Mostrando entradas con la etiqueta Gestión de Riesgos Tecnológicos. Mostrar todas las entradas
Mostrando entradas con la etiqueta Gestión de Riesgos Tecnológicos. Mostrar todas las entradas

domingo, 17 de septiembre de 2017

Criptografía, respaldo y cultura (CRC)

"Observemos el modelo de atención y respuesta a los ataques persistentes avanzados o a los efectos de los daños colaterales. Nos llevamos siempre por los métodos clásicos y lo clásico es consistente, permanente, constante, se mantiene en el tiempo. Los ataques directos o no, son cambiantes, evolutivos, mutantes, inconsistentes, para nada constantes". Hotel Marriot Ciudad de Panamá, 03 de agosto de 2017
El 03 de agosto de 2017 tuve la oportunidad de dar una charla a un grupo de especialistas de seguridad de la información y administración de riesgo tecnológico, la cual tenía por objeto llamar la atención hacia tres acontecimientos que se acentuaran en los días por venir, en donde se exigirá de tres elementos que deben estar en perfecta armonía por parte de los especialistas a cargo de la seguridad de la información: disciplina, conocimiento y habilidad para atender los eventos que podrían materializarse en materia de riesgo tecnológico. 
Los tres acontecimientos en proceso y con tendencia a profundizarse en su presencia y exigencia son los siguientes: El primero, es el tsunami de información, referido a la inmensa cantidad de información no estructurada que debe administrarse actualmente y que, se estima, alcanzará los 44 zettabytes para el año 2020. Todo ello impulsado por las organizaciones que ya están tomando sus decisiones basadas en modelos de inteligencia de negocios, hoy conocidas como empresas data driven. El segundo, acontecimiento es el de la hiperconvergencia. Como producto de la virtualización bastante exitosa, de hace ya algún tiempo, se ha materializando la integración de todos los componentes de hardware, software, suicheo y administración en un solo bloque de infraestructura, la cuál convierte a esta súper estructura tecnológica en un inmenso tesoro de ataque para su administrador (root único); así como a la exposición de ataques de día cero, motivado a que la hiperconvergencia privilegia generalmente el uso de un solo tipo de proveedor; y por último el ransomware, el cuál, es inclemente a cualquier tipo de almacenamiento de datos, excepto el respaldo externo no conectado a dispositivo alguno; y el tercero, los eventos que antes eran considerado el CisneNegro. Hoy día, son tan frecuentes los eventos catastróficos relacionados con la explotación de vulnerabilidades, exfiltración de datos (saqueo de bases de datos con información de alto valor) y destrucción o divulgación de la información, que efectivamente conlleva a pensar que tales incidentes se repliquen en forma constante y cada vez con mayor intensidad de daño.
La combinación de estas tres tendencias exigirán más que lo actual, a los especialistas a cargo de la gestión de riesgo tecnológico y de seguridad de la información, quienes en los últimos años han visto que la batalla contra contra los ciberataques se ha venido perdiendo.  ¿Cuál es la razón? En realidad, sigue siendo la misma desde siempre: la cultura. Nuestra cultura de defensa asciende por las escaleras, mientras que los atacantes van por el elevador. El esquema de prevención y protección es artesanal, clásico, altamente convencional y excesivamente limitado en su presupuesto. 
Las organizaciones trabajan bajo reacciones que vienen derivadas de los desastres, por lo que generalmente pocas veces identifican correctamente las fuentes que originan tales desastres y persiguen tapar los errores o justificar los ataques señalando las fallas de los fabricantes, tal como ocurrió con los ataques de mayo y junio con los ransomware Wannacry y Petya.
Ciertamente, este escenario exige que se tenga disciplina, conocimiento y habilidad para enfrentar los incidentes que se avecinan. Nuestro argumento está basado en prácticas que existen desde que las organizaciones comenzaron a ser custodios de información que les pertenece a sus clientes y que tienen el deber de proteger del uso inadecuado de la misma; y aunque puedan parecer constantes y clásicas, su evolución y efectividad radica en su aplicación y administración.
En nuestra interacción con las personas a cargo de la seguridad de la información o áreas relacionadas, reiteramos que la clasificación de los activos de información nos señalará qué debemos proteger y qué tanto, pues las necesidades de control, variarán según el grado de exposición al que los activos están sometidos. Una estricta práctica de respaldo debe estar desplegada sobre aquellas estructuras de datos que se han identificado como críticos en la práctica de clasificación de activos de información. La aplicación de la regla 3-2-1 donde 3 copias de la organización deben llevarse a cabo en dos medios distintos (disco o cartucho) y una copia debe estar en un medio externo, salvo que lo que se debe hacer es que este medio externo nunca se encuentre conectado a nada y tener claro que el snapshot no es un respaldo, o al menos no es suficiente para soportar el ataque de ransomware. Si se toma en cuenta que la data se medirá en zettabytes y el 90% de ella es no estructurada, tendremos que tomar en cuenta que la tecnología para llevar a cabo estos respaldos deberá ser la apropiada, no sólo para resguardarla, sino para su recuperación apropiada y en tiempos pertinentes.
La siguiente acción que ha de aplicarse, es el cifrado de la información. Cómo deben suponer, los respaldos puede que no se salven de un ataque de ransomware, pero que tengan la capacidad de descifrar datos para que se divulguen, el cuál es el mayor temor de todo custodio de la información, es bastante remoto. Además que no sólo nos protege del secuestro de la información, sino también las infidelidades de empleados y exfiltración de los datos. Por tanto, una estricta disciplina en los respaldos con apropiado conocimiento de cifrado sobre los activos de información que lo requieran, permitirán contener los daños en mucho.
Con respecto a la cultura, generalmente dirigida a los usuarios, tradicionalmente dirigida a los clientes internos y externos, consideramos que debe ir dirigida con gran empeño a los especialistas y gerencia de las organizaciones, quienes tienen que empezar a cambiar su forma de ver la información, la tecnología y lo que se debe proteger. Se debe entender que no se debe justificar que los incidentes son vienen a ser culpa de la tecnología que incorporamos para lograr la automatización de nuestros procesos críticos, ni las brechas que las mismas llevan implícitas. Esto es ni más ni menos que el riesgo inherente de usar cualquier tipo de tecnología. La solución está en entender que debemos preparar acciones que tengan la capacidad de superar esas brechas y soportar el ataque constante, al cual estará sometida cualquier organización que maneje activos de información.
Resumiendo, no se deben subestimar los esfuerzos de invertir en procesos de cifrado, respaldo y cultura. Existen los medios y el conocimiento para desarrollar prácticas robustas que limiten los impactos adversos. El punto es que ya no hay tiempo para esperar a ver como van a ir las cosas, mientras la información de clientes y usuarios se expone indiscriminadamente. Por lo tanto, debe actuarse lo antes posible, para minimizar la exfiltración de la información, en forma masiva, como nunca antes había ocurrido.
Fuentes de referencia para conceptos:
http://quantum.com
http://bbva.com 
https://trendytec.cl
http://wikipedia.org

viernes, 31 de enero de 2014

Porqué el BIA es un simple ejercicio teórico?

Siempre he tenido la duda, cuando estamos revisando el resultado del análisis de impacto al negocio con un cliente, si tiene claro que lo que estamos haciendo es un ejercicio teórico. A veces las expectativas sobre el producto son tan altas, que suponen que lo que se está estimando en los impactos financieros son cifras con una precisión sobre posibles pérdidas, que de llegar a ocurrir un incidente de interrupción operativa, se estaría acertando dicho cálculo con más de un 95% de probabilidad de ocurrencia. 
Metodológicamente esto pudiera ser cierto si existiese un registro apropiado de eventos o incidentes tal, que permita no sólo saber en que momento y donde ocurrió el evento, sino cuanto afectó financieramente. A veces pienso que sobre utilizamos los productos para obtener más de lo que puede ofrecer, pues si se puede notar, en lo hasta ahora escrito, nos estamos refiriendo a algo similar al cálculo del valor en riesgo operacional.
No tengo la menor duda que si el proceso de administración de riesgos, así como la gestión de la continuidad, obligara a llevar un registro de todos los impactos financieros relacionados con la interrupción operativa, sería posible precisar un número. Sin embargo cuando nos acercamos al umbral de los factores cualitativos, aquellos que pudiesen impactar la organización, una vez materializado el evento de interrupción, tendríamos que considerar los que no pueden ser simples de calcular y que conllevan a estimar la afectación de imagen o aquellos ingresos dejados de percibir.
Es por ello que el BIA no debe ser sobre utilizado y en ocasiones debemos ser pragmáticos; y darle el uso adecuado a cada uno de los instrumentos según su utilidad. Comparto el criterio que debemos utilizar al máximo los recursos que disponemos, pero sobre utilizar o dar uso de una herramienta para obtener diversos productos no propios para los cuales fue concebida, nos arrojará resultados incorrectos. De igual manera, dar interpretación de resultados dentro de otro contexto será peor aun, pues puede crear expectativas en áreas que no tienen absolutamente nada que ver con la función de administrar la continuidad del negocio.
En todo caso, cada vez que tengo la ocasión de participar en la evaluación de los resultados del BIA, antes de empezar a ver los números les digo lo siguiente:
El propósito del desarrollo de un BIA, es conocer teóricamente el impacto que un evento inesperado puede causar en el negocio. El BIA, no sólo contempla elementos financieros acostumbrados a verse en los estados financieros, también se enfoca en factores como lucro cesante, ingresos dejados de percibir o afectación de imagen. Basado en esto, nos interesa que se tenga claro que el BIA es un ejercicio que sienta las bases para construir el plan de contingencia más adecuado para la organización, pero siempre es muy importante mencionar que  al momento de enfrentar un evento que pueda afectar las operaciones de la organización; la correcta ejecución de las estrategias de recuperación, fundamentadas en el BIA, dependerán de la adecuada prevención y organización de su ejecución, más que la precisión del cálculo de las pérdidas. 
La respuesta de porqué el BIA es un ejercicio teórico, es que estamos simulando lo que  nos impactará un evento de interrupción operativa; sin embargo, es posible que a partir de allí, las acciones de remediación y contramedidas que se tomen nunca permitirían que se llegue a sufrir tales pérdidas, o por el contrario, de no hacer nada puede que las pérdidas puedan ser inmensamente superiores a la estimación. Todo dependerá de las acciones que a partir del uso adecuado del análisis de impacto al negocio se evalúen las acciones que habrá de tomarse de acuerdo a su análisis del varo del control, el cual es otro instrumento que debemos utilizar adecuadamente.

lunes, 23 de diciembre de 2013

La dimensión adecuada del Centro de Datos Alterno

En ocasiones nos encontramos en reuniones con equipos responsables de la administración de las contingencias, donde nos hacen la siguiente pregunta: ¿Cuál es la dimensión adecuado del centro alterno de procesamiento de datos?
Basados en las experiencias, debemos decir que es una pregunta bastante común, en virtud que de antemano supone elaborar un presupuesto apreciable para dicho centro, el cual tendrá que ser defendido ante un comité compuesto por la alta gerencia, que no se siempre se sentirá cómodo observando los escenarios y los gastos que habrá que realizar. Y ante esta sensación de rechazo anticipado, los responsables de dimensionar el centro adecuadamente, comienzan a considerar que la adecuada proporción debe ser lo mínimo. 
Esta consideración puede ser el inicio de una serie de errores que conllevará a un final poco afortunado en el diseño de los centros de datos alternos. Esto porque realmente no se debe considerar los mínimo, sino lo básico. Aquello que permita poder restablecer los procesos críticos y fundamentales de una organización. Estos procesos no siempre son los que más dinero le pueden hacer perder más dinero a las organizaciones, también pueden ser aquellos que le pueden afectar severamente la reputación. 
Es por ello que debemos tener en consideración los siguientes aspectos:
  • Identificación de los procesos y activos de negocios que requieren más protección 
  • Determinar los costos que implique perder estos activos o que se genere una interrupción por un tiempo que exceda el tiempo óptimo de recuperación
  • Identificar las estrategias y alternativas de recuperación para los distintos escenarios de recuperación
  • Determinar la ingeniería de detalle para establecer el costo de la infraestructura que habrá de colocarse en el centro alterno
Los tres primeros puntos no representan mayor problema para quienes han tenido experiencia en el desarrollo de los planes de contingencia relacionados a los procesos de negocios y tecnología. El punto crítico es el relacionado con el diseño de la ingeniería de detalle y el gasto que se debe ejecutar para adquirir la infraestructura necesaria que permita hacer factible el proceso de recuperación cubriendo/mitigando la mayor cantidad de escenarios de interrupción.
Cuando se llega a este paso, nos encontramos con un conflicto entre los responsables de dimensionar el centro alterno y el deseo de las unidades del negocios; pues no es simple fijar el punto de equilibrio entre lo requerido por las unidades del negocio; determinado por lo general en los tiempos óptimos de recuperación (RTO) del punto 1; y el gasto que se debe ejecutar para satisfacer dicho RTO.
Las unidades del negocio tienden a ser inflexibles en cuanto a modificar y hacer más amplios sus rto's; sin embargo no se sienten comprometidas con la inversión que hay que hacer para recuperar los procesos en los tiempos exigidos. De igual manera, uno de los errores que se comenten por parte de los diseñadores de la arquitectura del centro alterno, es que no especifican con claridad, el punto de equilibrio entre las pérdidas ocasionadas por la interrupción de las operaciones del negocio y la inversión requerida para satisfacer dicho punto.
Un aspecto adicional que debe ser considerado, es el punto óptimo de recuperación (RPO); el cual permite determinar con detalle la práctica de respaldo y recuperación así como el tiempo de retención aplicado por la organización. Si este es muy bajo, podría requerir mayor inversión en respaldo, almacenamiento, replicación y procesamiento. Es por ello que lo recomendable no es sólo llegar a calcular cuanto se pierde si no sigue operando una empresa por un tiempo determinado. También es muy importante tener el detalle de cuanto cuesta reiniciar los procesos en los tiempos deseados por las unidades de negocios y sus interesados, dado que es ello quien permitiría establecer el margen de tolerancia y límites de riesgos, así como la cantidad de dinero a colocar para satisfacer el nivel básico que debe ofrecer un centro alterno. 

jueves, 19 de diciembre de 2013

La constante minimización de lo que nos puede pasar


El evento
Recientemente ocurrió un incidente en uno de los centros de procesamiento de datos más importantes de nuestro país. Allí se alojan los centros de cómputo principales y de contingencia de muchas empresas, algunos del sector financiero. Esto trajo como consecuencia que en forma inmediata no se procesaran al menos el 30% de las tarjetas de débito a través de los puntos de venta y la red de cajeros automáticos, prácticamente dejara de funcionar; así mismo los servicios de banca en línea de algunas instituciones dejó de funcionar. Era viernes en la tarde. 
El evento le tomo superarlo hasta 72 horas para algunas instituciones; algunas no recuperaron la totalidad de los servicios. Aun están procurando restablecer todos sus procesos para volver al nivel de prestación de servicios que tenían antes del evento. Porqué  un evento de estos genera tal situación, cuando desde hace más de dos años, particularmente para el sector financiero, se viene haciendo fuerte presión para que se establezcan adecuados planes de contingencia que mitiguen los efectos de un evento como el que sucedió.
Qué es lo que hace que se minimice tanto la posibilidad que un evento, que en el caso expuesto alcanzó no llegó ni cerca de ser un incendio severo, generó tanto trauma en los usuarios de los servicios financieros? Qué hace que se minimice tanto el efecto de lo que un simple incidente puede generar? 
Existen, muchos factores, pero siempre debemos tener en cuenta las causas que iniciaron los incidentes fueron las que los agravaron. Revisemos un concepto que se usa mucho recientemente por especialistas en manejo de contingencias para situaciones como el caso expuesto:
La resiliencia
Una condición fabulosa del ser humano, es el estar siempre esperanzado a que todo va a mejorar. Esto es lo que ha hecho que podamos sobrevivir, aunque la adversidad nos abrume, nos permite recuperarnos e ir adaptándonos a diversas realidades y entornos con el fin de superar barreras, que permitan suplir las condiciones para mantenerse y en ocasiones mejorar. Dicha condición puede ser identificada en el concepto de resiliencia, el cual hemos encontrado muy frecuentemente en documentación y bibliografía relacionada con la recuperación de desastres en la organización.
De acuerdo a los psicólogos, la resiliencia es la capacidad para afrontar la adversidad y lograr adaptarse bien ante escenarios trágicos, traumáticos o a entornos amenazantes. Las personas que son resilientes poseen unas características que son destacables, tales como: 
•    Aceptan la realidad tal y como es 
•    Tienen una profunda fe en la vida (esperanza)
•    Tienen un impresionante voluntad y capacidad de mejorar
Adicionalmente se debe argumentar que los especialistas coinciden en que la resiliencia no es algo que una persona posea o no, sino que lleva implícito una serie de conductas y formas de pensar que cualquier persona puede aprender y desarrollar; por tanto, pudiese considerarse que efectivamente esta conducta se puede trasladar a las organizaciones y en consecuencia, hacerlas resilientes.
La resiliencia organizacional
Se presenta en la condición que tiene la empresa de realizar ajustes positivos en condiciones de fuerte exigencia y estrés. La resiliencia puede hacer que la organización se recupere de las dificultades, manejarse elásticamente ante presiones del entorno y preservar o mejorar su operación. La condición de resiliencia, no siempre debe ser vista como una condición exclusiva de recuperación de eventos calamitosos; alternativamente, esta provee la capacidad de identificar oportunidades y sacarles provecho.
Ahora bien, si nos enfocamos sólo en las prácticas de contingencia de las organizaciones; y sabemos que estos conceptos se están aplicando en forma práctica en las empresas ¿Porqué cuesta tanto, desarrollar planes de contingencia que permitan realmente soportar eventos de interrupción, fallas tecnológicas o pérdidas de colaboradores clave, cada uno de ellos impactando negativamente los procesos críticos y la continuidad normal de las operaciones? Argumentando que han dirigido todos los esfuerzos para lograr desarrollar planes  apropiados para el manejo de contingencia; y aun más, considerando que han desarrollado cierto nivel de resiliencia. Para argumentar una respuesta, tomemos en cuenta algunas condiciones.
El ambiente para desarrollar resiliencia
Existen condiciones específicas para que la resiliencia sea realmente una condición implícita en la organización. Ésta es el resultado de promover y mantener ciertas prácticas, no se trata de un conjunto de soluciones que se adquiere cuando la adversidad se presenta, sino de una serie de capacidades y fortalezas que tienen que ser desarrolladas (Bravo. 2013). Las dinámicas para crear resiliencia en equipos son similares a las del individuo. Los equipos de trabajo dirigidos al aprendizaje y a mejorar las competencias generan mejor respuesta ante los escenarios que se materialicen. (Sutclife y Vogus, 2013). Por tanto las organizaciones que pueden ir transformándose en resilientes, son aquellas que permiten la integración de ideas y participación de grupos para la formación de estrategias.
Aquellas organizaciones que no promueven ambientes coercitivos, sino que por el contrario, considera las ideas de cada uno de los individuos, establecerá una condición permanente de mantenerse en contacto con la realidad, dimensionando adecuadamente las dificultades o mensajes del entorno en lugar de paralizarse y actuar caóticamente. Ante dificultades, cambios en el entorno u oportunidades, las personas y organizaciones resilientes son capaces de reorganizarse y adaptarse para producir respuestas, con una agilidad que hace pensar que “improvisan” soluciones del aire (op. cit. Bravo, 2013).
La pista que esperamos
Dado que las organizaciones donde se favorece la resiliencia son aquellas que le dan suma importancia a la participación de todos los colaboradores, es importante pensar si esa condición se mantiene al momento de presentar los escenarios previstos por los especialistas en gestión de riesgos y preparación de planes de contingencia. Si los ejecutivos a la hora de evaluar no consideran que esos escenarios sean exagerados y en consecuencia coarten la dimensión del evento y en consecuencia las estrategias de recuperación.
Es importante saber que no se debe confundir la esperanza de que todo va a estar bien, con el hecho de minimizar o tercer la realidad para que podamos sentirnos bien. Nos es válido decir que somos una organización resiliente y se limita y minimiza el efecto de los que nos pudiera pasar. Ciertamente es reconfortante pensar que todo va a marchar bien ante un evento inesperado, pero precisamente, los planes de contingencia están se hacen para eso, para enfrentar lo inesperado, posiblemente en magnitudes que nunca esperemos que nos ocurra. Es por ello que debemos luchar constantemente contra la condición de minimizar lo que nos pueda pasar.
Fuente:
Vogus, Timothy; Sutcliffe Kethleen. Organizational Resilience: Towards a Theory and Research Agenda. 2003
Bravo Olga. La Resiliencia Organizacional. 2013

La nueva normalidad era un juego de niños

Foto: StellaDi Pixabay Creo que "la nueva normalidad" era cosa de 90 días. Eso ya no existe. Pienso que lo cierto es una nueva rea...