Mostrando entradas con la etiqueta privacidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta privacidad. Mostrar todas las entradas

11 febrero 2013

Mega, la nueva generación de servicios cloud. Casualidad o visión

Este artículo se publicó originalmente en el blog de INTECO.

Mucho se ha escrito sobre MEGA, el nuevo servicio de Kim Dotcom y sucesor de Megaupload, desde que lo lanzara el pasado 20 de enero, justo al cumplirse un año de su detención. El objetivo de esta entrada es reflexionar sobre las características de dicho servicio pero desde una perspectiva ligeramente distinta, o al menos, eso es lo que se pretende.

En primer lugar, me gustaría llamar la atención sobre el aspecto de la fragmentación y dispersión de los contenidos puesto que creo que no ha sido tratado con la suficiente relevancia. Una de las características del servicio es que, del mismo modo que hace Google, fragmenta la información que el usuario sube a la nube y la dispersa por múltiples localizaciones, además de manera reiterativa, de forma que actúa como mecanismo de contingencia. De esta forma, Mega lo que custodia son los índices que apuntan a dichos fragmentos, de manera que cuando el usuario quiere acceder a esa pieza de información sabe dónde tiene que ir a buscar los fragmentos que lo componen para recomponerla y, además, como tiene varias copias de cada fragmento, puede acceder a la unidad que más rápido responda a la petición. En definitiva, un mecanismo que asegura que en el caso de que un centro de procesamiento se caiga, el servicio podría seguir funcionando o que si alguien accede a una de esas unidades de almacenamiento no va a poder recuperar ninguna pieza de información completa solo fragmentos "sin sentido".

Como digo, me parece un mecanismo tremendamente resiliente y que, aunque ha sido pensado para evitar que un país pueda "desenchufar" el servicio de manera unilateral (como le ocurrió a Megaupload), tiene derivadas para la seguridad del sistema que lo hacen increíblemente seguro (evidentemente la pieza clave, son los índices y quién puede acceder a ellos). Pero, lo que me gustaría destacar es su importancia en lo relativo al cumplimiento de la legislación en materia de protección de datos. Actualmente, la legislación nos obliga a saber en qué país se encuentran nuestros datos, pero… si utilizamos este sistema, ¿en qué país o países se encuentran? ¿en todos en los que Mega tiene almacenamiento? ¿en algunos? Y lo que me parece más importante, ¿realmente podemos considerar que lo que tiene Mega son datos de carácter personal? Me refiero a que si subo mi nombre (Antonio Ramos) a Mega y lo que hace el servicio (perdonad la simplificación de este ejemplo) es fragmentar esta pieza de información y almacenar la cadena ’Anto’ en Singapur y EE.UU., ’nioR’ en España y Nueva Zelanda y ’amos’ en Alaska y en Noruega… ¿realmente está ese dato en todas esas ubicaciones? ¿sólo dónde estén los índices? Creo que es una cuestión realmente relevante, porque este tipo de almacenamiento podría llegar a simplificar el cumplimiento tremendamente.

Además, si a esto le unimos, el segundo aspecto, el cifrado de la información controlada por el usuario (y observar que digo cifrado, por favor), al margen de las mejoras que dicho mecanismo puede tener técnicamente y suponiendo que hace realmente lo que dice, es decir, que Mega no tiene acceso a la información porque está cifrada con una clave que tiene el usuario que sube la información, ¿realmente podemos considerar esa información como un dato de carácter personal? Aquí he de decir que comparto la postura de PCI-DSS en relación a este tema: Si el proveedor custodia información cifrada de la cual no tiene la clave de descifrado, no se considera que es un dato de titular de tarjeta y, por tanto, queda fuera del alcance del estándar. Por tanto, ¿no podríamos considerar que la información cifrada, siempre que no haya acceso a la clave de descifrado, no se considera dato de carácter personal y por tanto no hace falta cumplir las medidas en dichos casos?

Al igual que en el caso previo, una medida que se ha pensado para exonerar a Mega de responsabilidad sobre los contenidos, tiene una implicación de gran relevancia: La responsabilidad sobre los contenidos es únicamente de quien siempre es, de su propietario. Es decir, estamos acostumbrados a que existan dudas sobre quién debe hacer qué en los servicios en la nube y el reparto de tareas es siempre algo dudoso. Pero además de esto, incide sobre otro aspecto que a mi juicio es aún más importante. En estos días, son muchos los que hablan insistentemente sobre la necesidad de confiar en los proveedores de servicios en la nube, pero yo defiendo otra postura, directamente no confiar en el proveedor. ¿A qué me refiero? Me refiero a que cuando queremos garantizar el suministro eléctrico de nuestro CPD, contratamos dos acometidas de distintos proveedores. Esto mismo hacemos cuando queremos garantizar las comunicaciones. Y es lo mismo que hacemos con las copias de respaldo… y si lo hacemos en tantas ocasiones, ¿por qué no lo hacemos en la nube? ¿por qué ponemos todo en el mismo proveedor y pretendemos que sea infalible? ¿Desde cuándo tener un solo cliente / proveedor no es un going concern en un informe de auditoría? Evidentemente, debemos esperar una calidad de servicio razonable y tener mecanismos de penalización en caso de que no sea así y, aún más, debemos tener mecanismos que garanticen la interoperabilidad de los servicios, pero, no debemos perseguir quimeras: No podemos pretender que nuestro proveedor sea infalible.

En definitiva, pienso que Mega ha puesto el dedo en la llaga y no sé si lo han hecho por casualidad o porque son unos visionarios, pero, en mi opinión, han acertado de pleno.

... ¿todavía no me sigues en twitter.com/antonio_ramosga?

28 enero 2011

Hoy, 28 de enero, Día de la Protección de Datos

Hoy se celebra por quinto año consecutivo el Día de la Protección de Datos, promovido por el Consejo de Europa y conmemora el aniversario de la firma del Convenio 108 para la protección de personas con respecto al tratamiento automatizado de datos de carácter personal.

Por mi parte, os dejo un enlace a:
  • La web del Día de la Protección de Datos del Consejo de Europa
  • Los derechos que tienes en relación a la privacidad de tus datos
  • Y lo que hemos comentado en este blog sobre privacidad
Para finalizar, comentaros que este año me he apuntado como voluntario al Plan de Comunicación en protección de datos para centros educativos públicos (web de la Agencia de Protección de Datos de la Comunidad de Madrid), va a ser un público muy diferente al que tengo habitualmente... espero estar a la altura...


Actualización: Os dejo un par de links más:

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

16 noviembre 2010

III Foro DPI y el uso corporativo de redes sociales

El pasado día 3 de noviembre tuve la oportunidad de participar en el III Foro DPI que versaba sobre "Problemas actuales de la Privacidad y la Seguridad de la Información" Además de poder contrastar la evolución de las actividades del DPI y del estado de la certificación que promueve, CDPP - Certified Data Privacy Professional, tuvimos la oportunidad de escuchar a Ricard Martínez, Coordinador del Área de Estudios de la Agencia Española de Protección de Datos.

Y como siempre que interviene la AEPD, hay que estar atento a todo lo que dice, puesto que su opinión es muy importante en todo lo que tiene que ver con la vigilancia de la privacidad de nuestros datos de carácter personal. Aunque todos los temas que se tocaron fueron muy interesantes, me gustaría resaltar el criterio de la Agencia en relación al uso corporativo de las redes sociales. Por concretar, nos referimos a la corriente actual de todas las organizaciones de contar con un perfil en las redes sociales más populares como medio de "enganchar" con sus clientes, fans o como los queramos denominar.

En estos casos, la AEPD interpreta que, aunque la organización no puede decidir sobre la utilización de los datos de carácter personal de los usuarios de la red social, puesto que ésta es la propietaria de la información, sí que le asigna a la organización con un perfil en la red social el rol de encargado del tratamiento con todo lo que ello conlleva.

Evidentemente, hay operativas que están muy restringidas, como puede ser las medidas técnicas de protección o el derecho de rectificación... pero la AEPD interpreta que las organizaciones están manejando datos de carácter personal de sus seguidores/amigos/fans y que está haciendo un uso empresarial de la misma, por lo que debe establecer medidas para proteger dicha información: Derecho de información, finalidad, cesión, etc.

Sin duda, un aspecto sobre el que, al menos, debemos reflexionar si queremos que nuestra empresa se abra un perfil en una red social.

...¿Todavía no me sigues en twitter.com/antonio_ramosga?

31 enero 2010

La privacidad y la comunicación de incidentes

Antes de que se pasen los ecos del 4º día de la Privacidad de Datos me gustaría comentar las declaraciones de la Comisionada de la Unión Europea, Viviane Reding, aprovechando las celebraciones de este día.

Para empezar, lo que desde la UE se consideran actualmente los principales retos para la privacidad:
  1. La publicidad basada en nuestros patrones de comportamiento
  2. Las redes sociales
  3. La denominada "location privacy"
Pero lo que me ha parecido más interesante es que ha anunciado que va a proponer una modificación, tanto de la Directiva de Protección de Datos, como de las reglas específicas para la privacidad de las comunicaciones electrónicas para adaptarlas a las nuevas tecnologías en línea con las actuaciones de la Comisión durante 2009:
  • Recomendación sobre las smart tags utilizadas en RFID.
  • Acuerdo con las redes sociales para mejorar la protección de menores.
  • Acciones contra la publicidad basada en el comportamiento en el Reino Unido.
  • Y, sobre todo, la introducción en la Reforma de las Telecomunicaciones de la UE de la obligación de los proveedores de servicios de comunicaciones de informar a las autoridades cuando una brecha de seguridad provoca una pérdida o una mala utilización de datos personales.
Quizás esta obligación de informar sea la forma de que, de una vez por todas, tengamos datos relativos a los incidentes de seguridad que se producen y su impacto en las organizaciones. No por "hacer leña del árbol caído" sino porque sería la manera de que se puedan tomar decisiones relacionadas con la seguridad con mejor información de lo que lo hacemos hoy en día cuando, como mucho, contamos con los datos históricos de nuestra organización [al margen del propio efecto de control que ejerce esta obligación puesto que nadie quiere comunicar este tipo de sucesos dado el efecto potencial sobre el negocio y la confianza de los clientes / usuarios].

Medidas de este tipo están siendo facilitadas por iniciativas como el Nuevo Acuerdo de Capital de Basilea y su método de cálculo del riesgo operacional que fomenta la creación de un data mart de riesgos con información sobre los incidentes acaecidos y su efecto sobre el negocio como base para el cálculo del riesgo.

Ya sabemos por Nassim Nicholas Taleb y sus cisnes negros que no podremos basarnos únicamente en el pasado puesto que no nos sirve para predecir el futuro (recordar la anécdota del pavo) pero, sobre todo, si podemos establecer un data mart de riesgos común (para tener información de todas las organizaciones, no solo de la nuestra) podremos mejorar en la toma de decisiones.

Vía | Europe's Information Society Thematic Portal
Technorati Tags | privacidad

26 enero 2010

Las multas como mecanismo de seguridad

Interesante reflexión en "El Blog Salmón" sobre las multas:
Las multas deben hacer daño
Por otra parte, aunque muchos piensan que la razón por multar es aumentar la recaudación, y por qué no, al final son multados por infringir la ley, el objetivo principal real de toda multa es que tiene un efecto disuasorio para que no se repitan las infracciones. Esto no tiene efecto si el monto de la multa no tiene en cuenta la capacidad de pagar.
Me ha hecho recapacitar sobre el efecto que han tenido las sanciones de la LOPD en la cultura empresarial española. Y es que, como he comentado en varias ocasiones, hay que dar las gracias a esta ley porque si no fuera por ella pocos, muy pocos, habrían establecido medidas para proteger nuestra privacidad. Y no porque les hubiera convencido, sino por las sanciones que ha impuesto la AEPD: no entro a valorar su justicia o injusticia, me importa más el hecho de que dichas sanciones han hecho plantearse a más de uno, el coste de la inseguridad.

La posibilidad de la sanción ha modificado la ecuación en su análisis de riesgos y ha hecho que la externalidad lo sea un poco menos.

Technorati Tags: privacidad, security economics

14 julio 2009

Presentación del Data Privacy Institute

[Post online]

Hoy estoy teniendo la oportunidad de asistir a la presentación en sociedad de una nueva iniciativa del ISMS Forum Spain: el Data Privacy Institute. Hemos tenido la suerte de poder contar con D. Artemi Rallo, Director de la Agencia Española de Protección de Datos que, al margen de desearle suerte a la iniciativa, ha mostrado su interés en que los profesionales que nos dedicamos a la privacidad nos organicemos.

Al margen de esto, el Director de la Agencia nos ha comentado brevemente la iniciativa en marcha de todos los organismos encargados por velar por la privacidad a nivel global. Os indico aquí los principales puntos sobre los que está versando este trabajo, comentados por el propio Director:
  • Adopción de un marco global para facilitar la protección de datos de carácter personal a nivel mundial.
  • Revisión de algunos conceptos obsoletos: fichero, figuras involucradas en el tratamiento de datos (para reflejar mejor la realidad)...
  • Cooperación entre organismos internacionales de protección de datos
Seguimos ahora con la presentación del DPI - Data Privacy Institute realizada por su Director (Toni Bosch) y Subdirector (Carlos Saiz)...

Me ha encantado oir sobre la iniciativa de certificación de profesionales, porque ya sabéis que es un tema que ya hemos comentado antes aquí.

21 agosto 2007

El coste de la no-seguridad

Como sabéis, comparto la idea de Schenier de que la seguridad es una inversión que se valora con las mismas reglas que el resto de inversiones en el mundo empresarial y que, por tanto, para "merecer la pena", ha de contar con una buena tasa de retorno. En definitiva, que o la inseguridad (no-seguridad) tiene coste o las inversiones en seguridad nunca merecerán la pena para las organizaciones.


Para mí, es evidente que la no-seguridad tiene un precio que es muy parecido al slogan de MasterCard y que vendría a decir: "Mantener un firewall cuesta 1.000 euros al mes, salir en la prensa por un incidente de seguridad no tiene precio", y sino que se lo preguten a los responsables de Verus Inc., una empresa americana que daba soporte TIC a hospitales y que se ha visto obligada a cerrar después de un error que provocó que se hicieran públicos los datos de 5 hospitales durante los meses de abril y mayo.
De lo que no estoy tan seguro es de si los responsables de las organizaciones son conscientes de esta circunstancia o si, siendo conscientes, lo consideran un hecho tan poco probable que hace mejor destinar los fondos a otros menesteres (espero que nunca a su retribución, sino a inversiones para garantizar la consecución de mejores resultados en el presente y en el futuro o sino, para retribuir a sus accionistas y trabajadores...)
Por cierto, a TJX (lo recordaréis, les robaron datos de 45,7 millones de titulares de tarjetas) les ha costado por ahora, 118 millones de dólares, reduciendo su beneficio en el segundo trimestre de 2007 en un 57%.

10 agosto 2007

En todos los sitios cuecen habas. Robo de datos en Noruega

Dado que ahora tengo que compaginar mi labor como blogger entre este, mi blog y el de mi empresa... Por si alguno lee el mío (de momento, no sé si habrá alguno que me siga), no quería dejar pasar la oportunidad de la noticia publicada hoy en El Mundo sobre el robo de datos en Noruega.

Para los que queráis seguir leyendo, os remito a mi entrada en mi "otra casa".

El caso es que, aunque a veces nos parece que en este país somos lo peor... no siempre es así, algunas cosas las hacemos muy mal pero, en otras ocasiones, nos pasa lo mismo que a todo el mundo.

Algunas preguntas que no buscan respuesta: ¿Qué sanción habrá para la Agencia noruega de protección de datos? ¿Invertirá el ISP ahora más en seguridad? ¿Cómo se compensará a los afectados (siempre nos olvidamos de que, en caso de que ocurra incidentes, hay que tener pensado mecanismos para la gestión de las crisis)?

02 julio 2007

Auditor de protección de datos

En mi opinión es algo así como decir, vendedor de coches (con todos mis respetos a los vendedores de coches). Lo que quiero decir es que no existe nada, ninguna acreditación que establezca claramente quién puede ser considerado como "auditor" en esta materia. Esto ha dado lugar a la ploriferación de auditores que han aprovechado el maravilloso caldo de cultivo creado por el regulador en esta materia:

Artículo 9 de la Ley Orgánica 15/1999 de Protección de Datos de Carácter Personal (LOPD, para los amigos): Seguridad de los datos.
  1. El responsable del fichero, y, en su caso, el encargado del tratamiento, deberán adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado, habida cuenta del estado de la tecnología, la naturaleza de los datos almacenados y los riesgos a que están expuestos, ya provengan de la acción humana o del medio físico o natural.
  2. No se registrarán datos de carácter personal en ficheros que no reúnan las condiciones que se determinen por vía reglamentaria con respecto a su integridad y seguridad y a las de los centros de tratamiento, locales, equipos, sistemas y programas.
  3. Reglamentariamente se establecerán los requisitos y condiciones que deban reunir los ficheros y las personas que intervengan en el tratamiento de los datos a que se refiere el artículo 7 de esta Ley.
Es decir, que hay un reglamento que desarrolla las medidas a adoptar, efectivamente así es y se publicó mediante Real Decreto 994/1999. Se trata del Reglamento de Medidas de Seguridad de los ficheros automatizados que contengan datos de carácter personal (aka. RMS). En concreto, en su artículo 17. Auditoría podemos leer:
  1. Los sistemas de información e instalaciones de tratamiento de datos se someterán a una auditoría interna o externa, que verifique el cumplimiento del presente Reglamento, de los procedimientos e instrucciones vigentes en materia de seguridad de datos, al menos, cada dos años.
  2. El informe de auditoría deberá dictaminar sobre la adecuación de las medidas y controles al presente Reglam ento, identificar sus deficiencias y proponer las medidas correctoras o complementarias necesarias. Deberá, igualmente, incluir los datos, hechos y observaciones en que se basen los dictámenes alcanzados y recomendaciones propuestas.
  3. ...
Y se acabó. Esto es todo lo que se habla sobre este asunto.
Nos encontramos entonces con una legislación que obliga a establecer una serie de medidas de seguridad, entre ellas, la realización de una auditoría bienal (que no, bianual) para los datos de nivel medio y alto (es decir, para todos aquellos que exceden los simplemente identificativos de una persona). Si tenemos en cuenta que hasta ahora, esto incluía a la gran mayoría de datos de personal de las organizaciones (bien porque incluía datos de minusvalía de los trabajadores para aplicar una retención fiscal más favorable o información sobre su afiliación sindical para el pago de las cuotas) resulta que una gran parte de las empresas y organismos de cualquier tipo de este país eran o debían ser objeto de esta auditoría. Evidentemente, un mercado muy, muy apetitoso para cualquiera. Y ya sabemos lo que ocurre con un mercado en el que se prevén beneficios: Básicamente que entran competidores hasta que el beneficio es igual a '0'.
Por una vez, la economía que estudié en su momento no se ha equivocado y esto es justo lo que nos encontramos en este mercado: Están entrando "auditores" e incluso, me ha parecido ver algún vendedor de coches (¿o era de motos?)...
No bromeo. Me parece bien que ninguno de los sucesivos Gobiernos (desde 1999) haya querido regular la figura del auditor para que fuera el mercado el que se regulase. Por otra parte, apoyados por la UE que tampoco ha lanzado ninguna iniciativa en ese sentido (que yo conozca). Lo que no entiendo es porque el Gobierno se exime de su papel como garante último del derecho a la privacidad y permite que cualquiera que diga que lo es, realice y firme auditorías de cumplimiento con el RMS, dando a los ciudadanos una falsa sensación de "tranquilidad" en este asunto. ¿Qué impide que mi primo Francisco, un tío hecho y derecho, honrado hasta la médula, firme un informe de auditoría a ACME Corporation diciendo que cumple con las medidas establecidas en el RMS? ¿Qué ocurre si es mentira? ¿A dónde me dirigo a buscarle? En fin, un sinfín de preguntas que podríamos encadenar hasta el infinito...
En definitiva para ir acabando, ¿por qué no se puede crear y mantener por la Administración un registro de auditores reconocidos? Así dicho podría parecer una banalidad, pero es que, además es real. Esto ya ha pasado antes: Cuando se aprobó la Ley de Auditoría de Cuentas, junto con la figura del auditor, se crearon, el Instituto de Contabilidad y Auditoría de Cuentas (ICAC) y el Registro Oficial de Auditores de Cuentas (ROAC). Para acceder a este registro es necesario acreditar unos conocimientos y una experiencia ante el propio ICAC que realiza exámenes periódicos y mantiene dicho registro actualizado.
Pues bien, cuando se creó la LOPD, también se creo una Agencia Española de Protección de Datos (AEPD) pero... ¡oh, sorpresa! no se creó el equivalente a ese registro de "auditores de protección de datos" dando luz verde al nacimiento de esa figura mitad vendedor, mitad primo mío que campa a sus anchas por esos mundos de Dios, ofreciendo auditorías (incluso con rebajas).
En definitiva, creo que el legislador se equivocó. Se equívoco sobremanera al no regular esta figura y lo que es peor, sigue en una postura absurda de "mantenella y no enmendalla" que no se puede comprender después de la experiencia que atesora este país en esta materia. Supongo que todo es porque cuando un auditor falla, no emprendemos acciones legales contra él y, en caso de que fuera insolvente, no hacemos responsable civil subsidiaria a la Administración Pública.