martes, 14 de junio de 2011

Datos y Nubes..se llevan?


Hace poco me preguntaron si en una empresa era conveniente que los empleados pudieran hacer uso libre de DropBox. Saqué la respuesta que todos odiamos “Pues depende” (pero qué útil es, no?). En fin, me obligaron a elaborar. Les comparto mis divagaciones.

DropBox es un servicio en la nube para almacenar información de todo tipo. Gratuitamente te dan 2 GB y si quieres más tienes que pagar. Puedes instalar DropBox en tus computadoras (y te crea una partición virtual donde copias tus directorios o archivos) y también puedes acceder a la información desde el web o dispositivos móviles como el iPhone. Y claro, así como DropBox, hay muchos otros servicios similares (o más completos como el de Carbonite que respalda automáticamente).

Hasta aquí todo bien, suena un servicio muy atractivo. ¿Pero es conveniente que se les permita a los empleados de una empresa hacer uso de estos servicios de almacenamiento en la nube?

+ No. Esta es una primera opción que les encanta a los de seguridad: “Porque van a estar mandando datos corporativos a la nube”. Pero decir que “no” a todo ya no es lo de hoy. Hay que ser un habilitador, no un obstáculo. Next option.

+ DropBox #Not. Nuestros amigos de la caja dropeadora tuvieron un “detallitorecientemente referente a que sus empleados pueden acceder a la información que almacenan los usuarios. No lo dijeron así desde el inicio y uno pensaba que “ni ellos” podían acceder a los datos. Resulta que por petición gubernamental escupen hasta lo que no. O por ejemplo un empleado de DropBox que quiere husmear en los archivos de Lady Gaga lo podría hacer cualquier día de la semana. Tuvieron que cambiar los términos de uso. En fin, larga historia. Por lo tanto esto nos lleva a pensar en sí usar almacenamiento en la nube pero no bajo este esquema (ver los siguientes dos puntos).

+ DropBox con cifrado. Como la información se almacena en claro dentro de esta nube, es mejor cifrarla primero y luego enviarla. Busquen en Google “securing data dropbox” para ver algunas propuestas.

+ JungleDisk. Qué mejor que la solución por default cifre la información en nuestro equipo y que ya se vayan los datos protegidos. Al menos así dice que funciona JungleDisk. Es decir, mandamos nuestros datos ya cifrados y la nube los recibe así. Esto quiere decir que cegamos a la cloud. Insisto, asumiendo que así trabaja y hasta ahora no me he enterado de que alguien haya desmentido este hecho. Y sí, ya sé que hay varios “Y si…”. ¿Y si la llave que usa JungleDisk pudiera ser débil? ¿Y si llegan a usar el frágil DES? ¿Y si incorporaron un backdoor? Y un largo etcétera.

+ Nube empresarial. He de felicitarme por tener esta idea (ja!). Imaginen a una empresa que crea su propia nube para que la usen algunos o todos los empelados. Con todo y app para iPhone o Android. Con las ventajas de la nube pública pero bajo control de la empresa. Bienvenida la nube privada. Por ahí dicen que seguridad es sinónimo de control y en este caso tenemos el control de los datos de la organización porque se almacenaría todo en nuestra empresa. ¿Qué tal? ¿No te parece una buena idea? Ya sé ya sé, otra vez hay varios “Y si…”. ¿Y si los desarrolladores -para variar- diseñan y/o codifican una solución vulnerable? ¿Y si el gasto es mucho mayor que pagar por una nube pública, entonces vale la pena?

¡Se trata de los datos!

A final de cuentas nos preocupa que los datos de una empresa (o del sector público) estén en manos de la nube con un segundo, tercer o cuarto dueño y que no tengamos control sobre ellos. El primer dueño eres tú, el segundo es la nube, el tercero es un gobierno que podría exigir los datos y hasta existiría un cuarto dueño: un hacker (que lograra extraer información de usuarios de la nube).

Otra posible preocupación es la fuga de información donde los empleados usan la nube para sacar datos. Sin embargo impedir que los empleados hagan uso de la nube para almacenar archivos no va a imposibilitar el siguiente WikiLeaks. Ahí están los USB, los CD, discos duros externos y iPhone, correo electrónico o para el caso, hasta impresoras; ciertamente lo anterior auxiliará a quien desee extraer datos de una organización.

Y por cierto, si la nube es extranjera, claro que estará sujeta a leyes ajenas.

¿Entonces qué hacemos? ¿Impedir la nube? ¿Cifrar antes de usar la nube? ¿Nube de la empresa? Y la respuesta es: “Pues depende”.

sábado, 28 de mayo de 2011

¿Por Qué No Actualizas?


“La verdad por flojera o porque no me acuerdo”, dicen algunos. Mantener el software de un equipo al día es difícil o al menos así lo comprueban los cientos de miles de sistemas (muchos de ellos Windows) que viven en la red y cuyo sistema operativo y/o aplicaciones están en el olvido. ¿Es realmente taaan difícil mantener actualizado el software?

Si la pregunta inicial que un usuario se hace es “¿Y para qué rayos debo de actualizar?” entonces tenemos un primer problema. Una búsqueda en YouTube de “aurora metasploit” arrojará diversas demostraciones del famoso hackeo a Google donde la respuesta del por qué actualizar vendrá en multimedia..caray, hay videos que hasta vienen con música! Luego de ver este y otros videos demostrativos donde llegamos a obtener un shell (es decir, entrar a la computadora de la víctima), restará ir a sitios como el de US-CERT, Vupen o Secunia donde al ver la cantidad y variedad de debilidades que se publican por semana, la persona se convertirá por convencimiento a la religión del Update. Si no es suficiente, la lectura de diversos blogs de seguridad (como este) deberá de bastar –creo- al ver la cantidad de ataques e inseguridades a las que nos enfrentamos.

Una vez que se entiende la importancia de actualizar, entonces sí viene la pregunta de por qué no lo hacemos si sabemos que es importante; existen varias posibles respuestas, de entre las que destacan:

+ “No me acuerdo”: pasan meses y meses sin que nos acordemos de actualizar. Ni que fuera la fecha de pago de la tarjeta de crédito.

+ “Tarda mucho”: hoy en día la frecuencia con la que se nos pide actualizar (si es que al menos el software nos lo recuerda) y el tamaño de muchos de los benditos updates da como resultado que tarde horas en bajar el mentado parche o peor cuando toca un “major update”. La conexión se alenta y literalmente tarda horas. Por lo cual es mejor posponerlo indefinidamente hasta que tengamos el tiempo y la paciencia de actualizar.

+ “No me avisan”: algunas aplicaciones y sistemas operativos nos avisan que hay una nueva versión esperando en Iternet. Otros (la mayoría) simplemente no lo hacen y dejan esta labor al usuario para que cheque sus versiones y vaya al sitio del fabricante para ver si hay una nueva versión. Sobra decir que es una tarea por demás aburrida y tediosa, más cuando hablamos de varias docenas de apps.

+ “Es pirata y no jala”: los que usan software pirata se pueden enfrentar a que el programa no se actualiza porque detecta “algo raro”, o simplemente porque se pide una licencia válida o bien porque se actualiza pero pide que se pague por el producto. ¿Qué les puedo decir? Hay algo que se llama Linux y que ¡sorpresa! no cuesta (ni sus apps).

+ “¿Y si no vuelve a funcionar?”: más de uno se pregunta si al actualizar su aplicación o sistema operativo volverá a funcionar o simplemente se dañará irremediablemente dejándonos la penosa tarea de re-instalar. Como dicen por ahí “si no está roto, no lo compongas”.

+ “Flojera”: esos minutos desperdiciados en dar clicks para actualizar o revisar el estado del sistema simplemente es aburrido. Es verdad. Se nos va la vida en estas tareas de flojerísima pudiendo estar viendo nuestro muro de Facebook, el útimo video en Youtube del perro que se persigue su cola o nuestro timeline de Twitter. Hay prioridades.

+ “Uso Linux/Mac”: no necesito explicar más. Desde el punto de vista de estos usuarios, ellos están más allá del update.

+ “Está hardenizado”: usuarios avanzados y de una secta obscura se atreven a endurecer su sistema operativo. Es broma señores, endurecer es una práctica excelente. La justificación es que como el sistema está endurecido, pues simplemente no es necesario actualizar o se puede hacer 2 ó 3 veces en el año (y dependiendo del nivel de endurecimiento esto último bien puede ser cierto).

¿Tú por qué no actualizas? Cada quien tiene una historia propia como cuando te preguntan “¿y qué estabas haciendo cuando pasó el temblor?” En fin, viene la pregunta obligada: y yo qué hago al respecto? Muy salsa y cual que mi sistema está con telarañas, no?

Tengo 3 equipos. Uno es de “producción” (o sea mi sistema primario), otro es para dar clases y uno más es de pruebas (a estos dos últimos no les presto demasiada atención). Al que le pongo más dedicación obviamente es al primario. Le doy una revisada una vez al mes y un fin de semana lo dejo actualizándose mientras voy al cine o veo una película. Si me avisa una app entre semana que hay una nueva versión, antes de apagar la compu dejo que se actualice y mientras realizo otra actividad.

Creo que todo se resume a actualizar mientras uno sabe que no va a usar el equipo o la red de casa y claro, tener un poco de disciplina para cada mes acordarse de que hay que hacer esta actividad (se pueden auto-recompensar cada mes que se acuerden y que actualicen). Otra recomendación es quitar todo lo que no uses: sí, así es. Des-instalar todo eso que ni usan y que no sólo ocupa espacio en disco duro sino que también los expone (así tendrán menos apps que actualizar). Ah sí, para los que tienen Windows, el PSI de Secunia puede ser un auxilio gratuito para estos menesteres.

Y si eres de los que actualiza, sigues alguna estrategia kung-fu en particular? ¿Algún rito que quieras compartir? ¿Una app que uses? Por cierto, hay geeks que me dicen que hacerlo sólo una vez al mes es una barbaridad..no hay nada como hacerlo varias veces a la semana o en cuanto salga el update.

Mantener el sistema operativo y sus aplicaciones razonablemente actualizadas es una de las bases para reducir el riesgo de infección o hackeo. Y como dijo Galileo “Y sin embargo no actualizan…”

PD: en otro post exploraremos esta problemática en una empresa donde puede haber miles de sistemas con cientos y cientos de apps. Si pensabas que actualizar un sistema es latoso, imagina un escenario con el problema multiplicado.

domingo, 8 de mayo de 2011

Dime dónde estas ¡AHORITA!


En un día de ocio visité Reino Animal para ver si estaba tan divertido como otros parques similares cerca del DF. Usé FourSquare para tuitear mi ubicación. Algunas horas después, un usuario de Twitter me cuestionó el hecho de anunciar el sitio exacto donde estaba. Pues bien, eso me dio la pauta para este blogpost.

No voy a explicar qué es FourSquare más allá de decir que es para juntar amigos y decirles dónde estás (con mapa y toda la cosa) y que opcionalmente puedes mandar dicha ubicación a Twitter o FaceBook. El servicio tiene otras características que podrás encontrar en su sitio.

Dicho esto, aquí van mis reglas de uso de FourSquare.

1. Sólo amigos en persona. En FourSquare sólo acepto amigos que he conocido en persona y que sé quiénes son en la vida real. Esto me ha llevado a tener sólo dos amigos dados de alta y que son de mi confianza. Por lo tanto, el servicio lo uso realmente para publicar esporádicamente ubicaciones a Twitter. Aquí en FourSquare me olvido de eso del “es casi imposible tener sólo a conocidos en nuestras redes sociales”.

2. No domicilio o lugar de trabajo. No hago check-in de mi lugar de trabajo ni de mi casa. Punto. De hecho extiendo esto a lugares que voy con frecuencia (parques, mi súper de preferencia, universidades donde doy clases, etc.). Pienso que este punto no requiere de mayor explicación, cierto?

3. No frecuente. No ando diariamente publicando dónde estoy. Si hago un check-in a la semana es mucho. No elimino, pero sí minimizo el riesgo que representa el hecho de ir haciendo una “ruta” diaria de ubicaciones para publicar mis hábitos de lunes a domingo.

4. Hacer check-in al salir. Por costumbre hago check-in de una ubicación al ir saliendo de un lugar y no al ir entrando o mientras estoy en él. En lo personal, deseo decir dónde estuve y no tengo el objetivo de encontrarme con alguien en algún lugar..y tampoco deseo que “alguien” vaya a mi encuentro porque está seguro de que ando ahí.

5. Publicar lo público. Cuando voy a dar una conferencia uso FourSquare para decir dónde estoy y que los interesados puedan ir. De todas maneras la dirección va a ser pública de una forma u otra. O cuando voy a un evento público como charlas de seguridad o similares, bueno, el sólo hecho de decir que estoy asistiendo a X evento es decir dónde estoy (bastará googlear el evento para obtener la dirección). Claro, si no deseas usar FourSquare para decir dónde estás, sé congruente y tampoco uses Twitter para decir que estás en Campus Party (no hay muchos lugares donde se lleve a cabo, cierto?).

6. Lugares con cientos de personas. El ejemplo sería un concierto en el Palacio de los Deportes. Aquí haría la excepción de publicar mi ubicación al salir (regla 4) y tal vez lo haría al entrar. Entre más personas es más difícil que me ubiquen y en mi caso tendrían que empezar por conocerme físicamente.

7. Lugares con teléfono. Estoy en un conocido restaurante esperando mi cena. Hago check-in casi al salir (sigo regla 4) y lo mando a Twitter. Alguien que me sigue lo ve, busca el teléfono del restaurante y pide hablar con Fausto Cepeda de parte de X o por el motivo W. A partir de ahí las posibilidades son varias, desde jugar alguna broma hasta algo más serio. Evito hacer check-in de este tipo de lugares o las veces que lo hago soy escéptico por ejemplo ante llamadas inesperadas.

Bueno, y cuáles son los riesgos de FourSquare?

El principal es de la privacidad (y no de seguridad informática; no estamos hablando de troyanos ni de exploits). Aunque varios de los que te dan esa respuesta no saben explicar exactamente por qué atenta a tu privacidad y se limitan a responder que porque “todos sabrían dónde estás”. Bueno sí, y? En serio, vuelvo a preguntar..bueno sí, y? Si no podemos listar algunas respuestas concretas, aquí van algunas.

1. Secuestro. Una persona (obvio no diré su nombre) me contestó claramente que por quien es y a lo que se dedica sería un error claro publicar su ubicación. En México el secuestro es algo serio y real. Aunque él mismo me confesó al final que independientemente de si usa o no FourSquare (o Facebook o Twitter), si alguien quisiera secuestrarlo lo iba a hacer (o al menos lo iba a intentar). Punto. Muchas veces la gente que se dedica a esta asquerosa actividad ilícita es cercana al secuestrado o tiene contactos que le informan de los pormenores de la víctima. Si FourSquare o Facebook pudiesen llegar a ser usados en tu contra es porque tú así lo permitiste (aquí no discutiré si ya ha sido usado porque no poseo datos duros); por si las moscas, echa mano de las características de privacidad de los servicios, sigue reglas e infórmate..ante la duda, no los uses.

2. Robo a casa. Que tal que al publicar mi ubicación en un concierto o en un lugar vacacional, unos hampones deciden robar mi casa ya que obviamente está vacía. No me he enterado de casos concretos y reales de que esto haya sucedido en México pero existen ciertos sitios que llaman nuestra atención a este hecho. Yo en lo particular me preocuparía más del poli de la entrada a un fraccionamiento o de ese vecino; ambos saben tus movimientos casi a la perfección (entre otros más). Además recordemos que el hecho de decir que estás en X lugar efectivamente sugiere que no estás en casa; pero volvemos a la regla 2 de no publicar la dirección de tu domicilio; entonces sólo las personas que sepan dónde vives y que te sigan en medios sociales podrían ir a robar tu casa mientras estás fuera (y recordemos que el hecho de que tú te encuentres fuera no quiere decir automáticamente que tu casa o depa está totalmente vacío sin alguien más en casa). Tal vez no venga al caso, pero un amigo me llegó a comentar “En el México de hoy, ya no es requerimiento que te encuentres fuera de casa para robártela y de hecho es preferible estar fuera de ella mientras la roban”.

Conclusiones.

Al final de cuentas, el que decide usar servicios como FourSquare eres tú. Como dicen por ahí, el problema no es el servicio sino cómo lo usamos. Yo te di algunas reglas que aplico..te pueden parecer muy buenas o francamente malas. Arma tus propias reglas para usar el servicio.

Y por supuesto, si estás dudando en usarlo..mejor no lo uses. De hecho, unos dicen que sólo le haces publicidad gratuita a X sito; otros más comentan que cuál es “el chiste” de andar diciendo dónde estás “porque a nadie le interesa”.

Por otro lado, un amigo usa FourSquare para estar en contacto con sus seres más cercanos (papás, esposa) quienes saben dónde está. No manda nada a Twitter o FaceBook.

En fin. ¿Qué te ha parecido este post? ¿Tienes algunas reglas para FourSquare que desees compartir? ¿Crees que usarlo tiene más riesgos que supuestos beneficios?

En fin, nos estamos tuiteando @FaustoCepeda.

viernes, 29 de abril de 2011

Vacantes de SegInfo


¿Qué busco en un candidato que desee llenar un puesto de seguridad de la información? Varias personas me han expresado su interés por saber qué busca un empleador en un candidato que desea llenar una vacante de seguridad, sobre todo cuando se es recién egresado con poca o nula experiencia laboral. Partiendo de este punto, aquí les va mi opinión.

Los primeros 5 incisos que expondré sería mejor saberlos por haber trabajado con el candidato. Probablemente el empleador pueda saberlo si el candidato trabajó de servicio social en la empresa, si fue alumno de un profesor que se conozca o si se colaboró con el candidato en una clínica u otro trabajo.

Si no hay algún contacto directo con el candidato (o al menos indirecto por medio de algún conocido cercano y confiable), el empleador echará mano de una entrevista (esto último no es óptimo ya que en tan sólo 60 minutos tendremos que obtener “la verdad” y podrías no obtenerla u obtenerla parcialmente).

A).- Interés por la seguridad. Básico, no? Quisiera a alguien que le interese (o mejor aún que le apasione) la seguridad. Es diferente a alguien que simplemente le interesan temas de sistemas y redes y no tiene un interés especial por la seguridad. Aguas, no estoy diciendo que tiene que saber de seguridad, sino que le guste e interese el tema. Por ejemplo, tiene un blog de seguridad? ¿Participó en una conferencia? ¿Colaboró en un paper? ¿Desarrolló una herramienta?

B).- Actitud. Nada que ver con seguridad pero la actitud que se tiene es importante para mí. ¿Pones caras cuando te dejan un proyecto? ¿Estás de jeta constantemente? ¿Ves el vaso medio vacío?

C).- Autodidacta. En esto de la seguridad prácticamente no necesitas a alguien que te enseñe para dominar temas de seguridad. Internet y libros sobran para aprender. La escuela nos malacostumbra al ponernos a un fulano enfrente para darnos todo digerido. En un ambiente laboral ya no hay un cuate frente a ti diciéndote la neta, ahora estás tú solamente..y hay trabajo que debes hacer.

D).- Proactivo. Esperas a que las cosas sucedan o haces que las cosas sucedan? Básico.

E).-Intereses por libros. Leer blogs de seguridad está bien. Mejor aún es que te guste leer libros. Y de preferencia libros de seguridad; pero sí que se tenga el hábito de la lectura.

Ahora bien, los siguientes puntos son importantes pero no determinantes para mí y bien pueden ser compensados con los primeros cinco que ya vimos.

+ Buen promedio. ¿Qué promedio tuviste en la Universidad? Para mí un ocho (en una escala de 1 al 10) es aceptable.

+ Examen interno. Varias empresas manejan exámenes internos de computación donde se preguntan cuestiones básicas de sistemas o de lógica. ¿Pasaste el examen?

+ Examen de seguridad. Adicionalmente se puede presentar un examen de seguridad al candidato. A mí me gusta que lo presenten. Como no espero que seas un experto, obvio las preguntas no serán específicas ni difíciles. Pero me agradaría saber que tienes algunos conocimientos básicos de seguridad; si no lo pasas, me basaría en el inciso A (interés por la seguridad) para tomar una decisión.

Conclusiones. Traté de poner lo más relevante que deseo saber de un candidato a llenar una vacante de seguridad. Tal vez se me escaparon algunos puntos importantes.

Si eres de los que quieren entrar a un área de seguridad en una compañía, qué te parecieron los puntos que expuse? ¿Quitarías algunos? ¿Agregarías otros más? Y más importante aún: cómo los demostrarías? Sobre todo si tienes 60 minutos de entrevista.

Si eres empleador, tú qué buscas en un candidato que desee llenar una vacante de seguridad? Algunos prefieren que entre un “diamante en bruto” y luego ya irlo perfilando con cursos y proyectos a esto de la seguridad. Otros se basan en el promedio de la Universidad y hasta de qué Universidad son egresados. ¿Tú cómo evalúas a un candidato?

Nos estamos tuiteando @FaustoCepeda.

domingo, 24 de abril de 2011

Servidor Web + Base de Datos = ?


Probablemente no hayamos escuchado de Barracuda Networks. Es un fabricante de productos de seguridad: anti-spam, web application firewall y VPN entre otras soluciones. Siguiendo la tendencia de las últimas semanas (me refiero a los hackeos de compañías relacionadas con seguridad como HBGary, RSA, Comodo, Ashampoo, etc.), el sitio web de esta empresa fue hackeado.

Una precisión: el hackeo no fue tal cual al sitio web de la empresa, sino a la base de datos conectada al sitio. Este tipo de penetraciones a las bases de datos las estamos viendo cada vez más seguido desgraciadamente. Lo que llama la atención es que Barracuda es una empresa de seguridad cuyo sitio web estaba protegido precisamente con uno de sus propios productos WAF (Barracuda Web Application Firewall). Los atacantes lograron extraer información de las bases de datos como nombres, correos de clientes, partners y empleados. Tal vez no fueron datos de altísima importancia, pero vaya que el asunto resultó vergonzoso para la compañía.

La historia resumida es que apagaron su producto de seguridad por cuestiones de mantenimiento por aproximadamente un día. Se podrán imaginar el resto. Quisiera atraer su atención a los siguientes puntos:

Scanners automáticos. Aunque no lo creamos, existen scanners de atacantes que automáticamente “revisan” los sitios web en Internet. Una de estas herramientas fue la que detectó que el sitio web estaba desnudo. Dejar nuestro web pelón aunque sea por unos minutos (y peor.. algunas horas) puede tener consecuencias. Y sorpresa: esto sucede automáticamente.

Guarura personal. Podemos poner nuestro sitio web con alguna protección (por ejemplo algún firewall a nivel aplicación). Podemos no protegerlo de esta manera, así que entonces tendremos que pensar en controles compensatorios (endurecimiento del servidor web, contenido estático, etc.). Poner hoy en día un sitio web “ahí no más” es ser muy temerario. Ejemplos sobran.

Con el guarura..basta? Los filtros web como los llamados WAF -web application firewall- van a dar la cara por el web y sus contenidos. ¿Quiere decir esto que puedo ignorar al SQL injection? ¿Podemos dejar que las aplicaciones web se codifiquen para que sean funcionales y no seguras? La respuesta se basa en qué tanto confiamos en nuestras protecciones perimetrales (web firewall) y sobre qué deseamos que descanse nuestra tranquilidad. Idealmente deberíamos perseguir una seguridad en ambos frentes y no depender del WAF solamente. Pero ya saben, una vez que contamos con esta herramienta, ahí tendremos a los desarrolladores diciendo que para qué se esfuerzan tanto “psss si ahí stá la protección esa”.

Protégete continuamente. Si tienes protección a la mano, úsala. No la apagues y si lo haces, realiza lo mismo con el bien que está protegiendo (apagas el firewall del web.. apagas el web) o lleva a cabo otra acción. Los señores de Barracuda apagaron su protección .. “nomas tantito”.

Compañías de seguridad seguras. Err, no realmente. Que vendas productos o servicios de seguridad no se traduce así no más en tener infraestructuras confiables. Pregunten a RSA, Ashampoo, Comodo o a Barracuda. Lo anterior nos lleva a pensar que todos compartimos problemáticas similares en cuestión de seguridad. Es un consuelo (¿en serio?) saber que no estamos solos.

Web + Base de datos= SQL injection? Las bases de datos conectadas al web son candidatas al SQL injection con lo cual por medio de comandos SLQ es posible extraer, borrar o modificar información guardada en ellas. Así de simple.

¿Qué estás haciendo contra los SQL injection? ¿Cómo proteges tu web?

lunes, 11 de abril de 2011

No me lo pongas bonito.


Pregúntenle a un administrador de TI si quiere que su infraestructura sea segura. No te va a decir directamente que “no” porque sería políticamente incorrecto. Pero todo administrador de TI en una empresa sabe que “seguridad” es sinónimo de “trabajo”…y saben? No quieren tener más trabajo del que ya tienen. Sucede en la mayoría de las organizaciones, aquí y en China.

Escucho por ahí que lo de hoy es integrar a la seguridad en los procesos y actividades de las áreas de TI…algo así como integrar calidad en los procesos productivos de una compañía (ante todo calidad vs todo con calidad). Igualmente, es deseable que la nueva TI ya salga con seguridad (esa nueva red inalámbrica, ese nuevo servidor, ese cambio en la infraestructura). Todo con seguridad.

¿Pero saben? La seguridad implica trabajo extra…pero shhh; no se lo digan a nadie. Operar herramientas o incorporar nuevas actividades a un procedimiento implica que como administrador de TI vas a tener chamba extra. Y quiero conocer a un cuate de TI que te diga que le sobra tiempo “para eso de la seguridad” y que con mucho gusto.

Si, ya sé. La alta dirección dirán. A cada rato nos dicen que para empujar la seguridad “hay que tener el apoyo de la alta dirección”. Traducción: que esa alta dirección los esté arreando frecuentemente por medio de la revisión de métricas mensuales o el avance de proyectos. Porque con una junta “ejecutiva” donde se otorgue apoyo a la seguridad tal vez no baste para que las áreas de TI jalen parejo en su día a día; seguramente ante la “alta dirección” te dirán que sí y se verán cabecitas asintiendo sutilmente. Pero una vez que salen de la junta, quiero ver que los pongas a trabajar en los temas de seguridad. ¿Pasa así en todas partes? Afortunadamente no, pero estoy describiendo un panorama bastante común.

Les podrás decir que los esfuerzos en pro de la seguridad son precisamente para proteger la información y la infraestructura. ¿Respuesta? “No me lo pongas bonito, porque seguridad para mí es más trabajo”. ¿Y saben? Tienen toda la razón. La seguridad no es gratuita…hasta cambiar una manera de operar (controles administrativos) implica un esfuerzo extra que antes no se tenía considerado.

Hay dos maneras efectivas de cambiar esa actitud de las áreas de TI. La más amable es con el seguimiento puntual y frecuente de la alta dirección que ya comentamos (y subrayo f-r-e-c-u-e-n-t-e). La menos amable es cuando sucede un incidente de seguridad que te rompe la…seguridad (Epsilon, Stuxnet, RSA, etc etc); entonces sí todo mundo en la empresa a ponerse las pilas con eso de la seguridad porque el mero mero ya se puso rudo y ya hasta despidió a un par. ¿Hay otras maneras menos dolorosas de cambiar actitudes en la práctica? Según yo…no. Tal vez realizando demos de seguridad de lo que “podría pasar”…o mejor aún un pentest; pero hay que saber a quién le presentan los resultados y que los alcances sean de esos que mueven actitudes.

¿Y saben? La seguridad en una empresa no es andar ahí no más con el Metasploit y andar jugando con el último hack, viendo cómo se puede hackear el sistema de un auto o enterarse de que unos pelados se fregaron a RSA para luego tuitear del asunto a gusto y tendido. En una empresa hay que estar metiendo el asunto de la seguridad en N variables: desde el administrador de TI, pasando por los usuarios y convenciendo a los ejecutivos de que eso de la seguridad sí importa; diciéndole y demostrándole al desarrollador que su código está chafa… y un largo etc. Es decir, estamos hablando de un asunto “humano” y no tecnológico.

La seguridad cuesta. Cuesta dinero. Cuesta tiempo y esfuerzo. Cuesta más trabajo del habitual. Y algo que cuesta y que no se ven sus beneficios tan inmediatos/tangibles es difícil de vender…y difícil de comprar. ¿Cuánto dinero hay que aventarles a esos de seguridad y sus herramientitas? ¿Cuántos fulanos de seguridad son necesarios? ¿Cuánto tiempo y esfuerzo deben las áreas de TI invertir en seguridad? ¿Cuánto es permitido molestar a los usuarios por aquello de que “ellos son parte de la seguridad”? Preguntas difíciles.

Mira, al final esto es un balance. Ninguna empresa se dedica a estar segura sino más bien a hacer negocio (y ganar dinero). Pero tampoco debemos dejar a la seguridad de lado porque resulta que siempre se tienen otras prioridades. Y lo peor es que en la práctica no encontraremos estos justos balances tan fácilmente.

domingo, 3 de abril de 2011

Espérenme Tantito.


Ya no es lo fuerte, sino lo tupido! Y pensándolo bien creo que en esta ocasión sí es tanto fuerte como tupido. Estas últimas semanas han estado muy siniestras..tanto, que ya me tiembla la mano cada vez que abro el Google Reader para leer las noticias de seguridad del día. Empezamos hace un par de semanas con el hackeo a RSA, luego siguió el hackeo a la autoridad certificadora Comodo y acabamos con la aparente intrusión a la IEEE. Y conste que me estoy saltando otras noticias y sólo enlisto las tres que más llaman mi atención.

El haceko de RSA ya lo comentamos. Hasta el 31 de marzo, RSA no dijo nada más sobre el ataque y desde mi punto de vista siguió una estrategia de “si no digo nada más, me dejarán en paz”. Mala estrategia para el negocio, creo yo. Conozco de primera mano un cliente que está probando dispositivos de autenticación de RSA y que ya tiene una mala espina sobre una posible futura adquisición. Le preocupa el hecho de que haya sido posible penetrar la seguridad de la red y sistemas de RSA..vaya, si pasó una vez, por qué no pasaría dos veces? Le dije que a partir de este hecho seguramente la empresa llevará a cabo acciones correctivas..aún así no le convencí del todo. Y saben.. no lo culpo. En fin, sólo espero no enterarme luego de que el hackeo fue debido a que se explotó una debilidad conocida en Windows o en Adobe Reader..siendo así no sería un ataque sofisticado (como ellos mismos dijeron) sino simplemente bien ejecutado y planeado.

Actualización: noticias de última hora, ya hubo otro comunicado (1-abr) de RSA explicando cómo pasó el hackeo. Y respecto a lo que me temía sí fue parcialmente cierto: se usó una debilidad de día cero en Adobe Flash dentro de un archivo Excel. Al menos no sucedió por medio de una debilidad conocida con parche. En fin.

Luego está el caso de Comodo, que es una autoridad certificadora de raíz. Lo anterior significa que emite certificados confiables (firmados) a clientes que así lo deseen (y que paguen). Hackearon a un par de sus “partners” y lograron emitir certificados de forma no autorizada. Por ejemplo, Microsoft ya sugirió revocar los certificados afectados a raíz de este hecho (checa que tu navegador los haya revocado). Recordemos que las autoridades certificadoras no se dedican al negocio de vender certificados (finalmente es un vil archivo digital); a lo que se dedican es a vender confianza. Confianza en que sus certificados son “seguros”.. es decir que tienen un esquema probado para administrar todo su ciclo de vida. Tons cuando alguien logra romper su esquema de seguridad pues digamos que uno se hace más de una pregunta. Luego está el tema del supuesto hacker iraní que está ansioso de conseguir atención y que ya mandó varios recaditos diciendo que fue él..sí, sí, ya sabemos que fuiste tú. Por cierto me pareció gracioso que dijera que tiene la experiencia de 1000 hackers..como que es un hacker chapado a la antigua que hizo la intrusión porque podía hacerlo y aparentemente no persigue ganancia$..pero fama sí (otras teorías dicen que lo patrocina un gobierno..imaginen cuál).

El último caso es el de la IEEE. Para variar hay ambigüedad pero hay indicios de que hubo un hackeo a sus sistemas y que estuvo en riesgo información de tarjetas de crédito y datos personales de varios (800) de sus miembros . A ver, lo de que se robaron información de tarjetas de crédito (para que el atacante se vaya de shopping a costa de las víctimas o venda esa información) es una noticia que sale casi cada semana. Está igual que las noticias del robo de laptops (ah sí, le acaban de robar una de esas a BP, check the data), que es una noticia tan repetitiva que ya hasta aburre. Robo de números de tarjeta y hurto de laptops corporativas es ya como toparse con marchas en el Centro..de lo más común. Pero aquí el hecho es que el incidente le tocó a la IEEE. Sí, a esa IEEE. Pero en fin, si ya le tocó a RSA, a HBGary y Comodo que son supuestamente picudas en el tema de seguridad, pues qué podemos decir.

Finalmente la intención no es andar de criticón como hasta ahora lo he hecho (qué bonito es criticar y no ser criticado). Lo que les quiero decir (por si no lo saben ya) es que mantener un ambiente seguro (o mejor dicho confiable) no es de “ponle más cebollita a esta barbacha pa que me sepa rica”..ya se me antojó una barbacoa con su consomé y unas sabrosas tortillas..uf! Ya me desvié para variar. Regresemos. A ver, de verdad. Mantener el equipo de casa con seguridad es algo relativamente sencillo (bueno, claro, si el usuario sabe lo que hace). Pero si estás en un ambiente corporativo con miles de máquinas, cientos de usuarios y decenas de administradores..pues la cosa ya no está taaan sencilla. No tienes un eslabón que cuidar, sino miles de eslabones. Sistemas operativos, ruteadores, antivirus, firewalls perimetrales..también Adobe Flash, Adobe Reader, JRE, usuarios!, días cero, etc. Denle una revisada por ejemplo a lo que abarca el 27001 y nos daremos una idea del tamaño de lo que hay que proteger. Buen reto, no?

Veamos lo que ha pasado en otras corporaciones y pongamos nuestro granito de arena protegiendo nuestra propia cancha. Ahí están los controles del SANS o el 27001 para empezar..o inicien con lo que les parezca más apropiado pero empiecen con algo. Las reputaciones corporativas y los dueños del balón nos lo agradecerán.