Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas

Crónica de un ataque



RSS

Desde hace ya algún tiempo, cada vez que leo sobre un ataque a un sitio web pienso en lo que deben estar pensando y sintiendo sus responsables.

Ahora, tras vivirlo en primera persona, creo que lo sé y hay tres reflexiones que me gustaría compartir.


1ª. ¿Cuánto cuesta un ataque?

Seguramente habrá quien piense que soportar un cíber-ataque por denegación de servicio basado en fuerza bruta resulta inocuo económicamente, pero nada más lejos de la realidad.

En primer lugar hay que valorar los costes energéticos. Hay una relación directa entre el consumo energético de los sistemas del datacenter y la carga que éstos deben soportar. La electrónica de red, los firewalls, los servidores de aplicaciones, los frontales web, los motores de base de datos, el almacenamiento y su consiguiente refrigeración consumen más y más energía a medida que aumenta la carga.

Y la cifra no es despreciable; un datacenter de tamaño medio consume en torno a 250.000 vatios/hora (por supuesto, muchísimo más si hablamos de grandes datacenters). Para poder entender la magnitud de la cifra, decir que es equivalente al consumo máximo de un edificio de viviendas de 20 plantas con 4 viviendas por planta. Cada minuto que el datacenter está al máximo de carga equivale a un importante incremento en la factura energética.

Pero aún siendo el gasto energético relevante, se queda realmente pequeño cuando se compara con los aumentos de potencia de TI para soportar hipotéticos futuros ataques.

Si en lugar de hablar de infraestructuras de TI se hablase de autopistas nadie en su sano juicio plantearía nuevas vías con cincuenta carriles para absorber la operación salida de verano. Como es de esperar, las infraestructuras de TI no se diseñan para soportar una carga infinita sino para soportar un número de veces limitado (5, 10, 20, ¿100?,...) la carga máxima estimada.

Y cada vez que se produce un ataque de denegación de servicio los responsables de la infraestructura atacada sienten la inmediata tentación de multiplicar por cinco la potencia de procesamiento disponible. Y esos aumentos de potencia suponen una inversión inicial enorme en hardware (decenas o centenas de miles de euros), otra a continuación en software (muchos sistemas basan su sistema de licenciamiento en la potencia de las máquinas), y otra última en forma de mayor consumo energético.

Y lo peor de todo: habrán construido su particular autopista de cincuenta carriles con el coste que ello supone pero ni aún eso les garantiza salir airosos del siguiente ataque.


2ª. Atacar un sitio web es muy similar a atacar una oficina tradicional

Algunas empresas no tienen presencia física, son ciento por ciento virtuales. Otras muchas tienen una parte importante de su negocio depositada en el éxito de su sitio web. Para ellas tener su sitio web fuera de línea puede suponer importantísimos costes económicos, bien sea por falta de ventas, por daños a su imagen pública u otros.

En el caso específico de una administración pública, y más en el de un ayuntamiento por ser la administración más cercana al ciudadano, su sitio web es algo muy similar al mobiliario urbano. Su web, construida con dinero público, permite la tramitación administrativa de ciudadanos y empresas, pero también permite otras cosas mucho más terrenales como reservar una pista de tenis o baloncesto para el día siguiente, renovar un préstamo de un libro en su biblioteca, consultar la agenda cultural de su ciudad,... En definitiva, constituye lo que podría llamarse el cíber-mobiliario urbano.

Sin embargo, la percepción ciudadana y mediática es muy diferente frente a hechos razonablemente similares. Se responde de forma muy diferente al hecho de quemar un contenedor de recogida de basuras y al ataque de un sitio web pese a que ambos suponen una merma de servicios ciudadanos y tiene un importante coste para las arcas públicas.

La legislación norteamericana habilita el uso de fuego real para responder a cíber-ataques, lo que a todas luces parece excesivo pero también es anormal el que los ataques a sitios web se publiquen en las redes sociales con absoluta impunidad. En algunos casos se pueden leer tweets que claramente incitan al ataque, en ocasiones incluso lanzados desde cuentas de Twitter asociadas a empresas.


3ª. El término cíber-activista

La última reflexión que considero relevante es la cobertura que los medios de comunicación dan a los cíber-ataques y más en concreto a quienes los realizan. Éstos son denominados cíber-activistas, posiblemente, en la búsqueda de similitud con los jóvenes de principios del siglo XX que viajaban a otros países para participar en guerras. Lo hacían únicamente por ideología, algo que, probablemente, terminó con la segunda guerra mundial.

Y es cierto que participan personas de todos los lugares. Cuando se geolocalizan las direcciones IP del ataque (los ataques actuales rara vez utilizan equipos zombies, por lo que suelen ser direcciones IP reales) se observa que muchos accesos provienen de lugares que nada tienen que ver con el problema que origina la protesta. Es decir, hay una cierta carga solidaria o ideológica similar a la de los jóvenes de principios del siglo XX.

Sin embargo, hay algo que falla en la denominación de cíber-activista. Si se da por buena la segunda reflexión, la de equiparar los cíber-ataques con los ataques a instalaciones reales, por reducción a lo absurdo habría que considerar activista (sin el prefijo cíber) a quien destruye mobiliario urbano o cristaleras de locales comerciales durante las manifestaciones. No tengo claro que la opinión pública esté tan de acuerdo con esto porque, probablemente, un ciber-activista es otra cosa.


Die endgültige

Internet y las redes sociales son en sí mismas una enorme oportunidad para igualar la potencia y capacidad de llegada del mensaje de las grandes corporaciones con el de las pequeñas asociaciones o incluso con el de las personas individuales, tanto en cantidad y calidad; Wikileaks es un claro ejemplo de ello. Pero mal vamos si se confunde esa potencia con la capacidad de realizar impunemente en el mundo cíber cosas que en el mundo real serían claramente punibles.



Enlaces relacionados:

     › Seguridad TI: ¿hemos perdido la batalla?
     › 8 lecciones de TI aprendidas con Wikileaks



www.tonsofit.com


* Nada de lo aquí expuesto juzga en modo alguno la razón -o su ausencia- para protestar contra medidas de empresas o instituciones que se consideren injustas. Lo único que analiza es si los cíber-medios para canalizar la protesta son adecuados.


RSS

¡No seas malo!



RSS

Hace unos días leí un artículo en el que el autor hacía cierta mofa de los responsables y técnicos de seguridad lógica de Sony, tal vez, desoyendo las dos normas fundamentales de la seguridad. Primera, hablar entre poco y nada de tu propia seguridad y segunda, jamás hacer chistes de las brechas de seguridad ajenas.

Es evidente que la seguridad de Sony es manifiestamente mejorable -hasta ahí todos de acuerdo- pero en el último año ha habido algún que otro ataque con éxito y en ocasiones ha sido a empresas a las que se les presupone elevadísimas medidas de protección. Ahí van algunos:

  • Nintendo
  • el Senado de EEUU
  • la televisión pública de EEUU
  • el Ministerio de Economía francés
  • el Ministerio de Defensa de Corea del Sur
  • el Ministerio de Cultura español
  • la práctica totalidad de las webs oficiales de Turquía
  • un buen número de webs oficiales de Jordania, Marruecos, Egipto y Bahréin
  • Mutualidad General de la Abogacía
  • la Policía española
  • InfraGard (estrecho colaborador del FBI)
  • Lockheed Martin Corp (uno de los mayores proveedores mundiales de tecnología militar)
  • Google China
  • Citigroup
  • Instituto Nacional de Tecnologías de la Información (INTECO)
  • RSA y su excepcional tecnología SecureID
  • Acer Europa
  • PayPal
  • Visa
  • MasterCard
  • Comodo (y de forma indirecta Google, Microsoft, Mozilla, Skype y Yahoo!)
  • Epsilon (uno de los mayores gestores de emails publicitarios y listas de distribución)
  • Wordpress
  • Real Federación Española de Fútbol
  • Sociedad General de Autores y Editores
  • ...

Y esto no es probablemente sino la cresta del iceberg ya que hay dos factores a considerar. El primero es que solo son públicos aquellos ataques en los que el atacante busca notoriedad. Esto incluye los ataques con motivación socio-política pero excluye los que tienen motivación económica que, con mucho, son los más frecuentes y peligrosos y en los que el atacante, sobre todo, busca sigilo.

El segundo es que solo obtienen notoriedad los ataques en los que la víctima tiene interés en que se haga público. Esto deja fuera de la prensa los ataques a la banca online, aseguradoras y, en general, las empresas de e-commerce  que basan en Internet una parte importante de su negocio. Para ellos la confianza (diferenciado de la seguridad) es vital y por eso en ocasiones prefieren asumir pérdidas a dar notoriedad a los ataques.

¿De verdad son los técnicos de Sony los únicos torpes? Más bien da la sensación de que los malos se pasean por donde quieren.


Aumentan los ataques de motivación política

Casi todas las empresas de seguridad coinciden en que los ataques que de verdad son problemáticos solo tienen un objetivo: el dinero. Y probablemente por alguna de las dos razones anteriores, ninguno de esos ataques aparece en la prensa. Los que si aparecen últimamente de forma constante son ataques de denegación de servicio, fundamentalmente por motivación socio-política. Y lo más divertido de este tipo de ataques es que es discutible que se puedan considerar ataques.

Seguramente, no hay ningún centro comercial del mundo que considere la avalancha de personas del primer día de rebajas como un ataque a sus instalaciones. Y bastantes -no todos- de los ataques de denegación de servicio no difieren mucho de eso. Se basan simplemente en un número desproporcionado de personas accediendo simultáneamente a un sitio web.

Realizar un ataque de este tipo es tan sencillo como barato. No hace falta nada en especial ni ninguna tecnología híper-avanzada; solo hay que poner de acuerdo a un número suficiente de personas. A su vez, defenderse de ellos es tan simple como caro ya que tampoco hace falta nada en especial, solo dotarse de infraestructura cien o mil veces más potente de la necesaria.

Pero nadie diseña las autopistas para las 'operaciones salida' y por ello, salvo que las cosas mejoren mucho, los atacantes tienen y parece que seguirán teniendo las de ganar.


Si te portas mal te ataco

De esta forma, fenómenos de Internet como Anonymous se están empezando a convertir en jueces completamente al margen del sistema tradicional. Detectan injusticias, evalúan la respuesta y atacan.

Una de las primeras versiones de este tipo de ataques se realizó contra SCO a principios de febrero de 2004. En este caso se utilizó un virus -MyDoom- para conseguir una masa crítica que garantizase el éxito del ataque. Y pese a que estaba anunciado (se conocía con días de antelación la fecha de inicio y la fecha de finalización) la web de SCO quedó fuera de servicio durante los diez días que duró la ofensiva.

La diferencia es que ahora ya no hace falta un virus para conseguir masa crítica. Hay un colectivo suficientemente grande de personas dispuestas a colaborar en el ataque. Hay masa crítica de descontentos y tienen en las redes sociales las herramientas de asociación y coordinación necesarias.

¿Es justo que una organización supra-nacional, supra-social, supra-económica, supra-cultural,... supra-todo-lo-suprable, se arrogue la función de juez y decida lo que es y lo que no es ético? ¿Es justo que dicte sentencia y fije la condena?


Habrá quien lo vea como una forma de luchar contra el Establishment, como una especie de brazo tecnológico de los Indignados del 15M. Y habrá quien lo vea desde la óptica opuesta. Todo es cuestión del color del cristal con que se mire pero lo que es seguro es que los grandes organismos y corporaciones tienen ya un aspecto más a considerar en sus procesos de decisión: ser malo o incluso, no siéndolo, tomar decisiones impopulares puede tener consecuencias inmediatas en la seguridad de los sistemas.



RSS

DNIe, de impulsor a stopper



RSS

Hace unos días, a mediados de marzo de 2011, se cumplían los cinco primeros años de vida del DNI electrónico. Su desarrollo, entre luces y sombras, ha sido continuo durante estos cinco años llegando en la actualidad a un despliegue en torno a los 25 millones de documentos.

El DNIe nace con vocación de servir de apoyo en el despliegue seguro de sistemas de acceso telemáticos a la Administración. Así, la huella digital que se incluye en el chip permite igualar las condiciones legales de la firma digital con la firma manuscrita. Es más, el portal del DNIe habla de la necesidad de otorgar identidad personal a los ciudadanos para su uso en la nueva Sociedad de la Información. A priori parecía una necesidad indiscutible; sin embargo, su aceptación y uso no están acompañando.

Las razones por las que los ciudadanos no hacen uso de su DNIe son probablemente muy diversas, pero si hubiera que elegir las fundamentales serían cuatro:

  • Aún no es universal. El grado de cobertura está en torno a un 50% de la población.
  • No es sencillo. Su utilización (instalación y posterior uso) no es simple para personal no experto en TI, sobre todo fuera de los sistemas operativos y navegadores líderes de mercado.
  • No es comprendido. En general, el ciudadano medio no entiende qué es eso de una clave pública, otra privada, SSL, la firma de documentos, las listas de revocación, las CAs y subCAs,...
  • No es utilizado fuera del ámbito público. Pese a que el DNIe no distingue entre trámites en el sector público o privado, lo cierto es que son pocas las entidades que lo admiten (o lo tratan de forma preferente) como mecanismo de identificación en sus sitios web.

Alternativas

El sector privado no está haciendo uso del DNIe y todo apunta a que no lo va a hacer en el futuro, al menos no en el corto plazo. En su defecto, buscan mecanismos universales, baratos, sencillos y entendibles como, por ejemplo, el teléfono móvil.

Hace unas semanas, durante el Mobile World Congress, Telefónica hacía público su proyecto mDNI en el que, mediante un acuerdo con Secuware, plantea introducir los datos del DNIe en la tarjeta SIM del teléfono móvil. Este mecanismo permitirá la identificación, tanto en sitios web públicos como privados, pero no permitirá la firma digital con lo que no podrá ser usado en la Administración Pública (salvo para la identificación inicial).

Pero no queda ahí la cosa respecto a la identificación con dispositivos móviles. Prácticamente todos los nuevos teléfonos inteligentes que empezarán a comercializarse en 2011 (iPhone, Android, Phone 7,...) incorporarán soporte del estándar NFC. Telefónica ya ha comenzado un despliegue masivo entre sus empleados tras el éxito del proyecto piloto en Sitges junto con La Caixa. Gigantes como Google ya han comenzado despliegues similares financiando la instalación de antenas en calles de Nueva York y San Francisco.

Y nuevamente, parece que las Administraciones Públicas quedarán al margen de esta iniciativa dado que no tiene los parabienes legales necesarios.

Y ahora la cuestión del día. ¿Deben quedarse las Administraciones Públicas fuera de estos avances técnicos? Es cierto, probablemente muchos de estos sistemas tienen puntos débiles pero tampoco los certificados digitales como el del DNIe son perfectos. No hay más que ver lo que acaba de ocurrir con Comodo, una empresa de certificación de primer nivel que ha sucumbido a un ataque y ha emitido certificados totalmente válidos (pero fraudulentos) que permiten la completa suplantación de identidad en los sitios web de Microsoft, Google, Skype, Yahoo! y Mozilla.

¿Debe primar la seguridad jurídica al 120% sobre la usabilidad? Las empresas privadas analizan el riesgo y determinan la mejor posición frente a él. ¿Es esto asumible en el caso de la Administración Pública?

www.tonsofit.com

RSS

8 lecciones de TI aprendidas con Wikileaks



RSS

Solo un comentario antes de empezar. He sustituido el nombre de los responsables, implicados, partícipes, aludidos, palmeros y demás agentes necesarios para que exista Wikileaks por noname de forma que cada cual pueda poner a quien considere en cada caso.

1. La seguridad interna cobra fuerza

Para que haya una filtración debe haber, necesariamente, alguien con ánimo de filtrar la información. Durante años las consultoras sobre seguridad en TI se hartaron de decir que el usuario interno era potencialmente mucho más dañino que el externo, fundamentalmente porque tiene acceso a más información en cantidad y calidad.

El riesgo se define como probabilidad x impacto. Parece lógico pensar que la probabilidad de que un usuario de la casa tenga ganas de sacar a la luz información interna es menor que las ganas que pueda tener alguien  que, en el extremo, puede ser de la competencia. Pero el impacto cuando quien filtra es de la casa es demoledor.

Probablemente, el nuevo garganta profunda que ha filtrado la información (no Julian Assange, que es el mensajero) es la persona más buscada -y odiada- por los nonames. Probablemente a estas horas los nonames de todo el mundo están planteando proyectos para controlar al máximo el acceso a la información de sus usuarios internos. Porque Wikileaks no tendría materia prima si no hay alguien que hace pública la información interna de los nonames.


2. Hay que vigilar los circuitos de información al exterior

Otro aspecto muy importante sobre la seguridad que tomará fuerza en un futuro cercano es el de la definición de circuitos de información. Los analistas llevan años insistiendo en la menor seguridad de la información no estructurada (archivos en red, gestores documentales, ...) frente a la información albergada en bases de datos, pero aún así, resulta increíble que la información sensible de uno de los mayores nonames pueda salir con tanta facilidad de sus sistemas.

Hoy día hay tecnología más que de sobra para hacer que cualquier información permanezca cifrada en su repositorio y únicamente se haga de nuevo legible cuando se consulta por parte de quien puede hacerlo en tiempo y forma. Si esa información sale de su repositorio a un CD, un email, un pendrive, a un filetransfer,... será automáticamente cifrada de nuevo.

Sin duda, Wikileaks hará que los sistemas DRM (gestión de accesos a medios digitales) se potencien de forma explosiva en las grandes organizaciones, sobre todo en aquellas donde los nonames tienen más que esconder.


3. El Open Government es, en parte, solo marketing

Wikileaks pone de manifiesto que el gobierno abierto es cierto sí y solo sí se publica únicamente aquello que noname quiere que se publique y no lo que tiene valor para los ciudadanos. Las filtraciones exponen, por ejemplo, informes geopolíticos pagados con dinero público que tendrían un enorme valor si su conocimiento se democratizara.

En primer lugar porque disponer -no solo por parte de los nonames- de la información en tiempo y forma permitiría, en ocasiones, hacer cambiar el rumbo de la historia.

Y en segundo lugar porque evitaría, por ejemplo, el establecimiento de negocios en ciertas partes del planeta que, según el informe, se conoce que son polvorines sociales, políticos o militares. El mercado funciona de forma eficiente cuando la información está disponible para todos por igual y no solo para unos pocos, los nonames. Si los informes se pagan con dinero público deben ser públicos.


4. La guerra cibernética es una realidad

A finales de septiembre de este año EEUU lanzaba Cyber Storm III, un simulacro de ataque cibernético. Apenas dos meses después, a primeros de noviembre, Europa hacia lo propio con la operación Cyber Europe 2010.

Es evidente que las guerras a base de tecnología son ya una realidad a juzgar por lo en serio que se lo toman los nonames. Y lo son aún más si quien debe garantizar la seguridad, o sea noname, es quien toma la iniciativa en los ataques. Todos y cada uno de los proveedores de servicios de alojamiento y DNS que han ido dando albergue a Wikileaks han sido atacados mediante técnicas de DDoS (Denegación de Servicio) hasta que han dejado de publicar los contenidos proscritos.



El último ha sido EveryDNS que finalmente y a la fuerza ha tenido que ceder a las pretensiones de noname. Su mensaje es claro y contundente: The interference at issues arises from the fact that wikileaks.org has become the target of multiple distributed denial of service (DDOS) attacks. These attacks have, and future attacks would, threaten the stability of the EveryDNS.net infrastructure.


5. El respecto a la protección de datos es, cuando menos, cuestionable

Las filtraciones dejan a las claras el nulo cumplimiento de la legislación existente sobre protección de datos de carácter personal por parte de los nonames. En algunos de los documentos publicados aparecen descripciones sobre la personalidad, forma de ser, costumbres, formación, etc. de personas concretas e identificables.

El apartado 1 del artículo 24 de la LOPD establece que un fichero de datos de carácter personal no estará sujeto -en parte- a dicha ley cuando afecte a la Defensa Nacional, a la seguridad pública o a la persecución de infracciones penales. No creo que sea de aplicación todo eso si de lo que se trata es de describir a otros nonames, en ocasiones de segunda fila en países también de segunda fila.

La otra posible objeción a la necesidad de cumplir con la LOPD sería decir que esos documentos tenían fines policiales de acuerdo al apartado 2 del artículo 22. En ese caso, las exenciones a la ley están limitadas a aquellos supuestos y categorías de datos que resulten necesarios para la prevención de un peligro real para la seguridad pública o para la represión de infracciones penales, debiendo ser almacenados en ficheros específicos establecidos al efecto, que deberán clasificarse por categorías en función de su grado de fiabilidad. Dudo mucho que esos informes se hayan hecho con el fin de enjuiciar a las personas que en ellos se describen.

El incumplimiento de la ley sobre protección de datos de carácter personal es absolutamente evidente. Y tiene doble delito que sea el mismo noname que promulga la ley quien flagrantemente la incumple.


6. No está claro qué entiende cada cuál sobre Neutralidad en la Red

Los nonames llevan meses debatiendo sesudamente si los proveedores de acceso a Internet deben priorizar un tipo de tráfico u otro, es decir, si es más importante el tráfico IP de un vídeo de YouTube, el tráfico del Wall Street Journal o el tráfico de una red P2P de descargas.

Al mismo tiempo, esos mismos nonames no tienen mayor problema en, no ya penalizar el acceso a ciertos contenidos, sino simplemente en censurarlos amenazando e incluso atacando a los proveedores de servicios que les dan albergue. Durante algún tiempo creímos que los nonames de occidente eran diferentes de los gobernantes de algunas dictaduras asiáticas en cuanto a la censura en Internet pero es evidente que únicamente faltaba que se dieran las condiciones oportunas para ver que no hay grandes diferencias.


7. Cuidado con el Cloud Computing

Los proveedores de Cloud Computing han sufrido un varapalo enorme en su marketing. El caso Wikileaks pone en entredicho la seguridad de los sistemas de TI de las compañías soportadas sobre Clouds públicas ante acontecimientos sociales o políticos que incomoden a los nonames. Las presiones de toda índole sobre los proveedores de Cloud han hecho aflorar algunas condiciones leoninas según las cuales se reservan la potestad de interrumpir el servicio sin previo aviso.

En este caso, la lección aprendida es que basar toda la informática en un proveedor externo puede llegar a condicionar la supervivencia misma de la empresa. Caso de optar por este modelo se debe garantizar con absoluta exquisitez que es posible la vuelta atrás y/o el cambio de proveedor de Cloud en un tiempo prudencial. Si el proveedor de Cloud deja en la calle a su cliente éste deberá ser capaz de obtener cobijo en un nuevo proveedor y/o interiorizar sus sistemas en el menor tiempo posible. No olvidemos que el Cloud no es más que una nueva forma de hacer outsourcing.


8. Internet dispone de potentes recursos anti-censura

Mientras noname hace verdaderos esfuerzos para limitar la libertad de expresión intentando expulsar a Wikileaks de Internet, la propia Internet se defiende creando cientos de sitios espejo del principal. En este mismo instante (2010-12-11) Wikileaks.ch está replicado en 1.697 mirrors o sitios espejo de forma que seguirá en línea aún cuando los nonames consigan sus objetivos con el dominio principal. 

En gran parte los sitios espejo están soportados por organizaciones sin ánimo de lucro y particulares porque las empresas, en su mayoría, están asustadas frente a la amenaza de los nonames.

Resulta paradójico que el diseño y concepción militar de Internet (gracias a la total descentralización ideada por DARPA para combatir ataques convencionales) sea ahora el principal aliado de la sociedad civil y, por tanto, el mayor escollo y enemigo de los nonames.


Final

Se me plantea alguna otra lección aprendida pero como no soy capaz de encontrarle encaje con la tecnología mejor lo dejamos en este punto.

Hace unos días, comentando el asunto con algunos colegas, me plantearon que sería curioso hacer la reflexión al revés, analizando el caso Wikileaks desde el punto de vista de los nonames. Al menos se me ocurren delitos como revelación de secretos oficiales y militares, delitos contra la privacidad de las comunicaciones o delitos contra las leyes de protección de datos (los mismos que los dueños de los documentos originales). Sería, como poco, divertido. A ver si alguien se anima.




RSS

Seguridad TI, ¿hemos perdido la batalla?



RSS

Hace unos días leí un tweet de un colega de una conocida firma de antivirus que decía algo así como que los malos de Internet ofrecían ANS con servicio 24x7. Y ciertamente así es, los ciber-delincuentes, que a partir de ahora denominaremos simplemente malos, se han profesionalizado. Cualquiera que quiera contratar un ataque a una empresa o institución puede hacerlo si es capaz de hacer frente a la factura que, por otra parte, tampoco es muy elevada precisamente. Los malos se encargan de mantener online a nivel mundial una vasta cantidad de PCs zombies que son capaces de actuar a voluntad cuando sus ilegítimos dueños les dan las órdenes.

Por otra parte, recientemente se publicaba la existencia de un nuevo virus, bautizado como stuxnet, cuyo objetivo es el sabotaje industrial en oleoductos y centrales eléctricas. Este virus, especialmente diseñado para atacar a una aplicación de Siemens muy habitual en este tipo de centrales, tenía como objetivo, según parece, una central nuclear en Irán.

Como última referencia de la situación actual, a principios de 2010 se hacía pública la intención de Google de abandonar China como respuesta a los constantes hackings a su servicio Gmail, supuestamente realizados o auspiciados por el propio gobierno chino, y a la censura impuesta a los resultados de su motor de búsqueda.

Y con toda esta cantidad de malos profesionales por la Red, ¿somos realmente capaces de garantizar la seguridad de nuestras redes y sistemas?

Los malos juegan con mucha ventaja

La peor de las preguntas que se le puede hacer a un responsable de seguridad (en TI o fuera de ella) es aquella en la que, después de enumerar una por una todas las inversiones en seguridad en los últimos años, se le insta a responder si sus sistemas están a salvo de sabotajes y fallos de seguridad. Porque salvo que el responsable de seguridad sea un inconsciente, es poco probable que responda de forma afirmativa independientemente de los recursos económicos destinados a su área en los últimos ejercicios. Como veremos, los malos tienen algunas ventajas.

La primera ventaja es el tiempo. Los malos tienen todo el tiempo que precisan para centrarse en un tipo de ataque en concreto, aquel que no prevemos. El ataque llegará en cualquier momento desde cualquier lugar incluyendo los 24 husos horarios. Sin embargo, los técnicos en seguridad de las compañías normalmente trabajan en 8x5 y deben abrir su radio de acción a todos los posibles ataques, con lo que no pueden dedicar el tiempo necesario a combatir a su adversario.

La segunda ventaja es la especialización extrema. Los malos disponen de los mejores expertos ya que es muy complicado que las compañías tradicionales mantengan en plantilla a expertos en seguridad al nivel necesario para ser digno adversario de los ciber-delincuentes. Tal vez alguna compañía disponga de personal de ese perfil pero resulta difícil de creer que personas con ese nivel de especialización e inquietud tecnológica (no olvidemos que un anti-malo debe saber de casi todo a nivel técnico) presten sus servicios en compañías fuera del ámbito de la seguridad TI. Por ello, cada día que pasa la diferencia entre el espectro de conocimiento de los malos y los expertos en seguridad de las compañías se agranda.

La tercera ventaja se basa en los condicionantes externos de la seguridad. Los técnicos de seguridad de las compañías deben conjugar sus objetivos con los de sus compañeros de desarrollo de aplicaciones y, sobre todo, con marketing y desarrollo de negocio. Estos últimos siempre tienen urgencia por poner nuevos contenidos y productos en la web incluso aunque para ello haya que sacrificar en parte la seguridad. Por el contrario, los malos no tienen que competir con nadie salvo con ellos mismos; no tienen ningún condicionante externo.

La última ventaja, y probablemente la más importante, es la capacidad de sorpresa. Los expertos en seguridad saben que un problema de seguridad deja de serlo cuando tanto el atacante como el atacado lo conocen y además ambos saben que la otra parte lo sabe. Es decir, si existe un problema de seguridad y ambas partes lo conocen, el problema ya no es tal porque el atacante no lo usará para atacar (el atacado estará esperándole) y el atacado sabe que el atacante no lo utilizará por la misma razón. Por ello, los malos siempre utilizarán un método que no esperamos, un cisne negro para el que no estamos preparados.


Esta es la base del éxito de los ataques del 11-S. Probablemente la Agencia de Seguridad Nacional  estadounidense estaba preparada para una gran cantidad de posibles ataques con armas más o menos convencionales, sobre diferentes puntos, con diferentes tecnologías, ... pero no lo estaban para un ataque con un arma nada convencional: un avión comercial. Tras ello nuestra escasa capacidad para razonar como un experto en estrategia militar nos lleva a convertir los aeropuertos en zonas cuasi-bélicas pese a que la probabilidad de que un ataque así se repita sea baja.
El siguiente cisne negro será aquel para el que nadie estaba preparado y que, una vez que se produzca, todo el mundo pensará que era obvio.

Volviendo a TI, todas las inversiones en seguridad están normalmente destinadas a cubrir los problemas de seguridad que ya se conocen. O sea, los que no son relevantes. Hay muy pocas inversiones -más bien ninguna- para proteger aquello en lo que nadie ha visto aún ningún riesgo pese a que la experiencia demuestra que los grandes ataques tienen éxito justamente en ellos.

Seguridad gestionada, seguridad en la nube

A quienes piensen que su sistema de seguridad es infalible no hay más que recomendarles que contraten un hacking ético en su perímetro. Es decir, contratar a empresas especializadas para que analicen sus sitios web, correo, ftp,...,  prueben sus vulnerabilidades e incluso traten de realizar accesos no autorizados. Gran parte cambiaría de opinión a no más de dos horas de comenzar el ataque.
Y para los que resistan ese test -que lo hay- que prueben con esta otra: facilitar una boca de red en la red interna de la empresa (muy recomendable en grandes organizaciones con muchos empleados, centros dispersos, etc.). No es preciso facilitar equipos corporativos, direcciones IP, usuarios y claves, etc; nada de eso, únicamente una toma de red. Es esta una prueba no apta para personas con problemas cardíacos porque es en ese momento cuando se toma verdadera conciencia de lo que un usuario interno (Gartner los considera igual de hostiles, o más, que los externos aunque nunca he tenido claro que sea correcto del todo) podría llegar a hacer. Seguir el ritmo de los malos es realmente muy complejo y en ocasiones bastante tienen los técnicos de TI con los atacantes externos como para preocuparse de los ataques internos que además tienen una superficie de exposición (potencial acceso a todos los sistemas) muy superior al externo.


Para dar respuesta a todas estas ventajas de los malos, cada vez con mayor profusión proliferarán los servicios de seguridad gestionada en los que empresas de seguridad en TI se encargarán de recibir los logs de todos los dispositivos de acceso de sus clientes y los analizarán en tiempo real detectando ataques o accesos no autorizados a sus sistemas. Estos servicios trabajarán en régimen de 24x7 con los mejores técnicos del mercado, porque ellos si pueden mantenerlos.

Estas empresas en ocasiones serán (y de hecho son porque son ya una realidad) organizaciones cuya misión y visión corresponda desde el inicio con una empresa de servicios de seguridad en TI. Pero es también muy probable que a ellas se les unan empresas que actualmente fabrican y venden tecnología de seguridad (antivirus, antispam, firewalls, IDS/IPS,...) y que, tal y como está ocurriendo en otros segmentos (ver Todos quieren ser globales), diversifiquen su actividad para crear servicios alrededor de su propia tecnología.

En definitiva, se trata de trasladar al mundo TI lo que hace varias décadas ocurrió en el mercado de la seguridad tradicional. En los años '70, '80 e incluso '90 del siglo pasado un parte importante de las compañías gestionaban la seguridad de sus edificios con personal propio. Hoy en día, caso de existir alguna, son la excepción en la medida en que son las empresas de seguridad con mayor formación y tecnología quienes se encargan de todo (excepto de la definición de los parámetros de seguridad, lógicamente) desde la instalación de la cámaras y alarmas, su gestión y monitorización, el personal de seguridad insitu, etc.

Un ejemplo muy claro que permite visualizar de forma nítida el modelo es el cambio de los registros MX de correo a la nube. El proveedor de seguridad suplanta el nombre del dominio de correo de su cliente y se encarga de recibir y analizar todos los emails de forma que únicamente remite a los servidores internos de la compañía aquellos que vayan limpios de polvo (spam) y paja (virus). El cliente se olvida de actualizar constantemente sus ficheros de firmas en los sistemas de correo e incluso se beneficia de una drástica reducción en el tráfico de red. La estadística dice que más del 95% del correo que circula por Internet es spam y todos esos correos serían borrados por el proveedor de seguridad. Todo ello, dando por hecho que no se quiere hacer Cloud Computing del servicio completo de correo (ver Cloud Computing, ¿qué hay de nuevo viejo?).

Con este cambio de paradigma los marketinianos tendrán un problema: tendrán que sudar la camiseta para darle nombre dado que SaaS (podría ser de Security) ya está reservado para el Software as a Service y PaaS (de Proteccion) para el Platform as a Service. Tal vez ideen cosas como Cloud Security, XaaS,... o algún nombre algo más esotérico.


Vamos terminando

Uno de los mayores estrategas de la historia, Napoleón, dijo en cierta ocasión a uno de sus Generales que nunca debe atribuirse a la conspiración lo que bien podría explicar la incompetencia.

La obligación de los responsables de seguridad de TI es trabajar para tapar todos los agujeros de seguridad posibles aún a sabiendas de que la seguridad On Promise no llega al cien por cien. Todo sea porque cuando se produzca un ataque su posible éxito se achaque a la conspiración de los malos y no a la incompetencia de los técnicos.

Siempre existirá un porcentaje reducido de problemas de seguridad para los que no se estará preparado, simplemente, porque no se sabe que tales problemas existen. Y lo peor es que este pequeño porcentaje de problemas es el que resulta más dañino, es el más destructivo.

Cada vez que aparece un nuevo virus los usuarios de las redes corporativas no piensan en que el área de TI dispone de contra-medidas para millones de virus y ataques anteriores. Solo piensan en que su problema, el que está basado en una falla de seguridad publicada (cuando se publica) hace no más de 24 o 48 horas, les está provocando un enorme perjuicio. Y están en su derecho de pensar así porque probablemente sus compañías han hecho grandes inversiones en seguridad. Pero lo que no saben es que el personal de TI siempre está, cuando menos, medio paso por detrás de los malos.

Cuando se produce uno de esos momento de crisis se tiende a pensar que es algo nuevo, es un ataque muy específico, centrado en algo no previsto, con un método muy original, ... pero lo cierto es que en su esencia son siempre iguales: el aprovechamiento de un reciente mecanismo de ataque basado en el efecto sorpresa. De no ser así, el personal de TI estaría preparado y el ataque hubiera pasado sin pena ni gloria.

Hace muchos años un buen amigo me dijo que la seguridad total existe pero tiene un pequeño problema: su coste es infinito. Quienes tengan un presupuesto infinito, enhorabuena, porque no tienen de qué preocuparse. El resto deberán comenzar a analizar las posibilidades de la seguridad en la nube ya que, probablemente, en el corto o medio plazo será la única vía para ofrecer una verdadera mejora en la seguridad sin incrementar el coste en la misma proporción.

RSS

Los contenidos de Tons of IT están sujetos a licencia Creative Commons Reconocimiento 3.0 salvo donde se indique lo contrario.