Mostrando entradas con la etiqueta Clasificación de Activos de Información. Mostrar todas las entradas
Mostrando entradas con la etiqueta Clasificación de Activos de Información. Mostrar todas las entradas

domingo, 17 de septiembre de 2017

Criptografía, respaldo y cultura (CRC)

"Observemos el modelo de atención y respuesta a los ataques persistentes avanzados o a los efectos de los daños colaterales. Nos llevamos siempre por los métodos clásicos y lo clásico es consistente, permanente, constante, se mantiene en el tiempo. Los ataques directos o no, son cambiantes, evolutivos, mutantes, inconsistentes, para nada constantes". Hotel Marriot Ciudad de Panamá, 03 de agosto de 2017
El 03 de agosto de 2017 tuve la oportunidad de dar una charla a un grupo de especialistas de seguridad de la información y administración de riesgo tecnológico, la cual tenía por objeto llamar la atención hacia tres acontecimientos que se acentuaran en los días por venir, en donde se exigirá de tres elementos que deben estar en perfecta armonía por parte de los especialistas a cargo de la seguridad de la información: disciplina, conocimiento y habilidad para atender los eventos que podrían materializarse en materia de riesgo tecnológico. 
Los tres acontecimientos en proceso y con tendencia a profundizarse en su presencia y exigencia son los siguientes: El primero, es el tsunami de información, referido a la inmensa cantidad de información no estructurada que debe administrarse actualmente y que, se estima, alcanzará los 44 zettabytes para el año 2020. Todo ello impulsado por las organizaciones que ya están tomando sus decisiones basadas en modelos de inteligencia de negocios, hoy conocidas como empresas data driven. El segundo, acontecimiento es el de la hiperconvergencia. Como producto de la virtualización bastante exitosa, de hace ya algún tiempo, se ha materializando la integración de todos los componentes de hardware, software, suicheo y administración en un solo bloque de infraestructura, la cuál convierte a esta súper estructura tecnológica en un inmenso tesoro de ataque para su administrador (root único); así como a la exposición de ataques de día cero, motivado a que la hiperconvergencia privilegia generalmente el uso de un solo tipo de proveedor; y por último el ransomware, el cuál, es inclemente a cualquier tipo de almacenamiento de datos, excepto el respaldo externo no conectado a dispositivo alguno; y el tercero, los eventos que antes eran considerado el CisneNegro. Hoy día, son tan frecuentes los eventos catastróficos relacionados con la explotación de vulnerabilidades, exfiltración de datos (saqueo de bases de datos con información de alto valor) y destrucción o divulgación de la información, que efectivamente conlleva a pensar que tales incidentes se repliquen en forma constante y cada vez con mayor intensidad de daño.
La combinación de estas tres tendencias exigirán más que lo actual, a los especialistas a cargo de la gestión de riesgo tecnológico y de seguridad de la información, quienes en los últimos años han visto que la batalla contra contra los ciberataques se ha venido perdiendo.  ¿Cuál es la razón? En realidad, sigue siendo la misma desde siempre: la cultura. Nuestra cultura de defensa asciende por las escaleras, mientras que los atacantes van por el elevador. El esquema de prevención y protección es artesanal, clásico, altamente convencional y excesivamente limitado en su presupuesto. 
Las organizaciones trabajan bajo reacciones que vienen derivadas de los desastres, por lo que generalmente pocas veces identifican correctamente las fuentes que originan tales desastres y persiguen tapar los errores o justificar los ataques señalando las fallas de los fabricantes, tal como ocurrió con los ataques de mayo y junio con los ransomware Wannacry y Petya.
Ciertamente, este escenario exige que se tenga disciplina, conocimiento y habilidad para enfrentar los incidentes que se avecinan. Nuestro argumento está basado en prácticas que existen desde que las organizaciones comenzaron a ser custodios de información que les pertenece a sus clientes y que tienen el deber de proteger del uso inadecuado de la misma; y aunque puedan parecer constantes y clásicas, su evolución y efectividad radica en su aplicación y administración.
En nuestra interacción con las personas a cargo de la seguridad de la información o áreas relacionadas, reiteramos que la clasificación de los activos de información nos señalará qué debemos proteger y qué tanto, pues las necesidades de control, variarán según el grado de exposición al que los activos están sometidos. Una estricta práctica de respaldo debe estar desplegada sobre aquellas estructuras de datos que se han identificado como críticos en la práctica de clasificación de activos de información. La aplicación de la regla 3-2-1 donde 3 copias de la organización deben llevarse a cabo en dos medios distintos (disco o cartucho) y una copia debe estar en un medio externo, salvo que lo que se debe hacer es que este medio externo nunca se encuentre conectado a nada y tener claro que el snapshot no es un respaldo, o al menos no es suficiente para soportar el ataque de ransomware. Si se toma en cuenta que la data se medirá en zettabytes y el 90% de ella es no estructurada, tendremos que tomar en cuenta que la tecnología para llevar a cabo estos respaldos deberá ser la apropiada, no sólo para resguardarla, sino para su recuperación apropiada y en tiempos pertinentes.
La siguiente acción que ha de aplicarse, es el cifrado de la información. Cómo deben suponer, los respaldos puede que no se salven de un ataque de ransomware, pero que tengan la capacidad de descifrar datos para que se divulguen, el cuál es el mayor temor de todo custodio de la información, es bastante remoto. Además que no sólo nos protege del secuestro de la información, sino también las infidelidades de empleados y exfiltración de los datos. Por tanto, una estricta disciplina en los respaldos con apropiado conocimiento de cifrado sobre los activos de información que lo requieran, permitirán contener los daños en mucho.
Con respecto a la cultura, generalmente dirigida a los usuarios, tradicionalmente dirigida a los clientes internos y externos, consideramos que debe ir dirigida con gran empeño a los especialistas y gerencia de las organizaciones, quienes tienen que empezar a cambiar su forma de ver la información, la tecnología y lo que se debe proteger. Se debe entender que no se debe justificar que los incidentes son vienen a ser culpa de la tecnología que incorporamos para lograr la automatización de nuestros procesos críticos, ni las brechas que las mismas llevan implícitas. Esto es ni más ni menos que el riesgo inherente de usar cualquier tipo de tecnología. La solución está en entender que debemos preparar acciones que tengan la capacidad de superar esas brechas y soportar el ataque constante, al cual estará sometida cualquier organización que maneje activos de información.
Resumiendo, no se deben subestimar los esfuerzos de invertir en procesos de cifrado, respaldo y cultura. Existen los medios y el conocimiento para desarrollar prácticas robustas que limiten los impactos adversos. El punto es que ya no hay tiempo para esperar a ver como van a ir las cosas, mientras la información de clientes y usuarios se expone indiscriminadamente. Por lo tanto, debe actuarse lo antes posible, para minimizar la exfiltración de la información, en forma masiva, como nunca antes había ocurrido.
Fuentes de referencia para conceptos:
http://quantum.com
http://bbva.com 
https://trendytec.cl
http://wikipedia.org

martes, 29 de octubre de 2013

Clasificación de Activos de Información en la Práctica de Gestión de Riesgos Tecnológicos


Una práctica que es posible esté siendo constantemente subestimada, es la clasificación de los activos de información. La razón para que argumentemos esto, es debido a que en el momento de revisar los planes de las áreas de riesgo tecnológico, seguridad de información e inclusive aquellas a cargo de la tecnología en la organización, nos encontramos con poca evidencia que determine o identifique que se haya realizado una adecuada clasificación de la información. En la mayoría de las ocasiones, se evidencian inventarios que son utilizados para llevar un registro de los equipos o aplicaciones que hacen cuenta de lo que se tiene y para que se tiene, sin mayor apoyo a otras actividades.
La clasificación de los activos de información tiene una gran importancia, en vista que puede retroalimentar otros elementos de gestión de la tecnología, seguridad y riesgos. Por lo general, y en modo general tiene dos objetivos fundamentales: el primero es brindar la adecuada administración a los recursos que la organización dispone; y el segundo objetivo es protegerlos apropiadamente de las amenazas a las cuales se exponen. Con lo cual, permite desarrollar un apropiada administración de riesgos sobre los mismos, obteniendo como resultado de todos estos esfuerzos un aprovechamiento de los activos, mitigando riesgos y generando valor a la organización.
La práctica en sí, permite clasificar los activos de información basado en su nivel de exposición, así como la importancia relativa que éste representa en los procesos del negocio. En consecuencia, si estos procesos son críticos, es muy posible que los activos que subyacen en dicho proceso serán críticos y requerirán de una adecuada protección de acuerdo al nivel de sensibilidad observado.
Como puede observarse, la gestión de activos de información, es un marco de gestión que pudiera ser independiente, pero que bajo esa perspectiva sería perfectamente inútil. Lo apropiado es derivar (retroalimentar) a otras prácticas en la organización que conllevan a fortalecer el ambiente de control, tales como los planes específicos para mitigar eventos o incidentes que atenten contra la condición ideal del negocio, que es estar operativo constantemente.
Pocas veces se encuentran planes de tecnología u organizacionales donde un insumo para el desarrollo de dichos planes sea el producto de la clasificación de los activos de información. Por lo general, un plan de seguridad o de continuidad del negocio se inicia con un análisis de riesgos sin retroalimentarse de la clasificación de los activos de información, esto porque no se ha hecho o simplemente porque se subestima el valor que esta gestión representa para el resto de las prácticas de control.
Llevar a cabo una gestión de clasificación de los activos de información en una organización es simple. Su método poco varía y se soporta en modelos tradicionales de evaluación de riesgos; el cual permite identificar los activos, describirlos y catalogarlos. Si tuviésemos que enumerar los pasos, los mismos serían los siguientes:
a) Identificar activos que posean atributos comunes, tales como almacenamiento, procesadores, aplicaciones, documentos digitales, bases de datos, documentos en físico e inclusive áreas. El objetivo es identificar el grado de confidencialidad, integridad y disponibilidad. Nosotros le agregamos un elemento diferenciador ajeno a la tríada de seguridad de información que está referida al "uso". El uso intensivo del activo puede influir en los aspectos de control.
b) Se realiza la evaluación para identificar los riesgos inherentes a los que está expuesto el activo, visualizando el contexto donde el mismo opera. Es decir, dentro del proceso del negocio. Todo ello bajo las prácticas conocidas para la determinación de su impacto y probabilidad de ocurrencia. 
c) Se identifican los controles, su eficiencia y operación a efectos de determinar el riesgo residual
d) Por último, se da la clasificación del activo y se deriva a la práctica que aconseje su grado de clasificación.
Este último paso es el fundamental, pues por lo general, esta recomendación puede ir dirigida a distintas áreas especializadas en la organización. Por ejemplo si el activo requiere de mayor protección, pues su integridad así lo requiere, es posible que pase al área de seguridad de información y los responsables de administrar la arquitectura de tecnología, para que apliquen las políticas establecidas para la protección de la data a través de criptografía por hardware. También puede suceder que existen áreas que manejan información en físico que no les están dando la debida protección y custodia, y el área de infraestructura física de la organización deberá adecuar el ambiente físico para proteger dicho activo de humedad, polvo, monitoreo y acceso.
En conclusión, la práctica de clasificación de activos de información es primordial para llevar adelante muchas de las actividades que conforman el ambiente de control de tecnología en la organización. Muchos procesos pueden alimentarse de los productos que son derivados de dicha práctica; y el beneficio obtenido es representativo cuando se identifica que con un control pueden estar mitigando muchas de las brechas que pueden presentarse en los activos en su uso a través de los procesos críticos del negocio; así como el beneficio del reproceso y la maximización de los recursos en la ejecución de proyectos tan importantes como la gestión de riesgo operativo o la creación y administración de los planes de continuidad del negocio, los cuales son proyectos que dan un excelente uso a la información que le provee la “clasificación de los activos de información”.
NOTA: El marco para la evaluación de riesgos que se utiliza habitualmente es adoptado de la ISO 31000:2009, Risk management – Principles and guidelines, de la International Organization for Standardization (ISO) tiene como objetivo ayudar a las organizaciones de todo tipo y tamaño a gestionar el riesgo con efectividad.


La nueva normalidad era un juego de niños

Foto: StellaDi Pixabay Creo que "la nueva normalidad" era cosa de 90 días. Eso ya no existe. Pienso que lo cierto es una nueva rea...