Pues eso, “cuando un tonto coge un camino, el camino se acaba y el tonto sigue”. En este caso el tonto soy yo. La linde es la necesidad de tener en cuenta las características socio/culturales de una organización para el desarrollo de sus modelos de gestión y marcos normativos de seguridad. (Pedazo de frase pedante que me he marcado, verdad?…)

Hace unos días, mi compañero Daniel Santos (no he pedido permiso a Dani para nombrarle ni citarle, espero que no le moleste) hizo una exposición magnífica sobre los proyectos que nuestro equipo desarrolla con pena y gloria a partes iguales.

Cuando habló de aquellos proyectos relacionados con el cumplimiento normativo (el compliance que diría un señor consultor) usó una cita de la película “Gladiator”.

Marco Aurelio y Máximo Décimo conversan: “¿Y qué es Roma Máximo?” “He visto parte del resto del mundo, es brutal, cruel y oscuro, Roma es la luz”.

Dani venía a decirnos que las normas son un instrumento útil para organizarnos y que sin ellas el caos hace nuestra existencia muuuuy complicada e incómoda.  Y esto, aplícalo al código civil, al código penal, al de circulación o a las políticas de seguridad.

Como digo, en el caso de las normas o políticas de seguridad es lo mismo, son muy útiles especialmente en situaciones que nos resultan ambiguas. Para un usuario con conocimientos limitados de la tecnología, la elección de guardar sus documentos en el servidor de ficheros o en local en su portátil es completamente ambigua. Con sus conocimientos no puede evaluar los pros y contras de cada una de las dos formas de proceder y las dos le parecen conductas válidas. Si en este caso existe una norma clara que le diga que toda documentación corporativa va al servidor de ficheros y la documentación personal se queda en su carpeta de documentos locales, la situación se des-ambigua de forma inmediata.

Sin embargo…. al igual que ocurre con las metodologías de gestión de seguridad  (ver la entrada de VIC Information Security Management Mediterranean Mode), en el desarrollo de políticas de seguridad cometemos el mismo error y desarrollamos normas como si nuestros usuarios fueran luteranos alemanes o individualistas norteamericanos. Ni las políticas ni la forma de hacerlas cumplir puede ser la misma aquí que en Londres.

A continuación voy a citaros un par de fragmentos de sendos post del blog politikon, que nada tienen que ver con la gestión de la seguridad de la información, pero sí con las diferencias culturales y la aceptación y cumplimiento de normas.

El primero sobre los alemanes Esa cultura que es Alemania II, cito traduciendo:

“La afición alemana por el orden, sobre la que a menudo se hacen bromas, ha demostrado ser cierta, dijo Carlos Baixeras, de 30 años. Un ingeniero que comenzó a trabajar cerca de Frankfurt hace 18 meses. “Hay reglas para todo”, dijo. “Hay una política de uso de la papelera.”

Y otro de nuestros amigos centroeuropeos Esa cultura que es Alemania III, cito y traduzco:

“Según el diario alemán Der Spiegel, la policía alemana disparó únicamente 85 balas en todo 2011… la mayoría de estos disparos ni siquiera fueron dirigidos a personas: “49 disparos de advertencia, 36 disparos a sospechosos. 15 personas fueron heridas, 6 resultaron muertas.”

Y ahora para comparar, una de nuestros cercanos (culturalmente hablando) primos griegos, Esa cultura que es grecia, cito y aviso que es un poco largo pero merece la pena:

“Resulta que el gobierno griego, en un momento de inspiración, decidió que era hora que la gente empezara a pagar un impuesto sobre propiedades para tapar el enorme agujero fiscal del país. Es un impuesto decente, bastante progresivo; los que tienen una casa más grande cobran más, etcétera. Como el sistema de recaudación griego es una verbena, el ministro de turno decidió que el impuesto se cobraría junto con el recibo de la luz. Todo el mundo necesita electricidad, al fin y al cabo; nadie va a quedarse a oscuras con tal de evadir dinero a hacienda.

Bueno, esto es Grecia. Primero, los sindicatos protestaron, montando un pollo tremendo, organizando desobediencia civil y llevando el tributo a juicio. La gente, lisa y llanamente, prefirió dejar de pagar el recibo de la luz antes que (horror) pagar un miserable duro al gobierno. La compañía eléctrica (pública, como todo en ese país), que ya iba justa de dinero, tuvo que ser rescatada de mala manera por el gobierno ante la barbaridad de gente que sencillamente dejó de pagar por el suministro completamente. Para acabarlo de arreglar, un tribunal decretó que cortar la luz a alguien por no pagar un impuesto es ilegal, así que el gobierno ha acabado no viendo un duro del nuevo tributo y encima gastándose una millonada para cubrir las pérdidas.

La cosa, sin embargo, no se queda aquí. La eléctrica ha decidido que esto de aplicar la ley no va con ella, así que este año ni va a intentar cobrar el impuesto. El gobierno griego, como ni está ni se le espera, no ha dicho nada, así que tenemos un impuesto (otro más) que está en los libros pero que todo el mundo va a ignorar olímpicamente”

Creo que sobra que os haga la analogía con la normalización de seguridad.

¿Qué modelo de desarrollo normativo creo que puede funcionar en nuestro entorno? Os lo cuento en mi próximo post…

Cuando se valoran los sistemas para cumplir con el ENS, siempre surgen las mismas dudas: “¿qué implica que sea de nivel medio en Integridad? ¿Y en Autenticidad? ¿Qué más tengo que cumplir si paso de nivel medio a alto?…”

En definitiva, siendo la valoración un ejercicio completamente arbitrario conviene conocer las implicaciones de valorar cada dimensión. Así que he perdido un rato ordenando los controles de forma que tenga claro qué significa cada incremento en la valoración para cada dimensión.

Os recuerdo que la valoración de activos del ENS se efectúa en base a cinco dimensiones: [I] Integridad, [C] Confidencialidad, [A] Autenticidad, [T] Trazabilidad, [D] Disponibilidad. La categoría final del sistema será el máximo valor de estas dimensiones.

Posteriormente, los controles aplican en función de la categoría del sistema o de su valoración para alguna de las dimensiones. Así que, cuando valoras alguna dimensión de nivel medio, tienes que cumplir todos los controles que tienen definidas medidas para categoría media y aquellos que, específicamente, tienen definidas medidas para valoración media de dicha dimensión.

Tened en cuenta que cuando se asigna un valor distinto de bajo (o sea medio o alto) pueden ocurrir dos cosas:

  • Que una medida existente tenga que cumplirse de forma ampliada o más estricta
  • Que haya que aplicar una nueva medida
Bueno, sin más dilación, os dejo una hoja con las consecuencias para la selección de cada nivel divididas por categoría y por dimensión. Se trata de una hoja servida por Google documents, si tenéis algún problema para verla, por favor, decidmelo.

Las Cortes han establecido que el cumplimiento del ENS coarta las libertades de los diferentes grupos de seguridad presentes en los organismos públicos que ya no pueden aplicar las medidas que quisieran y tienen que cumplir con el Real Decreto que “no siempre viene bien“.

Sin embargo, debido a la importancia de esta legislación, no está entre sus objetivos el derogarla ni modificarla (después de lo que ha costado). Por lo que han propuesto una curiosa medida para solucionar la situación.

Cada organismo podrá decidir qué tres medidas de las 75 presentes en el ENS no va a cumplir y deberá reflejarlo en la declaración de aplicabilidad. “De este modo se promueve la libertad particular de cada organismo a la vez que se cumplen la mayor parte de los controles del ENS“.

De hecho, esta medida no es nueva, ya se aplica de facto en el cumplimiento de la LOPD donde la mayor parte de las entidades decide no cifrar los datos de nivel alto, no registrar su acceso o, por ejemplo, abandona para siempre la ilusión de gestionar los soportes de información.

Ahora queda la tarea de pensar bien qué tres medidas son las que no se cumplen, porque lo que se decida ya es para siempre. Ya que bien se indica que “lo que no vale es ir cambiando cada dos por tres“.

¿Cuáles quitarías tú?

Por todos es bien sabido mi desaprobación de engendros tales como el ENS. Aunque tiene algunos aspectos positivos, lo peor de todo es que introduce una peligrosa forma de pensar enfocada al cumplimiento y a la rimbombancia.

Os recomiendo leer estos dos artículos, uno sobre las métricas de seguridad (y cómo pueden hacer que te estanques) y otro sobre la desmotivación en seguridad cuando hay poco presupuesto (que haga que dediques esfuerzos a aparentar el cumplimiento legal).

En definitiva, os dejo el lunes desmotivador de hoy para que reflexionéis sobre el ENS, el cumplimiento legal y hasta qué punto no somos otra cosa que prisioneros en un sitio lleno de trampas.

Cada incumplimiento dios mata un gatito

 

Una de normativas de seguridad… La semana pasada organizamos otro curso sobre el ENS. La actividad salió razonablemente bien, un enfoque práctico fundamentalmente sobre los primeros pasos de la adecuación. Al final de la última sesión se abrió un poco el debate y surgieron algunas dudas. La última pregunta que hizo uno de los asistentes a modo de despedida fue:

Pero… ¿si no cumples el ENS que pasa?

Me pareció una buena pregunta, aunque capciosa.
La respuesta os la podéis imaginar: ocurre lo mismo que si se incumple cualquier otro Real Decreto.


¿Y que ocurre cuando se incumple un RD? bien… situémonos: península ibérica, siglo XXI, reino de Españistan, Belen Esteban, el de los trajes, los de los EREs, las cajas de ahorros, el FROB y la madre que nos parió… en fin sobra decir que pasa cuando se incumple la ley. Nos vamos a preocupar ahora de una administración que no tiene política de seguridad… me da la risa y se me descuelga un güevo.

Y es que ya lo dice Supernanny… no impongas un castigo que sabes que no vas a poder hacer cumplir… Dado nuestro entorno creo que el ENS debería haber sido lanzado como metodología y no como norma por Decreto. Reforzado con medidas de apoyo a las administraciones y con una fuerte campaña de sensibilización.
Hubiera sido una buena excusa para actualizar MAGERIT con el fin de que pueda ser usada por terricolas.

La anterior reflexión es válida, suponiendo que estamos lo suficientemente desenfocados como para tener el cumplimiento legal como un fin en si mismo. Cuando desde mi punto de vista, debería ser un medio.

El fin es la correcta gestión de la seguridad dentro de una Administración Pública. Para que las personas que depositan en ella su confianza (y sus impuestos), tengan garantizado que se manejarán sus datos personales como merecen y que se les proveerán los servicios públicos con las garantías de seguridad que requieren.

Bajo esta óptica ¿qué pasa si no cumplimos el ENS? Entendiendo por cumplir: la interiorización en la médula de la organización de los principios básicos, el cumplimiento de los requisitos mínimos y la implantación de las medidas de seguridad adecuadas. Pero de verdad, no hablo de hacer el paripé del cumplimiento y el mamoneo habitual.

Pues, lo que pasará es que se producirán con más frecuencia de la admisible situaciones como:

  • que al hacer la matricula por internet para la universidad el sistema falle, no garantizando la integridad de los datos y entres en un infierno burocrático para solventar el problema
  • que vayas al médico y este no te pueda atender porque tu historia clínica telemática no está disponible
  • que tus datos personales acaben en un contenedor de reciclaje en la calle y puedan ser vistos por cualquiera
  • que el día antes de hacer la declaración de la renta la web del ministerio esté saturada y no lo puedas hacer en plazo
  • que se extienda un virus informático por una sede y tengan que usar el dinero de tus impuestos para contratar a alguien que desinfecte todo mientras la actividad de la sede se paraliza
  • que una empresa licitadora consiga información privilegiada y no se cumpla el principio de igualdad en la contratación pública
  • que tu primo el que trabaja en una delegación, te haga el favor y consulte el expediente X que afecta a tu vecino al que no puedes ni ver por curiosidad sana, ya que desde la aplicación de tramitación lo puede hacer sin dejar rastro
  • que una mafia rusa use servidores y conexiones que pagas tu con tus impuestos, para colgar una web de phising o de venta de porno por internet o un reenviador de spam.
  • etc, etc, etc, etc
Podríamos seguir, pero supongo que es suficiente.¿Qué pensáis vosotros? ¿Qué ocurre si se incumple el ENS?

“Si el ratio de cambio fuera es mayor que el ratio de cambio dentro, el fin está cerca” Jack Welch

Entonces… ¿por qué nos empeñamos en imponernos trabas y enrevesados procedimientos internos para seguridad?

Y no estoy hablando sólo de las amenazas externas a una organización sino también a los cambios que sufre la propia organización y la habilidad para reaccionar del grupo de seguridad.

Así que, os animo a pensar cómo reducir al máximo vuestras trabas y complejidades porque de lo contrario… el fin está cerca.

“Todas las cosas por un poder inmortal
cerca o lejos
ocultamente
están unidas entre si,
de tal modo que no puedes agitar una flor
sin trastornar una estrella” — Francis Thomson

Inspirado en un comentario de @Vic donde decía que el análisis de riesgos servía para priorizar los sistemas de información me quedé pensando ¿de verdad sirve para algo priorizar los sistemas de información?

Una de los aspectos diferenciales del ENS del que se jactan sus creadores es el hecho de que las medidas de protección son proporcionales a la importancia de los activos.

Esto significa que un activo poco importante tendrá menos y peores medidas de seguridad que un activo importante. Así dicho parece muy razonable, ¿no?

Lamentablemente la realidad no son tan sencilla. Como dice Thomson, todas las cosas están unidas entre sí. Todos los sistemas de información están relacionados entre sí, pueden compartir redes, sitio físico, usuarios, operadores, administradores, responsables, almacenamiento, etc.

Por lo que atacando primero a un sistema poco importante y más indefenso podemos conseguir una avanzadilla para atacar a otro de nivel medio y luego a otro de nivel alto. Esto suele llamarse pivotar.

Como metáfora ilustrativa os propongo un ejercicio. Imaginaos una casa que tiene un pasillo central y muchas habitaciones. Cada habitación tiene una función. Algunas, como el dormitorio o salón, son de nivel alto. Otras como el cuarto de baño o la cocina son de nivel medio. Y por último, la sala de estar es de nivel bajo.

Así que pensamos que es mejor poner rejas con pinchos y alarma en las ventanas de las habitaciones de nivel alto, rejas con pinchos sin alarma en las de nivel medio y rejas sin pinchos en la sala de estar.

Así visto, total, si alguien entra en la sala de estar no pasa nada porque no hay nada de valor. Pero la sala de estar está conectada al pasillo y desde ahí podemos intentar atacar las otras habitaciones. Entonces alguien puede pensar que se protegen las puertas de cada habitación, con mejores protecciones cuánto más importante sean.

En ese caso nos podemos quedar en el pasillo, esperando a que alguien salga para atacarlo. Si decidimos proteger el pasillo de algún modo (por ejemplo, llaves para salir de cada habitación, siempre podemos hacer ruido en la sala de estar y esperar a que alguien entre a ver qué ha pasado. O bien podemos prenderle fuego. O pintarla de graffitis.

¿Lo vais pillando? Una vez se tiene éxito atacando a un activo, las posibilidades son numerosas, sólo limitadas por la falta de imaginación o de tiempo.

Aún así, esto no quiere decir que todos los sistemas tengan que tener las mismas medidas. Siempre habrá que considerar qué medidas son adecuadas en función de sus necesidades. Que no hace falta firma digital, perfecto. Que basta con una copia a la semana, pues vale. Pero no porque sean poco o muy importantes, sino atendiendo a requisitos de protección de la información.

Y otro asunto sucio del ENS es que los sistemas no sólo pueden estar en alguna de las tres categorías (básica, media y alta) sino que también están aquellos que no están en el ámbito. Pero esta es una historia que será contada en otra ocasión…

druida

Llevo un rato dándole vueltas al título del post, barajaba unos cuantos:

  • El responsable de seguridad y tú.
  • Tu primer responsable de seguridad.
  • Responsables de seguridad al borde de un ataque de nervios.
  • Ser responsable de seguridad y no morir en el intento.
  • ….

Bueno, el título es lo de menos… la cuestión es que hace unos meses la Junta de Andalucía publicó su Política de Seguridad. Podéis ver el Decreto en el BOJA. Y en el artículo 11 hablan del “Responsable de Seguridad“, os copio un cachito del texto:

Artículo 11. Responsable de seguridad TIC.

1. En cada una de las entidades incluidas en el ámbito de aplicación del presente Decreto deberá existir una persona, garantizando el principio de función diferenciada recogido en el artículo 5.j), que ejerza las funciones de responsable de seguridad TIC de la entidad, debiendo ser nombrada por el Comité de Seguridad TIC de la misma.

Pues bueno, imagino que las entidades de nuestra administración autonómica andarán preocupadas dándole vueltas al tema. Ya sabes como somos por estas tierras, que sale una norma y todos nos apresuramos a cumplirla como si nos fuera la vida en ello :P.

Y la verdad, elegir un responsable de seguridad no es tarea sencilla, al menos si se quiere hacer las cosas bien y no simplemente salir del paso.

Pero me temo que la aproximación al problema no será la ideal (al menos desde mi humilde punto de vista). Creo que lo usual será pensar en puestos y no en personas. Esto es debido a que por desgracia, en los tiempos que nos ha tocado vivir, no se valora al ser humano. Lo importante es el cacharrito, la metodología, el sistema de gestión y el procedimiento.  El profesional es lo de menos…

Así que insisto… me temo que lo habitual será que aquel que tenga la difícil tarea de elegir un responsable de seguridad pensará inconscientemente y de forma natural en puestos y no en personas cualificadas.

Pensará si es mejor que el responsable de seguridad sea el responsable de sistema, el jefe de servicio de informática, el encargado de explotación, el de calidad, el director, el secretario general, el chófer o el conserje.

Después se topará con el maldito dilema de la función diferenciada, con el hecho de que los puestos sobre el papel no se corresponden siempre con las responsabilidades sobre el terreno y con que la vida es finita, su tiempo sobre la tierra se acaba y debe tomar una decisión antes de ser pasto de los gusanos…

¿Y qué haría yo?… primero comprender la función del responsable de seguridad, ¿qué tiene que ser capaz de hacer?. Después tratar de conocer la organización ¿de que alternativas dispongo? Y por último probar, probar y probar… porque si algo he aprendido en mis 29 años de tránsito por la vida es que pocas cosas funcionan a la primera… y esta no va a ser una excepción..

Cada organización es un mundo, y el que diga que se puede estandarizar la gestión… pues un mojón pa’el, pa’la ISO, pa’itil y pa’l consultor que los parió… así que tampoco hay una solución estándar para elegir responsables de seguridad. Pero sí creo que hay ciertas cualidades que marcarán el éxito de la aventura:

  • El Responsable debe tener experiencia: no en seguridad sino en la vida. Para solucionar problemas complejos y difusos es útil haberse enfrentado a otros problemas antes, aunque sean problemas completamente distintos.
  • El Responsable debe tener don de gentes: deberá motivar la toma de decisiones, deberá también motivar al resto de la organización a cambiar de hábitos y a trabajar por la seguridad común. Esto no lo consigue alguien sin carisma.
  • El Responsable debe conocer la organización: es necesario conocer el entorno, a las personas y los procedimientos no escritos por los que se mueve la organización. Para esto es muy importante pararse a mirar, a escuchar y aprender de todos.
  • El Responsable debe ser creativo: los problemas de seguridad no tienen solución conocida a priori, en cada caso es necesario analizar el problema (las causas raíz, no los síntomas) y buscar la mejor solución. Para esto hace falta echarle imaginación al asunto.
  • El Responsable debe ser paciente: Zamora no se tomó en una hora y el trabajo en seguridad no acaba nunca. Una organización no es una foto, es una película…. y asegurar algo en movimiento continuo exige estar siempre en movimiento continuo. Debe tener tiempo, la prisa mata y lo que es peor cuesta dinero… es crucial parar y pensar y volver a parar a pensar.
  • El Responsable debe ser crítico: escéptico con lo que le cuenten los demás y con sus propias soluciones. En el mundo de la seguridad hay demasiados dogmas y no todos aplican en todas las circunstancias.
  • El Responsable debe sentir pasión por su misión: ser responsable de seguridad es difícil y frustrante en muchas ocasiones. Es un trabajo solitario y desagradecido. Si la persona encargada no disfruta con este trabajo lo hará mal o no lo hará y lo que es peor… pasará un mal rato. Pero para quién disfrute con ello será un continuo reto, un juego intelectual que no tiene versión para PS3 o XBox…

El tiempo dirá si ese párrafo del Decreto de la Junta sirvió de algo para mejorar tan singular organización…

 

Hoy se ha publicado en el BOJA la política de seguridad de la Junta de Andalucía. La verdad es que leer textos legales (aunque sean de seguridad) es un rollo, así que he pensado en echar un vistazo general usando Wordle.

Wordle de la política de seguridad de la Junta de Andalucía

Wordle de la política de seguridad de la Junta de Andalucía

Mucho mejor así, ¿eh? Lo tenéis aquí por si queréis verlo en Java, aunque no parece que se pueda editar.

Para contentar a @lmmarcos y a @esanz adjunto otro con sólo minúsculas y con colores menos corporativos (bueno… un poco sí).

Wordle de la política de seguridad de la Junta de Andalucía en minúsculas

Wordle de la política de seguridad de la Junta de Andalucía en minúsculas

Por otro lado, podéis jugar con el data set de la política en manyeyes.

He creado este ‘árbol de palabras’ que viene muy bien para analizar el texto. Por ejemplo, escribiendo ‘ley’ en el recuadro podéis ver todas las leyes a las que hace referencia el texto.

Probad con ‘seguridad’ (start y end) para verle el gustillo al tema este. O con ‘principio’ para ver el listado de principios que enumera la política.

Por cierto, ¿qué os parecen este tipo de visualizaciones? ¿ Útiles? ¿Chulas? ¿Inútiles?