Mostrando entradas con la etiqueta Fuga de información. Mostrar todas las entradas
Mostrando entradas con la etiqueta Fuga de información. Mostrar todas las entradas

domingo, 19 de febrero de 2012

Inseguridad en redes sociales. La inevitabilidad de la falla en nuestros comportamientos y valores

Hace más de 10 años internet era un sitio donde algunos generaban los contenidos y decidían que se mantenía allí o no. Hoy luego de una impresionante evolución de la Web 2.0, son las personas las que desarrollamos y actualizamos los contenidos que se advierten en internet. Esto es, pasamos de un control de pocos a una participación de muchos empoderados y con capacidad para convocar y movilizar causas a través de las redes sociales y formas de manifestación en línea.

De acuerdo con FRIEDRICH, R., PETERSON, M., and KOSTER estamos en el surgimiento de la generación C, una generación caracterizada porque permanece conectada, comunicada, centrada en los contenidos, altamente digital y orientada hacia las comunidades. Esta nueva generación, capaz de modificar los comportamientos sociales, exigir respeto y atención frente a sus demandas, viene dotada de un primer dispositivo digital, generalmente inalámbrico, que le permite estar en línea y con información instantánea de lo que ocurre en su entorno.

Toda vez que esta generación será la que estará en las organizaciones en los próximos 10 años, se hace necesario iniciar desde este momento, el análisis requerido de los riesgos emergentes del uso de las medios sociales digitales en el contexto empresarial, como factor clave para reconocer comportamientos y acciones de los individuos frente a las exigencias de seguridad y control de las organizaciones, ahora mucho más expuestas a los contenidos que exponen sus propios empleados, competidores, clientes y demás grupos de interés en las redes sociales.

En este sentido, Bahadur, Inasi y de Carvalho en su libro “Securing the Clicks. Network security in the age of social media” de McGraw Hill, plantean un discurso metodológico práctico para evaluar los riesgos propios del uso de las redes sociales, de tal forma que las organizaciones, adviertan de manera concreta sus impactos y las prácticas requeridas que les permitan mitigar su exposición. Para ello detallan la matriz con el acrónimo en inglés H.U.M.O.R, que integra elementos como Human Resource, Utilization of resources, Monetary spending, Operations Management y Reputation Management.

Los autores siguiendo la matriz de análisis H.U.M.O.R, plantean una publicación con cinco partes: assessing social media security, assessing social media threats, operations, policies & process, monitoring & reporting y finalmente social media 3.0, sección donde plantea los retos futuro de los medios sociales digitales que necesariamente revelan el concepto de Peter Russell en su libro de 1982, denominado el Cerebro Global; la pérdida de control de aquello que publicamos, la erosión de la privacidad, las amenazas propias de la geolocalización, el internet de las cosas y las inconsistencias de las regulaciones.

Cada elemento de la matriz H.U.M.O.R establece requerimientos, tácticas, políticas y procesos de implementación necesarios para mover a las organizaciones hacia un proceso más confiable que no riña con la dinámica de las redes sociales actualmente vigente en las organizaciones.

De acuerdo con los autores, una vez implementada la política relacionada con medios sociales digitales y sus controles respectivos, se hace necesario adelantar una valoración de las buenas prácticas incorporadas y observar el nivel de adherencia de los individuos a la política, como fuente base de la interiorización de las personas frente a los riesgos propios de las redes sociales.

Dentro del plan de auditoría previsto para adelantar lo anterior a nivel interno se tiene: (Bahadur, Inasi y de Carvalho 2012, pág.200-201)
• Revisar los procedimientos para la integración de las redes sociales en el modelo de seguridad de TI.
• Revisar los procedimientos monitorización de las redes sociales públicas, donde los empleados hacen presencia.
• Revisar los reportes generados de la actividad identificada en las redes sociales.
• Revisar la actividad y procedimientos establecidos para atender incidentes de seguridad de la información en redes sociales.
• Revisar procedimientos para educar a los empleados en los riesgos de las redes sociales.
• Actualizar una vez al año de las políticas y prácticas relacionadas con las redes sociales.
• Valorar la seguridad de las aplicaciones frente a las vulnerabilidades que puedan permitir acceso no autorizado.
• Revisar y verificar todo el código de las aplicaciones hecha a la medida para propósitos de apoyo a las redes sociales.
• Analizar y reportar todos los cambios de las aplicaciones de terceras partes que son utilizadas por el negocio, particularmente en lo relacionado con redes sociales.
• Evaluar y analizar todas las herramientas de software y sitios utilizados como soporte a la estrategia de redes sociales.

Si bien este listado de revisión no agota el tema de la seguridad en las redes sociales a nivel interno en una organización, si establece una base de debido cuidado y deber de aseguramiento que las empresas deben advertir frente al manejo de su imagen corporativa y a la protección de la información en el contexto de una sociedad más abierta, expuesta a la sobrecarga de la información y a la erosión de la privacidad.

Por tanto, si se presenta una crisis o incidente de seguridad ocasionado por la materialización de un riesgo a través de las redes sociales, mantenga en mente las siguiente consideraciones: (idem, pág.216)
• Establezca una presencia activa en las redes sociales tan pronto como sea posible para construir una relación de confianza con sus consumidores en línea.
• Responda inmediatamente a la problemática identificada con el franco reconocimiento del hecho, donde la empresa es consciente de la situación y que le estará informado en breve los detalles de lo ocurrido.
• Mantenga la comunicación sobre la situación, no espere a tener la información completa, sino comente que está atendiendo lo acontecido, explique cómo lo está haciendo y tan pronto como tengo más detalles, entréguelos rápidamente a los interesados.
• Establezca canales de comunicación para las personas que necesiten contactar a la empresa de manera privada sobre reclamaciones, observaciones, preguntas o sugerencias, que se puedan derivar de la situación presentada.
• Los clientes individuales con reclamaciones legítimas deben ser atendidos, reconocidos y atendidos para responder a sus inquietudes de manera rápida y efectiva.

Cuando pensamos en la inseguridad de la información, no podemos menos que revelar la potencia de un concepto en una realidad asistida por tecnología, procesos y personas que se funde en las relaciones y propiedades emergentes que surgen de la relaciones entre ellas. En este sentido, las redes sociales, como fenómeno propio de la web 2.0, son fuente natural de amenazas y retos para los ejecutivos de la seguridad de la información en las organizaciones modernas, toda vez que la exposición de la empresa y su reputación, están ahora en las declaraciones de sus empleados en medios abiertos y de alcance global como los medios sociales digitales.

Por tanto, más allá de las bondades y vigor de las redes sociales en el contexto de los negocios de las empresas de este nuevo milenio ampliamente reconocido en la literatura actual, debemos ser conscientes que no muchos compartirán el éxito corporativo y ganancias reportadas, y por tanto, la sensibilidad y volubilidad de los seres humanos apalancada con tecnología, podrá desencadenar una serie de eventos desafortunados que activarán nuevamente la maquinaria de la inseguridad, ahora desde la realidad humana y la inevitabilidad de la falla en nuestro sistemas de comportamientos y valores.

Referencias
FRIEDRICH, R., PETERSON, M., and KOSTER, A. (2011) The Rise of Generation C. How to prepare for the Connected Generation’s transformation of the consumer and business landscape. Strategy+Business Magazine. Published by Booz & Company Inc. Issue 62. Spring. Available at: http://www.strategy-business.com/article/11110 (Last access: 18-02-2012)
BAHADUR, INASI y DE CARVALHO (2012) Securing the clicks. Network security in the age of social media. McGraw Hill.

lunes, 17 de octubre de 2011

3765 Lecciones aprendidas: Más que pecados de obra u omisión


Revisando los resultados de la investigación realizada por la Digital Forensic Association denominada “The Leaking Vault 2011”, encontramos nuevas y renovadas razones para insistir en el estudio y profundización de la inseguridad de la información, como la fuente misma de ideas para continuar asegurando la información en las empresas.

Este estudio analizó más de 3765 incidentes reportados en más de 33 países a nivel global entre el año 2005 y 2010, identificando interesantes hallazgos que nos sugieren marcos de acción para mantenernos cerca de la inevitabilidad de la falla, bien por fenómenos eminentemente tecnológicos como por comportamientos inadecuados.

A continuación mencionamos algunos resultados relevantes del estudio con el fin de plantear ciertas reflexiones que nos permitan intentar acercarnos al fenómeno de la fuga y/o pérdida de la información y entender mejor su asimetría en el contexto empresarial.

• Los vectores más representativos para la pérdida y/o fuga de información son los computadores portátiles, las técnicas de hacking y los documentos impresos.
• Se perfila el web como un nuevo vector para pérdida y/fuga de la información.
• Dejar los portátiles y documentos impresos desatendidos son comportamientos que potencian la pérdida y/o fuga de la información
• No se cuenta con la trazabilidad de los documentos desde que la información se genera hasta su disposición final.
• El malware es la técnica más utilizada para crear entornos que materialicen la pérdida y/o fuga de la información.
• La pérdida de información está generalmente asociada con personal externo o terceros contratados, mientras la fuga de la información, tiene una fuerte asociación con empleados de las empresas.
• Existe un bajo reporte público de las brechas de seguridad (pérdida y/ fuga de información) por parte de las empresas en los diferentes países.
• Se identifica una tendencia de exposición de datos relacionados con registros médicos en la muestra analizada.
• Dentro de los datos que generalmente se exponen con las brechas de seguridad son: Número de seguro social, Número de licencia de conducción, número de la tarjeta de crédito, número de la cuenta bancaria, fecha de nacimiento y datos médicos.

Considerando estos hallazgos retomemos algunas meditaciones que generalmente se detallan en diferentes medios y documentos sobre esta realidad de la pérdida y/o fuga de la información.

El estudio indica que los portátiles, las técnicas de hacking y los documentos impresos son los vectores de ataque más comunes y responsables por más del 90% de los incidentes. En este sentido, sin considerar las técnicas de hacking, son nuestros comportamientos frente al aseguramiento de los portátiles y los documentos impresos, el que genera la mayor vulnerabilidad y oportunidad para que la inseguridad se materialice en diferentes contextos de la realidad organizacional y personal.

Cuántas veces hemos enviado una impresión con documentos clasificados como sensibles o restringidos, cuántas veces hemos dejado el computador portátil desatendido, cuántas veces nos siguen recordando la necesidad de asegurar estos comportamientos y aún continuamos abriéndole posibilidades a los atacantes para que se hagan dueños de la información clave de la empresa o creando el entorno para que, incluso nuestra información personal sea utilizada con fines ilícitos o fraudulentos. Si bien la fuga y/o pérdida de la información no podrá erradicarse por completo, si podemos mantener un umbral cerrado y conocido que nos permita cercar a la inseguridad de la información en terrenos conocidos y claramente abiertos para que la impunidad no sea la protagonista cada vez que se revele un evento de éstos.

Con la alta interacción que tenemos ahora con el WEB y las posibilidades de descarga y carga de información en sitios alternos, la información tiene un flujo inesperado y muchas veces no controlado que genera brechas de seguridad que pueden llegar a comprometer el buen nombre de la empresa o la persona. Tómese un momento para pensar qué pasaría si información de un nuevo producto, o una nueva patente se expone en un sitio en internet y es accedida por terceros sin autorización. Qué pasaría si fotos comprometedoras, que tenemos al interior de nuestros equipos, fuese transportada y expuesta sin nuestra autorización en un perfil de facebook. Estas y otras situaciones nos deben mantener alerta y consciente del aseguramiento de la información y de los protocolos que ésta debe seguir cuando se autorice su movimiento dentro o fuera del dominio de la organización o persona.

De otra parte, los atacantes, sabiendo que las personas son susceptibles de movilizar cuando aparecen nuevos servicios, atractivas ofertas en internet y, sobre manera propuestas de acceso a información privilegiada con pocas exigencias, desarrollan a través de código malicioso estrategias y entornos que buscan tener el control de la máquina o dispositivo de almacenamiento de información con el fin de acceder sin autorización a información personal o corporativa. Esta técnica se aprovecha, nuevamente y en gran medida, de nuestros comportamientos inadecuados frente a la protección de nuestros equipos portátiles o de escritorio. La falta de higiene informática es una de las responsable del gran número de infecciones y plagas informáticas, que pasan entre otras por botnets, gusanos, software espía dado que tenemos una “falsa sensación de seguridad” pues al conectarnos a internet creemos que no somos objetivo de interés de los intrusos, cuando en realidad es todo lo contrario.

Es muy revelador encontrar que la pérdida de información está asociada con los terceros de confianza de la empresa. Con frecuencia encontramos acuerdos de confidencialidad firmados con los contratistas a los cuales poco se les hace seguimiento o auditoría, generando espacios de incertidumbre en el manejo mismo de la información sensible de las empresas. Si bien es importante tener estrategias contractuales para mantener la responsabilidad del tercero frente al manejo de la información, cobra mayor relevancia poder  incluir dentro del modelo de seguridad de la información de la empresa la forma como las empresas contratistas deben darle tratamiento a la información y asegurar el seguimiento y aplicación de las directrices que sobre el particular se den.

De otra parte, se anota que la fuga de información se presenta con mayor frecuencia relacionada con el personal interno de la empresa. Este hallazgo nos habla de muchas posibilidades para analizar. Por un lado, podemos pensar en los aspectos éticos y de cumplimiento de los empleados, elementos propios de la lealtad empresarial, no necesariamente asociados con consideraciones legales, sino de identidad corporativa. Por otro, una falta de consciencia de los empleados de la empresa frente al manejo de la información y sus implicaciones; frente a su personal y con sus grupos de interés. Por tanto, si bien las organizaciones adelantan esfuerzos ingentes para incorporar la cultura de riesgos en el tejido social empresarial, se hace necesario insistir en la comunicación del valor de la información como activo estratégico de las corporaciones y elemento fundamental para soportar la ventaja competitiva de la empresa.

Si bien, en los países desarrollados se viene dando una tendencia por revelar las brechas de seguridad que se han presentado en las organizaciones, como una forma de responsabilidad social y empresarial con sus clientes, en nuestros países en vía de desarrollo, no logramos despegar del todo para seguir esta buena práctica. Por el momento, los reportes de incidentes de seguridad se conocen por “chismes” o “comentarios de pasillo” que se filtran en conversaciones con terceros en los sitios menos indicados: ascensores, restaurantes, filas de acceso a bancos, salas de espera, en general en sitios públicos o por descuidos de pantallas de computadores sin filtros de privacidad que exponen un “secreto” de alguna empresa o persona.

Como bien nos dice la sabiduría popular: “no hay nada oculto entre cielo y tierra que no se llegue a saber”, si debemos establecer los canales oficiales para que la información fluya de la manera más adecuada, en el contexto indicado y sin juicios de valor, para que se informe conforme se es requerido y con los detalles necesarios. No se trata de esconder lo que ha ocurrido, sino de entregar de la mejor forma la información para continuar avanzando en las estrategias de aseguramiento de la información en los procesos de negocio de las empresas.

Ver en un informe internacional que en el análisis de los incidentes se encuentra en la mayoría de las ocasiones información relacionada con datos médicos es realmente inesperado. Estamos acostumbrados a que las brechas de seguridad expongan datos corporativos, secretos industriales o elementos claves de estrategias de empresas, pero que en su mayoría sean datos relacionados con los registros de los galenos sí que es novedad. Esta tendencia en los países desarrollados se explica por la alta relación que existe de estos datos con el acceso a información complementaria de la persona: cuentas bancarias, estados de préstamos, pago de impuestos, identificación personal, entre otras, que son claves para establecer estrategias de suplantación y generar fraudes a nombre de terceras personas.

Si bien lo anterior nos debe llamar la atención frente a los efectos que esto tiene en la vida de las personas, estamos a tiempo para que en nuestras economías emergentes se tomen las medidas requeridas frente a la protección de datos personales, como una primera iniciativa que asegure y fortalezca las prácticas de seguridad y control frente al tratamiento de esta información. Así mismo, sea esa la motivación para que cada uno de nosotros continúe aprendiendo que la información es un activo esencial de nuestra relación social en el siglo XXI y la moneda fundamental de nuestra interacción en un mundo interconectado y abierto como lo es internet.

El informe no indica con detalles aspectos relacionados con las redes sociales, móviles (ahora tabletas, dispositivos de lectura, entre otros) o computación en la nube como otros drivers para las brechas de seguridad de las empresas y las personas, sin embargo es claro que estos tres elementos son parte de los nuevos vectores de la pérdida y/o fuga de la información, pues al estar en permanente movimiento y sin un aparente control, el ciclo de vida de la información no tendrá elementos suficientes para mantener la trazabilidad de las operaciones o tratamiento que se le haga a ésta, dejando la puerta abierta a inesperados eventos que ya empiezan a manifestarse en el mundo actual.

En consecuencia, este estudio, que de manera exhaustiva y formal revela tendencias que intuitivamente conocíamos, nos pone de manifiesto que la ecuación de la inseguridad se conjunta alrededor de la información, la inevitabilidad de la falla y los medios informáticos, con un multiplicador o inhibidor fundamental como son los comportamientos humanos.

En este sentido, que todas estas lecciones aprendidas de los 3765 incidentes puedan empezar a modificar el ADN corporativo de la cultura de las organizaciones frente al tratamiento de la información y nos haga a cada uno de nosotros sensibles a los movimientos de nuestra maestra la inseguridad, para que nuestros próximos “pecados” frente uso de la información, bien sean de obra u omisión, sean un nuevo comienzo para pensar diferente y superar las rutinas defensivas propias de aquellos que “buscan culpables” y no nuevas oportunidades para aprender.

lunes, 6 de junio de 2011

Amenazas Persistentes Avanzadas. La inseguridad de la información como fuente de inteligencia estratégica para los intrusos

Desarrollando el concepto de las Amenazas Persistentes Avanzadas - APAv
Considerando los impactos que puede tener una fuga de información a nivel corporativo y los constantes intentos de los intrusos por alcanzar las infraestructuras tecnológicas de las empresas, vía la práctica del engaño y manipulación de información disponible en internet, se hace evidente una tendencia o vector de ataque que busca como objetivo contar con un grado de control de la infraestructura atacada, actuando persistentemente para retener el acceso y las posibilidades que este brinda.

En este sentido, Richard Betjlich, detalla los elementos básicos del adversario que actúa siguiendo los elementos de una Amenazas Persistentes Avanzadas - APAv, con el fin de comprender mejor su motivaciones y movimientos que nos permitan, más adelante, establecer algunas contramedidas que permitan limitar el accionar de este tipo de amenazas, que buscan comprometer la esencia misma de la ventaja competitiva de las empresas, como lo es su información: (BEJTLICH, R. 2010)

Amenaza significa que el adversario no es una pieza de código sin sentido, al contrario, es una persona motivada, financiada y organizada, que busca un objetivo particular, para lo cual estará bien rodeada y asistida para lograr la misión designada.

Persistente significa que el adversario tiene una tarea que cumplir y que insistirá en ella hasta lograrla. En este sentido, persistente no significa necesariamente que buscará ejecutar un código malicioso en el computador víctima, sino mantener el nivel de interacción necesario para alcanzar sus objetivos.

Avanzada significa que el adversario puede operar un amplio espectro de posibles intrusiones informáticas, es decir, puede utilizar desde las más evidentes y publicitadas vulnerabilidades, o elevar el nivel del juego, para investigar o desarrollar nuevas debilidades o fallas dependiendo de las prácticas de seguridad y control de la empresa objetivo.

Como quiera que este tipo emergente de amenazas no es nuevo, en cuanto se basa en un componente eminentemente humano y asociado con comportamientos de las personas frente al tratamiento de la información, si representa una importante novedad, cuando se trata de operaciones digitales asistidas con propósitos de espionaje y desinformación, aplicados sobre objetivos gubernamentales, militares o privados.

Casos recientemente publicados y ampliamente difundidos dan cuenta que este tipo de amenazas han cobrado importantes organizaciones, poniendo en tela de juicio sus posturas frente a la seguridad de la información. A continuación se detallan algunos de ellos, como fuente de documentación y lecciones aprendidas: (SAVAGE, M. 2011)

  • El ataque a la firma RSA inició con dos correos phishing con asunto: “2011 Recruitment Plan”, enviado a dos pequeños grupos de empleados. Un empleado dio click en una de las hojas electrónicas adjuntas en el correo, el cual contenía un exploit de día cero, lo cual abrió una brecha de seguridad dentro de la empresa, lo que permitió que los atacantes tuviesen acceso a los sistemas de información críticos de la empresa y paso a la información relacionada con los productos SecureID, del cual son líderes en la industria de seguridad informática.
  • De otra parte tenemos el ataque del grupo “Anonymous” a la firma de seguridad HBGary Federal al inicio de este año. El ataque consistió en efectuar un engaño a un administrador de red, para que se diese acceso al sitio Rootkit.org, sitio web de investigaciones en seguridad informática mantenido por el fundador de la empresa Greg Hoglund, ocasionando desde allí un ingreso no autorizado a la empresa, ganando acceso a los sistemas interno de correo electrónico con datos sensibles y otra información crítica de la misma.
  • Finalmente el ataque a Google efectuado el año anterior, donde los atacantes recolectaron información publicada por los empleados de la firma en redes sociales como facebook y linkedid. Luego, configuraron un sitio web con fotos falsas, desde donde enviaban correos electrónicos que contenían enlaces al parecer confiables, dado que venían aparentemente de personas de confianza. Una vez, la personas hacía click sobre el enlace del correo, se descargaba un código malicioso, que abrió una brecha de seguridad que dio acceso a los servidores corporativos de Google.

APAv - Lecciones aprendidas y algunas por aprender
El foco fundamental de una APAv es atacar a los usuarios y no a las máquinas. Es un movimiento psicológico y de comportamiento basado en la información misma de las víctimas, que genera una falsa sensación de seguridad que permite al atacante, tener acceso a la infraestructura interna de las organizaciones. En este sentido, se hace necesario establecer iniciativas de monitoreo de cruce de información, balancear la necesidad natural de los empleados por descargar información, permitir dispositivos móviles en las redes internas y el acceso a redes sociales; un mundo de intereses cruzados que enfrenta los derechos fundamentales de los individuos y la exposición a los riesgos propia de las empresas con presencia en internet.

¿Qué hemos aprendido de los múltiples casos de uso efectivo de las APAv? Hagamos una mirada crítica sobre tres elementos fundamentales:

1. Nuestra naturaleza orientada a confiar en los demás. Esta condición sana y generosa que al interior de las empresas se genera por un ambiente de camaradería y motivación al trabajo en equipo, se ve mancillada y desvirtuada, frente a las APAv, dado que la información expuesta de las personas de la empresa en internet, opera como estrategia de inteligencia que permite abrazar la confianza de una comunidad, que de manera inadvertida acepta y entiende, que de personas conocidas podemos aceptar mensajes o comunicaciones, generando graves brechas de seguridad que comprometen el buen nombre y los activos intangibles de la empresa.

2. Manejo de las expectativas de las personas. Esta situación propia de los seres humanos, que generalmente busca alcanzar y satisfacer de manera natural, se ve oscurecida, cuando un tercero es capaz de conocer o inferir este tipo de deseos o anhelos, en los cuales encuentra el mejor motivador y motor para capturar la atención de sus víctimas. En este sentido, información sobre ascensos, ingresos, nuevos beneficios o incluso retiros de personas de las empresas, se vuelve sensible y clave a la hora de lanzar estratégicamente engaños electrónicos, que hagan sentido con las esperanzas e intereses de las personas en las organizaciones.

3. El afán de compartir información: si no estás en las redes sociales, no existes. Estamos en un mundo donde la información fluyen todo el tiempo. Es nuestro deber, saber que debe circular y que no, que información voy a compartir y cuáles serán sus implicaciones de hacerlo. Debemos tomar mejores decisiones informadas sobre los riesgos derivados de ubicar información en los medios electrónicos, sabiendo que al hacerlo estamos minando nuestro propio derecho a la privacidad y control de la misma. Así, mientras más conscientes seamos de la información que tenemos y compartimos, mejores experiencias tendremos al interactuar en la red.

Todo esto nos lleva indefectiblemente a cuestionarnos sobre el contexto futuro y emergente que nos traen las nuevas tendencias tecnológicas y propuestas de servicios, que no hacen otra cosa que motivarnos a mantener información en otros dominios, compartir información con otras personas y movilizarnos todo el tiempo sin restricciones de cables o lugares. Por tanto, se requiere hacer un pare en el camino y comenzar a desaprender de nuestros comportamientos actuales y concretar algunas recomendaciones que nos permitan disfrutar de manera responsable este nuevo entorno abierto, móvil y dinámico que nos proponen los nuevos desarrollos.

En este contexto, detallamos a continuación algunas lecciones que tenemos por aprender frente a los avances de las APAv, que prometen seguirnos sorprendiendo ahora en un universo personalizado en la nube y con empoderamiento permanente de los usuarios frente al uso de las tecnologías de información y comunicaciones.

1. Insistir en el valor de la información como activo crítico empresarial. ¿Por qué no le duele a las personas la información de la empresa? ¿Por qué sólo hasta cuando algo ocurre nos interesamos en el tratamiento de la información? La respuesta es sencilla, no existe un vínculo formal que permita valorar la información, como las cosas propias que afectan la vida de cada individuo. La información es algo externo a su realidad, que sólo es considerada importante, cuando la misma te afecta como persona en cualquier contexto de la vida.

2. Clasificar la información como práctica natural del tratamiento de la información. Todos sabemos que manejamos información privada y pública. Nadie quiere que se conozca parte de su vida y obra, a menos que cada uno lo autorice formalmente. De igual forma debería funcionar con la información empresarial, toda ella representa la vida y obra de la firma, mucha de ella habla de cosas que sólo le pertenece a la empresa, mientras otra está diseñada para ser compartida con el entorno. Así, mientras este ejercicio intuitivo que hacemos de manera personal, no sea una práctica natural en el entorno corporativo, continuaremos escuchando historias que nunca se debieron contar.

3. Promover sistemas de inteligencia y monitoreo preventivo sobre el flujo de información empresarial. Esta consideración advierte a las organizaciones que deben avanzar en el desarrollo de nuevas capacidades de detección de patrones competitivos y de amenazas informáticas en el contexto de sus relaciones de negocio, para establecer acciones preventivas que permitan anticiparse a futuros ataques o amenazas. Esto significa, que la información no será solamente un activo crítico, sino la fuente misma de las acciones de la organización frente a los retos de seguridad de la información que le sugiera su entorno, teniendo la capacidad de cambiarlo si es necesario.

Reflexiones finales
Conocer y advertir este tipo de estrategias de inteligencia informática, exige de cada una de las organizaciones, afianzar sus esfuerzos de entrenamiento y prácticas asociadas con el tratamiento de la información, dado que cada vez más habrá “comandos especializados”, que adelanten operaciones focalizadas para tener información sensible que requiere un tercero, utilizando como puente a alguno de los empleados. Por tanto, mientras más conciencia se tenga del nivel de exposición que se tiene frente al manejo de la información, mejor será el “mínimo de paranoia administrable” que cada una de las personas debe desarrollar.

En consecuencia y sabiendo que la situación no habrá de mejorar en el corto plazo, desarrolle una función de contrainteligencia informática sustentada en la formación y desarrollo de “firewalls” humanos, que compartiendo información y advirtiendo situaciones fuera de lo establecido, pueda distinguir la asimetría de la inseguridad de la información, a través de patrones de comportamiento emergentes y divergentes.

Finalmente y sabiendo que el adversario será persistente en su misión para lograr el acceso no autorizado, debemos advertirle, que si bien no conocemos qué nuevo movimiento estará planeando, si estaremos vigilantes y perseverantes para hacerles la vida más difícil, aprendiendo de nuestra maestra la inseguridad de la información.

Referencias
BEJTLICH, R. (2010) Understanding the advanced persistent threat. Information Security Magazine. July. Disponible en: http://searchsecurity.techtarget.com/magazineContent/Understanding-the-advanced-persistent-threat (Consultado: 6-06-2011)
SAVAGE, M. (2011) Gaining awareness to prevent social engineering techniques attacks. Information Security Magazine. May. Disponible en: http://searchsecurity.techtarget.com/magazineContent/Gaining-awareness-to-prevent-social-engineering-techniques-attacks (Consultado: 6-06-2011)

domingo, 18 de abril de 2010

Signos y señales de la Inseguridad de la información: Pérdida y/o fuga de la información

Dice el Padre linero en su libro “Orando y Viviendo para pensar en la Cotidianidad” que DIOS habla a través de signos y que DIOS da señales de su voluntad. Los signos son demostraciones concretas que hacen evidente la manifestación de una realidad, mientras las señales son elementos que nos indican algo, te muestran un camino, te sugieren una posibilidad.

Las señales en sí mismas, no son DIOS, sino elementos que deben ser revisados en el contexto de lo que ocurre, para revelar aspectos del camino que se sigue en el contexto de la vida. Por lo tanto, pueden seguirte muchas señales particulares que pueden ser ignoradas o analizadas, y es tu deber dedicarte a revisarlas o ignorarlas según tu cosmovisión del mundo y acercamiento a tu Creador.

Considerando lo anterior como inspiración base para nuestras reflexión ante la pérdida y/o fuga de la información, se hace necesario monitorear y revisar de manera permanente los signos reportados de las fallas de seguridad, los comportamientos inadecuados con el uso de la información y las diferentes tendencias que la industria revela frente a las vulnerabilidades que se presentan con frecuencia tanto en procesos organizacionales como en las tecnologías de información disponibles.

Cuando las organizaciones no se encuentran atentas a los “signos de los tiempos”, las sorpresas se hacen evidentes, los riesgos se materializan y los pronósticos se comprometen. En este sentido, las empresas deben “sensar” y responder a su entorno, de tal manera que capitalicen los referentes que marcan las “señales del camino” con relación a la información, como esa nueva moneda que circula de manera restringida o libre, según se establezca por sus dueños o propietarios.

Así las cosas, este documento presenta una revisión básica sobre la fuga y/o pérdida de la información, la cual busca la restitución de la importancia de la clasificación de la información, no como una actividad del proceso de aseguramiento de la información, sino como una competencia básica que le dé la relevancia a la información como activo real y concreto de las personas y las empresas del siglo XXI.

Somos las personas, los primeros y más importantes custodios de la información y como tal, debemos advertir una serie de buenas prácticas que nos permitan mantener ésta asegurada según se requiera.

Para que esto sea real, la clasificación de la información, es una actividad y a la vez una competencia que cada uno de nosotros debe desarrollar. La información clasificada define el nivel de importancia y protección que una persona debe darle a la misma, lo que en sí mismo, delinea aquello que no deberá circular y lo que deber fluir de manera restringida.

Frente a esta práctica y competencia nuestra en esta sociedad de la información y el conocimiento, existen signos concretos que muestran su necesidad. En el reciente informe elaborado por Forrester por encargo de RSA y Microsoft, liberado en marzo de 2010, denominado The value of corporate data, se advierte que el 57% de las fugas de información de las empresas están asociados con accidentes de los empleados como son: pérdida del teléfono móvil (smartphones), pérdida de computador portátil con información sensible de la empresa y publicación o envío de información sensible de la empresa a través de medios masivos de información o vía correo electrónico respectivamente.

Así las cosas, cuando no se cuenta con una adecuada clasificación de la información que articule la práctica misma con las tecnologías disponibles, las fallas o accidentes que se presenten generarán mayores activos tóxicos, como los menciona el informe de Forrester, en términos de titulares de prensa, multas, sanciones legales y quejas de los clientes, que generan pérdida de valor de la empresa y daños importantes en la imagen y competitividad de la empresa en su entorno de negocio.

Considerando lo anterior, la clasificación de la información o mejor de activos de información, se vuelve una práctica requerida y general para cualquier organización, como la base para adelantar las actividades requeridas en sus relaciones de negocio. No tener asegurada esta práctica, expone a la organización a una pérdida de posicionamiento global e importantes impactos económicos, que debilitan, no solo los informes de pérdidas y ganancias, sino también la moral interna de la organización, pues cada persona recibe un mensaje encontrado que no sabe cómo interpretar frente a una de las actividades centrales de la compañía: generar valor con la información.

Esta realidad de la clasificación de la información, asociada con los elementos de cumplimiento normativo se enfrentan a las necesidades de agilidad de los procesos de negocio y la información secreta, donde reside el 70% de la información clave de las empresas para su posicionamiento local y global, según anota el reporte de Forrester. Para tratar de encontrar un balance entre estas necesidades y realidades organizacionales el informe The Value of Corporate Data establece los siguientes elementos para revisar:

1. Identifique los más importantes activos de información en su portafolio de negocio. Esto es clasifique la información secreta y restringida de la firma que le permita tener por área de negocio aquellos datos que no deben circular y deben ser custodiados por responsables específicos con medidas de control concretas; y los flujos de información de los procesos críticos de negocio, con aquella información que sólo le interesa a dicho proceso y que requieren medidas de control adecuadas para evitar su filtración, fuga o pérdida. En este último escenario, estos activos de información se volverán tóxicos en la medida que el proceso de gestión de incidentes no se encuentre probado o sea ejecutado de manera improvisada.

2. Funde el registro de riesgos de seguridad de los datos. Esto es, divida los registros de dos formas: los registros asociados con el cumplimiento normativo y el mal uso de la información secreta. Sabrá que mientras más riesgos materializados por incumplimiento normativo, mayores posibilidades de un mal uso de la información secreta se puede advertir. Así mismo, al materializarse un uso no adecuado de la información secreta, analice en el contexto del área y los individuos que tienen acceso a esta información, para documentar las lecciones aprendidas y fortalecer los esquemas de segregación de funciones y control de acceso requeridos para este tipo de información.

3. Balancee el programa de seguridad de la información frente a las exigencias de cumplimiento y protección de la información secreta de la empresa. Esto implica comprender las necesidades y expectativas de la gerencia frente al manejo de la información y la “toxicidad” de sus activos, de tal forma que los responsables de la seguridad de la información, puedan avanzar en el fortalecimiento de la cultura de protección de los activos de información, desarrollo de métricas de efectividad del programa de seguridad y generación de confianza en la gestión de la información de la empresas tanto a su interior como con sus asociados y clientes.

Cuando observamos los análisis detallados en este documento, advertimos que se vienen dando signos evidentes que nos sugieren cambios estructurales en la manera como estamos manejando la información tanto a nivel personal como corporativo, lo que exige de los ejecutivos de riesgos empresariales y de seguridad de la información, alinear esfuerzos para incorporar en el desarrollo mismos del diseño de los procesos, las medidas de aseguramiento requeridas para disminuir la fuga y/o pérdida de la información.

Por otro lado, en diferentes industrias se presentan señales que sugieren comportamientos generalizados que materializan riesgos que afectan activos de información claves para las empresas, los cuales muchas veces no son vistos con la relevancia requerida por los altos niveles ejecutivos de las organizaciones, que pueden llevar a caminos peligrosos para la salud financiera y pérdida de imagen en su sector de negocio, afectando su posición y competitividad en el mediano y largo plazo.

En consecuencia, si bien esta reflexión no pretende ser una señal más sobre los signos evidentes que a diario se presentan sobre la inseguridad de la información, quiere proponer algunos elementos de análisis que nos cuestionen sobre lo que a diario ocurre en nuestras organizaciones y no detenernos en nuestro proceso de aseguramiento permanente de los flujos de información en los procesos.

Seguir en la ruta del crecimiento y competitividad organizacional, ignorando las señales del camino propias de la clasificación de la información, las prácticas de gestión segura de la información y el afinamiento de las tecnologías de seguridad requeridas para ello, es asegurar una constante acción reactiva y costosa de las organizaciones, que no se han detenido a pensar la importancia de ese activo real y concreto, cuya fuga o pérdida es el enemigo invisible de su crecimiento, de su posicionamiento.

Cuando la información organizacional, adquiere el status y relevancia en los niveles de decisión de las organizaciones, se abre una alianza real entre la administración de riesgos empresariales y los de seguridad de la información, que requiere de la mediación de los responsables de de la seguridad de la información para poder comprender en el contexto de cada uno de los proceso de negocio, las implicaciones de una fuga y/o pérdida de información empresarial.

Por tanto, no estemos esperando hablar directamente con la alta gerencia para comprender el valor de la información, sino que en cada una de tus acciones y actividades tanto personales como de negocio, sepas interpretar las señales y advertir los signos de la inseguridad, para así poder proceder en consecuencia y conquistar nuestros propios temores.

Referencias
FORRESTER (2010) The value of Corporate Secrets. How Compliance And Collaboration Affect Enterprise Perceptions Of Risk. March. Disponible en: http://www.rsa.com/document.aspx?id=10844 (Consultado: 18-04-2010)
NIST (2010) Guide to protecting the confidentiality of Personally Identifiable Information. April. Disponible en: http://csrc.nist.gov/publications/nistpubs/800-122/sp800-122.pdf (Consultado: 18-04-2010)
LINERO, A. (2007) Orando y Viviendo para pensar en la cotidianidad. Corporación Centro Carismático Minuto de DIOS.
DATALOSSDB (2010) Tipos de brechas de seguridad. Disponible en: http://datalossdb.org/statistics (Consultado: 18-04-2010)

domingo, 22 de noviembre de 2009

Fraude y Fuga de Información: Inseguridad en dos sectores críticos

Luego de revisar múltiples documentos relacionados con riesgos en el área de tecnología, considerar los conceptos relacionados con las “sorpresas predecibles” y verificar en la práctica la pertinencia de los mismos en la gerencia moderna de las tecnologías de información y las comunicaciones – TICS, no es aventurado considerar que la administración de riesgos es una competencia que todo aquel que desee diferenciarse en la práctica de su profesión en el siglo XXI, debe desarrollar y afianzar.

En este contexto, revisando la práctica de la administración de riesgos en dos industrias, como la financiera o bancaria, así como en la industria de la energía (particularmente la del petróleo), se advierten riesgos propios y claves donde la tecnología juega un papel fundamental en el entendimiento de cada uno de éstos sectores.

Mientras en la banca, el riesgo o motivador fundamental de la administración de riesgos es el fraude, es decir, “esa conducta que busca engañar a un tercero, buscando un beneficio propio”, en la industria del petróleo es la fuga de información, esa “acción deliberada y consciente para liberar información de carácter estratégico o sensible, que debilita la posición estratégica de una organización”. Los dos riesgos enumerados, demuestran ampliamente que cada sector requiere estrategias diferentes para hacer que sus negocios funcionen de la mejor forma y generen valor para sus accionistas.

En este escenario, la TICS juegan un papel fundamental, bien para apalancar una estrategia de seguridad y control que limite la materialización de un fraude o la fuga de la información, o bien para ser herramienta facilitadora de los mismos. Sin embargo, es de anotar, que para el tratamiento de cualquiera de los dos riesgos identificados, las solas TICS no son suficientes, por lo cual se requiere una visión holística que permita integrar las múltiples variables que permitan comprender las interrelaciones de las personas, la tecnología y los procesos, para así visualizar acciones que permitan confrontar dichos riesgos.

Las TICS como facilitadores del fraude establecen y advierten una serie de características que, de una u otra forma, son prácticas inadecuadas que potencian que dicho riesgo se haga realidad. Cuando contamos con una plataforma tecnológica que desconoce la segregación funcional, el principio del menor privilegio, la aceptación psicológica del control, la defensa en profundidad, un diseño abierto, una postura de falla segura y la sencillez en la implementación, estamos abonando el terreno para que la inseguridad de la información se haga presente y tenga múltiples espacios para sorprendernos y así, dejar en evidencia, que nos falta comprender mejor las TICS y sus relaciones, así como los flujos de información en los procesos de negocio.

Cuando de caracterizar la fuga de información a través de tecnologías de información y comunicaciones, la situación no mejora; se hace evidente que la información, si bien, es un activo fundamental para la organización, ésta afirmación no se hace efectiva en las prácticas de seguridad en cada uno de sus procesos de negocio. La información como activo base de la movilización y decisiones de la organización es una realidad que enfrenta múltiples enemigos que buscan hacerla presa de la incertidumbre, la imprecisión, la no disponibilidad, la pérdida de sus principios: confidencialidad, integridad y disponibilidad, que en últimas demuestran los exigentes comportamientos que tanto tecnología, como procesos y personas deben asumir para mitigar, transferir y asumir frente dichos enemigos.

Tanto el fraude como la fuga de información, son realidades que están apalancadas en aplicación sistemática de malas prácticas, que llevan indefectiblemente a las organizaciones al escenario de los incidentes, los cuales deben ser identificados, clasificados, valorados e investigados (cuando la situación lo amerite y valoración lo establezca) de cara a reconocer que debemos continuar aprendiendo de lo que ocurre y claro está, evitar que la misma conducta o condición se haga evidente.

Por tanto, cuando reconozcamos que la inseguridad de la información debe ser nuestra maestra y compañera, cuando hagamos evidente en nuestras valoraciones de riesgo, que el riesgo residual siempre estará latente y deberá ser monitoreado, sólo hasta ese momento podremos tener una postura vigilante y un mínimo de paranoia administrada, que sea la base de nuestra estrategia de defensa, que no es más que el mejor ataque contra la ágil, despierta y siempre activa inseguridad.

Otras fuentes de información:
http://www.acsac.org/secshelf/papers/protection_information.pdf
http://newsroom.cisco.com/dlls/2008/prod_111208.html
http://www.acfe.com/documents/managing-business-risk.pdf