27 julio 2011

Oslo, ¿un suceso evitable?

Imagen aérea de Utoya

Han pasado ya cinco días desde los desgraciados sucesos de Noruega y no salgo todavía de mi asombro de cómo puede ser que un ser humano haya infligido tanto dolor, no solo a otros seres humanos, sino a sus propios compatriotas y, además, jóvenes que no habían tenido tiempo casi de despertar a la vida...


Escribo esta entrada porque me gustaría compartir las tres o cuatro ideas que no se me van de la cabeza en relación a estos tremendos sucesos.


¿Se podría haber evitado?
Bueno, probablemente sí... ahora que sabemos lo que ha pasado seguro que somos capaces de identificar eventos, sucesos que deberían haber hecho disparar alguna alarma. Aunque no es menos cierto, como siempre recalca B.Schneier, que "los puntos son más fáciles de conectar después de los sucesos pero antes es prácticamente imposible": ¿No se controlan los elementos que permiten construir un artefacto explosivo?, ¿no se registran las adquisiciones de abono que pueden utilizarse para fabricar bombas? ¿no se...?


La pregunta que debiéramos hacernos sería, ¿qué precio deberíamos pagar para evitar sucesos tan extraordinarios? Hago esta pregunta porque utilizando modelos como el de zero trust (confianza cero - propuesto por un analista de Forrester), para evitar este tipo de eventos hemos de registrar y analizar la actividad de todos los individuos para detectar comportamientos "anómalos"... es decir, la aplicación de este modelo nos llevaría a un modelo de Estado - Gran Hermano que registra y controla la actividad de todos sus ciudadanos, vamos que, adiós a nuestra libertad. Sinceramente, no lo veo.


Otra vez, un cisne negro
Efectivamente, ¿quién, en su sano juicio, se iba a imaginar que algo como lo ocurrido podía suceder? Al margen de que la situación en Noruega fuera o no excesivamente relajada [yo no voy a entrar a valorarlo], si alguien hubiera dibujado este escenario y hubiera defendido que era necesario prevenirlo, o lo habrían despedido, o habrían desechado su protección por la baja probabilidad de ocurrencia.


Entonces, ¿qué podemos hacer para prevenir los cisnes negros? Bueno, me temo que no podemos predecir el futuro. Si hacemos caso al bueno de Taleb, solo nos queda "centrarnos en las consecuencias, no desperdiciar esfuerzos en tratar de estimar la probabilidad, y prepararnos para la siempre brusca aparición de un cisne negro". Es decir, ¿no estamos hablando de resiliencia?


Los insiders son los peores
Sabemos desde hace mucho tiempo que la mayor parte de los incidentes son originados por los usuarios internos, pero sucesos como los ocurridos nos lo enseñan de la manera más cruda posible.


Si sabemos que esto es así, ¿por qué no dedicamos más esfuerzos a concienciar a nuestros usuarios? ¿por qué seguimos invirtiendo en herramientas y descuidamos a los usuarios? Quiero decir, ¿cómo pretendemos evitar la fuga de información con herramientas informáticas cuando tenemos dentro de nuestra organización una masa laborar profundamente descontenta y totalmente desalineada con los objetivos de nuestra organización? [me temo que si quieren, van a encontrar la forma de saltarse las medidas]. En realidad, creo que conozco la respuesta: No queremos o no sabemos (o no nos interesa) invertir de verdad en las personas; el esfuerzo es mucho mayor en orden de magnitud que si instalamos una nueva herramienta.


¿No hay otra forma de enfocar el problema?
Creo que hay evolucionar en esto de la gestión de la seguridad... Hay demasiados indicadores que nos están empujando irremediablemente:

  • La realidad es, cada vez, más compleja.
  • El enfoque preventivo y basado en el cálculo de la probabilidad nos está dando demasiados disgustos.
  • Los individuos siguen siendo el eslabón más débil [el factor limitante, para los frikis de TOC].
En fin, necesitaba compartir lo que me bullía en la cabeza...

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

18 julio 2011

Estrategia Española de Seguridad. Un análisis ciber

Hace unos días se publicó la denominada "Estrategia Española de Seguridad. Una responsabilidad de todos" (pdf) como resultado del trabajo de un grupo liderado por Javier Solana (del que ya hemos hablado en algún momento aquí).

En mi opinión, un documento de obligada lectura (no llega a 100 páginas) para todos aquellos que, de una forma u otra, participamos de la industria de la seguridad, en su sentido más amplio. Más aún considerando el subtítulo del documento: Una responsabilidad de todos.

Sin lugar a dudas, es un documento que toca todos los palos y que dibuja una imagen del escenario actual muy acertada y que, sobre todo, nos centra en un contexto mundial que no podemos obviar en este tipo de análisis.


Dado su interés, me ha parecido oportuno realizar un pequeño análisis y destacaros lo que me ha parecido más interesante, desde mi perspectiva personal de seguridad tecnológica, o como podríamos denominarla, "ciber":

  • Se deja claro desde el principio que estamos hablando de un asunto en el que todos tenemos alguna responsabilidad. Aunque es algo que, más o menos, los profesionales de la seguridad tenemos claro, es importante que se deje claro desde el principio que la seguridad depende del eslabón más débil y que, dado el nivel de dependencia y de interconexión entre todos los actores sociales, los unos dependemos de los otros y al revés.
  • Se recalca el hecho de que es necesario un enfoque integral para poder afrontar los retos que nos presenta la seguridad. E integral en distintas dimensiones, en cuanto a los territorios y también, claro está en cuanto a los ámbitos de aplicación (es decir, que es necesario ahondar en la vía de colaboración entre las seguridades "lógica" y "física").
  • Se identifican 6 principios básicos: Enfoque integral, coordinación, eficiencia, anticipación y prevención, resistencia y recuperación e interdependencia responsable.
  • Se reconoce al ciberespacio como un ámbito más en el que hay que actuar y las ciberamenazas como uno de los riesgos principales, en línea con las estrategias de defensa de las naciones más avanzadas.
  • Para mejorar la seguridad en el ciberespacio se proponen como líneas de actuación: Fortalecer la legislación, reforzar la capacidad de resistencia y recuperación de las infraestructuras críticas (esto me suena a resiliencia) y fomentar la colaboración público-privada.
  • Finalmente, para su implantación propone nuevos órganos a crear en la Administración Pública. Concretamente, la creación de un Consejo Español de Seguridad, una Unidad de Apoyo en el Gabinete de la Presidencia del Gobierno y un Foro Social de Expertos como órgano consultivo.

Una vez comentados los aspectos relevantes, también querría daros mi opinión sobre algunos aspectos:
  1. Me gusta el enfoque de "estar preparados para lo imprevisible", es decir, asumir los cisnes negros como habíamos comentado ya por aquí (esto se traduce en trabajar en la resiliencia de nuestros sistemas).
  2. En cierta forma, parece adoptar también el manifiesto agile cuando dice "esta era de incertidumbre es también un tiempo de grandes oportunidades, si entre todos sabemos gestionarlas. [...] debemos afrontar el cambio con confianza, responsabilidad y eficacia".
  3. Estoy de acuerdo en el enfoque de coordinar a los distintos agentes sociales para aumentar la eficiencia de las inversiones en seguridad [espero que sirva para evitar despilfarros como, por ejemplo, el de los 18 sistemas sanitarios distintos existentes en la actualidad].
  4. Creo que la concienciación de la Sociedad es uno de los aspectos fundamentales para mejorar el nivel de seguridad y asegurar el éxito de la estrategia. Quizás este aspecto podría ser uno de los primeros en los que trabajar en la coordinación de los distintos agentes y mejorar la eficiencia en el uso de los recursos porque existen multitud de iniciativas inconnexas trabajando en este sentido. En cualquier caso, la coordinación no significa que alguien tenga el papel dominante, sino que los distintos actores encuentren su hueco en cada iniciativa a desarrollar... al menos, es mi punto de vista.
  5. En mi opinión, cuando se habla de avanzar en el planeamiento conjunto de capacidades defensivas y utilizar y desarrollar las posibilidades existentes desde la Agencia Europea de Defensa (AED), no debe olvidar que también deben incluir el ciberespacio a la hora de desarrollar esas capacidades.
  6. Un aspecto sumamente importante es el reconocimiento de que la capacidad de los Estados para resolver problemas globales es cada vez más limitada, por lo que es necesario cooperar con otros Estados y organizaciones internacionales. En este sentido, hay mucho trabajo por hacer, ¿os imagináis que se pudiera establecer un pacto de forma que las Fuerzas y Cuerpos de Seguridad del Estado estuvieran habilitadas para actuar contra cibercriminales que utilizaran servidores en un país extranjero para cometer cualquier tipo de delito contra nuestro país o compatriotas gracias a este tipo de acuerdos?
  7. Al hablar de fortalecer la capacidad de los medios de alerta temprana, de nuevo, no debemos olvidar la dimensión ciber. En este sentido, es necesario trabajar en la coordinación de los distintos CERTs existentes a nivel nacional; en mi opinión, el Estado debe dar un paso adelante en este sentido y dotarse de los medios que garanticen esa coordinación (al margen de que pueden coexistir múltiples centros cada uno con su constituency.
  8. En cuanto a las infraestructuras críticas, hay que darse cuenta de que, aunque es cierto que se está trabajando en este sentido a través del CNPIC, el foco se ha puesto en la prevención de los ataques intencionados (terroristas) pero no se garantiza que tengan sistemas redundantes e independientes de otras tecnologías y operadores. Por tanto, coincido con lo recogido en el plan de ampliar las líneas de acción establecidas en el Plan Nacional de Protección de IICC
  9. Lógicamente me parece perfecto que se invierta más en tecnologías de seguridad y formación de personal especializado pero, dada la situación económica actual, ¿de dónde vamos a sacar los fondos para hacer la dotación presupuestaria correspondiente?
  10. Para finalizar, me ha resultado muy interesante la elaboración de una Estrategia Española de Ciberseguridad como estrategia de segundo nivel destacada.
[Os pido perdón por la longitud de esta entrada]

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

14 julio 2011

Guía para cumplir con PCI DSS si usamos virtualización

El pasado 14 de junio, el PCI Council publicaba la segunda versión del suplemento informativo titulado "PCI DSS Virtualization Guidelines" (pdf) elaborado por el grupo de virtualización [como es lógico].

El documento está muy bien trabajado, a mi entender, y recoge los principales aspectos relacionados con esta tecnología. En concreto, la guía incluye:
  • Una descripción a alto nivel de lo que es la virtualización.
  • Cómo la virtualización afecta a la definición del alcance.
  • Los principales riesgos que supone su uso.
  • Recomendaciones a la hora de implantarla, tanto con carácter general, como cuando se mezclan entornos de distintos niveles de riesgo o afectados o no por PCI DSS.
  • Recomendaciones para entornos de computación en la nube.
  • Una pequeña guía para realizar una evaluación de riesgos en entornos virtuales.
  • Y finalmente, un repaso de cómo afecta la virtualización en cada uno de los 12 requerimientos del estándar (anexo).
Como decía, un documento muy bien trabajado, en el que no nos encontramos con grandes sorpresas y del que destacaría lo siguiente:
  • Lógicamente, si cualquier componente virtual está conectado o es parte del CDE (cardholder data environment), entonces el hipervisor también está dentro del alcance, de forma que si es una máquina virtual la que está en el alcance, tanto el sistema que la aloja como el hipervisor también deberían considerarse dentro del alcance.
  • A nivel de riesgos, la virtualización supone una nueva superficie de ataque que hay que considerar, además de añadir cierta complejidad que nos dificultará la implantación de algunas medidas de seguridad. En especial, la mezcla de máquinas virtuales con diferentes niveles de seguridad es un aspecto que tendremos que valorar con mucha cautela para no poner en riesgo nuestros sistemas.
  • En cuanto a las recomendaciones que nos proponen son las de esperar (evaluar los riesgos asociados a su uso, entender el impacto sobre el alcance, utilizar los menores privilegios y la segregación de funciones...), pero quizás habría que hacer énfasis en que incluye, cierta orientación para asegurar el hipervisor y las máquinas y el resto de componentes virtuales.
  • Para lo que denomina entornos mixtos (es decir, donde se mezclan componentes virtuales con diferentes requisitos de seguridad), básicamente, la recomendación es segregar. Pero segregar de verdad, entendiendo que no es tan sencillo como en entornos físicamente separados ya que, en algunos casos, por la propia naturaleza de este tipo de sistemas no será factible y nos veremos abocados a que todo este incluido en el alcance.
  • Respecto a la computación en la nube, el resumen sería depende. Depende del tipo de nube, de los servicios que se utilicen, etc. [muy en línea con el documento que elaboramos en el CSA-ES] En general, lo que nos viene a decir es que hay que definir muy bien quién se encarga de qué en relación a la seguridad (ver tabla al comienzo de esta entrada, también muy parecida a la que hicimos para el CSA-ES, por otra parte) y que recaerá sobre el proveedor esencialmente demostrar que se cumple con los requisitos del estándar puesto que el usuario no tendrá visibilidad sobre muchos elementos de la provisión del servicio, siendo prácticamente imposible en algunas modalidades cumplir (nubes públicas, por ejemplo).
En fin, un documento imprescindible dada la profusión de uso de la virtualización en las arquitecturas actuales.

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

02 junio 2011

Las fusiones y la incertidumbre

Hoy he tenido la oportunidad de escuchar a Jaime Anchústegi (CEO de Generali España) en los desayunos que organiza ESADE comentando su experiencia en la fusión de Banco Vitalicio y Seguros La Estrella.

He de reconocer que, al principio, me ha costado seguirlo: Demasiado tiempo hablando sobre Generali... (aunque supongo que es normal en los CEOs; les gusta hablar de "su libro")

Centrándonos en el tema de su experiencia en la fusión, me ha gustado su enfoque pragmático y nada dogmático. No han seguido el manual A o el B, han hecho lo que han considerado que tenían que hacer, lo que era mejor para ellos. Pero, sobre todo, me ha gustado su preocupación porque el proceso de fusión no generara incertidumbre (la incertidumbre provoca desconfianza y la desconfianza mina el compromiso de las personas).

Y sobre todo, me ha gustado que no lo ha contado "sacando pecho", sino como algo que había que hacer. Me explico: El día 0 de la fusión todo el equipo directivo sabía como iba a ser la compañía resultante, su puesto, sus funciones y su equipo... incluso los que no contaban, los que no tenían hueco, les había sido comunicado en una reunión personal con el propio Jaime...

Creo que en estos momentos, ha sido una buena lección para todos aquellos que se encuentran en procesos de este tipo (aunque está claro que no es lo mismo un proceso de fusión cuando uno quiere que cuando está obligado por las circunstancias y el momento viene dado) y que están generando tantísima incertidumbre en sus equipos humanos.

En definitiva, la preparación de la fusión es más larga, pero merece la pena el esfuerzo a cambio de evitar la incertidumbre generalizada en la organización durante el proceso de fusión.

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

30 mayo 2011

El cloud computing y el futuro de los profesionales de la seguridad

Hace ya unos días (prácticamente un par de años) que Gartner "asustaba" a todo el sector con su predicción sobre el fin de los departamentos TIC debido al auge de la computación en la nube (ya sabéis, el cloud computing). Pues bien, hace unos días, y con motivo de la publicación del informe 'Cloud Compliance Report' (pdf) del capítulo español de la Cloud Security Alliance (CSA-ES) en el que he tenido la oportunidad de colaborar como editor y co-autor, estuve debatiendo con algunos conocidos sobre el impacto que puede tener la implantación del modelo de computación en la nube en los profesionales de seguridad.

La pregunta era: ¿Vamos a tener más trabajo en el futuro los que nos dedicamos a esto de la seguridad de la información? Básicamente, veo dos fuerzas. Una positiva, derivada del hecho de la creciente importancia de la información y de los negocios en Internet y otra, negativa (o al menos esa es mi opinión) derivada de la adopción de modelos de computación en la nube.

Como no tuve muchos adeptos, voy a tratar de justificar esta última. No es porque lo diga Gartner, pero coincido con ellos. Es decir, para una gran cantidad de empresas que utilizan infraestructuras, plataformas o incluso aplicaciones relativamente estándar, la computación en la nube les aporta indudables ventajas y esto hará que mucha de la capacidad de procesamiento se mueva de pequeños CPDs de estas empresas/organizaciones a los grandes CPDs de los proveedores de servicios en la nube y esto, en mi opinión, ocasionará también una concentración del trabajo de los profesionales de seguridad e, implicitamente, van a existir redundancias, solapes y economías de escala que harán que tengamos menos trabajo (aunque posiblemente, más interesante y de mayor volumen).

No sé, es mi opinión, ¿cómo lo veis vosotr@s?

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

11 abril 2011

Cambios en el programa ASV

Como había prometido el PCI Council en reiteradas ocasiones, finalmente el programa Approved Scan Vendor (ASV) ha sido modificado para incluir requerimientos de formación para empleados (al menos, dos [y al módico precio de $995/c.u BTW]) a partir del próximo 1 de junio de 2011 (ver nota de prensa en pdf).

En mi opinión, era una medida que se echaba en falta y que generaba inconsistencia con los QSA (aquí se notaba el diferente origen y enfoque de ambos programas), además de que el tema de los escaneos trimestrales se había convertido, como dice un amigo, en "el festival del humor": poca seriedad y rigurosidad y, sobre todo, poco valor añadido; un simple escaneo automático de puertos que se limitaba a contrastar vulnerabilidades típicas.

No digo que esta medida vaya a cambiarlo todo pero, al menos, abre la vía a un cambio de tendencia... ya que no establece otro tipo de condiciones en el programa que, a mi juicio, son necesarias:
  • Necesidad de validaciones por personal cualificado de cada escaneo (según la Guía del Programa, solo se habla de obligación de resolución de conflictos para vulnerabilidades con un CVSS igual o superior a 4).
  • Participación de personal formado del ASV en cada escaneo.
Desde luego, por el momento, lo que existe sin lugar a duda es una recaudación adicional por el PCI Council...

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

07 abril 2011

Sostres, El Mundo y la reforma del Código Penal

Hoy hemos asistido a una polémica tremenda (de hecho, ha llegado a ser 'trend topic') derivada del hecho de un artículo publicado en El Mundo que ha sido retirado con posterioridad por el propio medio.

Al margen de lo que me pueda parecer lo que ha dicho y escrito el sujeto en cuestión, me gustaría reflexionar sobre lo que podría haber pasado como consecuencia de la aparición de la responsabilidad penal de las personas jurídicas en la última reforma del Código Penal dado que, como ha reconocido el propio director del medio: "Han fallado los controles".

Según el nuevo artículo 31bis del Código Penal, "las personas jurídicas serán también plenamente responsables de los delitos cometidos [...] por quienes [...] han podido realizar los hechos por no haberse ejercido sobre ellos el debido control [...]", lo que se ha venido a denominar culpa in vigilando.

La verdad es que todo esto es fantasear porque, ni la supuesta apología de la violencia de género está recogida en el código penal, ni ninguna apología está entre los delitos que se pueden imputar a las personas jurídicas pero si no fuera así, la editorial de El Mundo podría tener que demostrar delante de un Juez si su sistema de control interno tuvo un fallo o si no contaba con el debido control para evitar ser condenada penalmente.

Como decía, es ciencia ficción pero, que duda cabe que se abre un nuevo escenario con la reforma del Código Penal, ¿verdad?

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

04 abril 2011

Qué hacer en caso de compromiso (Guía de VISA)

Después de la última nota de VISA sobre el TIP (Technology Innovation Programme) en la que se mencionaba la obligación de contar y probar un Plan de Respuesta a Incidentes era obligatorio una revisión de lo incluido en el documento de VISA al respecto (pdf).

Lo primero que habría que decir es que resulta útil en cuanto a que aporta una relación de (15) aspectos que monitorizar puesto que probablemente indican la existencia de una brecha de seguridad, así como de los vectores de ataque (final del Anexo E). Dadas las dudas que se plantean siempre en cuanto al cumplimiento del requerimiento 10 del estándar, no cabe duda, que toda ayuda viene bien.

En cuanto al procedimiento (Anexo C) no hay muchas novedades respecto a lo comentado ya cuando analizamos el PCI Forensic Investigator. Básicamente, los pasos son los siguientes:
  1. Contener y limitar la exposición.
    1. No acceder a los sistemas comprometidos.
    2. No apagar los sistemas afectados, aislarlos.
    3. Preservar los logs.
    4. Registrar todas las acciones realizadas.
    5. Si se usan redes wireless, cambiar el SSID.
    6. Monitorizar el tráfico de todos los sistemas con datos de titulares.
  2. Notificar a todas las partes inmediatamente (adquirente, VISA...)
  3. Notificar a las pertinentes fuerzas del orden.
  4. Proporcionar todas las cuentas comprometidas a VISA Europa en un plazo de 7 días.
  5. En el plazo de 3 días, enviar un informe del incidente (NOTA: Si se determina que las cuentas afectadas son menos de 10.000, entonces no es necesario que intervenga un PFI y puede realizarse internamente el análisis pertinente y rellenar el cuestionario incluido en la Guía).
Recordar que existen 10 días para que el PFI realice el informe y que:
  • En 30 días, tienen que haberse eliminado todos los datos sensibles de auntenticación.
  • En 90 días, tienen que haberse adoptado todas las medidas de prevención solicitadas.

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

16 marzo 2011

Technology Innovation Programme de VISA Europa

Como nos comentaba Jorge, un miembro del grupo 'PCI Spain' de LinkedIn, hace algunos días, VISA relajaba la necesidad de recertificar el cumplimiento de PCI DSS para algunos comercios fuera de los EE.UU., en concreto, a aquellos que hubieran invertido en la implantación de EMV. Claro que como, en un primer momento, solo teníamos información de VISA Internacional había que esperar al comunicado oficial de VISA Europa que es la que manda en esta jurisdicción ;-)

Pues bien, VISA Europa también se ha pronunciado ya al respecto y, aunque su comunicado está en línea con el de VISA Internacional contiene algunas matizaciones a tener en cuenta:
  • La fecha en la que entra en vigor es el 30 de abril, no el 31 de marzo.
  • Pone en valor el 'Prioritised Approach', hasta ahora muy poco utilizado por la industria, al relajar el requerimiento inicial de haber cumplido con el estándar a haber cumplido las etapas 1 a 4 de dicho enfoque o simplemente haber pasado por la primera (eliminación de datos sensibles) y tener un plan acordado con el adquirente para las siguientes tres (protección del perímetro, asegurar las aplicaciones de pago y monitorizar y controlar el acceso a los sistemas).
  • Por contra, endurece las condiciones de acceso al programa, al exigir que sean un 95% las transacciones realizadas con dispositivos con chip, respecto al 75% inicial.
Por lo demás, es lo mismo: Reconocimiento de que la implantación de EMV reduce el valor de los datos (como ya anticipábamos al comentar EMV), impedir el acceso al programa a los comercios que hayan sufrido algún compromiso de datos, exigir la implantación y prueba de un Plan de Respuesta a Incidentes (pdf) y recomendar el cifrado de campos de datos y la tokenización.

Para mí, hay algunos puntos sobre esta noticia que merecen, al menos, una reflexión:

  • Primero, traslada la sensación de que cumplir con el estándar no es realmente necesario, al considerar, que los 4 primeros pasos del enfoque priorizado son "suficientes".
  • Segundo, y a mi entender más preocupante: Creo que este planteamiento no soluciona, para nada, el problema subyacente. Me explico: Mientras que existan comercios en los que se pueda operar utilizando los datos sensibles (PAN, nombre y fecha de caducidad) creo que sigue siendo necesario protegerlos. Con la medida adoptada, lo único que hacemos es que vuelva a ser más fácil que existan repositorios de datos sensibles de autenticación al eliminar la obligación de que un tercero independiente verifique la existencia de dicha información en las redes del comercio.
  • Y tercero, si se sigue reduciendo la obligación de realizar auditorías in situ, ¿hasta cuándo será rentable homologarse como QSA, considerando el alto coste en recursos y fondos necesarios? [el coste para operar en Europa homologando 2 profesionales es de 19.000 USD el primer año y 10.000 USD en años sucesivos]

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

07 marzo 2011

El precio del riesgo

Me ha llamado la atención las declaraciones de ayer en Cinco Días del responsable de banca de consumo de Citibank para España y Bélgica, Joel Korneich, sobre los cambios que ha sufrido el banco tras su rescate por el Gobierno de EE.UU. (32.500 millones de dólares inyectados, nada menos). Básicamente han sido dos las frases que querría resaltar, además del titular de la entrevista ("No se debería dar bonus a quien asuma riesgos altos"):

"La experiencia ha hecho que nos concentremos más en la gestión del riesgo y en la estructura de gastos de la empresa"
"Todas las áreas de los bancos tendrían que restringir su ambición y su riesgo"

Aunque suena muy bien, la verdad es que no encaja con el cortoplacismo instaurado en todos los ámbitos de nuestra sociedad actual, tanto en la política, como en la economía o en el ámbito privado. 

Para abordar realmente el problema y que las empresas no asuman riesgos excesivos (y esto aplica tanto para prácticas de negocio, como para la gestión de la seguridad) la solución debe pasar porque los usuarios y los negocios paguen por el coste real de lo que consumen y producen (al estilo de lo que propone Don Tapscott en MacroWikinomics para abordar el cambio climático y los productos ecológicos).

Es decir, los productos y servicios que no implantaran mecanismos de seguridad deberían incorporar el coste de los perjuicios que estarían creando (difusión de malware, vulneración de la privacidad de las personas, etc.) de forma que aquellos productos y servicios que sí estuvieran actuando de manera segura fueran competitivos. De esta forma, el propio mercado regularía esta situación, penalizando las actitudes demasiado arriesgadas para la sociedad en su conjunto.

Mientras esto no sea posible y las conductas arriesgadas sigan siendo rentables, va a ser difícil que lo que Joel nos propone pueda tener continuidad en el mundo actual: Los comportamientos arriesgados serán más rentables y serán los que subsistan en nuestra economía de mercado.

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?


05 marzo 2011

También he estado en la rooted2011

Como siempre, todo un lujo... ponentes alucinantes, organización fresca y diferente y una gran afluencia de congresistas... espero que también acepten mi paper para la rootedCON de 2012.


Por el momento, os dejo con la presentación que utilicé este año. Espero que os resulte interesante:


... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

28 enero 2011

Hoy, 28 de enero, Día de la Protección de Datos

Hoy se celebra por quinto año consecutivo el Día de la Protección de Datos, promovido por el Consejo de Europa y conmemora el aniversario de la firma del Convenio 108 para la protección de personas con respecto al tratamiento automatizado de datos de carácter personal.

Por mi parte, os dejo un enlace a:
  • La web del Día de la Protección de Datos del Consejo de Europa
  • Los derechos que tienes en relación a la privacidad de tus datos
  • Y lo que hemos comentado en este blog sobre privacidad
Para finalizar, comentaros que este año me he apuntado como voluntario al Plan de Comunicación en protección de datos para centros educativos públicos (web de la Agencia de Protección de Datos de la Comunidad de Madrid), va a ser un público muy diferente al que tengo habitualmente... espero estar a la altura...


Actualización: Os dejo un par de links más:

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

11 enero 2011

PCI Forensic Investigator (PFI) - Nuevo programa de PCI SSC (yII)

Después de la última entrada en la que empezamos a analizar el nuevo programa del PCI Council, tenía pendiente comentar la guía que proporciona sobre la forma de realizar este tipo de investigaciones forenses.

En primer lugar, en cuanto a los informes que hay que elaborar:
  • Un informe preliminar del incidente (antes de 5 días).
  • Un informe final (en menos de 10 días laborales).
  • Un informe sobre los requerimientos de seguridad del PIN (en menos de 10 días laborales).
  • Un informe de estado mensual con las investigaciones realizadas y en curso.
  • Un informe anual de análisis de tendencia.
En segundo lugar, en cuanto a la realización propiamente dicha de la investigación (Apéndice A del PFI Program Guide), personalmente destacaría:
  • La adquisición de evidencias hay que realizarla in situ.
  • Las evidencias electrónicas deben ser preservadas en una plataforma adecuada para su revisión y análisis por los tribunales de justicia (si fuera necesario).
  • Verificar que los datos de titulares de tarjetas no siguen estando en riesgo y que el incidente ha sido contenido.
  • Revisar y determinar los datos de titulares en riesgo (esto significa, entre otras cosas, número y marcas de cuentas en riesgo, examinar todas las ubicaciones potenciales para determinar si se almacenan datos no permitidos - CVC2, CVV2, PIN block... -, si se ha utilizado malware para capturar los datos e identificar el marco temporal).
Y, finalmente, en relación con la gestión de las evidencias, tendríamos que considerar (Apéndice B del PFI Program Guide):
  • Disponer de políticas y procedimientos para su identificación, recopilación, gestión y mantenimiento de su integridad.
  • Contar con un área de almacenamiento segura y unas instalaciones para su análisis controladas.
  • Realizar auditorías mensuales de este proceso.
  • Controlar toda la cadena de custodia de las evidencias.
  • Mecanismos de gestión de las evidencias (inventariado, registro de actividad, etiquetado, securización, transporte...)
  • Procedimientos seguros de destrucción (utilizando estándares reconocidos como NIST, FIPS, etc.)
  • Revisión de todos los trabajos realizados.
En definitiva, me da la impresión de que es un estándar muy, muy trabajado que no pone nada fácil ser un PFI reconocido por el PCI Council... me alegra haber llegado a esta conclusión, la verdad...

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

07 enero 2011

PCI Forensic Investigator (PFI) - Nuevo programa de PCI SSC (I)

El pasado 10 de diciembre el PCI Security Standards Council anunciaba un nuevo programa: el Investigador Forense PCI. Este programa, según describe el propio Council, "establece y mantiene las reglas y requerimientos relativos a la elegibilidad, selección y rendimiento de las compañías que provean servicios de investigación forense para asegurar que cumplen los estándares de seguridad de PCI".

De todas formas, para mí, lo más importante, no es homogeneizar criterios entre marcas o elaborar una lista de forenses homologados, sino el hecho de proporcionar una guía de cómo se tienen que llevar a cabo y reportar este tipo de investigaciones.

Para los que queráis profundizar en el programa, os recomiendo revisar los dos documentos que detallan su funcionamiento: El PFI Program Guide (pdf) y el PFI Supplemental Requirements (pdf).

Respecto a los requerimientos para ser PFI os destaco algunos que me han parecido más relevantes:

  • Para ser PFI, antes hay que ser QSA (tanto a nivel compañía como individual - roles específicos comentados después).
  • Aunque inicialmente la organización que aprueba a una compañía como PFI es el Council, en el estándar se habla de 'approving organization' por lo que pueden existir otras aprobadoras (¿quizás las marcas?).
  • No se puede ser PFI cuando queramos, sino cuando el Council abra una ventana de solicitudes porque exista necesidad. Además, si no cumplimos los requerimientos existe un período de espera de... ¡6 meses!
  • Hacer un forense es incompatible con haber realizado la auditoría como QSA o ASV en los últimos 3 años y según en qué caso como PA-QSA.
  • Necesitamos un seguro que nos cubra de responsabilidad profesional por 5 millones de dólares.
  • Es necesario contar con una división específica de trabajos forenses.
  • Hay que definir los roles de 'Lead Investigator' y 'Core Forensic Investigator' (éste, para cada zona en la que vayamos a operar).
  • Además de la formación específica, los investigadores deben contar con certificaciones adicionales como CISSP, CISM, CISA o GIAC y formación/conocimiento de las herramientas que se vayan a utilizar.
  • Capacidad para analizar y realizar ingeniería inversa de malware.
  • Es necesario contar con un servicio telefónico 24x7 capaz de proveer de un primer nivel de asistencia.
  • Ser capaz de desplegar un equipo en situaciones de emergencia en menos de 24 horas.
  • Iniciar las investigaciones forenses en menos de 5 días laborales.
  • No se pueden subcontratar estas tareas, a menos que se cuente con la autorización del Council.
Como esta entrada ya ha quedado un poco larga, continuaré con los requerimientos para realizar este tipo de trabajos en una entrada posterior.


... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

04 enero 2011

Resumen del 2010 de Carpe Diem

Aunque echo un vistazo de vez en cuando a las estadísticas del blog, nunca las había compartido con vosotr@s, pero me ha parecido interesante el ejercicio después de casi 5 años de vida (el próximo 18 de enero).

Lo primero que os puedo decir es que han sido 5.225 visitas durante 2010, casi un 62% más que en 2009, así que, muchas gracias a tod@s vosotr@s por haber visitado tanto el blog. También es cierto que he escrito mucho más: 67 entradas en 2010 respecto a las 26 de 2009 (lo que supone más de 1 entrada a la semana... ¿no está mal, verdad?) y supongo que eso os habrá animado un poco a visitarme más... :-)

En cuanto a las páginas visitadas, las que más os han interesado han sido:
  1. Cifrar versus encriptar
  2. El eslabón más débil de la cadena
  3. Si no vas no has ido
  4. ISO 27001 vs Esquema Nacional de Seguridad
  5. Yo estuve en la rootedCON2010
Y, respecto a las entradas de 2010, las más vistas han sido:
  1. ISO 27001 vs Esquema Nacional de Seguridad
  2. Yo estuve en la rootedCON2010
  3. Ferrán Adriá y El Bulli como modelo de negocio
  4. Proyecto de Real Decreto para la Protección de las Infraestructuras Críticas
  5. CRISC - Nueva certificación de ISACA
Como curiosidad, deciros que hay visitas de países tan diversos como Vietnam, Polonia, Suecia, Marruecos, Rusia, Cuba, Israel, India, Canadá, Panamá o Alemania, aunque la gran mayoría son de España (4.037 visitas), seguida muy de lejos por México (212) y Colombia (181) [aunque, por otra parte, eso significa que casi un 25% de visitas vienen de fuera de España...]

En fin, que espero seguir siendo de utilidad, mantener el ritmo de escritura y que os siga apeteciendo pasaros por Carpe Diem de vez en cuando...

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

30 diciembre 2010

Un 2011 apasionante por delante

Año 2011 por Petr Kratochvil
Después de un 2010 con muchos cambios, quería compartir con vosotr@s mis planes para 2011.

En primer lugar, está el reto de la presidencia del capítulo de Madrid de ISACA que ya os comenté hace unos días y al que tengo mucho cariño, por lo que le dedicaré bastante tiempo...

Y en segundo lugar, dos proyectos empresariales que están viendo la luz estos días:

  • n+1 Intelligence & Research, una consultora enfocada en IT Governance e Information Security Governance que espera convertirse en un referente en el sector gracias a actuar como polo de atracción de profesionales de reconocido prestigio. Este proyecto lo iniciamos 2 socios y en el futuro esperamos ser n+1... 
  • leet security, algo más diferente, por no decir totalmente diferente y que es un proyecto personal, se trata de una agencia de rating de seguridad para proveedores de TI (en principio). Aunque pueda sonar complicado, se trata "simplemente" de aplicar el mismo principio que en los mercados de deuda y evaluar la fiabilidad o resiliencia de los proveedores de servicios, de forma que sus potenciales clientes puedan conocer a priori dicha información sin necesidad de recurrir a auditorías específicas en cada situación.
Siempre me había gustado considerarme como un consultor con iniciativa y quizás, a partir de este año, pueda considerarme como un emprendedor en toda regla, quién sabe...

En fin, como os decía, una año apasionante por delante en el que espero pasármelo bien y disfrutar cada minuto, vamos, como diría Mihaly Csikszentmihalyi, fluir...

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

28 diciembre 2010

Prevencion10 - A vueltas con la prevención de riesgos

Hace unos días comentábamos sobre la publicación de un reglamento sobre riesgos laborales y los posibles paralelismos con los riesgos de utilización de las TIC.

Pues bien, a finales de noviembre se puso en marcha prevencion10.es, un servicio público gratuito para persigue que empresas de menos de 10 empleados puedan ahorrar importantes gastos en prevención de riesgos laborales ya que les permite elaborar de manera gratuita su plan de prevención en esta materia.

Vuelvo a escribir sobre el tema porque sigo opinando que podría ser una posible evolución que observáramos en materia de seguridad. Al fin y al cabo, lo que cambia es el asunto sobre el que tratar, riesgos informáticos en lugar de riesgos laborales [y evidentemente, las consecuencias, pues los accidentes laborales se cobran demasiadas vidas cada año].

Se me ocurren varias reflexiones al respecto de prevencion10:
  • ¿Debe el Estado proveer este servicio de manera gratuita en clara competencia con el sector privado? Está claro que el Estado debe intervenir cuando "el mercado" no funcione correctamente y supongo que este caso es claro, ¿lo es el de la seguridad de la información?
  • Esta claro que no existe una Ley en materia de seguridad como la que existe para la prevención de riesgos laborales, ¿podría surgir en el corto / medio plazo? Existen iniciativas no conexas en este sentido: protección de datos personales, de infraestructuras críticas, la reforma del código penal...
  • ¿Podría poner en marcha el Estado una iniciativa similar a prevencion10 pero en materia de seguridad TIC? Está claro que desde INTECO-CERT se ofrece un servicio orientado a PYMEs y ciudadanos, pero no creo que pueda considerarse que es lo mismo.
En fin, me parece un tema interesante sobre el que reflexionar. Os espero en los comentarios (aunque sean males fechas...)

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?

24 diciembre 2010

¡Feliz Navidad!


Aunque muy justito, muy justito, os quería desear a todas y todos los lectores de este blog que paséis una Feliz Navidad en compañía de vuestras familias y amigos.

Ha sido una año muy duro, así que nos merecemos, al menos, pasar estos días lo más felices posibles...

Lo dicho... ¡Felices Fiestas a tod@s!

...¿Todavía no me sigues en twitter.com/antonio_ramosga?


P.D.: La foto es de la nevada del año pasado en casa...

02 diciembre 2010

Administrador de Franquicia: Nueva categoría de Third Party Agent de VISA

El pasado mes de junio, VISA incluyó a los Administradores de Franquicias (Corporate Franchise Servicer) como una nueva categoría de Agente de Tercera Parte. Este movimiento, según el propio boletín de VISA se debe a la tendencia detectada de incremento y difusión de ataques utilizando la infraestructura de dichos organismos, incluso cuando algunos de dichos sistemas no se utilizan para el procesamiento, ni almacenamiento de transacciones [pero sí están conectados, claro].

Algunos datos interesantes que aparecen en el documento de VISA son los que os comento a continuación. En primer lugar, que las 5 industrias con más incidentes en 2010 son las de restauración (23%), hoteles (12%), minoristas de ropa (6%), tiendas de deporte (5%) y marketing directo (3%) y, en especial, los comercios de nivel 4 (el 96% de los casos, frente al 2% de los de niveles 1 y 3).

Por otro lado, según esos mismos datos, los vectores de ataque más utilizados a fecha de octubre de 2010 son los accesos remotos (41%), los servidores inseguros (33%), las redes inseguras (19%) y los ataques web (7%). En cuanto a los tipos de malware, han aumentado los keyloggers (que han pasado de un 14% a un 51%), han disminuido los parseadores de memoria (de un 49% a un 30%) y han aparecido los keylogger/sniffers (12%), los de ataque web (5%) y las puertas traseras (2%).

Finalmente, los requerimientos que menos se cumplen (datos de 2009 y 2010, hasta junio) son los requerimientos 1, 8, 10 y 11 (un 17% cada uno de ellos), el requerimiento 6 (16% de los casos) y el requerimiento 2 (un 15% de las ocasiones).

Y volviendo al tema que nos ocupaba, simplemente mencionar que se entiende por 'Administrador de franquicia' a la entidad o franquiciador que proporciona o controla un entorno de red con independencia de que almacene, transmita o procese datos de titulares de tarjetas a través de él. Estos administradores deben cumplir con PCI-DSS en 12 meses a partir de recibir la notificación de VISA o de su adquirente y como proveedor de servicios de nivel 1.

En cuanto a los pasos que deben dar los 'Administradores de Franquicias' son los siguientes:
  1. Contratar a un QSA en un plazo de 90 días y enviar el acuerdo a su adquirente.
  2. Planificar la evaluación inicial in situ en un plazo de 30 días desde la firma del contrato y enviar dicha planificación al adquirente.
  3. Completar la revisión y enviar el informe inicial (iROC) en un plazo de 150 días desde la evaluación inicial.
  4. El 'Administrador' tiene un plazo de 90 días para remediar los aspectos detectados y enviar el informe final y el plan de acción.
  5. Una vez cumpla con PCI DSS se envían a VISA el "Resumen Ejecutivo" y el documento "Attestation of Compliance" firmados.


... ¿Todavía no me sigues en twitter.com/antonio_ramosga?


29 noviembre 2010

ISACA Madrid

El pasado jueves, día 25 de noviembre, tuvo lugar la Asamblea del capítulo de Madrid de ISACA en el que se elegía la nueva Junta Directiva para los próximos 2 años y en la que se presentaba una lista en la que figuraba como Presidente.

Pues bien, tengo el grandísimo placer de informaros de que no se presentó ninguna otra lista alternativa y que la que encabezaba fue elegida por unanimidad de los asociados presentes y representados.

Ahora quedan por delante dos años [que estoy seguro de que se harán cortos] de mucho trabajo en el que todos los miembros de la nueva Junta tenemos depositadas grandes dosis de ilusión y esperanza.

Para los socios de ISACA Madrid, ya sabéis donde me tenéis y para los no-socios, en fin, ¿a qué estáis esperando para asociaros? ;-)

... ¿Todavía no me sigues en twitter.com/antonio_ramosga?