Mostrando entradas con la etiqueta libertad de expresión. Mostrar todas las entradas
Mostrando entradas con la etiqueta libertad de expresión. Mostrar todas las entradas

¿Medio de comunicación o máquina de matar?



RSS

Privacidad en las redes sociales
Desde finales de Junio, en apenas tres meses y a razón de una al mes aproximadamente, Twitter ha conseguido hacer mundialmente famosas a tres personas: una reportera deportiva de Telecinco, una veterana aprendiz de restauradora de arte y una concejala de un pequeño pueblo de Toledo.

Las tres han visto como sus fallos y equivocaciones han sido objeto de mofa mundial a través Internet. Tal vez no sea la primera vez que ocurre pero sí ha mostrado con total crudeza la potencia de las redes sociales para castigar la imagen y el honor de cualquier persona.

Y sí, han sido las redes sociales, porque los tres fenómenos mediáticos se han iniciado en Internet antes de saltar a los medios de comunicación tradicionales.

Hablando de la reportera de Telecinco que retransmitía en directo los partidos del Mundial de Fútbol 2012 ¿quién no ha cometido nunca un fallo en el trabajo? ¿Cómo nos sentiríamos si ese fallo, grande o pequeño, fuera la mofa nacional durante días?

En el caso del Ecce Homo, la improvisada y bienintencionada restauradora era una persona de una cierta edad que a buen seguro lo ha pasado realmente mal. ¿Qué habría pasado si esta señora hubiera tenido algún problema médico severo por el estrés causado? ¿Se sentirían culpables quienes han hecho comentarios jocosos sobre ella o quienes simplemente los han re-difundido?

Y qué decir de la concejala toledana. ¿Quién no ha hecho algo en el ámbito privado que sería ruborizante si llegase a ser del dominio público?


Repite que algo queda

Autocontrol en los medios de comunicación convencionales
El daño infringido a las personas puede venir de un disparate dicho una única vez o de comentarios soeces repetidos hasta la saciedad. Teniendo eso en cuenta, un comentario muy dañino dicho una única vez en televisión o radio puede compararse con un comentario ofensivo aunque algo más banal repetido constantemente en Twitter o Facebook.

Lo fácil sería decir que la culpa es de las nuevas tecnologías pero no es así. Es la persona quien tiene la libertad de hacerse eco de la noticia y re-difundirla porque eso es el libre albedrío del que tanto presumimos los humanos. Las nuevas tecnologías son sólo el medio.

Los medios de comunicación tradicionales conocen este problema desde hace tiempo y de algún modo realizan una cierta auto-regulación (en algunos casos discutible, es verdad) que en líneas generales funciona. Pero ¿cómo conseguir una regulación endogámica cuando para ello hay que conseguir la complicidad de, potencialmente, todas las personas del planeta? Porque el medio de comunicación ahora somos los propios ciudadanos.

Al ser imposible la auto-regulación, sólo queda la regulación impuesta y en ese caso se hace muy evidente que las leyes de defensa del honor y de protección de la intimidad no están pensadas para los medios de comunicación 2.0.

El reto está en legislar (en el código penal, LOPD,...) de forma que se garanticen simultáneamente y de forma efectiva el derecho a la intimidad, el derecho al honor, la libertad de expresión y la libertad de prensa. Dejar las cosas como están es asumir que hay nuevos medios de comunicación que una vez que encuentran una víctima son verdades máquinas de matar.


Nota adicional
Brujas de Zugarramurdi

Sin ánimo de caer en el amarillismo, tampoco puede pasar desapercibido que los tres casos han tenido a mujeres como víctimas. ¿Casualidad? Esperemos que sí porque si se mantiene el ratio, dentro de cuatrocientos años alguien podría confundir las redes sociales con el Zugarramurdi del siglo XXI.


Enlaces relacionados

     › Tons of IT: ¿Debería Internet aprender a olvidar?
     › Tons of IT: Lo que Google sabe de nosotros
     › Tons of IT: 8 lecciones de TI aprendidas con Wikileaks


www.tonsofit.com


RSS

Crónica de un ataque



RSS

Desde hace ya algún tiempo, cada vez que leo sobre un ataque a un sitio web pienso en lo que deben estar pensando y sintiendo sus responsables.

Ahora, tras vivirlo en primera persona, creo que lo sé y hay tres reflexiones que me gustaría compartir.


1ª. ¿Cuánto cuesta un ataque?

Seguramente habrá quien piense que soportar un cíber-ataque por denegación de servicio basado en fuerza bruta resulta inocuo económicamente, pero nada más lejos de la realidad.

En primer lugar hay que valorar los costes energéticos. Hay una relación directa entre el consumo energético de los sistemas del datacenter y la carga que éstos deben soportar. La electrónica de red, los firewalls, los servidores de aplicaciones, los frontales web, los motores de base de datos, el almacenamiento y su consiguiente refrigeración consumen más y más energía a medida que aumenta la carga.

Y la cifra no es despreciable; un datacenter de tamaño medio consume en torno a 250.000 vatios/hora (por supuesto, muchísimo más si hablamos de grandes datacenters). Para poder entender la magnitud de la cifra, decir que es equivalente al consumo máximo de un edificio de viviendas de 20 plantas con 4 viviendas por planta. Cada minuto que el datacenter está al máximo de carga equivale a un importante incremento en la factura energética.

Pero aún siendo el gasto energético relevante, se queda realmente pequeño cuando se compara con los aumentos de potencia de TI para soportar hipotéticos futuros ataques.

Si en lugar de hablar de infraestructuras de TI se hablase de autopistas nadie en su sano juicio plantearía nuevas vías con cincuenta carriles para absorber la operación salida de verano. Como es de esperar, las infraestructuras de TI no se diseñan para soportar una carga infinita sino para soportar un número de veces limitado (5, 10, 20, ¿100?,...) la carga máxima estimada.

Y cada vez que se produce un ataque de denegación de servicio los responsables de la infraestructura atacada sienten la inmediata tentación de multiplicar por cinco la potencia de procesamiento disponible. Y esos aumentos de potencia suponen una inversión inicial enorme en hardware (decenas o centenas de miles de euros), otra a continuación en software (muchos sistemas basan su sistema de licenciamiento en la potencia de las máquinas), y otra última en forma de mayor consumo energético.

Y lo peor de todo: habrán construido su particular autopista de cincuenta carriles con el coste que ello supone pero ni aún eso les garantiza salir airosos del siguiente ataque.


2ª. Atacar un sitio web es muy similar a atacar una oficina tradicional

Algunas empresas no tienen presencia física, son ciento por ciento virtuales. Otras muchas tienen una parte importante de su negocio depositada en el éxito de su sitio web. Para ellas tener su sitio web fuera de línea puede suponer importantísimos costes económicos, bien sea por falta de ventas, por daños a su imagen pública u otros.

En el caso específico de una administración pública, y más en el de un ayuntamiento por ser la administración más cercana al ciudadano, su sitio web es algo muy similar al mobiliario urbano. Su web, construida con dinero público, permite la tramitación administrativa de ciudadanos y empresas, pero también permite otras cosas mucho más terrenales como reservar una pista de tenis o baloncesto para el día siguiente, renovar un préstamo de un libro en su biblioteca, consultar la agenda cultural de su ciudad,... En definitiva, constituye lo que podría llamarse el cíber-mobiliario urbano.

Sin embargo, la percepción ciudadana y mediática es muy diferente frente a hechos razonablemente similares. Se responde de forma muy diferente al hecho de quemar un contenedor de recogida de basuras y al ataque de un sitio web pese a que ambos suponen una merma de servicios ciudadanos y tiene un importante coste para las arcas públicas.

La legislación norteamericana habilita el uso de fuego real para responder a cíber-ataques, lo que a todas luces parece excesivo pero también es anormal el que los ataques a sitios web se publiquen en las redes sociales con absoluta impunidad. En algunos casos se pueden leer tweets que claramente incitan al ataque, en ocasiones incluso lanzados desde cuentas de Twitter asociadas a empresas.


3ª. El término cíber-activista

La última reflexión que considero relevante es la cobertura que los medios de comunicación dan a los cíber-ataques y más en concreto a quienes los realizan. Éstos son denominados cíber-activistas, posiblemente, en la búsqueda de similitud con los jóvenes de principios del siglo XX que viajaban a otros países para participar en guerras. Lo hacían únicamente por ideología, algo que, probablemente, terminó con la segunda guerra mundial.

Y es cierto que participan personas de todos los lugares. Cuando se geolocalizan las direcciones IP del ataque (los ataques actuales rara vez utilizan equipos zombies, por lo que suelen ser direcciones IP reales) se observa que muchos accesos provienen de lugares que nada tienen que ver con el problema que origina la protesta. Es decir, hay una cierta carga solidaria o ideológica similar a la de los jóvenes de principios del siglo XX.

Sin embargo, hay algo que falla en la denominación de cíber-activista. Si se da por buena la segunda reflexión, la de equiparar los cíber-ataques con los ataques a instalaciones reales, por reducción a lo absurdo habría que considerar activista (sin el prefijo cíber) a quien destruye mobiliario urbano o cristaleras de locales comerciales durante las manifestaciones. No tengo claro que la opinión pública esté tan de acuerdo con esto porque, probablemente, un ciber-activista es otra cosa.


Die endgültige

Internet y las redes sociales son en sí mismas una enorme oportunidad para igualar la potencia y capacidad de llegada del mensaje de las grandes corporaciones con el de las pequeñas asociaciones o incluso con el de las personas individuales, tanto en cantidad y calidad; Wikileaks es un claro ejemplo de ello. Pero mal vamos si se confunde esa potencia con la capacidad de realizar impunemente en el mundo cíber cosas que en el mundo real serían claramente punibles.



Enlaces relacionados:

     › Seguridad TI: ¿hemos perdido la batalla?
     › 8 lecciones de TI aprendidas con Wikileaks



www.tonsofit.com


* Nada de lo aquí expuesto juzga en modo alguno la razón -o su ausencia- para protestar contra medidas de empresas o instituciones que se consideren injustas. Lo único que analiza es si los cíber-medios para canalizar la protesta son adecuados.


RSS

8 lecciones de TI aprendidas con Wikileaks



RSS

Solo un comentario antes de empezar. He sustituido el nombre de los responsables, implicados, partícipes, aludidos, palmeros y demás agentes necesarios para que exista Wikileaks por noname de forma que cada cual pueda poner a quien considere en cada caso.

1. La seguridad interna cobra fuerza

Para que haya una filtración debe haber, necesariamente, alguien con ánimo de filtrar la información. Durante años las consultoras sobre seguridad en TI se hartaron de decir que el usuario interno era potencialmente mucho más dañino que el externo, fundamentalmente porque tiene acceso a más información en cantidad y calidad.

El riesgo se define como probabilidad x impacto. Parece lógico pensar que la probabilidad de que un usuario de la casa tenga ganas de sacar a la luz información interna es menor que las ganas que pueda tener alguien  que, en el extremo, puede ser de la competencia. Pero el impacto cuando quien filtra es de la casa es demoledor.

Probablemente, el nuevo garganta profunda que ha filtrado la información (no Julian Assange, que es el mensajero) es la persona más buscada -y odiada- por los nonames. Probablemente a estas horas los nonames de todo el mundo están planteando proyectos para controlar al máximo el acceso a la información de sus usuarios internos. Porque Wikileaks no tendría materia prima si no hay alguien que hace pública la información interna de los nonames.


2. Hay que vigilar los circuitos de información al exterior

Otro aspecto muy importante sobre la seguridad que tomará fuerza en un futuro cercano es el de la definición de circuitos de información. Los analistas llevan años insistiendo en la menor seguridad de la información no estructurada (archivos en red, gestores documentales, ...) frente a la información albergada en bases de datos, pero aún así, resulta increíble que la información sensible de uno de los mayores nonames pueda salir con tanta facilidad de sus sistemas.

Hoy día hay tecnología más que de sobra para hacer que cualquier información permanezca cifrada en su repositorio y únicamente se haga de nuevo legible cuando se consulta por parte de quien puede hacerlo en tiempo y forma. Si esa información sale de su repositorio a un CD, un email, un pendrive, a un filetransfer,... será automáticamente cifrada de nuevo.

Sin duda, Wikileaks hará que los sistemas DRM (gestión de accesos a medios digitales) se potencien de forma explosiva en las grandes organizaciones, sobre todo en aquellas donde los nonames tienen más que esconder.


3. El Open Government es, en parte, solo marketing

Wikileaks pone de manifiesto que el gobierno abierto es cierto sí y solo sí se publica únicamente aquello que noname quiere que se publique y no lo que tiene valor para los ciudadanos. Las filtraciones exponen, por ejemplo, informes geopolíticos pagados con dinero público que tendrían un enorme valor si su conocimiento se democratizara.

En primer lugar porque disponer -no solo por parte de los nonames- de la información en tiempo y forma permitiría, en ocasiones, hacer cambiar el rumbo de la historia.

Y en segundo lugar porque evitaría, por ejemplo, el establecimiento de negocios en ciertas partes del planeta que, según el informe, se conoce que son polvorines sociales, políticos o militares. El mercado funciona de forma eficiente cuando la información está disponible para todos por igual y no solo para unos pocos, los nonames. Si los informes se pagan con dinero público deben ser públicos.


4. La guerra cibernética es una realidad

A finales de septiembre de este año EEUU lanzaba Cyber Storm III, un simulacro de ataque cibernético. Apenas dos meses después, a primeros de noviembre, Europa hacia lo propio con la operación Cyber Europe 2010.

Es evidente que las guerras a base de tecnología son ya una realidad a juzgar por lo en serio que se lo toman los nonames. Y lo son aún más si quien debe garantizar la seguridad, o sea noname, es quien toma la iniciativa en los ataques. Todos y cada uno de los proveedores de servicios de alojamiento y DNS que han ido dando albergue a Wikileaks han sido atacados mediante técnicas de DDoS (Denegación de Servicio) hasta que han dejado de publicar los contenidos proscritos.



El último ha sido EveryDNS que finalmente y a la fuerza ha tenido que ceder a las pretensiones de noname. Su mensaje es claro y contundente: The interference at issues arises from the fact that wikileaks.org has become the target of multiple distributed denial of service (DDOS) attacks. These attacks have, and future attacks would, threaten the stability of the EveryDNS.net infrastructure.


5. El respecto a la protección de datos es, cuando menos, cuestionable

Las filtraciones dejan a las claras el nulo cumplimiento de la legislación existente sobre protección de datos de carácter personal por parte de los nonames. En algunos de los documentos publicados aparecen descripciones sobre la personalidad, forma de ser, costumbres, formación, etc. de personas concretas e identificables.

El apartado 1 del artículo 24 de la LOPD establece que un fichero de datos de carácter personal no estará sujeto -en parte- a dicha ley cuando afecte a la Defensa Nacional, a la seguridad pública o a la persecución de infracciones penales. No creo que sea de aplicación todo eso si de lo que se trata es de describir a otros nonames, en ocasiones de segunda fila en países también de segunda fila.

La otra posible objeción a la necesidad de cumplir con la LOPD sería decir que esos documentos tenían fines policiales de acuerdo al apartado 2 del artículo 22. En ese caso, las exenciones a la ley están limitadas a aquellos supuestos y categorías de datos que resulten necesarios para la prevención de un peligro real para la seguridad pública o para la represión de infracciones penales, debiendo ser almacenados en ficheros específicos establecidos al efecto, que deberán clasificarse por categorías en función de su grado de fiabilidad. Dudo mucho que esos informes se hayan hecho con el fin de enjuiciar a las personas que en ellos se describen.

El incumplimiento de la ley sobre protección de datos de carácter personal es absolutamente evidente. Y tiene doble delito que sea el mismo noname que promulga la ley quien flagrantemente la incumple.


6. No está claro qué entiende cada cuál sobre Neutralidad en la Red

Los nonames llevan meses debatiendo sesudamente si los proveedores de acceso a Internet deben priorizar un tipo de tráfico u otro, es decir, si es más importante el tráfico IP de un vídeo de YouTube, el tráfico del Wall Street Journal o el tráfico de una red P2P de descargas.

Al mismo tiempo, esos mismos nonames no tienen mayor problema en, no ya penalizar el acceso a ciertos contenidos, sino simplemente en censurarlos amenazando e incluso atacando a los proveedores de servicios que les dan albergue. Durante algún tiempo creímos que los nonames de occidente eran diferentes de los gobernantes de algunas dictaduras asiáticas en cuanto a la censura en Internet pero es evidente que únicamente faltaba que se dieran las condiciones oportunas para ver que no hay grandes diferencias.


7. Cuidado con el Cloud Computing

Los proveedores de Cloud Computing han sufrido un varapalo enorme en su marketing. El caso Wikileaks pone en entredicho la seguridad de los sistemas de TI de las compañías soportadas sobre Clouds públicas ante acontecimientos sociales o políticos que incomoden a los nonames. Las presiones de toda índole sobre los proveedores de Cloud han hecho aflorar algunas condiciones leoninas según las cuales se reservan la potestad de interrumpir el servicio sin previo aviso.

En este caso, la lección aprendida es que basar toda la informática en un proveedor externo puede llegar a condicionar la supervivencia misma de la empresa. Caso de optar por este modelo se debe garantizar con absoluta exquisitez que es posible la vuelta atrás y/o el cambio de proveedor de Cloud en un tiempo prudencial. Si el proveedor de Cloud deja en la calle a su cliente éste deberá ser capaz de obtener cobijo en un nuevo proveedor y/o interiorizar sus sistemas en el menor tiempo posible. No olvidemos que el Cloud no es más que una nueva forma de hacer outsourcing.


8. Internet dispone de potentes recursos anti-censura

Mientras noname hace verdaderos esfuerzos para limitar la libertad de expresión intentando expulsar a Wikileaks de Internet, la propia Internet se defiende creando cientos de sitios espejo del principal. En este mismo instante (2010-12-11) Wikileaks.ch está replicado en 1.697 mirrors o sitios espejo de forma que seguirá en línea aún cuando los nonames consigan sus objetivos con el dominio principal. 

En gran parte los sitios espejo están soportados por organizaciones sin ánimo de lucro y particulares porque las empresas, en su mayoría, están asustadas frente a la amenaza de los nonames.

Resulta paradójico que el diseño y concepción militar de Internet (gracias a la total descentralización ideada por DARPA para combatir ataques convencionales) sea ahora el principal aliado de la sociedad civil y, por tanto, el mayor escollo y enemigo de los nonames.


Final

Se me plantea alguna otra lección aprendida pero como no soy capaz de encontrarle encaje con la tecnología mejor lo dejamos en este punto.

Hace unos días, comentando el asunto con algunos colegas, me plantearon que sería curioso hacer la reflexión al revés, analizando el caso Wikileaks desde el punto de vista de los nonames. Al menos se me ocurren delitos como revelación de secretos oficiales y militares, delitos contra la privacidad de las comunicaciones o delitos contra las leyes de protección de datos (los mismos que los dueños de los documentos originales). Sería, como poco, divertido. A ver si alguien se anima.




RSS

Los contenidos de Tons of IT están sujetos a licencia Creative Commons Reconocimiento 3.0 salvo donde se indique lo contrario.