¿Acabará el Cloud Computing con la industria de seguridad?

Según Seth Godin, el Axioma Wordperfect establece que "Cuando la plataforma cambia, el líder cambia". Y la verdad es que hay unos cuantos ejemplos: plataformas de videojuegos, música, libros...

Recordando las previsiones de Gartner sobre el futuro de los departamentos de TI, ¿pensáis que el Cloud Computing acabará con los proveedores de servicios de seguridad? ¿Será el cloud computing la killer application de la industria de seguridad?

Se admiten comentarios, puntos de vista, opiniones...

Ciberataques contra PYMEs

Uno de los retos principales con los que me he enfrentado en mi vida profesional ha sido el de intentar llevar servicios de seguridad "avanzados" (algo más que firewalls y antivirus) al mundo de las PYMEs. Y digo que ha sido uno de mis retos principales porque no he tenido demasiado suerte.

¿Los motivos? Normalmente porque los responsables / dueños de esas PYMEs hacen su análisis de riesgos [de cabeza] y te espetan: "Pero... ¿quién va a estar interesado en atacarnos a nosotros?". Vamos, que consideran que la probabilidad de que pase algo es tan baja que no le sale a cuenta la medida de seguridad que propones para el nivel de riesgo resultante.

Pues bien, parece que eso está cambiando y que va a haber que replantearse la posibilidad de que pequeñas empresas sean objetivo de ciberataques. ¿Por qué lo digo? Pues, por la noticia que leo en SANS de que PYMEs irlandesas han notificado recientemente que han sido objeto de ciber-extorsiones con un mecanismo muy sencillo y poco innovador: su datos habían sido cifrados por los secuestradores que les han pedido un "rescate" por la clave de cifrado... os suena, ¿verdad? Además, lo "hábil" de estos tipos es que previamente ya se habían encargado de inutilizar el sistema de copias de respaldo [y por supuesto, nadie se había dado cuenta, porque nadie lo estaba monitorizando, claro...].
Es cierto que el rescate no es muy alto, 700$, pero lo indudable es que cambia radicalmente el escenario... ¿cambiarán las PYMEs sus planteamientos para enfrentar este nuevo escenario?

Ya veremos... Ya os contaré.

Más información | Silicon Republic y The Independent

Juego limpio

Aunque yo no voy a estar en la RSA Conference, me sumo al deseo de Will Gragido en Cassandra Security (al que llegué gracias a @lostinsecurity por cierto) pero no solo con carácter temporal, sino con carácter general:
  1. Si no puedes decir algo agradable no digas nada en absoluto.
  2. Incluso cuando sabes que sabes más o tienes más experiencia, no impidas que otros aprendan; es una falta de consideración
  3. Haz más bien que daño
En definitiva, tratarnos con respecto nos ayudará a compartir nuestras ideas y nuestras experiencias de una forma más provechosa para todos...

Los secretos del desarrollo del liderazgo en las mejores compañías

Este es el título del artículo publicado por Norm Smallwood hace unos días en uno de los blogs de la Harvard Business Review. En dicho artículo se resumen los resultados del estudio que realizan cada 2 años, RBL Group y Hewitt sobre aquellas compañías que han demostrado ir más allá en el desarrollo de nuevos líderes como vía para garantizarse el futuro.

Lo que me ha llamado la atención del estudio es que, según los autores, hay 6 elementos que se repiten en esas compañías que mejor han desarrollado el liderazgo de sus empleados:
  1. La gestión del talento se realiza de manera centralizada.
  2. La involucración de la Alta Dirección.
  3. La selección de los mejores talentos y el desarrollo del resto junto con la exposición de esas personas a experiencias que les permitan desarrollarse.
  4. Hacer foco en el desarrollo del liderazgo como un elemento estratégico.
  5. Construir líderes y desarrollar una cultura de integración y oportunidad.
  6. Crear valor para los grupos de interés internos y externos.
Por mi propia experiencia, creo que resumen en muy pocos elementos los factores clave que marcan la capacidad de una organización de desarrollar verdaderos líderes que garanticen la continuidad de dicha organización en las mejores condiciones.

Además, estos elementos se convierten en esenciales cuando nos movemos en un entorno de pequeñas y medianas empresas (y sobre todo si son familiares).


A vueltas con las Políticas de Seguridad y la propiedad intelectual

Gracias a Raúl y @fodor, llegué a esté artículo de Rosabeth Moss Kanter acerca de los problemas de controlar el flujo de información cuando lidiamos con "trabajadores del conocimiento".

Con este artículo me ha pasado eso que pasa algunas veces: Que hay cosas que, no dejando de ser triviales, al verlas escritas negro sobre blanco, tienen un impacto revelador sobre la conciencia. Algunos ejemplos:
  • "No podemos saber lo que saben [los trabajadores]. Solo podemos esperar que elijan compartirlo con nosotros".
  • "¿Qué ocurre si sus pensamientos se convierten en ideas útiles fuera del horario laboral y fuera de las instalaciones sin ningún elemento de la compañía implicado? Por otra parte, si la gente trabaja de manera flexible y remota, ¿cómo pueden establecerse límites?"
  • "Y si damos más derechos a los "trabajadores del conocimiento" - a la vez que los hacemos sentir leales y comprometidos con la compañía - se sentirán más dispuestos a compartir voluntariamente y, además la mejor protección de la compañía es hacer que cuando las ideas se van vuelvan nuevas ideas.
Al margen de otras reflexiones, esta idea enlaza con lo que comentábamos hace unos días sobre cómo debía ser una política de seguridad y es que, por mucho que nos empeñemos en imponer comportamientos y formas de hacer a los miembros de una organización, al final lo único que funciona es que nuestros usuarios quieran comportarse de manera que no dañen a la organización... como dice Rosabeth, hay que hacerlos "sentir leales y comprometidos".

Desde luego esto es algo que trasciende el ámbito del CISO pero a lo que éste deberá contribuir de manera decidida con políticas flexibles, específicas, confiando en la autocensura y el buen juicio de las personas, monitorizando las desviaciones, actuando en caso de desviaciones y, lógicamente con actuaciones de concienciación orientadas a hacer de los empleados los principales valedores de la seguridad de la información en la organización... ¡¡¡¡todo un reto!!!


Vía | Vida de un Consultor - El conocimiento, ¿es de la empresa?
En Carpe Diem | ¿Cómo debe ser una política de seguridad?

Trasparencia: El control de seguridad clave

Si hay un control por excelencia, creo que ese es, la transparencia. Quizás suene un poco raro, pero, a nada que pensemos durante un rato, seguro que sabremos encontrar multitud de situaciones en las que la transparencia juega un papel fundamental.

  • Quizás el más claro ejemplo lo encontremos en la PKI (Public Key Infrastructure) donde los algoritmos son expuestos al escrutinio público para que cualquiera pueda detectar cualquier problema de seguridad en los mismos.
  • El mediático Bruce Schneier lo ha dicho mil veces en relación a los problemas con las máquinas de votar, la solución pasa porque se imprima una boleta en la que el usuario pueda comprobar que su voto había sido bien generado... es decir, transparencia en el proceso.
  • Hace unos días lo comentábamos al hablar sobre la modificación prevista en la Directiva de Telecomunicaciones que iba a obligar a comunicar los incidentes de seguridad: Ya os dije mi opinión en ese momento, comunicar los incidentes [todo un ejercicio de transparencia] hará que mejoren las medidas de protección, estoy seguro.
  • En relación con esto mismo, una buena amiga siempre me dice que toda la problemática que existe sobre la privacidad de los datos de la Historia Clínica Compartida se terminaría si se diera acceso al paciente a la misma y pudiera saber quién ha accedido y que datos ha visualizado... es decir, total transparencia.

Al fin y al cabo, hasta los mercados [ya me sale otra vez la vena economista] funcionan mejor, es decir, las decisiones que toman los agentes que intervienen son óptimas cuando existe información perfecta. Otra vez... transparencia.

Ahora que lo pienso, supongo que por eso no se hacen ejercicios de transparencia en muchas empresas, porque con toda la información se podría controlar más a los gestores y eso no conviene, ¿verdad?

El estado de flujo según Mihaly Csikszentmihalyi

Supongo que muchos de vosotros ya lo habréis visto pero he llegado a esta charla de TED Talk en la que Mihaly Csikszentmihalyi nos explica en menos de 15 minutos lo que es el flujo y cómo afecta a nuestra felicidad y creo que merecía la pena compartirlo.



Explica por qué muchas de las situaciones de frustración, así como de éxtasis que sentimos en determinadas ocasiones...

Technorati Tags | Mihaly Csikszentmihalyi