente en la monitorización constante. Como toda área de control, es necesario vigilar que las cosas están en orden. Para ello, los mecanismos de seguridad deben servir para detectar, prevenir o predecir potenciales peligros de manera que podamos estar reaccionando al posible incidente antes de que este ocurra. Con esta filosofía de trabajo o bien somos capaces de hacer que la amenaza no nos afecte o bien disminuimos mucho su daño si la reacción arranca de forma muy temprana. No es necesario caer dos veces en la misma piedra para saber que si hay un obstáculo y no lo esquivamos, podemos caer. Por tanto, el SGSI se fundamenta en un despliegue de termómetros de seguridad distribuidos por toda la organización de manera que cuando se superan ciertos niveles salten alarmas que nos pongan manos a la obra a trabajar. Es todo lo contrario de lo que se venía haciendo hasta ahora en seguridad: apagar fuegos.

  • Los indicadores de seguridad son irrelevantes: La medición debe servir para cuestionarnos continuamente en base a logs, datos y registros si las medidas de seguridad están funcionando bien. Hemos visto que es esencial establecer unos objetivos relevantes para la seguridad de la organización. Pues igual de crítico es establecer un buen conjunto de indicadores que sirvan para evidenciar que las cosas funcionan y podemos dormir tranquilos. Esta información, desde la perspectiva de la gestión, es la más crítica dado que es la base de la retroalimentación del sistema, los datos que se utilizan para hacer ajustes. Por tanto, debemos disponer de sensores de diferente naturaleza y con diferentes objetivos: medir la evolución de la ejecución del plan, valorar el rendimiento y funcionamiento de las medidas de seguridad, vigilar el entorno por si se vuelve más ostil y es necesario modificar la valoración de las amenazas, etc. Cuando se audita, al revisar el análisis de riesgos, mirar qué objetivos tiene el SGSI y en qué indicadores se basa ya te puedes hacer una idea de si tienes delante un SGSI real o virtual. ¿Por qué? Muy sencillo, si la información utilizada por las actividades de gestión es mala, la propia gestión es mala. Si las decisiones no están enfocando los verdaderos problemas y no se está vigilando lo que es importante, el ciclo PDCA da vueltas pero no aporta valor a la Organización. Tener un SGSI dando vueltas de mejora continua produce beneficios pero si quien tiene el timón del barco no sabe dónde tiene que ir, dificilmente podrá lograr llegar a puerto. Serán las incidencias que se vayan registrando las que nos pongan de manifiesto estos hechos pero de nuevo se reacciona en base a fallos, y esa no es la idea principal.



Toda esta reflexión sólo tiene un motivo que es hacer ver que tener una organización certificada bajo ISO 27001 no va a servir de nada si no creemos en la necesidad de gestionar bien la seguridad de la información. Cuando uno se certifica en ISO 9001, se esfuerza por lograr la "calidad de sus servicios/productos". De no lograrlo es posible que la satisfacción del cliente no mejore y los resultados de la empresa no crezcan. Estas situaciones se controlan puesto que las cifras de resultados se vigilan continuamente de forma que cualquier fallo en la "calidad" puede ser identificado y se pueden realizar rápidamente ajustes.

Pues cuando uno se certifica en ISO 27001 se esfuerza por lograr la "seguridad de la información" de sus procesos productivos. De no lograrlo puede suceder que se presente una amenaza importante y que la organización no supere el incidente, y por tanto, la empresa no sobreviva. La seguridad sólo es vigilada por el SGSI de forma que no hay una segunda oportunidad para hacerlo bien. Si el incidente se presenta y falla por ejemplo el plan de continuidad de negocio, podremos tener unos magníficos procedimientos que no servían para nada y lucir nuestro maravilloso "sello 27001" pero la información de la empresa habrá desaparecido para siempre.
El hombre es un animal inteligente que no debe caer dos veces en la misma piedra. Debería ser suficiente con aprender de los demás pero no tener que sufrirlo en las propias carnes para reaccionar.

Cuando trabajaba en Madrid, hice varios cursos de Microsoft y seguridad en la Torre Windsor. Era un edificio gigante con 8 ascensores que se llenaban hasta arriba en las horas puntas. Me pregunto de las más de trescientas empresas cuantas superaron aquel incidente. Al menos he podido encontrar dos que si hicieron bien los deberes pero ¿2 de 200 es un buen ratio?.
Dada la edad de este blog, aquellos acontecimentos fueron ya comentados en su momento y las reflexiones sobre lo que ocurrió, lo que se perdió, los que hicieron bien las cosas y lo que debería hacerse ya han sido publicados.
jueves, 26 de febrero de 2009 0 comentarios

Mis servidores lo aguantan todo, todo, todo.

Este anuncio, similar al de una compañía española de seguros, serviría para decir que los servidores de HP lo aguantan todo, todo, todo.





Spots agresivos pero no deja de ser una demostración técnica de robustez (siempre que el video no esté manipulado).
miércoles, 25 de febrero de 2009 2 comentarios

Reflexiones sobre la falta de concienciación: copias de seguridad

Continuando con las reflexiones de lo que son tópicos de la inseguridad, lo siguiente que toca son las copias de seguridad. Tengo la sensación de que muchas de las tareas que forman parte de las rutinas básicas de seguridad son realizadas por los administradores sin haber asimilado la importancia de las mismas y cual es el objetivo que debe lograrse.
Cuando se toman decisiones sobre proteger algo, cualquier medida de seguridad debe responder a un por qué. El supuesto que se intenta evitar puede ser más o menos frecuente, más o menos posible, pero en cualquier caso, toda salvaguarda tiene como misión básica evitar una vulnerabilidad, reducir un impacto o ambas cosas a la vez.

Las medidas de recuperación, como es el caso de las copias de seguridad, pretenden que la organización pueda volver a la normalidad una vez que se ha producido un daño en el menor tiempo posible. Son actuaciones a posteriori cuando la amenaza ya se ha materializado y se debe reparar un daño. En el caso de las copias de seguridad hay dos preguntas básicas que responder:

  • ¿Cuantos datos podemos perder? La respuesta condiciona la frecuencia con la que debemos hacer el backup.

  • ¿En cuanto tiempo debemos volver a la normalidad? La respuesta condiciona qué infraestructuras serán necesarias para cuando el incidente ocurra poder continuar dando servicio. Define la estrategia de recuperación de la organización y depende básicamente del intervalo de tiempo disponible que es tolerable antes de volver a la normalidad.


Cuando una organización se plantea el diseño de un Plan de Continuidad de Negocio debe resolver estas cuestiones en base a las necesidades de negocio y las consecuencias que tengan los diferentes periodos de corte de servicio que pueda tolerar.
En el caso de las Pymes, es normal encontrar siempre mecanismos de copia de seguridad basados en la copia a soportes de la información. No suelen requerir más complicaciones técnicas puesto que uno o varios días de inactividad pueden ser tolerados. Sin embargo, lo que no es tan normal es que dicho mecanismo se ajuste a las necesidades de negocio. De nuevo se hacen cosas "de seguridad" sin garantizar el "objetivo de seguridad" por el que se hacen.

A estas alturas os preguntaréis qué errores se suelen presentar respecto a las tareas de copia de seguridad. Voy a intentar recopilar los más habituales.

  • 1.- La estrategia de copias no se ajusta a las necesidades de negocio. La frecuencia con la que debe realizarse las copias de seguridad no es una decisión del departamento de informática. Es necesario saber cuánto de importante son los datos para cada departamento y qué consecuencias tienen las pérdidas de información en diferentes intervalos de tiempo: 1 hora, medio día, un día, una semana, dos semanas. Según la respuesta, la frecuencia de las copias deberá ajustarse pensando siempre en la peor de las situaciones. En algún caso he podido auditar que la decisión de la realización de las copias de forma semanal es tomada unilateralmente por el área técnica y resulta contraria a las necesidades de la organización respecto al respaldo de datos. Siempre hay que pensar en la peor de la situaciones respecto a la situación que podría causar una pérdida de datos. En el caso de una copia semanal que se realice todos los viernes, la peor de la situaciones es un incidente el día anterior a la realización de las copias por lo que la pérdida de datos asumida por la Organización llega a cuatro días. Sólo en los casos donde esto sea asumible o tolerable, las copias deberán tener dicha frecuencia.

  • 2.- Las copias de seguridad no protegen todos los escenarios de contingencia. Las copias de seguridad son una medida de reacción ante un incidente y por tanto, deben servir para poder garantizar la continuidad de negocio en el peor de los escenarios. Otro tópico habitual que siempre se repite al auditar es que los soportes de almacenamiento de las copias se encuentran siempre en el mismo lugar donde están los equipos informáticos donde están los datos que se copian. En esta situación, las copias de seguridad nos protegen de contingencias como averías del equipo, cortes de suministro, errores en el copiado de datos, etc. Pero estos escenarios suponen que sólo se superaría un incidente que afecte al equipo donde están los datos. ¿Qué ocurre si el incidente es fuego en la sala de servidores? Pues que para esta situación las copias de seguridad no estarían protegidas y se perderían tanto los servidores como los soportes con los datos. Por tanto, para una medida que tiene como misión garantizar la continuidad de negocio, es imprescindible que las copias no se encuentren en el mismo lugar en donde están los equipos que contienen los datos a proteger.

  • 3.- Las copias no se prueban. La tecnología no es infalible y los soportes se pueden estropear, o bien accidentalmente o bien por el uso. Por tanto, es importante garantizar que las copias de seguridad estarán utilizables para cuando hagan falta. Por tanto no es lógico que nos demos cuenta de que las copias han estado fallando precisamente cuando hemos perdido los datos originales y sin las copias lo habremos perdido todo. Es de sentido común pero como sabéis no es el común de los sentidos. Hay mil anécdotas de pérdidas de datos por este motivo.

  • 4.- Cuando se intenta volver a la normalidad descubrimos que no disponemos de todo lo necesario. Todo plan o procedimiento debe estar documentado para que sea posible saber todo lo que hay que hacer en caso de necesitarlo. En general, la responsabilidad de las copias cae sobre el administrador del sistema que es personal técnico. Sin embargo, si las copias deben protegernos de toda posible contingencia es importante suponer que el día que las copias vayan a ser utilizadas es posible que el administrador de sistemas puede no estar disponible. Además, es necesario tener claro qué necesitamos para volver a la normalidad y sólo cuando hacemos simulacros es cuando descubrimos si tenemos o no todo bajo control. Ultimamente me estoy encontrando cosas como copias cifradas donde no se ha pensado que lo primero que es necesario es disponer del mecanismo de descifrado para utilizar la copia. Hay casos donde el método es simplemente cifrado simétrico pero esa clave sólo es conocida por el administrador y no está ni guardada ni escrita en ningún sitio. Por tanto, ya tenemos una situación potencial para la que no estaríamos protegidos que es un incidente donde el administrador sea también víctima del suceso y no se encuentre operativo. Otra situación puede ser la baja laboral de dicha persona que hace que la información histórica esté inaccesible también. De nuevo por seguridad (al cifrar los datos) se introduce una inseguridad (al no contemplar la nueva situación en los planes de recuperación).
    Es también demasiado frecuente que la documentación técnica que describe el proceso se encuentre en formato electrónico dentro de los servidores que supuestamente hay que recuperar y por tanto, en caso de incidente no estará consultable. Por tanto es necesario que en caso de incidente no haya ningún tipo de dependencia de uso de los equipos que habría que recuperar. De nuevo vuelve a ser básico que las instrucciones técnicas necesarias se puedan consultar y que estén disponibles. Para ello lo más lógico es que se encuentren junto a los soportes en un lugar diferente de la ubicación donde está la información a proteger.


Todo lo anterior no es que sea un gran esfuerzo o cosas demasiado complicadas. Son simplemente las cosas necesarias para que todo funcione. Sin embargo en el entorno Pyme es raro encontrar un sistema de copias consistente que realmente nos proteja de forma correcta de todas las situaciones que se pueden plantear, es decir, que cumpla correctamente el objetivo por el cual es necesaria.

Y después de todos estos comentarios, además hay que añadir que encima casi todas estas cosas son obligatorias cuando hablamos de datos de carácter personal en sistemas de información. En concreto, los artículos 94 y 102 del R.D. 1720/2007.
Tiene gracia que sea una ley la que obliga a las empresas a proteger su propia información pero es todavía más curioso que la única motivación que parece existir por parte de algunas organizaciones sea "esa fastidiosa ley de datos de carácter personal".
martes, 24 de febrero de 2009 0 comentarios

(In)secure Magazine Nº20

Ya se ha publicado el número 20 de la revista (IN)Secure Magazine. Los contenidos de este número son:
The covered topics include:

- Improving network discovery mechanisms
- Building a bootable BackTrack 4 thumb drive with persistent changes and Nessus
- Review: SanDisk Cruzer Enterprise
- Forgotten document of American history offers a model for President Obama's vision of government information technology
- Security standpoint by Sandro Gauci: The year that Internet security failed
- What you need to know about tokenization
- Q&A: Vincenzo Iozzo on Mac OS X security
- Book review - Hacking VoIP: Protocols, Attacks and Countermeasures
- A framework for quantitative privacy measurement
- Why fail? Secure your virtual assets
- Q&A: Scott Henderson on the Chinese underground
- iPhone security software review: Data Guardian
- Phased deployment of Network Access Control
- Playing with authenticode and MD5 collisions
- Web 2.0 case studies: challenges, approaches and vulnerabilities
- Q&A: Jason King, CEO of Lavasoft
- Book review - Making Things Happen: Mastering Project Management
- ISP level malware filtering
- The impact of the consumerization of IT on IT security management

3 comentarios

Reflexiones sobre la falta de concienciación: las contraseñas.

En estas últimas semanas vienen recogiéndose diferentes noticias y post que son síntomas similares de una misma causa, la absoluta falta de concienciación que existe en el tema de la seguridad de la información tanto a nivel usuarios como a nivel de directivos de empresas.

Bernardo Quintero en su post del lunes titulado Momento Déjà vu pone de manifiesto cómo cuatro años después se repite una situación de la que ya había dado cuenta en año 2005. Y no es moco de pavo el tema dado que se trata de un PC de acceso a un entorno informático de un hospital, o sea, sometido a la LOPD casi seguro por tratarse de información de nivel alto sobre la que hay que garantizar el secreto del paciente. Seguro que tendrán que pasar algunas sentencias más como la del médico de Mallorca que ha sido condenado a 3 años de cárcel por acceder a la historia de un compañero para que entre cierto miedo en el cuerpo y así se tomen algo más en serio el cumplimiento de las medidas de seguridad.



La semana pasada Joseba Enjuto comentaba la noticia publicada en algunos foros respecto al estudio realizado para averiguar la fortaleza de las contraseñas que tiene como conclusión que "1234" sigue siendo la clave más utilizada.

Es curioso cómo este método de autenticación que demuestra a diario que no es eficaz sigue siendo el más utilizado por todos los sistemas de control de acceso. ¿Por qué?

Creo que quizás la única explicación que se puede dar a esta situación es simplemente que la autenticación basada en contraseñas es lo más barato y sencillo de implementar. Paradójicamente el método no se elige por la seguridad que proporciona sino porque es "lo más fácil" para quien vende el producto. Se podrían haber planteado métodos más robustos y originales de autenticación, algunos ya descritos en este blog, que mejorarían notablemente los resultados, la fiabilidad del proceso y garantizarían el cumplimiento del objetivo por el cual se plantea la medida.

Las contraseñas basadas en caracteres se enfrentan cada día más al aumento de la velocidad de cómputo que establece la frontera de lo "computacionalmente averiguable" más cerca. En este post se describe cuánto se tarda en averiguar las contraseñas de diferentes longitudes mediante ataques de fuerza bruta (probando todas las combinaciones posibles de caracteres). La siguiente tabla resume los resultados.


Aunque son bastantes los esfuerzos que se siguen haciendo por cambiar esta situación algo ocurre que los profesionales de la seguridad no estamos sabiendo identificar. Seleccionar una buena contraseña no es complicado pero hemos saturado y desbordado a los usuarios con controles de acceso para cada aplicación convirtiendo este método poco "humano" en algo engorroso y pesado que ha complicado la vida al usuario. Hemos trasladado el problema del que controla el acceso a quién debe ser controlado y encima queremos que sea eficiente en su ejecución, que se complique buscando contraseñas robustas y además ¡qué las recuerde!.

Muchos administradores de sistemas, conscientes de esta situación, son más cuidadosos y son ellos mismos los que generan las contraseñas y luego se las comunican al usuario. Estos super protectores de la información guardan evidentemente las password de todo el mundo por si algún día éstos las olvidan, poder volver a comunicarle la contraseña. Sin embargo, esto que se hace "por seguridad" destruye todo el objetivo por el cual se impone el control: la identificación y autenticación. Si una contraseña es conocida por más de una persona, se genera el repudio dado que siempre se puede alegar que no existe una única persona vinculada a una contraseña, la relación no es biunívoca.
Unos por defecto y otros por exceso no consiguen garantizar el objetivo por el cual se implanta el control de acceso. Hacemos cosas supuestamente por "seguridad" que para nada se justifican desde la perspectiva de "la seguridad" dado que no garantizan control. Y esta situación se extiende a otros usos de la información.

Sorprende mucho ver que ni siquiera por intuición, la gente no es capaz de hacer un básico "análisis de riesgos" ni en el ámbito doméstico ni en el ámbito profesional para plantearse qué tiene que hacer y por qué .

En el ámbito del usuario doméstico, cuando amigos y conocidos me preguntan por qué aplicaciones de seguridad elegir o utilizar, siempre intento hacer ver que el esfuerzo depende básicamente de la importancia de lo que haya que proteger. Lo primero que suelo preguntar tiene que ver con las medidas de recuperación como son las copias de seguridad y la respuesta es siempre la misma:
- "Si, tienes razón, las tengo que hacer. A ver si un día de estos me pongo."

Pero ese día no llega nunca. Ni siquiera en aquellos que ya han tenido algún disgusto y han perdido fotos de cosas importantes, documentos de trabajo, etc. Cuando no se piensa ni siquiera en tener un plan de emergencia, no merece la pena plantear las acciones preventivas que son necesarias y menos los temas de mantenimiento preventivo. Todo aquello que el sistema no hace solo, el usuario ni se molesta.

Otras veces sorprende que el consejo sea la no protección. Recuerdo por ejemplo que se montó cierto revuelo cuando Bruce Schneier recomendó dejar la wifi abierta. Pues ya tenemos un caso donde su estrategia se ha demostrado altamente eficaz, como recoge la noticia "La Agencia de Protección de Datos absuelve a un usuario por tener la WiFi abierta"


Pero, ¿qué falla? ¿No percibe el usuario el valor de la información?
Creo que en general, no nos gusta plantearnos situaciones desagradables y por miedo preferimos suponer que "eso no me puede pasar a mi" aunque a veces la suerte no nos sonríe: se formatean discos con tesis doctorales, se pierden fotos y recuerdos de mucho tiempo, se destruyen documentos de trabajo de años por un accidente, se averían los soportes o discos y se pierde todo. Y normalmente no existe un plan B o cuando se intenta tirar de las copias te llevas la sorpresa de que hace demasiado tiempo que no se ha realizado una copia o de que el método de recuperación tampoco ha estado funcionando porque no se ha probado.

Este comportamiento doméstico es también extrapolable a las pequeñas y medianas empresas. Últimamente ando moviéndome entre Pymes intentando lograr que construyan sus pequeños y modestos SGSI pero es francamente desmoralizador. Y más cuando toca auditar el funcionamiento de lo más básico (antivirus, actualizaciones automáticas, control de acceso basado en privilegios) y ves que no funciona nada o no se configura nada. Toda la estrategia de seguridad está basada en solucionar el problema aunque hay veces que cuando se detecta ya no tiene solución. Es una filosofía apagafuegos que a menudo no dispone de un plan B, un plan de contingencias, para si algo falla al menos tener la garantía de volver a la normalidad o que el daño no sea muy alto. Y lo peor de todo es que parece no importar.

No puedo entender cómo en una pequeña empresa hay aparcados en la puerta varios audis, bmws, mercedes y luego, todo el soporte al sistema de información de esa mina de oro que genera tantos beneficios no deja de ser mas que un triste PC clónico situado en el suelo en zonas de paso donde lo mejor que puede pasar es que funcione.

De nuevo, se produce la misma situación que ya he planteado en el entorno doméstico. Preguntamos la valoración de la información para diferentes tipos de incidentes atendiendo a diferentes criterios (impacto económico, de imagen, legal, operacional, de daños a terceros, etc.) y siempre toda respuesta introduce la coletilla de "pero eso no puede pasar".
Esas afirmaciones no dejan de ser nada más que verdades de fe, porque nadie comprueba nada y porque no hay suficientes mecanismos preventivos de seguridad como para estar tranquilos al saber que las espaldas están bien cubiertas. Ni siquiera cosas tan básicas como la monitorización, los chequeos rutinarios, la actualización a cada fallo comunicado por el fabricante, nada de nada. Las únicas tareas de seguridad que se entienden son las de reparación o las de resolución de incidencias, el "apagar fuegos de toda la vida".

Y luego la vida nos demuestra que es muy frecuente que la ocurrencia de catástrofes siempre vengan generadas por una cadena de fallos pequeños y poco trascendentes que aliñados con un poco de mala suerte generan una bola de nieve que acaba devastándolo todo. Es la relación incidencia->incidente->accidente->catástrofe.

Es triste pero es lo que hay. Parece que sólo aprendemos a base de tropezar siempre en la misma piedra. Sin embargo, abundan las frases celebres que insisten en lo contrario.
  • "Cada fracaso enseña al hombre algo que necesitaba aprender". Charles Dickens

  • "La inteligencia consiste no sólo en el conocimiento, sino también en la destreza de aplicar los conocimientos en la práctica." Aristóteles.

  • "No basta saber, se debe también aplicar. No es suficiente querer, se debe también hacer".Wolfgang Goethe

  • "La mejor estructura no garantizará los resultados ni el rendimiento. Pero la estructura equivocada es una garantía de fracaso". Peter Drucker
viernes, 20 de febrero de 2009 0 comentarios

Entrevista a Paloma Llaneza sobre la evidencia electrónica

Quiero recomendar especialmente hoy la lectura de la entrevista que le han hecho a Paloma Llaneza sobre cuestiones relacionadas con la Evidencia Electrónica y la recien creada asociación AEDEL de la que ya habéis tenido noticias en este blog.

Paloma Llaneza es una referencia en materia de seguridad de la información. Es Coordinadora del GT 1 del Subcomité 27 de AENOR (Comité espejo del internacional de ISO JTC 1/SC 27/WG 1 de gestión de la seguridad TI), donde se estudian y aprueban las normas NE en esta materia. Es también Coordinadora del WG6 del SC37, sobre legislación en materia de biometría. Incorporada desde su consitución al WG25 sobre ITIL.Es desde 2004 co-editora de la norma internacional ISO de Métricas de Seguridad de Gestión de Sistemas de la Información (ISO/IEC 27004).

Y ahora pisa fuerte en el terreno de la formalización de la evidencia electrónica y seguro que generará muy buenos frutos traducidos en forma de guía de buenas prácticas o en normas de Aenor. Asi que nos toca esperar impacientes los frutos del excelente trabajo que siempre realiza en todas las áreas que toca.
miércoles, 18 de febrero de 2009 0 comentarios

Jugar con los medios de comunicación como campaña turística

En Murcia estos días tenemos en la prensa cierta polémica relacionada con la última e innovadora campaña de la Consejería de Turismo de la Región de Murcia.

La historia va de la creación de un portal http://murciaencuentrasuestereotipo.com/ donde se presenta a Vladimir Karabatic, experto sociólogo cultural, para que ayude a encontrar un estereotipo que sirva para identificar nuestra Región.

Esta campaña que intentaba generar marketing viral ha llegado un demasiado lejos. La intención es crear la atención mediática necesaria para justificar el pastizal que ha costado y que la propia Web se encarga de ir registrando en este enlace.

Sin embargo en este juego se han cruzado varias rayas:


Evidentemente la gracia de este tipo de cosas es que se descubran tarde para salir después a jactarse de la poca profesionalidad de los periodistas que no contrastan la información. En este caso además, la propia Consejería ha tenido que rectificar pronto tanto la entrada de Wikipedia ha sido borrada como la nota de prensa oficial retirada del portal (Claro que siempre puede encontrarse la información cacheada que es la nota que he podido enlazar).

Sin embargo en pocos días se ha destapado el pastel y el lío que se ha montado es gordo. Los periódicos locales como La Opinión o La Verdad La Verdad están bastante enfadados por haber sido utilizados como transmisores de esta campaña siendo víctimas de engaño.
"A primera hora de la tarde, y requerido por La Verdad, el consejero admitió, sin embargo, que todo era un montaje, y que ha utilizado a los medios de comunicación, como parte de «una campaña muy innovadora, que responde a la necesidad de mejorar la imagen de la Región». Pedro Alberto Cruz señaló que la susodicha campaña le parece «lícita y novedosa», y añadió que «puede incluso llegar a ser premiada, por lo que tiene de rompedora, y probablemente sea motivo en el futuro de tesis doctorales». El consejero comentó asimismo que se trata de «una campaña muy innovadora, que responde a la necesidad de llamar la atención en tiempos difíciles», al tiempo que admitió que Karabatic no existe, sino que es un elemento de ficción»."


Este tipo de juegos están parece ahora muy de moda. La semana pasada Wyoming fue centro de atención por haber colado una broma a Intereconomía.



Este no dejaría de ser un caso más de marketing viral de no haber sido por el hecho de que para dar más credibilidad ha sido la propia Consejería la que ha tenido que mentir en una nota de prensa oficial. Una cosa es la crítica que puede hacerse a los medios por no confirmar sus fuentes o por usar fuentes de poca fiabilidad como podría ser ahora Wikipedia y otra muy distinta dar información oficial falsa.

En el blog Malaprensa se recoge la información y se critica esta "innovadora" iniciativa que no deja de ser un Rodolfo Chikilicuatre puesto al servicio de una Consejería.

Creo que la innovación y la creatividad no deben llegar a justificar el "todo vale" con tal de llamar la atención. No sería lícito que por ejemplo el Gobierno mintiera al publicar ciertos datos estadísticos sobre la economía para mejorar el optimismo de los ciudadanos, nos confundiera en nuestro propio beneficio con la información que nos proporciona cuando hacemos la Renta, etc.

El caso es que empiezan a ser frecuentes estas "contaminaciones de contenidos intencionadas" para lograr el minuto "Youtube" pero lo peor es que para ello se utilicen a Webs o medios como la Wikipedia que ven colateralmente dañada su credibilidad por la ausencia de controles respecto a la información que se publica. De un Organismo oficial no podemos estar dudando sobre cuando se miente y cuando se dice la verdad. Con este tipo de cosas no se puede jugar y menos utilizar medios oficiales para garantizar el éxito de la iniciativa.
martes, 17 de febrero de 2009 1 comentarios

KeyLemon, acceso al PC por la cara...

Ya está descargable la versión de Keylemon que permite un acceso biométrico al PC basado en el reconocimiento facial a través de una Webcam. Tal como anuncié en su momento, esta sencilla idea puede permitir abandonar en el entorno doméstico las insufribles contraseñas. Para ello, este software permite utilizar la Webcam para realizar un reconocimiento facial del usuario e identificarlo y autenticarlo en el sistema.



El producto está descargable de forma freeware para entornos domésticos en la dirección KeyLemon
lunes, 16 de febrero de 2009 0 comentarios

¿Podrá soportar España 4.000.000 de bajas de clientes de banda ancha?

Recojo el testigo de GobiernoTIC. Yo tengo claro que seré uno de ellos. Sustituiré mi ADSL de casa por una conexión móvil en el operador donde pueda pagar por ancho de banda utilizado y si no encuentro opciones incluso lo mismo acabo por la desconexión doméstica y usar Internet sólamente en el trabajo. No es coherente que existan tarifas "planas" de conexión a Internet para móviles por unos pocos euros (3 como máximo limitadas a un ancho de banda pequeño) y yo en mi casa tenga que pagar 40€ y encima no poder llevarla a donde quiera ni usar P2P para descargarme torrents con imagenes iso, documentación, musica creative commons, etc.

Cerca de cuatro millones de ciudadanos no pueden acceder a la banda ancha en España en función de su sitio de residencia; a este indicador negativo para el desarrollo de la Sociedad de la Información en España, se le podrían sumar bajas masivas de clientes del Adsl más lento y caro de Europa.

Las entidades representativas de la comunidad internauta, los profesionales y los consumidores informáticos en España estiman en cuatro millones la cifra de clientes de banda ancha -Adsl y cable-modem- que podrían darse de baja, si finalmente se confirma el acuerdo que RedTel las sociedades de gestión de los derechos de autor, abanderadas por la Sgae, para que en España se dé tres avisos antes de desconectar o ralentizar la conexión a Internet por usar redes P2P. A la disminución de ingresos se sumarían las posibles indemnizaciones que podrían derivarse por incumplimiento de contrato de las operadoras y las sanciones aplicables en base a los artículos 8 (”Restricciones a la prestación de servicios y procedimiento de cooperación intracomunitario”) y 11 (”Deber de colaboración de los prestadores de servicios de intermediación”) de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico, modificado por la Ley 56/2007, de 28 de diciembre, de Medidas de Impulso de la Sociedad de la Información.
Mientras las operadoras de telecomunicaciones tratan de sortear la crisis, las sociedades de gestión de los derechos de autor, intentan conseguir prebendas para las empresas productoras de contenidos tratando de convencer a todo el mundo de que el intercambio de archivos entre particulares por Internet es un acto delictivo y que supone fuertes pérdidas al sector de entretenimiento.
Sin embargo tanto la fiscalía como las sentencias dictadas establecen que el intercambio de archivos con copyright restrictivo por redes P2P no es un delito y no es punible de ninguna forma cuando se trata de archivos públicos o bajo licencias copyleft (la mayoría de los casos).
Las propias entidades de gestión de derechos de autor han reconocido en el “Informe de la industria de contenidos en España“, publicado por ASIMELEC, que no hay una bajada de ingresos en el sector y que solo la música tiene un retroceso en la venta a través del canal tradicional (aunque no se informa del aumento de ingresos por, entre otros, actuaciones en directo, descargas y publicidad).
Lo cierto es que las negociaciones que se están llevando a cabo bajo el auspicio del Ministerio de Cultura, pueden suponer que algunas de las empresas más solventes y con mayor capacidad tecnológica de España empiecen a perder clientes a marchas forzadas. Lo que repercutirá en su cuenta de resultados y en su capacidad de mantener el empleo.
Pero lo más grave es que un acuerdo de esta naturaleza atenta contra la libre competencia, frena en seco el acceso a la Sociedad de la Información en España menoscabando los derechos civiles de los ciudadanos y alejando aún más el derecho constitucional de acceso a la cultura y al conocimiento.

Firmado: Javier Cao y unas 9.500 firmas más (por el momento). Pon la tuya publicando el texto en tu blog.

viernes, 13 de febrero de 2009 0 comentarios

¿Por qué lo llaman filtración cuando quieren decir negligencia?

Ayer se publicaron oficialmente los datos del barómetro del Centro de Investigaciones Sociológicas (CIS). Sin embargo, un avispado blogger pudo acceder a ellos un día antes y anticipó, ante la estupefacción del propio CIS los resultados.

En el Blog WonkaPistas estaba colgada la tabla con la estimación de voto de los diferentes partidos y se incluye el enlace para ver el resto de los resultados -entre los que estarían los sondeos preelectorales de los comicios vascos y gallegos.

La noticia que ayer fue recogida por diferentes medios, hoy cambia de contenido al dejar en tela de juicio al propio CIS.

Ayer algunos titulares clamaban por la apertura de una investigación para saber cómo se ha podido filtrar parte del último barómetro con intención de voto y ha sido el propio blogger WonkaPistas quién ha comentado cual ha sido su hazaña. Ni siquiera se ha tenido que molestar en hacer un extenso por con complejos detalles técnicos para explicar lo sucedido. Una simple y escueta nota ha sido suficiente:

ACTUALIZACIÓN (12-2-2009, 12:00). Siento el pequeño lío que se ha armado. Nada más lejos de mi intención pensar que algo así tiene importancia. No la tiene. Y mucho menos la tiene que el blog salga en los medios. No es razón para alegrarse, como creen algunos lectores. De hecho, yo no debería estar dando "primicias", sino aportando información y juicio razonado. Mal hecho por mi parte. De modo que no esperen más anotaciones como ésta.

Repito que siento el lío y, en especial, me disculpo sinceramente con quien lleva ahora el CIS, por el tiempo que le he hecho perder y las molestias ocasionadas.

Actualización (12-2-2oo9, 13:00). Se me olvidaba. Que haya descubierto dónde colocan en la página del CIS las novedades fue pura chiripa, y no resultado de ninguna filtración ni de tener información privilegiada, ni nada de eso. De nuevo, no saquemos las cosas de quicio. Lo único que pasa es que la URL de las novedades tiene un patrón común que sólo varía en el número del estudio, por lo que no es nada complicado dar con la novedad antes de que se anuncie en la página inicial.
Libertad Digital proporciona en su artículo la secuencia de los hechos. El método es una mezcla de ingenuidad y desconocimiento técnico del funcionamiento de la Web por parte del que publica la información y la astucia del que la busca.

El CIS viene publicando los estudios en su Web. El sociólogo sólo tuvo que anotar la dirección donde se publicó el avance del anterior barómetro del CIS, que era:

http://www.cis.es/cis/opencms/ES/Novedades/Documentacion_2781.html

Supuso que el siguiente podría estar en http://www.cis.es/cis/opencms/ES/Novedades/Documentacion_2782.html y voilá, sistema reventado.

Entre los enlaces de esa página se puede acceder a los ficheros PDF con todos los datos. Ese enlace no aparecía en los menús del sitio web del CIS, pues el apartado de "Avances de resultados", que es donde aparece se publica, no tenía vinculado archivo todavía. Sin embargo, que no fuera accesible a través de la Web no significa que los técnicos del CIS no lo hubieran colocado en una carpeta PUBLICA accesible a través de Internet.

Evidentemente aquí ni hay filtración ni hay hacking ni nada de nada de nada. Simplemente es una negligencia técnica, al colocar en una zona pública un documento y pensar que por el hecho de no tener un hiperenlace apuntado al contenido, éste no es descargable. Es similar a lo que ocurre en algunas Webs que no desconfiguran el recorrido por directorios y que te permiten pasearte por la estructura de carpetas tan ricamente. Basta con poner en Google "Index of" y alé, todas las Webs con recorrido de directorios a tu alcance. Y si estas buscando dentro de un dominio especial, usas el tag de Google site:dominio.org y a bucear por los archivos. Esto es a lo que llaman también "Google hacking" pero que en sí mismo no es ninguna técnica sino la utilización inteligente de lo que ya está indexado y publicado.

Por tanto, no cuenten cuentos chinos, aquí lo que ocurre es que el responsable de subir contenidos a la Web no es consciente a nivel técnico de lo que hace y de cuales son carpetas públicas y cuales privadas. Por tanto, la azaña de este blogger fue simplemente pasar por delante del CIS, ver en el mostrador diferentes publicaciones y coger el folleto que estaba buscando aunque estuviera algo más escondido.

El CIS está sometido a la legisalación en materia estadística y tiene el deber de garantizar el secreto estadístico. Esta vez ha habido suerte dado que el estudio no revela datos de los encuestados. En ese caso, ¿Quién es aquí quien puede haber infringido la ley, el CIS o el blogger?








jueves, 12 de febrero de 2009 1 comentarios

Estudios sobre la seguridad de la información

Es tradicional que todos los años, las tres grandes consultoras elaboren un informe del estado de la seguridad en base a diferentes encuestas entre los cargos de los departamentos TIC de sus empresas clientes. Los informes, en inglés, aportan una información interesante sobre los aspectos que más preocupan. A continuación podéis acceder a ellos pulsando sobre los diferentes enlaces:
miércoles, 11 de febrero de 2009 0 comentarios

Admisibilidad legal de la información electrónica

Parece que la evidencia electrónica está en fase de normalización en distintos países. Falta hace porque en general, el área TIC, desconoce cuáles son las garantías necesarias y suficientes para poder aportar un log como prueba en un juicio, y que éste además sea válido como prueba.

En el blog de Julián Inza aparece publicada la noticia de que ya esta disponible la versión 2008 del Bristh Standard BS 10008 “Evidential weight and legal admissibility of electronic information”, cuyo título me he permitido traducir como “Valor probatorio y admisibilidad legal de la información electrónica”. Este estándar contiene los requesitos de de implementación de los sistemas de gestión de la información electrónica. Incluye los relativos al almacenamiento y transferencia de la información y hace referencia a aspectos relacionados con la autenticidad y la integridad de la información como una evidencia electrónica de las acciones gestionadas por los sistemas.

En España, contamos con el trabajo de AEDEL que también está moviéndose en esta línea como ya comenté en un post anterior.

Es habitual cuando estás revisando una declaración de aplicabilidad de un SGSI y llegas al control A.13.2.3 que la gente te mire con cara de pocker sin saber qué decir al respecto. En este sentido, lo que el control busca es claro: si hay problemas o indicios de delito, la Organización debe poder llevarlos hasta sus últimas consecuencias que pueden ser los tribunales. Dado que no para todo podemos evitar un incidente, es necesario que la Organización pueda de alguna manera "transferir" ese tipo de riesgos hacia la "seguridad jurídica" que da el poder esclarecer en un tribunal la inocencia o culpabilidad frente a unos hechos ocurridos en la propia organización así como depurar responsabilidades.

También es necesario que la Sociedad conozca la figura del perito informático, una persona cualificada que ayuda, o bien al Juez o bien a las partes, y que proporciona un informe pericial donde el técnico expresa su opinión profesional sobre la naturaleza de unos hechos y sus circunstancias. Al respecto, creo interesante dar a conocer que los Colegios Profesionales de Ingenieros en Informática han puesto a disposición de Empresas y ciudadanos unos "Cuerpos de Peritos Informáticos" que permiten solucionar en los tribunales todos aquellos asuntos donde el conflicto se presenta o bien por la utilización de sistemas de información o bien por su abuso. Para mostrar la seriedad de estas instituciones, sirva como ejemplo el Reglamento Interno del Cuerpo Oficial de Peritos del Colegio de la Región de Murcia.


Respecto al qué hacer para implantar este control, lo correcto es leerlo y mirar la guía de implantación en la norma ISO 27002 que para eso se elaboró.

Control: Cuando una acción contra una persona u organización después de un incidente de seguridad de la información implique medidas legales (tanto civiles como penales), deberían recopilarse pruebas, que deberían conservarse y presentarse de manera que se ajusten a las normas establecidas en la jurisdicción pertinente con respecto a las pruebas.

Guía de implantación:

Deberían desarrollarse procedimientos internos que deberían seguirse a la hora de recopilar y presentar pruebas con el fin de ejercer una acción disciplinaria dentro de una organización.
Por lo general, las normas para las pruebas abarcan:
a) la admisibilidad de la prueba: si la prueba puede usarse o no ante un tribunal;
b) el peso de la prueba: la calidad y la integridad de la prueba.

Para que la prueba sea admitida, la organización debería asegurarse de que sus sistemas de información cumplan algún estándar publicado o algún código de prácticas para la elaboración de pruebas admisibles.

El peso de la prueba entregada debería cumplir cualquier requisito que le sea aplicable. Para que una prueba tenga peso, un sólido seguimiento de la prueba debería demostrar la calidad y la integridad de los controles utilizados para proteger de forma correcta y coherente la prueba (p. ej. prueba de control del proceso) durante todo el periodo en que la prueba que debía recuperarse estuvo almacenada y fue procesada. Normalmente, un seguimiento será sólido si se establece en las siguientes condiciones:
  • a) Para documentos en papel: el original se guarda de forma segura con un registro de la persona que encontró el documento, de dónde y cuándo lo encontró y de quién presenció dicho descubrimiento. Cualquier investigación debería garantizar que los originales no han sido alterados.

  • b) Para información en medios informáticos: deberían realizarse imágenes o copias exactas (dependiendo de los requisitos aplicables) de cualquier medio extraíble y de la información en discos duros o en la memoria para garantizar su disponibilidad. Debería mantenerse un registro de todas las acciones llevadas a cabo durante el proceso de copia, y el proceso debería ser presenciado por otra persona. Los medios originales y el registro (si esto no es posible, por lo menos una imagen o copia exacta) deberían mantenerse en lugar seguro y no tocarse.


Los trabajos forenses deberían efectuarse exclusivamente en copias del material de prueba. Debería protegerse la integridad de todo el material de prueba. La copia del material de prueba debería estar supervisada por personal digno de confianza y debería registrarse la información acerca de dónde y cuándo se efectuó el proceso de copia, de quién llevó a cabo las actividades de copia y de qué herramientas y programas se utilizaron para ello.

Información adicional
Cuando se detecta por primera vez un evento de seguridad de la información, puede que no resulte evidente si dicho evento tendrá como consecuencia una acción legal. Por este motivo, existe el peligro de que se destruyan de forma intencional o accidental las pruebas necesarias antes de tomar conciencia de la gravedad del incidente. Es recomendable hacer uso de los servicios de un abogado o de la policía en las primeras fases de cualquier acción legal que se esté considerando, así como asesorarse de las pruebas necesarias.
Las pruebas pueden trascender los límites de la organización o la jurisdicción. En estos casos, debería garantizarse que la organización está autorizada a recopilar la información requerida como prueba. También deberían tenerse en cuenta los requisitos de otras jurisdicciones con el fin de maximizar las oportunidades de admisión en todas las jurisdicciones competentes.
martes, 10 de febrero de 2009 0 comentarios

Día Internacional de la Internet Segura

Hoy se celebra el día Internacional de la Internet Segura y como el año pasado, se despliega de nuevo una campaña de concienciación sobre el uso de la red. En este caso, PROTEGELES tiene como objetivo fundamental el conseguir una Internet más segura para los menores, así como el promover un uso óptimo y más seguro entre ellos de las tecnologías de la información y la comunicación (TIC). Microsoft también se suma a esta iniciativa en varios frentes tal como explica Hector Montenegro hoy en su blog con un despliegue impresionante de actuaciones orientadas a llegar al mayor público posible, tanto niños como padres.

Para quien no conozca la asociación PROTEGELES, desempeña la función de Nodo español de sensibilización dentro de la Red Europea INSAFE . Tanto la actividad como Nodo español de sensibilización sobre un uso seguro de Internet, como la Red Europea INSAFE, son directamente promovidas y co-financiadas por la Comisión Europea.

Entre los trabajos que Protegeles realiza en este campo en el proyecto Safenet II están los siguientes:
  • Desarrollar campañas de formación en todo el territorio nacional, principalmente en el entorno escolar, dirigidas con carácter prioritario a los menores, pero también a otros públicos objetivo como son el colectivo de profesores y educadores y el de los padres.

  • Desarrollar materiales didácticos que puedan ser utilizados tanto en las campañas en los colegios como en otras campañas. (Ej:Revista de publicación periódica CONECTATE).

  • Llevar a cabo estudios en profundidad acerca de los hábitos de consumo de Internet y del resto de las tecnologías de información y comunicación que tienen los menores españoles, con la finalidad de informar acerca de los riesgos observados al público general, especialmente a los padres y educadores, y sensibilizar a la opinión pública.

  • Campañas específicas en un ámbito concreto como el uso seguro de Internet, de la telefonía móvil, diversas formas de ocio digital como es el caso de los videojuegos, etc.

  • Campañas formativas dirigidas a colectivos específicos como el de profesores.

  • Preparación y contribución a la organización de grandes eventos y de talleres formativos.

  • Organización y promoción junto con el resto de nodos de sensibilización europeos de la red Insafe del Día Internacional de la Internet Segura.

  • Presencia continua en medios de comunicación informando a la sociedad española sobre la seguridad de los menores en el uso de estas nuevas tecnologías (Internet).

  • Diseño y elaboración de material promocional y de merchandising de apoyo a las campañas.

  • Elaboración y diseño de páginas Web temáticas: Videojuegos www.guiavideojuegos.es , campaña cibercentro amigo de la infancia www.cibercentroamigo.com, de apoyo en la campaña en colegios para menores www.exprimelared.com y educadores y padres www.enlaredprotegete.com, www.ciberfamilias.com, etc.

  • Diseño y elaboración de contenidos apropiados para la infancia y de sitios y espacios seguros en la Red (www.portaldelmenor.es )

  • Desde Internet existen sitios desde donde se promocionan formas de actuación e incluso estilos de vida muy perjudiciales para los menores. Ello ha llevado a Protégeles a la creación, organización y gestión de líneas de ayuda o “helplines”, para asistir profesionalmente a menores objeto de acoso escolar (“bullying” o “ciber-bullying”) www.acosoescolar.info o que padecen trastornos de conducta alimenticia como la anorexia y la bulimia www.anaymia.com , www.anaymia.eu y www.masqueunaimagen.com


Toda la información se puede encontrar en "Día Internacional de la Internet Segura".
 
;