La evolución de la humanidad conlleva una evolución de la forma en la que luchamos contra nosotros mismos (ya sabéis, aquello de que "el hombre es un lobo para el hombre"). Nada tienen que ver las batallas estilo '300', con las famosas de romanos, las que nos dió un tal Napoleón, una de las del Oeste americano o la II Guerra Mundial... Ahora lo que toca es el estilo Jungla de Cristal 4.0...
Ya hemos hablado aquí algunas veces sobre el tema, pero es recurrente... Ahora, vuelven sobre el tema los estadounidenses donde están discutiendo sobre si dotar un presupuesto de 17.000 millones de dólares para proteger sus redes y las de aquellas que se considere necesarias por el bien de la población y preparar para contraatacar.
En definitiva, el hecho de que el mundo "online" cobre cada vez mayor importancia hace que el enfrentamiento se desplace hacia esa realidad "alternativa" donde se puede hacer tanto daño al enemigo como en el estilo "clásico"... ya veremos donde nos conduce esto... ¿llegaremos a ver alguna vez una batalla al estilo de la Guerra de las Galaxias?
Hace unos días, leía que la CNMV y el Banco de España iban a crear una web sobre educación financiera motivados por la proliferación de nuevos instrumentos financieros y preocupados por el uso y el abuso de los mismos. Y es que, siempre que hay "usuarios" (léase, personas) en el sistema, y después de pelearnos durante años y muchos presupuestos tratando de establecer medidas preventivas, nos damos cuenta de que llega un punto en que no conseguimos mejoras sin involucrar a los usuarios.
¿Por qué?
La respuesta, para los que recurrimos a TOC para analizar este tipo de situaciones, es que nos encontramos ante una de las causas raíz que originan una gran parte de los problemas del sistema. En nuestro caso, la falta de concienciación en seguridad de los usuarios. Dicho de otra forma, la concienciación es una condición necesaria aunque no suficiente, para alcanzar mayores niveles de output en el sistema (confianza, seguridad...)Este tipo de situaciones implican que existen un conjunto de condiciones que cuando se dan, constituyen una condición suficiente para alcanzar el objetivo pero que, de forma individual, no lo consiguen. Por eso, aunque invertimos más y más, no conseguimos mejorar nuestro nivel de seguridad, porque una de las condiciones necesarias no se está produciendo: no tenemos usuarios concienciados.
Ahora solo cabe desearles suerte y que no sea un esfuerzo puntual, como todos sabemos, el éxito de la concienciación radica en la continuidad del esfuerzo.
Varias noticias leídas estos días hacen que me reafirme en la convicción de la importancia que tiene el concepto de externalidad a la hora de gestionar la seguridad (y para los que queráis ver otro ejemplo del concepto aplicado al medioambiente podéis ver lo que ha pasado en Buenos Aires).
Las dos noticias que he leído podría parecer que no tienen nada que ver con esto pero, en mi opinión, ofrecen mecanismos alternativos para paliar los efectos de lo que denominamos "externalidad negativa":
Noticia 2. El Gobierno estudia exigir a las empresas seguros obligatorios para riesgos laborales. De nuevo estamos en un caso en el que lo que se busca es que la no-seguridad (en este caso laboral) tenga un coste para las empresas, de forma que, una mejora en las medidas de seguridad establecidas, suponga un menor coste vía una póliza de cobertura más barata (al fina y al cabo, las compañías de seguros son las reinas en el cálculo actuarial de riesgos). Esta misma medida se puede aplicar al concepto de la seguridad de la información: Se podría exigir la contratación de un seguro para cubrir incidentes de seguridad, de forma que, cuanto mejores fueran los procesos de seguridad de una compañía, menor sería el coste de cubrir ese riesgo (más barata sería la póliza).
--------------- La fotografía es de P.Winberg (c).
Parece que la actividad del PCISecurityStandardsCouncil se va "centrando" y una visita a su página, así lo demuestra. Sobre todo os recomiendo lo que ellos denominan SupportingDocuments. Allí podemos encontrar, en especial:
Múltiple documentación en castellano (los procedimientos de auditoría, por ejemplo).
Suplementos informativos sobre los requerimientos 6.6 y 11.3.
En definitiva, información muy útil, así como los SAQ y otras cosas comentadas en "la empresa".
Como sabéis los que me leéis hace tiempo, ser un "buen jefe" ha sido siempre una gran preocupación para mí, bueno, más bien una gran responsabilidad. Aunque llevo ya un tiempo ejerciendo, la verdad es que nunca me he acostumbrado a esa presión y la sigo sintiendo de manera continua y creo que es bueno. Ya sabéis, para no despistarme (además me he dado cuenta de que es una preocupación para muchos otros porque es la búsqueda que más visitantes trae a mi blog: ¡Bienvenidos!).
El caso es que estar alerta sobre este tema me ha hecho encontrar un blog muy interesante, el de Pilar Jericó. Conocí de su existencia gracias a una entrevista que le hicieron para 'ExecutiveExcellence', el suplemento de Cinco Días, y de primeras, me impresionó su formación: Estrategia en HarvardUniversity, Comportamiento Organizativo en UCLA... Luego, leí su blog y se confirmaron mis sensaciones, no tiene desperdicio. Os recomiendo esta entrada reciente sobre el compromiso y la libertad, donde recoge de manera brillante y sucinta las pautas a seguir por los que queráis ser buenos jefes y estéis, por tanto, interesados en fomentar el compromiso de vuestro equipo:
Fomentando un ambiente de trabajo adecuado.
Haciendo que el compromiso emocional guíe al compromiso racional.
Confianza
Coherencia
Y... estando vosotros mismos, comprometidos.
Para finalizar una frase mítica que debo a Juan Antonio: La diferencia entre aportar y estar comprometido la podemos apreciar en un plato tan típico como los huevos fritos con chorizo. En este plato, la gallina claramente está aportando, pero el cerdo... el cerdo está realmente comprometido.
Tenía pendiente de leer esta comunicación del Servicio de Reclamaciones del Banco de España aparecida en El País. En ella, el BE viene a decirles a las entidades financieras españolas que no se pueden desentender a sus clientes en lo relativo al fraude electrónico. La verdad es que es una afirmación bastante "esperable" del BE, sobre todo, atendiendo a la Directiva 2007/64/CE.
No obstante, tampoco el BE puede desatender su responsabilidad en esta situación. Al fin y al cabo, estamos ante un caso claro de externalidad (situación en la que los costes o beneficios privados a los productores o compradores de un bien o servicio difiere del coste o beneficio social total relacionado con su producción y consumo), es decir, para las entidades financieras, el prestar un servicio seguro es mayor coste que no tiene por qué significarles un mayor beneficio y, por tanto, no lo abordan. Estamos, de nuevo, en una situación en la que el mercado no regula (?) bien una situación. Por este motivo, mantengo que el BE no puede permanecer al margen y esperar que las entidades financieras lo arreglen ellas "solas". El Banco de España debe proporcionar las condiciones para solucionar esta situación.
Los mecanismos con los que cuenta son diversos: su potestad reguladora (obligatoriedad de utilizar un segundo factor de autenticación), su potestad sancionadora (penalizaciones para los sistemas inseguros), e incluso, porque no, su capacidad de marcar tendencia (predicar con el ejemplo), en definitiva, también el BE es, en cierta forma, responsable del fraude on-line.
El fenómeno se denomina 'flashmob' y he leído este (pen)último caso en El Mundo. El caso es que sabéis que siempre busco paralelismos entre el mundo real y el "virtual" y en este caso, lo que me ha sugerido es que es bastante parecido a una denegación de servicio, ¿verdad?
Aunque puede parecer una locura, según como se utilicen este tipo de "quedadas" pueden suponer un riesgo para los receptores de la avalancha humana. Todo dependerá de las intenciones de los promotores (al igual que los efectos del malware depende de las motivaciones de sus creadores y ya hemos visto que en los últimos tiempos dichas motivaciones están cambiando).
Vaya pregunta, ¿verdad? Pues lo mismo me pasó a mi al leer el post de José Luis Montero en YNNOVATE: Mejor huevo que hamburguesa. Ya sabéis que en estos momentos vivimos tiempos de cambio en la empresa y leer esta reflexión sobre qué se parece más al futuro, si un huevo o una hamburguesa, al menos me ha hecho sonreír... (además porque AdWords me ha incluido un anuncio de "Huevos Inmaculada").
Coincido plenamente con José Luis. El futuro no es una hamburguesa que se pueda modelar y que permanece (casi inalterable) al pasarla por la plancha. Todo lo contrario. Es un huevo, indomable, impredecible al caer sobre el aceite de la sartén.
Pero aún así el ser humano es como es, necesita seguridad y necesita que le digas cual va a ser su futuro, cuando tu piensas... "Dios mío, y yo que sé... ¿cómo voy a saber yo lo que va a pasar el mes que viene, la próxima semana o dentro de un segundo?" Así que haces de pitonisa, sacas tu bola de cristal y le cuentas lo que tu esperas que suceda durante los próximos tres años, cuando rehagamos el Plan Estratégico (versión 3.0).
Pues sí, los chicos malos son capaces de seguir sorprendiéndonos cada día. Ahora no es que hayan ideado una nueva manera de suplantar nuestra identidad o hayan desarrollado un nuevo modelo de fraude.
La última tendencia es aplicar nuevos modelos de negocio a su actividad. Efectivamente, ahora aplican el concepto que hemos comentado de Software-As-A-Service(SaaS) a sus plataformas de fraude para permitir que otros hagan uso de ellas, cobrándoles en función del servicio utilizado... Increíble pero cierto, sino, lee este interesante artículo de DarkReading.
Como el otro día recordé que tenía pendiente resumir la intervención de Bruce Schneier en la última jornada internacional del ISMS Forum, me he puesto manos a la obra.
Cada vez existirá una mayor cantidad de información que nos llevará a considerarla como la contaminación del futuro (consecuencia de la era de la Sociedad de la Información).
La importancia de proteger nuestras infraestructuras críticas. Ya lo hemos comentado también en algunas ocasiones por aquí.
El auge en el número de terceros que controlan y protegen nuestra información.
La continuación en el incremento de la complejidad de los sistemas de información y, por tanto, de su impacto negativo sobre la seguridad de los mismos.
La presencia de criminales en Internet. Ya lo hemos comentado también en alguna ocasión: En el pasado, lo que se llevaba era la ética hacker, ahora, lo que se busca es el beneficio y otros objetivos no tan pecuniarios.
La mayor sofisticación del malware. Lo venimos observando desde hace más o menos 18 meses y, desde luego, es una tendencia creciente.
La ralentización de los parches y el incremento, en número y en velocidad, de los exploits.
La necesidad de securizar el último eslabón: el puesto cliente.
El incremento de regulaciones.
Al margen de esto... "perlas" de su repertorio habitual: la seguridad como intercambio, la importancia de la información asimétrica en los mercados, los costes de cambios en tecnología, etc.
Y, para finalizar, no olvidarnos de la reflexión que hizo sobre el concepto de externalidad y que comenté en el blog de empresa.
Pues sí, parece que todos se han puesto de acuerdo hoy... así que adjunto aquí el link al comentario en el blog de INTECO en relación al evento en que participé en Palencia.
Básicamente, el asunto es que no es lo mismo asustar que alertar...
El pasado domingo, en la edición de Bizkaia de El Mundo se han hecho eco de unas reflexiones sobre el fraude on line. En conclusión: "El usuario debe aplicar las cautelas de su vida real a la vida digital"
Que sí, que sí... que no os vayáis, que no os habéis equivocado, este sigue siendo mi blog, el de Antonio Ramos: Carpe Diem.
Lo único que ocurre es que le hemos cambiado un poco la apariencia. Vía Tic&Tac, conocí de la existencia de BTemplates y me he animado. Después de recurrir al consejo de mi experta en imagen (eso va por ti, Sonia), he cambiado la imagen del blog para hacerla un poco más personal...
En fin, solo decir que espero que os guste... a mi sí...
Lo cierto es que llevaba un tiempo sin leer el blog de Bruce (lo reconozco), pero haciendo un repaso hoy, me encontrado con esta reflexión: "SecurityProducts: Suitesvs. Best-of-Breed" y no he podido resistirme a comentarla (además le debía a Mario un comentario en este mismo sentido, así que mato dos pájaros de un tiro).
Lo más jugoso de la reflexión del amigo Bruce:
"Honestly, no onewantstobuyITsecurity. Peoplewanttobuywhatevertheywant -- connectivity, a Webpresence, email, networkedapplications, whatever -- andtheywantitto be secure. Thatthey'reforcedtospendmoneyonITsecurityisanartifactoftheyouthofthecomputerindustry. Andsoonerorlatertheneedtobuysecuritywilldisappear."
Aunque suene un "poco" fuerte, la verdad es que no está exento de razón.
Todos asumimos sin ningún problema que el uso de las TIC es un servicio y que, como tal, se ha de gestionar (véaseITIL sino). No solo eso, sino que cada día que pasa, las TIC ya no son un factor diferenciador que te permite adquirir una ventaja competitiva, sino que son un factor necesario: Sin él, no tienes nada que hacer. Es decir, se está convirtiendo en una commoditie. Es cierto que no podemos generalizar y que existen elementos dentro de las TIC, los más pegados al negocio, que no son así... que son específicos y que aportan una ventaja competitiva pero, desde luego que son un subconjunto menor de las TIC.
Por tanto, estamos asimilando las TIC a cualquier otro suministro básico como pueda ser el agua, el gas o la electricidad. Y, al igual que estos suministros, en sus comienzos, cada uno se encargaba de sus propios suministros pero, con el tiempo, pasaron a ser proporcionados por terceros (en outsourcing), sin problemas.
Ahora bien, cualquiera de estos suministros están sujetos a unas condiciones de seguridad por las que nosotros, sus usuarios, "no nos preocupamos". Es decir, sí que me preocupo si tengo picos de tensión o sabor en el agua, pero no me ocupo de ello: Simplemente exijo unas condiciones de seguridad mínimas. Y entonces, ¿por qué no puedo actuar igual frente a los proveedores de servicios TIC? ¿Por qué no puedo exigir una red sin caídas? ¿Por qué no puedo exigir unas comunicaciones sin virus / spam / malware? ¿Por qué no puede pedir, por contrato, la ausencia de bugs? ¿Por qué no puedo requerir de mecanismos de autenticación incluidos en el propio servicio?
Yo creo que es por aquí por donde van los tiros... La verdad es que no me gusta esto de jugar a adivino, así que el tiempo nos dirá.
Via DarkReading, leo que en EE.UU., una cadena de supermercados (Hannaford Supermarkets) ha sufrido el robo de 4,2 millones de tarjetas en los últimos tres meses y medio (desde principios de diciembre de 2007).
Lo más curioso de esta situación es que parece que Hannaford no almacena los datos de titulares de tarjetas (!). Están investigando cómo ha sucedido y estaremos atentos a su resolución: En principio apuestan por una interceptación de las comunicaciones con el sistema de autorización... En fin ya veremos.
Un aspecto interesante es que la propia industria parece que empieza a moverse hacia una situación en que esta información sea cifrada desde el origen... ¿alguien ha oído habla de la Solución Normalizada de Cifrado de Pista?
¡Menuda perogrullada!, ¿verdad? Pues claro que somos diferentes... Leo, vía 'El Blog Salmón', los resultados de un estudio realizado por Grupo Actual, Randstad y la Facultad de Psicología de la Universidad de Oviedo sobre el perfil de personalidad de los trabajadores actuales (o sea, todos nosotros). Sobre todo, me han resultado interesante la comparativa entre hombres y mujeres (más que entre los jóvenes y los menos-jóvenes).
Aunque en mi empresa estamos todavía un pelín lejos en el asunto de la paridad, la verdad es que, en mi área, hay un número elevado de mujeres. No sé si es porque mi madre hizo bien su trabajo (siempre ha dicho que las más machistas son las madres que educan a sus hijos en esa mentalidad) o porque la experiencia de trabajar con mujeres siempre me ha ido muy bien, lo cierto es que creo que este estudio dice verdades como puños. Ya sabemos que después, cada persona es diferente y que no se existen verdades absolutas pero, lo cierto es que, como regla general:
Las mujeres demuestran un elevado compromiso con finalizar lo que empiezan, sin dejar flecos y un elevado espíritu de esfuerzo, dejan menos a la improvisación y se fijan más en los pequeños detalles, además de presentar mayor cercanía con sus superiores, apoyándoles en todo lo necesario.
Por su parte, los hombres estamos más interesados en alcanzar puestos directivos y nos estimula controlar el trabajo de otros desde la posición de líder. Por contra, somos más ágiles en la toma de decisiones rápidas, somos más creativos y aportamos mayor cantidad de soluciones originales.
Por tanto, todos tenemos nuestras cosas buenas y nuestras cosas malas, por eso, lo mejor es contar con un mix equilibrado que nos permita aprovecharnos de la variedad. Como decía Aristóteles, "la virtud está en el justo medio".
Vamos por partes... Lo primero qué es esto de SaaS. Fácil: "Software as aService". Y lo segundo, lo que me interesaba comentar: Llevamos tiempo con el run run de que algo está cambiando. Y es que, cada vez son más los que deciden poner a disposición de los usuarios en Internet su software, bajo el modelo de servicio.
Tengo que decir que me recuerda mucho a SharePoint pero tampoco pasa nada... Yo lo uso habitualmente y hay que reconocerle su utilidad.
Para mi es muy interesante, porque el proyecto más importante en el que estoy trabajando está basado en la filosofía del software como servicio y cuando empezamos a trabajar en ello no lo teníamos muy claro y poder observar esta tendencia nos da a todos los que estamos trabajando en ello, bastante tranquilidad.
En definitiva, parece que el asunto de SaaS ha venido para quedarse y quien sabe, quizás es lo que está detrás del interés de Microsoft por Yahoo, ¿no?
Llevamos un tiempo (la verdad es que demasiado) viendo cómo cambiamos la organización de mi empresa para adecuarnos a los tiempos que nos esperan (seguimos con crecimientos del 60% anuales y cada vez más orientados a servicios que a proyectos) y eso está dando lugar a todo tipo de rumores entre las personas a lo largo y ancho de la empresa...
¡Qué decir! La culpa la tenemos nosotros por alargar esto tanto tiempo, pero por otra parte, ¡hay que ver que malos son los rumores! Me recuerda a cuando jugaba al teléfono "escacharrao" de lo que era al principio a lo que llega al final... ni parecerse... Me ha recordado un post bastante coherente publicado en Pymes y Autónomos.
En fin, solo quería decir que "no hagan caso... son rumores":
Sí... ya lo sé. Ya sé que tengo pendiente la entrada sobre la charla de Bruce en el ISMS Forum... Para cuando la escriba, seré abuelo ;-). En fin, me lo han recordado 2 noticias que he leído (aquí y aquí) sobre el aumento de información (mucha de ella inservible, aka. "basura") porque Bruce comenta habitualmente el hecho de que esta circunstancia será una de las consecuencias de esta nueva Era de la Información en la que nos movemos, al igual que la contaminación es una de las consecuencias de la Revolución Industrial.
Cada vez se oyen con más fuerza las opiniones / ideas sobre las TIC ecológicas (la última vez esta semana en la jornada que tuvo en el Club de Roma) y es que nuestros descendientes nos recordarán por cómo gestionemos esta info-polución...
Hace unos días (demasiados quizás) hablábamos sobre la seguridad en las Infraestructuras Críticas y como enfocar la situación. Pues bien, parece que no es tan descabellado, sobre todo si pensamos en la multitud de países que cuentan con oficinas (agencias) dedicadas a la protección de dichas infraestructuras y viendo noticias, como ésta o ésta, en la que vemos que los ciber-ataques no son un mito y, además del super-conocido de Alemania, los gobiernos de Australia y la India también reconocen haber sufrido ataques desde Internet.
La verdad es que esto se parece cada vez más a una película de ciencia-ficción, pero no está tan lejos de la realidad, ¿verdad?