domingo, 28 de junio de 2015

La investigación forense informática. Tensiones emergentes entre los estándares vigentes y el ecosistema digital

Introducción
La conectividad digital, el creciente acceso a dispositivos inteligentes, el aumento de la eficiencia en los procesos por cuenta de la tecnología de información, entre otras son condiciones de un nuevo entorno social, que habilita un ecosistema digital, donde la recolección y uso de la información es parte inherente de la interacción entre las personas, las plataformas, los servicios y contenidos que se publican en este (Schmidt y Cohen, 2014).

En este sentido, el flujo de información, no sólo es una condición necesaria para interactuar en esta nueva realidad, sino requerida para transformar el entorno donde cada persona actúa y realiza sus actividades diarias. Esto implica, por tanto, mayor exposición de la información de la persona y así como de su identidad, lo que supone el desarrollo de una competencia genérica que le permita tener una mejor gestión de la seguridad y control de sus datos, habida cuenta que habrá muchos interesados en tener acceso a ellos, algunos con fines legítimos y otros llevados por sus actividades ilegales.

Bien anota Goodman (2015, p.99) que “mientras mayor producción y almacenamiento de datos tengamos, mayor será el interés del crimen organizado para consumirlos”, lo que supone cuestionar el imaginario de las personas y sus supuestos sobre el tratamiento de la información vigentes a la fecha, para motivar una nueva revisión de las prácticas de seguridad y control vigentes y, plantear la necesidad inaplazable de contar con procesos estándares que aseguren una adecuada gestión de la inevitabilidad de la falla.

En este entendido, los incidentes se consolidan como la norma en la gestión y gobierno de la seguridad de la información, como fuente de aprendizaje y consolidación de procedimientos unificados que permitan no solo aumentar la capacidad de preparación de una organización ante eventos inesperados, sino fortalecer los fundamentos de la preparación técnico-jurídica que dé cuenta de los requisitos legales frente a la incorporación de la evidencia digital en un juicio.

Así las cosas, los analistas forenses informáticos, testigos y custodios de la evidencia digital en el contexto de las investigaciones que se derivan de los incidentes, deben estar atentos para incrementar su capacidad de aprendizaje, como quiera que, ya no son solamente los artefactos tecnológicos individuales los que serán objeto de sus actividades, sino un ecosistema tecnológico o digital (Cano 2015, cap.7) articulado y dinámico, donde la evidencia digital es una parte de la realidad que debe ser estudiada y analizada para dar respuesta a los interrogantes que se plantean en la investigación.

Por tanto, este documento tratará de confrontar las prácticas actuales de la informática forense frente a la dinámica de un ecosistema digital, para lo cual consultará algunos de los estándares disponibles a la fecha asociados con las investigaciones forenses informáticas y sus alcances, como fundamento de las reflexiones que se plantean alrededor de la renovación de las prácticas en estos temas.

Las prácticas actuales de la informática forense y sus tensiones
Desde los años 70s hasta entrado el año 2000 hemos venido asistiendo a un fortalecimiento de las prácticas propias de la informática forense. Esto es, una serie de procedimientos “casi” estandarizados y generalizados entre los practicantes y especialistas en esta temática, que han hecho carrera tanto a nivel corporativo, como en los estrados judiciales de diferentes latitudes.

No es raro escuchar hablar de técnicas de captura, recolección y aseguramiento de evidencia digital, el uso de funciones “hash” para mantener la integridad y el control de aquello que se ha recolectado, así como el uso de programas especializados para adelantar el análisis de la información recolectada, que permita la caracterización de los archivos disponibles en las copias idénticas de los medios de almacenamiento identificados y analizados.

Sin perjuicio de lo anterior, cambios acelerados en el entorno tecnológico generan tensiones importantes en las prácticas previamente comentadas, como quiera que los fundamentos del control de la evidencia, basados en la idoneidad del profesional que adelanta la pericia, su conocimiento del entorno de operación, las medidas de protección que eviten la contaminación de la evidencia, así como el congelamiento de la escena de los hechos, cada vez más son menos confiables en un escenario donde participan plataformas, proveedores, prácticas individuales y perfiles de individuos interactuando con servicios y contenidos (Cano 2015, cap.7)

Los profesionales de la informática forense, frente a esta situación, han venido abordando cada una de los retos de este ecosistema de manera individual, generando posturas particulares (y parciales) para abordar realidades como las redes sociales, la computación móvil, la computación en la nube y la correlación de eventos en infraestructuras de tecnología de información. En este entendido, se advierte una especialización y segmentación de prácticas frente a la evidencia digital que demanda revisión de escenarios de aprendizaje (Chermack 2011, p.84), para aprender cómo se comporta el ambiente exterior y lo que ello significa tanto para su práctica como para la administración de justicia.

Frente a esta situación, se sugiere una transformación de la informática forense en sí misma, esto es, una mirada crítica a la misma epistemología desde donde ella conoce y desarrolla sus actividades. Lo anterior implica superar los fundamentos positivistas, útiles y prácticos en las investigaciones de elementos estáticos de la realidad (computadores, discos duros, tráfico de redes conocidas y limitadas, usuarios conocidos), para motivar un cambio hacia una vista de la realidad desde los sistemas complejos (García, 2013), donde la dinámica del sistema y sus componentes es la norma, y donde la escena de los hechos, se concibe como una interrelación de componentes en operación que revela la realidad de lo que ocurre, ahora en constante movimiento.

 Lo anterior, demanda desarrollar la capacidad para analizar las relaciones propias del entorno y las propiedades emergentes que se pueden manifestar. Es decir, ser un observador calificado de la realidad, lo que supone elevar la habilidad para conectar “los puntos” y descubrir opciones y posibilidades que revelen las tendencias no observables, allí donde la tiniebla de lo aparente confunde y desorienta.

La respuesta de las normas ISO frente a la evidencia digital
Con un panorama de provocación digital, donde se advierten problemáticas nacionales articuladas desde intereses internacionales, como pueden ser los ataques informáticos, el acceso a información clasificada, infiltración de sistemas gubernamentales y desinformación (Schmidt y Cohen 2014, p.103; Kaplan, Bailey, O’Halloran, Marcus y Rezek 2015, p.15), la informática forense no puede quedarse rezagada frente a las exigencias cada vez más notorias de respuestas, frente a hechos que no solamente afectan personas, sino naciones enteras y sus intereses.

Si entendemos que la criminalidad evoluciona y avanza al mismo ritmo que las novedades tecnológicas, estamos ante una realidad que exige conocimiento, apropiación y práctica en la dinámica de los ecosistemas digitales, donde existen múltiples posibilidades para los atacantes, las cuales pueden configurar armas estratégicas que generen acciones de alto impacto, personalizadas y anónimas. Si esto es cierto, no solo se debe revisar los procedimientos estándares para adelantar las investigaciones, sino incorporar destrezas y simulaciones de contextos interconectados para ver posibles escenarios y condiciones donde ocurren los hechos y así construir la “teoría del caso”.

En razón a lo anterior, la organización internacional de estándares (ISO – International Standard Organization) ha venido articulando una serie de propuestas para responder a las necesidades de la informática forense de contar con prácticas referentes de alcance internacional, que permitan asegurar que las actividades se hacen de manera equivalente en las diferentes investigaciones forenses informáticas.


Figura 1 - Aplicabilidad de los estándares a las clases del proceso de investigación y sus actividades. (Adaptado de: ISO/IEC 27042:2015 Guidelines for the analysis and interpretation of digital evidence. P. vii)

Si se observa con cuidado la figura 1, se advierten una serie de estándares que están relacionados con la temática del tratamiento del incidente, tribuna desde donde se incorporan las prácticas relacionadas con la informática forense, particularmente las relativas a la gestión de la evidencia digital.

La investigación forense informática desde las normas ISO
Sin perjuicio de que todos los estándares mencionados suman en el entendimiento y control del incidente, el ISO 27037 (ISO, 2012), el ISO 27040 (ISO, 2015) y el ISO 27042 (ISO, 2015b) son los que articulan las prácticas de la informática forense, relacionados con las actividades de identificación, recolección, adquisición, preservación, análisis, interpretación y reporte, propias de los analistas y líderes de investigaciones informáticas.

Si bien en este aparte no se revisarán los detalles del ISO 27037, que previamente han sido analizados por Cano (2013), se concentrarán los esfuerzos en la comprensión del ISO 27040, relacionado con el almacenamiento seguro y el ISO 27042, relativo al análisis, interpretación y reporte de la evidencia digital.

El ISO 27040 – Almacenamiento seguro (ISO, 2015)
El ISO 27040 (ISO, 2015) presenta guías y recomendaciones para contar con un almacenamiento seguro. Es un estándar que entra en profundidad en los riesgos, mejores prácticas para la protección del almacenamiento y provee bases para la auditoría, diseño y revisión de controles de seguridad en el almacenamiento. Es este sentido, es un documento que entiende que el almacenamiento se ha convertido en una capa independiente y prominente para las empresas, cuyos requerimientos frecuentemente exceden simplemente las capacidades de registro de información.

Este estándar advierte de algunas brechas de seguridad que afectan el almacenamiento, los cuales establecen una ruta de diseño y aseguramiento de estrategias de guardado de información, que implican controles físico, técnicos y administrativos, así como contramedidas preventivas, detectivas y correctivas asociadas con los sistemas de almacenamiento como son configuraciones en cluster, en espejo, con sistemas de archivo distribuidos, backups, entre otras.  

Si bien este estándar introduce tecnologías recientes de almacenamiento, no detalla los aspectos relevantes para la informática forense en términos de las posibilidades de recuperación y dinámica de la evidencia digital en las mismas. De otra parte, presenta principios de diseño de almacenamiento seguro como son la defensa en profundidad (acciones basadas en personas, procesos y tecnología), dominios de seguridad (separación de recursos de acuerdo con su nivel de sensibilidad), diseño de resiliencia (eliminación de puntos únicos de falla y maximización de la disponibilidad) e inicialización segura (secuencia de transición desde el estado “caído” a activo, luego de una falla o reinicio de los medios de almacenamiento) (ISO, 2015).

El ISO 27042 – Guías para el análisis e interpretación de la evidencia digital (ISO, 2015b)
El estándar provee información sobre cómo adelantar un análisis e interpretación de la evidencia digital potencial en un incidente con el fin de identificar y evaluar aquella que se puede utilizar para ayudar a su comprensión.

De igual forma, provee un marco común para el análisis e interpretación de la gestión de incidentes de seguridad en sistemas de información, que puede ser utilizado para la implementación de nuevos métodos y proporcionar un estándar mínimo y común para la evidencia digital que se produce a partir de dichas actividades.

Por otra parte, el estándar introduce una serie de definiciones (traducciones libres del autor) que son relevantes para el ejercicio de la informática forense, desde la práctica de ISO y que están tomados de la práctica misma, que aclaran entendimientos dispersos en la literatura y en las buenas prácticas hasta la fecha referenciadas.

Evidencia digital potencial: Información o datos, almacenados o transmitidos en formato binario que no han sido determinados a través un proceso de análisis que sea relevante para la investigación.

Evidencia digital: Información o datos, almacenados o transmitidos en formato binario que han sido determinados a través un proceso de análisis que sea relevante para la investigación.

Evidencia digital legal: Es la evidencia digital que ha sido aceptada en un proceso judicial. (En términos jurídicos es lo que se llama prueba)

Investigación: Aplicación de exámenes, análisis e interpretaciones para entender un incidente.

Examen: Conjunto de procesos aplicados para identificar y recuperar evidencia digital potencial relevante de uno o más fuentes.

Análisis: Evaluación de la evidencia digital potencial con el fin de valorar su relevancia para una investigación, así como los significados de los artefactos digitales latentes en su forma nativa.

Interpretación: Síntesis de una explicación, dentro de los límites acordados, para los hechos revisados acerca de la evidencia resultante de un conjunto de exámenes y análisis que componen la investigación.

De igual forma el estándar habla sobre los modelos analíticos que pueden ser usados por los analistas forenses en informática, los cuales recaban sobre sistemas estáticos o en vivo.

El análisis estático, es un examen de evidencia digital potencial, por inspección exclusivamente, con el fin de determinar su valor como evidencia digital (p.e identificación de artefactos, construir líneas de tiempo, revisión de contenidos de archivo y datos borrados, etc.). Se inspecciona en formato crudo y se interpreta a través del uso de procesos apropiados (visores adecuados), sin ejecutar programas que afecten la evidencia digital potencial.

El análisis en vivo, es un examen de evidencia digital potencial en sistemas en vivo o activos. Particularmente  útil en sistemas de mensajería instantánea, teléfono inteligentes/tabletas, intrusiones en redes, redes complejas, dispositivos de almacenamiento cifrado o código polimórfico sospechoso.

Existen dos formas de adelantar el análisis en vivo:

o   Análisis en vivo de sistemas que no pueden ser copiados o no se puede capturar la imagen.
§  Este ejercicio tiene un riesgo significativo de perder evidencia digital potencial cuando se intenta copiarlo o hacerle una imagen. Es clave  tener importantes cuidados para minimizar el riesgo de daño de la evidencia digital potencial y asegurar que se tiene un registro completo de todos los procesos ejecutados.

o   Análisis en vivo de sistemas que pueden ser copiados o se puede capturar la imagen.
§  Apropiado o necesario examinar el sistema directamente interactuando u observándolo en su operación. Esto es tener cuidado para emular el hardware o software del entorno original tan cercano como sea posible, usando máquinas virtuales verificadas, copias del hardware original o mejor aún el tipo de hardware original, con el fin de permitir un análisis más cercano al real.


Por otra parte, detalla las indicaciones de lo que debe contener el reporte resultado de la pericia adelantada, siempre y cuando no exista alguna indicación jurídica o legal previamente expuesta sobre este tipo de investigaciones realizadas. Las recomendaciones ofrecidas indican que el informe debe contener como mínimo: (ISO, 2015b)
  • Calificaciones de autor o las competencias para participar en la investigación y producir el informe.
  • La información provista al equipo de investigación antes de iniciar la investigación (naturaleza del información que se va a desarrollar.
  • La naturaleza del incidentes bajo investigación.
  • Tiempo y duración del incidente.
  • Ubicación del incidente.
  • Objetivo de la investigación.
  • Miembros del equipo de investigación, sus roles y actuaciones.
  • Tiempo y duración de la investigación.
  • Localización de la investigación.
  • Hechos concretos soportados por evidencia digital hallados durante la investigación.
  • Cualquier daño a la evidencia digital potencial que se pueda haber observado durante la investigación y sus impactos en los siguientes pasos del proceso.
  • Limitaciones de cualquiera de los análisis realizados.
  • Listado de procesos utilizados, incluyendo donde sea apropiado, cualquier herramienta usada.
  • Interpretación de la evidencia digital por parte de investigador.
  • Conclusiones.
  • Recomendaciones para futuras investigaciones o acciones de remediación.

Finalmente se insiste, en que las opiniones del investigador se deben separar claramente de los hechos. Las opiniones deben ser debidamente justificadas y asistidas de la formalidad científica que le corresponde y no deben estar asociadas con juicios de valor mal fundados o impresiones de sus análisis.

El estándar ISO 27042, concluye con algunas indicaciones sobre la competencia de los analistas forenses, entendidas como un “saber hacer” especializado, las cuales hablan sobre la formación, mantenimiento y aseguramiento de las habilidades requeridas para ejecutar las actividades propias de la gestión de la evidencia digital. A continuación se presentan algunas declaraciones efectuadas en el documento sobre este tema:
  • La competencia se define como la habilidad para aplicar conocimiento y habilidades para lograr un resultado previsto.
  • Una persona no competente en una investigación puede afectar de manera contraria los resultados de una investigación, resultando en demoras para terminar la misma o llevando a conclusiones incorrectas.
  • La competencia debe ser medida frente a un conjunto de habilidades identificadas para el proceso concreto que se lleva en la investigación y que se le asigna a cada persona que participa en ella. Debe existir evidencia objetiva de la experiencia y calificación de la persona. Esta puede tomar la forma de: pruebas formales de competencias, certificaciones, grados académicos, historia laboral, evidencia de participación activa en “programas de educación continua” como asistencia a conferencias, cursos de entrenamiento o desarrollo de nuevas herramientas, métodos, técnicas, procesos o estándares.
  • La competencia de la persona debe ser revisada de manera periódica, en intervalos regulares, para asegurar que los registros de las personas respecto de su competencia son exactos. La revisión debe tomar en consideración nuevas áreas y niveles de competencia las cuales han sido logradas y debería incluso ser retiradas, si ya no resultan relevantes para una persona en particular, como quiera que dichas habilidades y conocimientos no tendrán oportunidad de practicarse suficientemente.
  • Un equipo de investigación competente será considerado que tiene dominio o pericia comprobada, cuando al analizar evidencia digital potencial, sus análisis producen resultados equivalentes a aquellos generados por otro equipo de investigaciones usando análisis similares.
  • El dominio o pericia comprobada, se debe validar por parte de terceros independientes. De no poderse hacer, se deberá consultar equipos de investigación para establecer esquemas de validación para sus propias necesidades. Estos esquemas deben ser sometidos a revisión independiente, para verificar si son apropiados.

 Reflexiones finales
La evidencia digital cada vez más toma formas inesperadas en dispositivos o artefactos tecnológicos que desafían los procedimientos actuales y las prácticas estándares representadas por las normas ISO. Si bien, los analistas forenses informáticos tratan de nutrir el conocimiento de la tecnología y su forma de operar, para dar cuenta de la evidencia en ella, la complejidad que exhibe el ecosistema digital donde se encuentra supera los análisis a la fecha efectuados sobre realidades estáticas y conocidas.

Las iniciativas de ISO para estandarizar la investigación forense informática establecen un punto de referencia concreto que procura una vista homogénea de la práctica general de la informática forense, revisada desde la gestión de los incidentes. Sin embargo, las recomendaciones, por demás valiosas y alineadas con la práctica actual, se quedan cortas para modelar o enfrentar una investigación sobre ecosistemas digitales, donde se advierten servicios, contenidos y flujos de información que revelan realidades más allá de las que se pueden identificar en los artefactos tecnológicos individuales.

Así mismo, el nivel de especialidad que deben desarrollar los informáticos forenses demanda un estudio permanente del contexto tecnológico, habida cuenta que la evidencia digital, de acuerdo con la configuración y diseño del dispositivo, se encuentra dentro o fuera del mismo y es menester del analista forense comprender este flujo para tratar de asegurar su adecuado tratamiento, aún el sistema sea estático o dinámico, esté encendido o apagado.

Las competencias de los analistas forenses en informática tienen un capítulo especial ahora en una realidad digital y dinámica de las organizaciones y las personas. No es posible mantener o vincular personal a las investigaciones forenses que no tenga un nivel de dominio base de los procedimientos, herramientas y prácticas establecidas y sin que cuente con una formación mínima en aspectos jurídicos de la evidencia digital, que le permita mantener los cuidados tanto técnicos como legales para desarrollar el trabajo y asegurar el reporte final.

En síntesis, el aprendizaje y desaprendizaje permanente es y debe ser la prioridad de la informática forense en estos tiempos de cambios y realidades emergentes, con el fin de ver la incertidumbre estructural del entorno, para repensar su forma de actuar frente a las conductas contrarias a la ley y frente a los hechos, que ahora no sólo están representados en condiciones propias de dispositivos individuales o corporativos, sino que representan una realidad extendida de una empresa en un ecosistema digital, abierto y en constante movimiento.

Referencias
Cano, J. (2013) Reflexiones sobre la norma ISO/IEC 27037:2012. Directrices para la identificación, recolección, adquisición y preservación de la evidencia digital. Blog IT Insecurity. Recuperado de: http://insecurityit.blogspot.com/2013/09/reflexiones-sobre-la-norma-isoiec.html. 15 de septiembre.
Cano, J. (2015) Computación forense. Descubriendo los rastros informáticos. Segunda Edición. Bogotá, Colombia: Alfaomega.
Chermack, T. (2011) Scenario planning in organizations. How to create, use, and assess scenarios. San Francisco, USA:Berrett-Koehler Publishers.
García, R. (2013) Sistemas complejos. Conceptos, método y fundamentación epistemológica de la investigación interdisciplinaria. Barcelona, España: Gedisa Editorial.
Goodman, M. (2015) Future crimes. Everything is connected, Everyone is vulnerable and what we can do about it. New York, USA: Doubleday.
ISO (2012) Information technology – security techniques – Guidelines for identification, collection, acquisition, and preservation of digital evidence. ISO/IEC 27037. Octubre 15.
ISO (2015) Information technology – security techniques – Storage Security. ISO/IEC 27040. Enero 15.
ISO (2015b) Information technology – security techniques – Guidelines for the analysis and interpretation of digital evidence. ISO/IEC 27042. Junio 15.
Kaplan, J., Bailey, T., O’Halloran, D., Marcus, A. y Rezek, C. (2015) Beyond cybersecurity. Protecting your digital business. Hoboken, New Jersey. USA: Wiley.
Schmidt, E. y Cohen, J. (2014) The new digital age. Transforming nations, businesess, and our lives. New York, USA: Vintage Books.

sábado, 2 de mayo de 2015

Entorno VICA. La incertidumbre y los bloqueos de un CISO

Introducción
Ante un mundo volátil, incierto, complejo y ambiguo (VICA) (Johansen, 2009), el CISO (Chief Information Security Officer) debe desarrollar la habilidad de mantenerse atento para identificar anomalías, contradicciones y rarezas, cosas que desafíen sus patrones familiares y difieran de lo que conoce o cree, sólo así podrá educar su percepción y exploración del entorno para advertir realidades emergentes y establecer nuevos paradigmas en contextos desconocidos o no imaginados.

En este ejercicio, el CISO pone a prueba su capacidad para ver diferentes realidades y desconocidos puntos de vista para retar su perspectiva actual y así abrir nuevas posibilidades de entendimiento de su entorno. De esta forma, el ejecutivo de seguridad de la información podrá ver pronto tendencias de manera anticipada que le permitirán confrontar sus modelos de gobierno y alimentar, bien enfoques probados previamente para lograr cosas nuevas, o darle forma a conceptos novedosos que recombinen información disponible, para advertir tendencias aceleradas, eventos extraordinarios y alertas tempranas (Charan 2015, p.51-54).

Si luego de esta reflexión, el CISO advierte una señal de un cambio significativo en su entorno, debe proceder a imaginar cómo puede tomar ventaja de esa nueva realidad, cómo puede capitalizarlo en la lectura de su modelo de gobierno y de operación, probando sus percepciones con otras personas, especialmente con aquellas que tiene puntos de vista contrarios; siguiendo eventos políticos relevantes alrededor del mundo (regulaciones y propuestas normativas) y mirando los posibles impactos para su gobierno, identificando modelos de negocio emergentes en otras industrias para entender sus implicaciones y anticipar sus estrategias en el contexto de la protección de la información, entre otras acciones (Charan 2015, cap.7).

Por tanto, el CISO no solamente deberá conocer la dinámica de los negocios en sí misma, sino las condiciones y perturbaciones claves que pueden comprometer la viabilidad de la organización en el mediano y largo plazo, como quiera que no hacerlo, lo margina de las conversaciones estratégicas de la empresa y lo separa de la agenda que maneja la junta directiva. No solamente cumplir con lo especificado en los estándares de protección de la información hace relevante la labor del CISO, sino su capacidad para leer el entorno de negocio y actuar en consecuencia.

En este sentido, este documento plantea algunas estrategias claves para que el ejecutivo de seguridad de la información haga una lectura de su entorno de manera cuidadosa, con el fin de proteger el valor de los activos de información estratégicos para la empresa y advertir los posibles bloqueos que se pueden presentar cuando la incertidumbre, el miedo y las dudas lo asalten en las decisiones que debe tomar en medio de la penumbra de los hechos y las tendencias que se le presenten.

Enfrentado la incertidumbre
En este contexto complejo y asimétrico, el CISO al contrario de otros ejecutivos de la empresa, no debe buscar evitar el riesgo, sino hacer evidente que el riesgo es parte inherente del negocio corporativo y por lo tanto debe ser gestionado y que en algún momento la inevitabilidad de la falla se hará presente, con los costos que esto implica y las lecciones aprendidas que se derivan de ello (Charan 2015, 110). Esto supone que el ejecutivo de seguridad de la información debe desarrollar mecanismos sistémicos y disciplinados para detectar y anticipar amenazas y riesgos para tomar acciones anticipadas primero que los otros como se observa en la figura 1.

Figura 1. Tratamiento de la incertidumbre en seguridad de la información

Así las cosas, el planteamiento de escenarios (Casey y Willis, 2008), basados en posibilidades y probabilidades de eventos que pueden darse en una industria particular y las implicaciones que se tienen para la protección de la información, es una de las herramientas que se pueden usar para advertir situaciones de manera anticipada. Esta práctica demanda una exigencia de consulta permanente de tendencias y novedades que le permita al ejecutivo de seguridad de la información configurar vistas emergentes para concretar estrategias de manera anticipada que den cuenta de dichos movimientos del entorno y establezcan una posición privilegiada de la organización, desde el punto de vista de protección de la información, que anticipe las nuevas propuestas de los negocios.

Otra forma de mantener la percepción aguda es el uso de la ventana de AREM (Cano, 2014), un instrumento que permite una vista sistémica de amenazas y riesgos emergentes, donde se funden en una sola vista las posibilidades y las probabilidades. Este instrumento, propone un reto de convergencia de análisis del entorno en cuatro dimensiones a saber: riesgos conocidos, riesgos latentes, riesgos focales y riesgos emergentes.

La ventana de AREM permite una lectura crítica y relevante para ejecutivo de seguridad de la información como quiera que es una forma de hacer una exploración de las tendencias del entorno, las cuales le advierten sobre elementos que pueden ser usados a la ofensiva contra las organizaciones y las posibles anomalías que se detectan en el ambiente, que son potencialmente fuente de acciones no autorizadas que pueden crear condiciones inesperadas y disruptivas para la operación de las empresas.

Una estrategia de inteligencia estratégica clave para advertir y detallar amenazas en el entorno son los indicadores de compromiso (Andress, 2015), los cuales permiten documentar una amenaza de manera consistente, proveen un conjunto de datos que pueden ser automatizados para consultas y tratamientos especializados, y provee respuesta a preguntas como el archivo analizado es malicioso, la IP analizada ha sido vista en el pasado, cómo fue posible la infección informática y finalmente si efectivamente hubo una brechas de seguridad confirmada.

Si bien los indicadores de compromiso no son una bola mágica que predice la aparición de amenazas en el entorno, si es una fuente potencial de análisis de comportamientos y posibles ataques, que permitan alimentar y enriquecer escenarios que permitan una vista más real y concreta de los atacantes y sus capacidades de acción.

Adicional a las tres propuestas anteriores y no menos importante, se sugiere considerar la creación de una cultura de curiosidad intelectual de aprendizaje y exploración (Charan 2015, p.76-77), que permita desarrollar un entorno confiable y psicológicamente seguro, donde el error no es ocasión de castigo o marginación, sino de oportunidad y audacia, para proponer sesiones donde las tendencias, ideas y propuestas encuentran un lugar para ser revisadas, debatidas y conectadas.

Encontrar puntos singulares de posibles retos para la empresa en su entorno de negocios, tecnologías en desarrollo y con grandes potenciales, y capacidades especiales desarrolladas por empresas emergentes, revelan contextos donde la información es un activo clave que debe ser adecuadamente tratado y protegido, como fuente de diferenciación estratégica para el futuro de la empresa.

Esta propuesta, establece contar con un conjunto de profesionales que de manera permanente están observando el entorno, explorando impactos, calibrando los lentes de las personas, formulando hipótesis y descubriendo alertas tempranas para motivar acciones que nutran el ejercicio de gobierno de la seguridad de la información, no como un programa que busca alcanzar certezas en sus propuestas e indicadores, sino caminos alternos basados en las observaciones y tendencias identificadas, que conecten con los objetivos estratégicos de la empresa a través de las turbulencias y asimetrías propias de su sector de negocio.

Bloqueos de un CISO
Pese a todo lo anterior, muchas veces el CISO puede tener poca tolerancia frente a la ambigüedad, limitando su capacidad de acción y aferrándose a sus certezas, que si bien en muchas ocasiones le han servido para dar respuesta a situaciones conocidas, no son las más adecuadas hoy para tratar con la condición incierta a la cual se enfrenta en este momento.

En este sentido, el responsable ejecutivo de la seguridad de la información enfrenta bloqueos en sus actuaciones, los cuales se han instalado en sus referentes conceptuales a lo largo de sus años de ejercicio profesional, estableciendo “verdades” que dolorosamente no le permiten moverse con las tendencias y novedades que se presentan en la práctica de protección de la información en entornos convergentes y con servicios distribuidos.

Considerando las reflexiones de Charan (2015, p.106) sobre bloqueos en la toma de decisiones de los altos ejecutivos de las empresas, podemos detallar a continuación algunas consideraciones sobre éstos, aplicados a los responsables de la seguridad de la información.

Los bloqueos de los CISO están asociados con algunas condiciones personales, capacidades de su equipo y tolerancia al error. En consecuencia los bloqueos más relevantes son:
·     Apego a sus competencias claves actuales
·     Inhabilidad para construir nuevas competencias
·     Temor al error
·     Evitar la confrontación
·     Obsolescencia de su personal clave

El apego a sus competencias claves actuales, se manifiesta generalmente por su adherencia, muchas veces obsesiva a los estándares y prácticas, fundadas en las normas ISO (Weise, 2015), que si bien son importantes y útiles referentes para mantener la operación virtuosa de la protección de los activos digitales, no son los conceptos requeridos para gobernar en medio de la incertidumbre. No es posible alcanzar un ejercicio de gobernabilidad valioso, sólo fundado en estándares, se hace necesario construir un marco de actuación alineado con el entorno agreste y multiforme donde operan los negocios empresariales.
                            
Si bien es cierto que debemos contar con competencias básicas de protección de la información y haber logrado importantes avances en la aplicación de los mismos, se hace necesario desarrollar nuevas competencias para explorar e indagar en medio de la niebla de los negocios y allí encontrar nuevas oportunidades, que creen incertidumbre a los otros que lleguen después. Esto generalmente incomoda al CISO, pues implica sacarlo de la zona cómoda e instalarlo como analista y explorador de escenarios ajustados a los retos de los negocios.

El entorno actual, divergente e incierto, no permite tener planos ni destinos completamente claros y muchas veces habrá que avanzar aún en medio de la niebla. Esta posibilidad aumenta la probabilidad de error, la cual deberá ser capitalizada por el CISO y su junta directiva, para construir cada vez sobre la sabiduría de la falla, y no generar la rutina destructiva de buscar culpables y desviar la atención sobre la sanción que merecen aquellos que actuaron.

Cuando el CISO establece un rumbo y acciones que puedan resultar en restricciones o limitaciones para los negocios, la confrontación de las diferencias será la regla natural que deberá aplicar en sus conversaciones. En la controversia existe la bondad de las miradas encontradas que debe servir para “ver” lo que no es evidente y conocer el punto de vista de aquellos que estudian la realidad con lentes diferentes a los del CISO. La diferencia es una ventaja estratégica, que inicialmente puede ser incómoda, pero bien canalizada es una fuente de aprendizaje para reconocer nuevas oportunidades.

El CISO consulta e indaga sobre múltiples aspectos de la realidad empresarial y convoca a las personas claves en los diferentes negocios, para establecer un referente de análisis que le permita hablar el lenguaje de la estrategia corporativa.

Cuando ese conocimiento experto se deteriora, es decir, no le genera expectativas claras sobre el negocio y lo mantiene en la zona cómoda, se compromete la capacidad de anticipación del ejecutivo de seguridad de la información. Se hace necesario adquirir nuevos insumos de experiencia empresarial para encontrar variaciones y asimetrías que le permitan ver las cosas con mayor precisión, pensar más creativamente y actuar con mayor determinación.

Reflexiones finales
El responsable de seguridad de la información sabe que no es posible eliminar completamente la incertidumbre, que la inevitabilidad de la falla de una u otra forma lo va alcanzar y por tanto, el tribunal de los incidentes será recurrente en su trayectoria como gerente de la protección de los activos de información. Por tanto,  conociendo que estará enfrentado a desconocer lo desconocido, es decir condiciones, riesgos y amenazas que ni siquiera sabe que existen, deberá hacer su mejor juicio para construir confianza en la construcción y desarrollo de su estrategia.

Establecer las tendencias, desarrollar escenarios, identificar amenazas y riesgos, son elementos claves que deben hacer parte del conjunto de herramientas conceptuales y práctica de un CISO para atravesar el valle de lo incierto y las presiones de los negocios para ganar agilidad en su posicionamiento en el mercado.

Las tecnologías de información y las comunicaciones con su vertiginoso desarrollo, establecen un marco de referencia divergente que ubica al CISO entre la necesidad de compartir y evolucionar en el desarrollo de sus prácticas de protección, con las exigencias concretas de regulaciones que demanda cumplimientos estrictos de controles regulatorios que no pueden ser violentados, so pena de sanciones y compromisos de imagen de las empresas.

En este sentido, no es solamente el balance que se requiere para dar cuenta de esta condición previamente comentada, sino la capacidad propia del ejecutivo de seguridad de la información para reinventar sus marcos conceptuales y prácticas para revertir la comodidad que producen los estándares, y crear propuestas que generen las condiciones de uso y control de la información acordes con la dinámica de los negocios; esto es motivar incertidumbre sobre lo que se conoce y aplica en seguridad de la información.

En razón con lo anterior, el CISO y sus decisiones deberán estar articuladas desde la incertidumbre, para construir el camino que lleve a la organización a alcanzar la velocidad de crucero que requiere para llegar primero a las nuevas posiciones privilegiadas de su entorno y crear la inestabilidad necesaria que aumente su condición exclusiva entre sus competidores.

Así las cosas, el CISO deberá identificar las acciones claves que debe tomar para conectar los puntos asimétricos que proponen las tendencias y amenazas, para crear una vista enriquecida que aclare el camino de la estrategia corporativa, protegiendo el valor de sus activos estratégicos de información, no desde las certezas y controles conocidos, sino desde las vulnerabilidades y la inevitabilidad de la falla.

Referencias
Charan, R. (2015) The attacker’s advantage. Turning uncertainty into breakthrough opportunities. New York, USA: Perseus Books Groups.
Weise, J. (2015) Using a governance tool. ISSA Journal. 13, 5. 34-37.
Andress, J. (2015) Working with indicators of compromise. ISSA Journal. 13, 5. 14-20.
Casey, T. y Willis, B. (2008) Wargames: Serious play that test Enterprise security assumptions. Intel Corp. Recuperado de: http://www.sbs.ox.ac.uk/cybersecurity-capacity/system/files/Intel%20-%20Wargames-%20Serious%20Play%20that%20Tests%20Enterprise%20Security%20Assumptions.pdf

Cano, J. (2014) La ventana de AREM. Una herramienta estratégica y táctica para visualizar la incertidumbre. Actas de la XIII Reunión Española de Criptología y Seguridad de la Información. Alicante, España. Septiembre 2 al 5. Recuperado de: http://web.ua.es/es/recsi2014/documentos/papers/la-ventana-de-arem-una-herramienta-estrategica-y-tactica-para-visualizar-la-incertidumbre.pdf

Johansen, B. (2009) Leaders Make the Future: Ten New Leadership Skills for an Uncertain World, San Francisco, Berrett-Koehler Publishers.

viernes, 17 de abril de 2015

Gestión y gobierno de la seguridad de la información. Dos conceptos complementarios para comprender la inevitabilidad de la falla.


Introducción
En un mundo interconectado, con un cambio acelerado de mentalidad, con una densidad digital creciente (Káganer, Zamora y Sieber, 2013) y con una invasión permanente de artefactos digitales (Ullrich, 2015), la seguridad de la información no tiene más salida que repensarse y transformarse para atender los retos de la convergencia tecnológica.
 
Lo anterior supone que debe sospechar de la manera como actualmente entiende el mundo y dar el paso para cambiar el marco de referencia desde donde viene dando sus explicaciones. Las certezas que se buscaban en la aplicación estándares conocidos, comienzan a ser confrontadas por una incertidumbre estructural que revela tendencias y posibilidades, cuyos efectos aún no se han podido calcular.
 
Así las cosas, se hace necesario aumentar la capacidad de asombro de los ejecutivos de seguridad de la información, para que puedan leer en las situaciones de vulnerabilidad y error, la posibilidad para plantear coberturas inexistentes en los marcos de riesgos y controles y así, continuar su permanente postura de estudiantes de la inseguridad, siguiendo como libro guía la dinámica de la organización y sus relaciones con el entorno.
En este sentido, se detalla en este artículo algunas consideraciones relevantes ente gestión y gobierno como una excusa académica para dar cuenta de las condiciones y exigencias de ambos conceptos, los cuales, revisados en la práctica de seguridad de la información, consolidan una postura complementaria que introduce competencias novedosas para aquellos que han decido aceptar el tribunal natural de los incidentes de seguridad con decoro y altura y así, demostrar que la confianza sólo es posible cuando soy capaz de reconocerme débil y necesitado.
 
Conceptualizando la gestión y el gobierno
En la actualidad hay expresiones que nos hablan de la forma como estamos enfrentando el reto de dirigir y movilizar organizaciones, para que alcancen sus objetivos, muchas veces usando indistintamente los términos, sin advertir las diferencias conceptuales subyacentes en cada una de ellas. Gestión y Gobierno, son dos de esas palabras que han sido utilizadas de manera intercambiada, lo cual ha generado lecturas, muchas veces inadecuadas, de las actividades propias de cada uno de estos conceptos.
 
Si miramos la gestión, estamos recabando en actividades que buscan disminuir la incertidumbre y hacer predecible los resultados de un proceso. La gestión trata de alinear la ejecución de las actividades respecto de un referente y sus entregables, para motivar una ejecución de excelencia que esté mediada por una verificación y mejora continua para asegurar el menor número de defectos en el desarrollo de sus actividades.
 
Un modelo de gestión, es un reto táctico, es un reto de aseguramiento de comportamientos, de actividades y estándares, que nos indican la mejor forma de hacer las cosas. Cumplir con los requisitos mínimos de este hacer, nos permite enfocarnos en alcanzar resultados concretos de manera ágil y con el menor nivel de desviaciones, las cuales necesariamente comprometen el resultado y advierten una falla en los entregables previstos.
 
Ejemplos concretos de esta vista de la gestión están representados en los modelos Deming (PHVA) en 1952, Malcolm Baldrige en 1987 y EFQM en 1992. La aplicación de todos estos modelos ha permitido a grandes empresas alcanzar niveles de excelencia en la ejecución y logro de sus objetivos corporativos. Sus prácticas estandarizadas aseguran que las personas de las organizaciones cumplen una serie de requisitos que llevan a los resultados esperados. No tener prácticas referentes como estas, nos aleja de un ejercicio virtuoso de gestión que fomente la formación de una cultura de aseguramiento y cumplimiento que mantiene la vista exitosa de las empresas modernas.
 
Un modelo de gestión en general desarrolla en su interior un ciclo fuerte de regulación (Hoverstadt, 2008), que busca cercar la incertidumbre y las dudas, para hacer previsible los resultados, motivando ante las desviaciones, un análisis causa-raíz que activa el fundamento de la mejora continua. La fortaleza de la regulación les da a las personas en su ejecución mayor sensación de control y predictibilidad que hace que se disminuyan las tensiones por el resultado, como quiera que si se cumple con lo especificado en la lista de actividades estándares, no habrá duda para tener efecto deseado.
 
Mientras los modelos de gestión, a través de actividades concretas y específicas, aseguran los entregables previstos, los modelos de gobierno se fundan en medio de la incertidumbre para tratar de navegar en medio de tensiones, intereses y presiones políticas para alcanzar su misión: conducir la nave que tiene a cargo, a través de caminos inciertos e inesperados, para lograr los objetivos propuestos, privilegiando el bien general sobre el bien particular.
 
Las juntas directivas son eminentemente políticas, es decir, confrontan de manera permanente los embates de las fuerzas contradictoras de los participantes de un sector, para posicionar a la organización en lugares privilegiados, explorando su entorno, no para dejar que el ambiente moldee sus destinos, sino crear nuevas propuestas que cambien su entorno. Así las cosas, los miembros de junta deben revestirse de habilidades particulares para leer con sabiduría las alertas de su ambiente, analizar las posibilidades y catalizadores claves, en pocas palabras tener el olfato para ver realidades emergentes y percepción aguda para dar cuenta de las nuevas condiciones del entorno.
 
Los modelos de gobierno se concentran en los ciclos de adaptación (Hoverstadt, 2008), en la forma como son capaces de ver el afuera y el mañana, bien para confirmar la identidad de la organización, o para proponer los cambios requeridos que le permitan mantenerse en el largo plazo. En consecuencia, los ejecutivos de primer nivel deben mantener una mente curiosa, flexible, concentrada en el futuro, centrada en las oportunidades, abierta las contradicciones y dispuesta a conectar los puntos, para cambiar el rumbo de los acontecimientos en su organización y crear la nueva propuesta en su entorno que defina y confirme el nuevo y jugador estratégico que es en este contexto (Collis, 2010).
 
Por lo anterior, a diferencia de los modelos de gestión, los modelos de gobierno están fundados sobre el tratamiento y comprensión de la incertidumbre, en la vista global y sistémica de las cosas, con el fin de leer las alertas tempranas de su ambiente y así provocar nuevas ideas recombinando la información disponible, en búsqueda de anomalías, contradicciones o rarezas (Charan, 2015). En este ejercicio, la sabiduría del gobernante estará en poder advertir y discernir los diferentes ángulos de reflexión disponibles para darle forma al nuevo camino que debe emprender la empresa.
 
Tabla No.1 Gestión y Gobierno (autoría propia)
 
Gestión y gobierno en seguridad de la información
Basado en la reflexión conceptual previa relacionada con la gestión y el gobierno aplicado de manera general en una empresa, procedemos a indagar sobre esta misma temática desde las prácticas de la seguridad de la información.
 
Los estándares conocidos como la serie 27001 y las guías del NIST respecto de la seguridad de la información, cumple con lo establecido en las características de los modelos de gestión referenciados en la Tabla No.1, como quiera que la declaración de aplicabilidad nos establece los focos que debemos asegurar para motivar un comportamiento diferente y ajustado a lo que la organización espera de la seguridad de la información, que en general responde a un imaginario donde los incidentes son las manifestaciones de la debilidad de modelo y revelan las fallas de la gestión que deben ser corregidas y aseguradas desde el mejoramiento continuo.
 
En este sentido, en un entorno volátil, incierto, complejo y ambiguo (VICA), el modelo regulatorio nos permite continuar operando al interior de la empresa, de una manera virtuosa y organizada, no obstante se queda corto para leer y avanzar en medio de la condiciones inesperadas del ambiente, generando un proceso reactivo y postmortem, que recompone sus prácticas sólo cuando las desviaciones hacen su aparición y se ajustan luego de un análisis causa raíz.     
 
Por tanto, el gobernante de la seguridad de la información debe leerse a sí mismo como un estudiante permanente de la realidad circundante, que sin descuidar la ejecución virtuosa de las prácticas de seguridad y control basada en estándares, se apalanca en pedagogías emergentes que van más allá de la adquisición de conocimientos o de habilidades concretas, para ver en la inevitabilidad de la falla oportunidades para lograr cambios significativos en la manera de entender su entorno; asumir riesgos intelectuales no convencionales y transitar por caminos no trillados; y encontrar el margen de tolerancia de las fallas que permita capitalizar aprendizajes emergentes (lecciones aprendidas): aquellos no prescritos por los saberes tradicionales (Gros, 2015).
 
Asumir un gobierno de la seguridad de la información cumpliendo con las características expuestas en la figura No.1, demanda la formulación de una serie de competencias complementarias a las técnicas, de comunicación, asertivas y de ventas, propias y necesarias en el ejecutivo de seguridad de la información, para delinear un discurso eficaz y sensible al escenario político de las juntas directivas, que intervenga la dinámica de las reflexiones sobre el futuro de la organización, para crear quiebres conceptuales sobre la estrategia empresarial desde la realidad de aquello clave y sensible que otros quieren de la empresa.
 
Las competencias complementarias sugeridas en este sentido son: (Cano, 2015)
·  Desarrolla pensamiento crítico para analizar y seleccionar los modelos y prácticas de seguridad de la información, más adecuados, considerando los objetivos estratégicos del negocio y las expectativas de la alta gerencia. 
·  Establece y prioriza las amenazas y riesgos de seguridad de la información para diagnosticar, evaluar y comunicar el nivel de exposición de la empresa, a través de métodos tradicionales y modernos considerando la dinámica del entorno actual.
·  Monitoriza la promesa de valor del modelo y prácticas de seguridad de la información para tomar las decisiones oportunas y pertinentes requeridas, considerando las desviaciones o lecciones aprendidas tanto de los incidentes de seguridad como de los cambios del entorno.
·  Negocia y establece con los ejecutivos corporativos las estrategias de rendición de cuentas del programa de seguridad de la información para identificar y seleccionar los escenarios y las métricas más adecuadas considerando las prácticas y estándares relevantes en la gestión de seguridad de la información.
·  Desarrolla una visión estratégica y táctica de la seguridad de la información en el contexto empresarial, para anticipar y renovar los modelos y prácticas de seguridad y control considerando los retos corporativos de mediano y largo plazo, así como los impactos de las amenazas y riesgos emergentes identificados.
 
El gobierno de la seguridad de la información necesariamente requiere ir a la ofensiva, a la lectura permanente del entorno y alcanzar posiciones estratégicas en situaciones inesperadas, pues quedarse a la defensiva (ciclo de regulación basado en estándares) implica retroceder en sus retos y exigencias corporativas para crear escenarios valiosos para la visión empresarial de mediano y largo plazo.
 
No es posible advertir un gobierno de la seguridad de la información basado exclusivamente en un ciclo de regulación, cuando la realidad circundante nos advierte  constantemente de alertas y signos de cambios y contradicciones que ponen en evidencia la incertidumbre, las debilidades y las fallas de nuestros modelos conceptuales. Así las cosas, es necesario comprender la vista complementaria expuesta en la tabla No.1 donde el gobierno, ante todo, es una búsqueda permanente de nuevos retos y estándares de excelencia que propone un camino para posicionar una visión en medio de contradicciones, inestabilidades y rarezas propias del entorno.
 
Reflexiones finales
Queda claro que el ciclo de regulación no es suficiente para dar cuenta con el escenario VICA que tenemos a la fecha. De igual forma, se hace manifiesto que el ciclo de adaptación establece de manera complementaria la vista requerida para aumentar la capacidad de respuesta de las organizaciones respecto de su ambiente.
 
Así las cosas, la gestión y el gobierno son realidades complementarias que habilitan a los ejecutivos empresariales no sólo a velar por los indicadores de sus procesos, sino por la forma de observar las relaciones actuales y emergentes, con el fin anticipar escenarios posibles y probables que pueden afectar y transformar el imaginario vigente en la cultura de la empresa.
 
Hacer la lectura de estos dos conceptos en el contexto de la seguridad de la información, motiva la necesidad de un entendimiento alterno e introduce reflexiones más elaboradas sobre el gobierno de la seguridad de la información, que liberen al responsable empresarial de la seguridad de la información de las presiones propias de la pedagogía del éxito y las reemplace por las experiencias enriquecidas y novedosas que se adquieren desde la pedagogía del error (De la Torre, 2004).
 
En este contexto, la confianza que requiere la información, no estará asociada al cumplimiento de requisitos de aplicabilidad, ni en la manera como se cierran las brechas de gestión identificadas, sino a las oportunidades de nuevos entendimientos y conocimientos que podemos explorar por la revelación de una falla, lo que genera un insumo valioso para transformar la práctica actual y realimentar el circulo virtuoso donde corren las normas ISO y sus similares.
 
Cuando nos encontramos con una reflexión convergente y sistémicamente provocadora como lo es la esencia del gobierno, en los términos de este artículo, se descubren realidades anidadas que requieren un análisis en profundidad de sus relaciones, para luego devolvernos y realizar un diagnóstico que no estará aislado de las condiciones del entorno, sino que podrá dar razón de los planes de la organización para leer los activos de información relevantes de su operación en clave estratégica, esto es, dibujar la vista global pertinente para los objetivos de la empresa y así, priorizar las acciones necesarias y negociar los elementos requeridos para actuar en consecuencia.
 
Por tanto, el gobierno de la seguridad de la información demanda una puesta a tono de los talentos en el ejecutivo de seguridad de la información, como quiera que sólo en la incertidumbre, la debilidad y las fallas puede encontrar la tensión creativa permanente que lo mantenga atento a los resultados de la gestión y concentrado en la transformación y posicionamiento empresarial, creando posiciones disruptivas que anticipen y aprovechen posibles singularidades de la inevitabilidad de la falla.
 
Referencias
Charan, R. (2015) The attacker’s advantage. Turning uncertainty into breakthrough opportunities. Philadelphia, USA: Perseus Books Group.
Goodman, M. (2015) Future crimes. Everything is connected, everyone is vulnerable and what we can do about it. New York, USA: Doubleday.
Collis, D. (2010) Thinking strategically. Pocket Mentor. Boston, USA: Harvard Business Press
Gros, B. (2015) La caída de los muros del conocimiento en la sociedad digital y las pedagogías emergentes. Revista Education Knowledge Society. 16, 1,58-68.
Cano, J. (2015) Anotaciones sobre las competencias de los responsables de la seguridad de la información. Un ejercicio de resiliencia personal y supervivencia corporativa. Blog IT-Insecurity. Recuperado de: http://insecurityit.blogspot.com/2015/02/anotaciones-sobre-las-competencias-de.html
Káganer, E., Zamora, J. y Sieber, S. (2013) Cinco habilidades del líder digital. IESE Insight. No.18. Tercer trimestre.
Ullrich, J. (2015) New cyberthreats: Defending against the digital invasion. Abril. Recuperado de: http://searchsecurity.techtarget.com/feature/New-cyberthreats-Defending-against-the-digital-invasion
Hoverstadt, P. (2008) The fractal organization. Creating sustainable organizations with viable system model. Chichester, West Susex. UK: John Wiley & Sons.
De la Torre, S. (2004) Aprender de los errores. El tratamiento didáctico de los errores como estrategias innovadoras. Buenos Aires: Ed. Magisterio del Río de la Plata.

lunes, 23 de marzo de 2015

La seguridad de la información en el imaginario de las Juntas Directivas. Un reto de transformación de creencias, actitudes y valores.

Introducción
Considerando la digitalización acelerada de la sociedad y las exigencias de los clientes por nuevos servicios y posibilidades, las organizaciones requieren cambiar de igual forma para estar a tono con esta nueva realidad. Ahora más que nunca las tendencias, las actitudes, los comportamientos y las necesidades de las personas, cobran mayor relevancia, toda vez que éstas manifiestan sus requerimientos a través de medios informáticos, los cuales deben ser capturados y potenciados por aquellos que están preparados para este reto.

En este sentido, la velocidad de los negocios cambia de manera dramática, lo cual establece un reto para la junta directiva: leer el entorno y responder tan rápido como sea posible, bien para crear una nueva ventaja diferencial, o desarrollar una novedad disruptiva que cambien la forma de hacer los negocios en su sector.

Todo esto es posible si la información que se tiene disponible se puede aprovechar, no solamente para ver los patrones del entorno, sino para modelar nuevos o dimensionar lecturas alternativas que permitan, una ventana de innovación consistente y permanente que mantenga quiebres constantes en aquellos que definen la visión de las empresas.

Si lo anterior es correcto, las tecnologías de información y comunicaciones (TIC) son elementos fundamentales para movilizar los esfuerzos requeridos en la transformación de las capacidades de los negocios y articular las actividades cotidianas de la empresa, haciendo más agiles sus procesos, motivando nuevas competencias en las personas e incorporando herramientas tecnológicas que desarrollen un ecosistema tecnológico alineado con los objetivos corporativos.

Lamentablemente a la fecha, el área de TIC, lleva el peso de una tradición empresarial generalmente asociada con temas de servicio, soporte y operaciones, un imaginario que se ha construido por muchos años y que sólo recientemente está comenzando a cambiar. Este imaginario, muy acentuado en las juntas directivas se manifiesta en posiciones como:
  • “Yo sólo quiero olvidarme de la TI, para concentrarme en el core de mi negocio”
  • “La tecnología debe ayudarme a hacer las cosas más fáciles, no complicarlas”
  • “Los de tecnología no saben que significa hacer las cosas más rápido, no conocen las presiones que nosotros tenemos”

Cada una de estas expresiones, manifiesta una lectura fallida de expectativas, una declaración no efectuada de solicitudes y una lectura del imaginario que cada miembro de junta tiene respecto de la tecnología y su implementación en las organizaciones.

Estas premisas confrontan al ejecutivo de tecnología de información frente a su papel en la organización, motivando reflexiones exigentes que demandan habilidades nuevas para modificar el imaginario actual y causar un cambio efectivo en los miembros de junta, que le permita establecer una ruta alterna y renovada del ejercicio de su cargo en la empresa.

Todo lo anterior es equivalente, leído en términos del ejecutivo de seguridad de la información, pues su evolución ha permeado igualmente su papel en las organizaciones desde el inicio, fundamentado inicialmente con un lenguaje técnico de seguridad y control que responde a la operación, semejante a lo que se define para la seguridad física; que luego se transformó en una gestión de riesgos y amenazas respecto del manejo de la información y que quiere, hoy dar el salto a una lectura en términos de negocio, como fuente natural de ventaja competitiva en un mundo altamente interconectado, instantáneo, incierto e inestable.

En este sentido, esta reflexión busca recabar en el imaginario de los miembros de junta de directiva respecto de la seguridad de la información y los momentos actuales que se viven en las organizaciones, para establecer algunas premisas de transformación de tal imaginario que permitan confirmar la expectativa de los aportes del CISO (Chief Information Security Officer) como fuente de ventajas estratégicas que protegen el valor de la empresa y habilitan la creación de nuevos desarrollos de empresariales.

Aproximación conceptual al imaginario de los miembros de junta
Generalmente un imaginario está lleno de creencias, valores y actitudes que hacen parte de la forma como una persona se aproxima a la realidad y toma decisiones en este contexto. En este sentido, no es natural que una persona haga evidente estos elementos y por tanto, se requieren estrategias que permitan dar cuenta de los mismos, para revelar esa lectura del entorno y sus prioridades basado en estos elementos subyacentes de los seres humanos.

Los miembros de junta generalmente vienen de diferentes mundos o mundos conocidos, algunos más experimentados que otros. Muchos de ellos sometidos a grandes presiones y otros más recorridos en temas estratégicos creando oportunidades para las empresas. Así las cosas, un miembro de junta o generalmente conocido como director, tiene una vista amplia de las organizaciones y procura estrategias que buscan capitalizar lo mejor de las oportunidades para beneficio de la empresa y por tanto para engrosar su capital político, fundamento de su actuar en estos cuerpos colegiados.

No es frecuente que entre los miembros de junta haya personas conocedoras de las tecnologías de información o menos de seguridad de la información, ellos saben que son temas relevantes, pero no cuentan con una lectura completa de dichas temática, dejando a su experiencia la interpretación de los mismos, encuadrándolos en aquello que conocen de su larga trayectoria, sin darse la oportunidad de crear un quiebre que les descubra nuevas opciones y posiciones que renueven sus creencias respecto de dicho tema.

Así las cosas, encontramos el analfabetismo digital como una enfermedad recurrente en los cuerpos directivos colegiados, que tratan de leer el negocio desde la perspectiva natural de las inversiones, alianzas y utilidades, sin conectar las relaciones claves de las organizaciones modernas, basadas en información y conocimiento, las cuales tienen sus redes en los sistemas de información y el aseguramiento de los procesos de las empresas.

En este sentido, el imaginario relevante de los directores no lee la variable tecnología o seguridad, como elemento clave de los negocios, hasta que la inevitabilidad de la falla logra penetrar y afectar las decisiones que hacen parte de los planes estratégicos de la empresa. Una fuga de información sensible, una falla de un sistema de información que compromete información de clientes, una ataque masivo que deja inutilizada a la empresa, eventos reportados recientemente que cambian la lectura de la estrategia empresarial y torna la mirada sobre elementos que siempre habían estado allí y que ahora demandan atención, pues se pone en peligro no solamente la empresa, sino su capital político respecto del entorno.

Frente a esta realidad, el imaginario del director entra en tensión con la lectura del entorno que le obliga a documentarse sobre qué significa y cómo puede afectar los destinos de la empresa las variables tecnología y seguridad de la información. En este ejercicio, que recaba en un esfuerzo particular del miembro de junta, se percata que existen eventos de alcance internacional que manifiestan una preocupación en otras juntas directivas y que de alguna manera vale la pena revisar y analizar en el contexto de su participación actual.

Una vista parcial y conceptual del imaginario actual de un miembro de junta tradicional, frente a la tecnología y la seguridad de la información, podría expresarse como sigue:

Imaginario
Tecnología de Información
Seguridad de la Información

Creencias

( Convicciones del sujeto, a partir de la información poseída, de que realizando una conducta dada obtendrá resultados, positivos o negativos, para él – (Escámez, García, Pérez y Llopis, 2007, p.50) )
“Los que soportan la operación”, “Los que arreglan los equipos”, “Los que nos ayudan para usar el ERP”
“Los que instalan los antivirus”, “Los que hacen lentos los equipos”, “Los que nos restringen la navegación”

Valores

( Conjunto de cualidades que moldea la identidad de las personas que pertenecen a una comunidad. – (Escámez, García, Pérez y Llopis, 2007, p.20) )

Ayudar, Apoyar, Colaborar
Restringir, Bloquear, Limitar

Actitudes

( Predisposición aprendida para responder consistentemente de un modo favorable o desfavorable con respecto a un objeto social dado - (Escámez, García, Pérez y Llopis, 2007, p.50) )
Positiva – Si en el pasado ha tenido una experiencia satisfactoria respecto de un requerimiento solicitado.

Negativa – Si en el pasado ha tenido una experiencia negativa respecto de un requerimiento solicitado.
Positiva – Cuando las medidas de seguridad no se notan, o son invisibles respecto de las acciones que ellos requieren para operar.

Negativa – Cuando ocurre un incidente de seguridad que los afecta a ellos o la empresa, como quiera que la seguridad es algo que otros hacen por ellos.
Tabla No. 1 Revisión conceptual del imaginario de los miembros de junta sobre Tecnología de Información y Seguridad de la Información.

En este sentido, el imaginario que los miembros de junta tengan respecto de la seguridad de la información será información relevante para establecer la forma a través de la cual el ejecutivo de seguridad de la información debe interactuar y por otro lado, para fundamentar la estrategia que permita motivar un cambio respecto de la temática, apalancado en la relevancia de los resultados obtenidos y las invariabilidades propias de la gestión de la seguridad de la información, ocasionadas por la inevitabilidad de la falla.

Cruzando dos imaginarios: la Junta Directiva y el CISO
Cuando el CISO no tiene en consideración el imaginario de su junta directiva respecto de su papel en la organización, no entra a negociar, sino a regatear. Durán (2015) lo define claramente cuando afirma que:

            Lo primero que hay que entender es que negociar no es una carrera en la que gana el que cruza primero la línea de meta. Cuando eso sucede, la negociación resultó fallida. Una transacción exitosa se logra cuando ambas partes traspasan el umbral al mismo tiempo. Es decir, cuando ambos finalizan satisfechos del resultado y estarían dispuestos a repetir la experiencia. (…) Cuando en una negociación, alguien se sienta asfixiado y el otro se sienta el conquistador triunfante, allí no hubo negociación sino regateo. (Durán, 2015)

En razón a lo anterior, muchos de los grandes reparos que se escuchan por parte de los ejecutivos de seguridad, es precisamente que cuando entran al recinto de la junta, siempre llegan con el marcador en contra, como quiera que hay una posición dominante, un juicio y lectura que se sobrepone a todo lo demás, que no deja espacio para motivar una ruta compartida, dado que no son evidentes las creencias, actitudes y valores que los directores tienen del tema que se presenta.

Habida cuenta de lo anterior, se hace necesario que los ejecutivos de seguridad de la información desarrollen la habilidad para detectar y analizar los imaginarios de su junta directiva, para establecer una construcción colectiva de lo que significa la seguridad de la información para la empresa, cómo se percibe en el ejercicio de los directores y la manera como le permite al negocio una vista diferente a la tecnología y le plantea referentes novedosos para repensar los objetivos estratégicos de la corporación.

Por lo tanto, no se trata exclusivamente de un ejercicio de autoridad e influencia per se del CISO (como características propias de sus competencias), como lo anota Violino (2014), sino de comprensión de doble vía con los directores, que dé oportunidad para compartir y desarrollar una lectura conjunta de la seguridad de la información en el contexto de los objetivos de negocio, para que en la agenda del CEO (Chief Executive Officer) (Parakala, 2015) y de la junta directiva, los riesgos y amenazas de la empresa, como pueden ser entre otros, ataque masivos o ciber ataques, no se lean como un reto típico de tecnología de información de la empresa, sino como una oportunidad para repensar la exigencias del negocio y motivar una vista conjunta de los impactos operacionales y estratégicos de la compañía.

En consecuencia, leyendo en clave de seguridad de la información la propuesta de Marchand y Peppard (2014) respecto de las mentalidades de los gerentes de negocio y el CIO (Chief Information Officer), podemos advertir algunas indicaciones que nos pueden ayudar a detectar elementos que los miembros de junta tienen en sus imaginarios y así comenzar a visualizar mejores formas de aproximación y aprendizaje del tema de seguridad y control en la organización.

Figura No.1 Mentalidades de la Junta Directiva y el CISO (Adaptado de: Marchand y Peppard, 2014)

Reflexiones finales
      De acuerdo con el documento de CTPartners (2015) el CISO del 2020 deberá desarrollar una vista holística de los riesgos y amenazas que proteja los activos más sensibles de la empresa,  proveer orientación y apoyo a la junta directiva en para anticipar y responder a las amenazas emergentes, así como a requerimientos normativos relevantes para la operación de la compañía, con una postura de influencia y liderazgo ante entes externos de la empresa, que permita desarrollar una comunidad de contactos que asista a la empresa cuando eventos relevantes se presenten.

     En este sentido, el CISO debe comenzar a construir un capital político clave que le permita acceder con mayor facilidad a los miembros de junta y así recabar con mayor precisión en su imaginario para participar más activamente en la revisión de la estrategia de la empresa, como custodio y guardián del valor de la empresa, representada en activos estratégicos de información. Esto se logra, entre otras cosas, participando en círculos de asociaciones internacionales relevantes del tema o de su sector, motivando reuniones con actores claves del entorno para compartir experiencia y apoyando ejercicios de construcción colectiva de referentes de la industria en sus temáticas particulares.

     Si bien el CISO debe tener habilidades manifiestas de buen comunicador, estratega, motivador y vendedor, no será suficiente para lograr transformar la esencia de su función y la fuente de su gobierno, si no logra leer con mayor claridad el imaginario de su junta directiva o mejor, si no motiva un cambio en el mismo, que le permitan alcanzar mayor visibilidad de sus actos en el gobierno de la seguridad de la información.

       Así las cosas, el CISO debe trasegar los caminos de los educadores, los cuales permanentemente están abriendo oportunidades para aprender y buscando maneras novedosas para que sus estudiantes eleven su nivel de conocimiento y entiendan, que su misión no consiste en “darle respuesta a todas sus preguntas”, sino “ayudarles a construir mejores preguntas”, y en este intercambio, dejarse sorprender y anticipar nuevas formas para comprender la seguridad de la información desde la inevitabilidad de la falla.

Referencias
Durán, C. (2015) Negociar no es regatear. Forbes México. Recuperado de: http://www.forbes.com.mx/negociar-no-es-regatear/
Violino, B. (2014) Does Your Title Match Your Authority?. CIO Magazine. Recuperado de: http://www.cio.com/article/2378982/careers-staffing/does-your-title-match-your-authority-.html
Parakala, K. (2015) What CEO Really Wants From The CIO. Recuperado de: http://www.cxotoday.com/story/what-ceo-really-want-from-a-cio/
Marchand, D. y Peppard, J. (2014) Leadership mindset for IT Success. The European Business Review. April. Recuperado de: http://www.europeanbusinessreview.com/?p=302
Escámez, J.,  García, R.,  Pérez, C. y Llopis, A. (2007) El aprendizaje de valores y actitudes. Teoría y práctica. Madrid, España: Editorial Octaedro-OEI.