Mostrando entradas con la etiqueta Recuperación de Desastres. Mostrar todas las entradas
Mostrando entradas con la etiqueta Recuperación de Desastres. Mostrar todas las entradas

sábado, 13 de mayo de 2017

La Madre de todos los ciberataques

Mayo 12 de 2017
El viernes 12 de mayo de 2017 quedará registrado en los blogs, Wikipedia y cualquier elemento que permita registrar información; en especial, en las trazas de auditoría de muchas empresas del soberbio ataque, sin precedentes, causado por un código malicioso, que, por su característica de ataque y efecto, es catalogado como: "ransomware". El ataque, entre sin entrar en detalles, fue en "casi" 100 países y más de 45.000 empresas.
Este, ya muy popular ataque, excesivamente rentable para quienes lo diseñan y usan, puede hacer vivir a cualquier ser humano computista, la peor de sus pesadillas, en virtud que, de ser víctima de un ransonware, recibirá un mensaje que no podrá acceder a sus valiosos datos a menos que realice un pago como costo de rescate por su valiosa información, y, de no recibir este pago, los datos serán destruidos en un plazo, que los ciberdelicuentes hayan definido. Es importante aclarar que el pago del rescate se hace en criptomonedas, a través de billeteras electrónicas, donde la traza de este tipo de pagos y registros, en la actualidad se lleva a cabo con el más alto nivel de confidencialidad, es decir, entre dos personas. De allí la alta efectividad e incentivo que produce que este delito, sea el que mayor evolución haya tenido en los últimos años. Explicar más de esto es aburrido.
Razón para escribir esta entrada en el blog
Luego de más de un año sin escribir nada, realmente pienso que no vale la pena escribir y escribir, a menos que sirva para algo. Sin embargo, en este momento me motiva dejar registro en este blog que lo que pasó en este ciberataque, ha sido advertido desde los años en que yo me inicie en en el mundo de la seguridad de la información. Eso fue en 1994. Recuerdo bien que ese momento, porqué lo que yo vendía no eran "test de penetración" o "ataques" para determinar que tan bien se encontraba la seguridad de la red. Eso lo hacia otro consultor de excelentísimo nivel, con gran experiencia que trajo desde otra prestigiosa empresa, que proveía herramientas de clase mundial para hacer ese trabajo. Mi tarea, nada fácil, era visitar compañías, la mayoría instituciones financieras, para promover lo importante que era sensibilizar a las personas en la seguridad de la información.  El objetivo era desarrollar programas de sensibilización para que la gente tuviese mayor conciencia y menor propensión a caer en trampas cibernéticas, entiéndase en ese momento de los "virus" y de la ingeniería social. Es obvio que hace 23 años vender lo que pretendía vender era sumamente difícil. Recuerdo que nunca pude vender un taller en forma única, más si, vendí varios "risk assessment" y en ellos se incorporaba la parte de sensibilización. Adicionalmente yo no daba los talleres de sensibilización, no tenía la imagen de "duro" para mostrarles en la cara a aquellos incrédulos, que podían vivir el apocalipsis cibernético. Eso lo hacía otro consultor que traíamos del exterior, con cara de haber vivido todas las guerras. Por supuesto no hablaba español.
La P%$* Cultura
Han pasado un par de décadas desde que me prometí no abandonar esta profesión. Creo en ella. No todas las personas que me conocen en el ámbito profesional saben que he estado en este mundo desde entonces. Me relacionan más con riesgo operacional y riesgo tecnológico. La razón sigue siendo la misma. Nunca nos hemos caracterizado por ofrecer soluciones de seguridad en hardware o software. Siempre hemos querido movernos en el mundo de la sensibilización de la seguridad de la información, en la estrategia y los planes. El motivo fundamental a no cambiar fue demostrado ayer. Cuando se está leyendo en detalle las noticias del evento del 12 de mayo y se identifica que los miles de millones de dólares que se han gastado en protección de los activos de información se vino abajo simplemente porque un anexo de un correo electrónico, que contenía el código malicioso, fue activado por un "clic" de un usuario de cualquiera de esas, más de 45.000 empresas, produjo el mayor ciberataque jamás ocurrido en la historia del blah, blah, blah, solo se le puede venir a la mente a uno este pensamiento: la p%$* cultura.
La levedad de las conciencias
Leer los análisis de muchos artículos de la prensa en línea, refiriéndose al tema, no provoca más que profunda preocupación de la cantidad de argumentos sin base y sin razón, que escriben muchos "conocedores" del tema. A priori se podría pensar que hasta se sienten culpables por formar parte de los tantos miles de haber presionado ese clic para ver que venía en el anexo de su correo. Pero no se debe ser rudo con ellos. Realmente hacen un trabajo de sensibilización, aunque pudiese ser mejorado. De alguna manera trasmiten al mundo el caso, de cómo ocurrió, tal vez en forma muy ligera qué lo causó. Lo realmente dramático son los comentarios que le agregan algunos suscriptores, en los foros y artículos de periódicos en línea. Esto lleva a pensar que el Armagedón cibernético aún no se ha materializado. Por ejemplo, muchos culpan a la mayor plataforma ofimática que es usada en el 98% de todas las organizaciones en el mundo. Ciertamente, el código malicioso saca provecho de dichas vulnerabilidades, pero de allí culpar la plataforma provee señales altas de insensatez. Algunos otros mencionan prohibir legalmente el uso de las criptomonedas. No sé cual es peor, esta o la anterior; y por último, alguien se atreve a decir que hay que desconectarse. muy irónico este, sobre todo que tiene cuenta en Facebook, Twitter y se evidencia que opina a diario en dichos foros. Y así otros cientos de "expertos" opinando acerca de qué hacer y qué no. Realmente lleva a concluir que han pasado dos décadas en las que se ha vendido mucho hardware y software, pero nada de cultura. No estamos siquiera en la línea base en lo que a sensibilización se refiere, estamos por debajo. Para el ransomware no hay una herramienta que funciones por si sola. Debe funcionar en tándem con otras cosas, posiblemente con más herramientas. Diría un proveedor, no muy lejos de la realidad. Pero lo cierto, es que el ingrediente más importante de todas estas soluciones es la cultura. Puede que exista un triángulo virtuoso (deformando el circulo) en el que la cultura, la criptografía y los respaldos de la información puedan ser una posible solución combinada para la recuperación del desastre, pero de nuevo, se requiere no ser tan ligero de conciencia en la importancia que reviste el tema.
Para finalizar una breve anécdota
Hace unas cuantas semanas, me encontraba de viaje y me conseguí con un gran amigo que está cargo de una empresa que brinda outsourcing de servicios de seguridad (mssp); y me pregunta en cuanto le vendería un firewall de última generación (él sabe que no vendo eso). Le contesté que se lo vendería en 72.000US$. Reflexionó y me pregunta a continuación. En cuánto le vendería un programa de sensibilización a sus clientes y le contesté que se lo vendería en 72.000US$. Me contestó: ¿Qué?, ¿Porqué?, ¿No piensas que es mucho dinero? Mi argumento fue que el firewall sin duda lo protegería, pero más lo protegería un programa de entrenamiento ante eventos que le ayudarían a minimizar los impactos, mejorar la seguridad y estar prestos a una rápida recuperación. Eso no lo hace un firewall. Por supuesto no me compró nada, pero reconozco que tampoco he sido un buen vendedor.

lunes, 23 de diciembre de 2013

La dimensión adecuada del Centro de Datos Alterno

En ocasiones nos encontramos en reuniones con equipos responsables de la administración de las contingencias, donde nos hacen la siguiente pregunta: ¿Cuál es la dimensión adecuado del centro alterno de procesamiento de datos?
Basados en las experiencias, debemos decir que es una pregunta bastante común, en virtud que de antemano supone elaborar un presupuesto apreciable para dicho centro, el cual tendrá que ser defendido ante un comité compuesto por la alta gerencia, que no se siempre se sentirá cómodo observando los escenarios y los gastos que habrá que realizar. Y ante esta sensación de rechazo anticipado, los responsables de dimensionar el centro adecuadamente, comienzan a considerar que la adecuada proporción debe ser lo mínimo. 
Esta consideración puede ser el inicio de una serie de errores que conllevará a un final poco afortunado en el diseño de los centros de datos alternos. Esto porque realmente no se debe considerar los mínimo, sino lo básico. Aquello que permita poder restablecer los procesos críticos y fundamentales de una organización. Estos procesos no siempre son los que más dinero le pueden hacer perder más dinero a las organizaciones, también pueden ser aquellos que le pueden afectar severamente la reputación. 
Es por ello que debemos tener en consideración los siguientes aspectos:
  • Identificación de los procesos y activos de negocios que requieren más protección 
  • Determinar los costos que implique perder estos activos o que se genere una interrupción por un tiempo que exceda el tiempo óptimo de recuperación
  • Identificar las estrategias y alternativas de recuperación para los distintos escenarios de recuperación
  • Determinar la ingeniería de detalle para establecer el costo de la infraestructura que habrá de colocarse en el centro alterno
Los tres primeros puntos no representan mayor problema para quienes han tenido experiencia en el desarrollo de los planes de contingencia relacionados a los procesos de negocios y tecnología. El punto crítico es el relacionado con el diseño de la ingeniería de detalle y el gasto que se debe ejecutar para adquirir la infraestructura necesaria que permita hacer factible el proceso de recuperación cubriendo/mitigando la mayor cantidad de escenarios de interrupción.
Cuando se llega a este paso, nos encontramos con un conflicto entre los responsables de dimensionar el centro alterno y el deseo de las unidades del negocios; pues no es simple fijar el punto de equilibrio entre lo requerido por las unidades del negocio; determinado por lo general en los tiempos óptimos de recuperación (RTO) del punto 1; y el gasto que se debe ejecutar para satisfacer dicho RTO.
Las unidades del negocio tienden a ser inflexibles en cuanto a modificar y hacer más amplios sus rto's; sin embargo no se sienten comprometidas con la inversión que hay que hacer para recuperar los procesos en los tiempos exigidos. De igual manera, uno de los errores que se comenten por parte de los diseñadores de la arquitectura del centro alterno, es que no especifican con claridad, el punto de equilibrio entre las pérdidas ocasionadas por la interrupción de las operaciones del negocio y la inversión requerida para satisfacer dicho punto.
Un aspecto adicional que debe ser considerado, es el punto óptimo de recuperación (RPO); el cual permite determinar con detalle la práctica de respaldo y recuperación así como el tiempo de retención aplicado por la organización. Si este es muy bajo, podría requerir mayor inversión en respaldo, almacenamiento, replicación y procesamiento. Es por ello que lo recomendable no es sólo llegar a calcular cuanto se pierde si no sigue operando una empresa por un tiempo determinado. También es muy importante tener el detalle de cuanto cuesta reiniciar los procesos en los tiempos deseados por las unidades de negocios y sus interesados, dado que es ello quien permitiría establecer el margen de tolerancia y límites de riesgos, así como la cantidad de dinero a colocar para satisfacer el nivel básico que debe ofrecer un centro alterno. 

jueves, 19 de diciembre de 2013

La constante minimización de lo que nos puede pasar


El evento
Recientemente ocurrió un incidente en uno de los centros de procesamiento de datos más importantes de nuestro país. Allí se alojan los centros de cómputo principales y de contingencia de muchas empresas, algunos del sector financiero. Esto trajo como consecuencia que en forma inmediata no se procesaran al menos el 30% de las tarjetas de débito a través de los puntos de venta y la red de cajeros automáticos, prácticamente dejara de funcionar; así mismo los servicios de banca en línea de algunas instituciones dejó de funcionar. Era viernes en la tarde. 
El evento le tomo superarlo hasta 72 horas para algunas instituciones; algunas no recuperaron la totalidad de los servicios. Aun están procurando restablecer todos sus procesos para volver al nivel de prestación de servicios que tenían antes del evento. Porqué  un evento de estos genera tal situación, cuando desde hace más de dos años, particularmente para el sector financiero, se viene haciendo fuerte presión para que se establezcan adecuados planes de contingencia que mitiguen los efectos de un evento como el que sucedió.
Qué es lo que hace que se minimice tanto la posibilidad que un evento, que en el caso expuesto alcanzó no llegó ni cerca de ser un incendio severo, generó tanto trauma en los usuarios de los servicios financieros? Qué hace que se minimice tanto el efecto de lo que un simple incidente puede generar? 
Existen, muchos factores, pero siempre debemos tener en cuenta las causas que iniciaron los incidentes fueron las que los agravaron. Revisemos un concepto que se usa mucho recientemente por especialistas en manejo de contingencias para situaciones como el caso expuesto:
La resiliencia
Una condición fabulosa del ser humano, es el estar siempre esperanzado a que todo va a mejorar. Esto es lo que ha hecho que podamos sobrevivir, aunque la adversidad nos abrume, nos permite recuperarnos e ir adaptándonos a diversas realidades y entornos con el fin de superar barreras, que permitan suplir las condiciones para mantenerse y en ocasiones mejorar. Dicha condición puede ser identificada en el concepto de resiliencia, el cual hemos encontrado muy frecuentemente en documentación y bibliografía relacionada con la recuperación de desastres en la organización.
De acuerdo a los psicólogos, la resiliencia es la capacidad para afrontar la adversidad y lograr adaptarse bien ante escenarios trágicos, traumáticos o a entornos amenazantes. Las personas que son resilientes poseen unas características que son destacables, tales como: 
•    Aceptan la realidad tal y como es 
•    Tienen una profunda fe en la vida (esperanza)
•    Tienen un impresionante voluntad y capacidad de mejorar
Adicionalmente se debe argumentar que los especialistas coinciden en que la resiliencia no es algo que una persona posea o no, sino que lleva implícito una serie de conductas y formas de pensar que cualquier persona puede aprender y desarrollar; por tanto, pudiese considerarse que efectivamente esta conducta se puede trasladar a las organizaciones y en consecuencia, hacerlas resilientes.
La resiliencia organizacional
Se presenta en la condición que tiene la empresa de realizar ajustes positivos en condiciones de fuerte exigencia y estrés. La resiliencia puede hacer que la organización se recupere de las dificultades, manejarse elásticamente ante presiones del entorno y preservar o mejorar su operación. La condición de resiliencia, no siempre debe ser vista como una condición exclusiva de recuperación de eventos calamitosos; alternativamente, esta provee la capacidad de identificar oportunidades y sacarles provecho.
Ahora bien, si nos enfocamos sólo en las prácticas de contingencia de las organizaciones; y sabemos que estos conceptos se están aplicando en forma práctica en las empresas ¿Porqué cuesta tanto, desarrollar planes de contingencia que permitan realmente soportar eventos de interrupción, fallas tecnológicas o pérdidas de colaboradores clave, cada uno de ellos impactando negativamente los procesos críticos y la continuidad normal de las operaciones? Argumentando que han dirigido todos los esfuerzos para lograr desarrollar planes  apropiados para el manejo de contingencia; y aun más, considerando que han desarrollado cierto nivel de resiliencia. Para argumentar una respuesta, tomemos en cuenta algunas condiciones.
El ambiente para desarrollar resiliencia
Existen condiciones específicas para que la resiliencia sea realmente una condición implícita en la organización. Ésta es el resultado de promover y mantener ciertas prácticas, no se trata de un conjunto de soluciones que se adquiere cuando la adversidad se presenta, sino de una serie de capacidades y fortalezas que tienen que ser desarrolladas (Bravo. 2013). Las dinámicas para crear resiliencia en equipos son similares a las del individuo. Los equipos de trabajo dirigidos al aprendizaje y a mejorar las competencias generan mejor respuesta ante los escenarios que se materialicen. (Sutclife y Vogus, 2013). Por tanto las organizaciones que pueden ir transformándose en resilientes, son aquellas que permiten la integración de ideas y participación de grupos para la formación de estrategias.
Aquellas organizaciones que no promueven ambientes coercitivos, sino que por el contrario, considera las ideas de cada uno de los individuos, establecerá una condición permanente de mantenerse en contacto con la realidad, dimensionando adecuadamente las dificultades o mensajes del entorno en lugar de paralizarse y actuar caóticamente. Ante dificultades, cambios en el entorno u oportunidades, las personas y organizaciones resilientes son capaces de reorganizarse y adaptarse para producir respuestas, con una agilidad que hace pensar que “improvisan” soluciones del aire (op. cit. Bravo, 2013).
La pista que esperamos
Dado que las organizaciones donde se favorece la resiliencia son aquellas que le dan suma importancia a la participación de todos los colaboradores, es importante pensar si esa condición se mantiene al momento de presentar los escenarios previstos por los especialistas en gestión de riesgos y preparación de planes de contingencia. Si los ejecutivos a la hora de evaluar no consideran que esos escenarios sean exagerados y en consecuencia coarten la dimensión del evento y en consecuencia las estrategias de recuperación.
Es importante saber que no se debe confundir la esperanza de que todo va a estar bien, con el hecho de minimizar o tercer la realidad para que podamos sentirnos bien. Nos es válido decir que somos una organización resiliente y se limita y minimiza el efecto de los que nos pudiera pasar. Ciertamente es reconfortante pensar que todo va a marchar bien ante un evento inesperado, pero precisamente, los planes de contingencia están se hacen para eso, para enfrentar lo inesperado, posiblemente en magnitudes que nunca esperemos que nos ocurra. Es por ello que debemos luchar constantemente contra la condición de minimizar lo que nos pueda pasar.
Fuente:
Vogus, Timothy; Sutcliffe Kethleen. Organizational Resilience: Towards a Theory and Research Agenda. 2003
Bravo Olga. La Resiliencia Organizacional. 2013

lunes, 21 de marzo de 2011

La Relación entre la Complejidad y la Catástrofe

En un artículo reciente de Andrew Revkin titulado Complejidad + Complacencia = Calamidad, trata acerca de una frase que recibe en un comentario de Michael Schlesinger, un cientifico climático de la Universidad de Illinois, que dice: “Don’t Know Squared – It’s What You Don’t Know You Don’t Know. That can bring down any system designed by humanity" traducido es algo así: "No se al cuadrado, es que Usted no sabe que no sabe. Eso es lo que hace que cualquier cosa hecha por la humanidad pueda venirse abajo". Todo lo anterior, en relación al tema del terrible desastre ocurrido en los reactores nucleares de Fukushima, luego del fuerte terremoto y tsunami del pasado 11 de marzo de 2011.

"No se al Cuadrado" es un tema que tiene fuerte relación con algunos artículos que hemos publicado en este blog, en particular con ¿Debe el negocio prevalecer sobre la gestión de riesgos?; en virtud que en determinadas ocasiones, se da privilegio a los resultado sin evaluar adecuadamente las consecuencias. En estos artículos el elemento común sobre el que se desarrolla la idea, son los desastres de magnitudes catastróficas, no sólo por haber cobrado miles de vidas, sino generado consecuencias terribles para el mantenimiento de la misma en el planeta (de todo tipo).

En referencia al tema del manejo de situaciones desastrozas, es evidente que se han desarrollado medidas para su control; en especial para las industrias tan contaminantes como la petrolera y nuclear; sin embargo es aun más evidente que las medidas no han sido lo suficientemente apropiadas para las situaciones que se han presentado. Al parecer, el denominador común en la mayoría de las situaciones es que se minimiza el efecto de lo que pudiera suceder, en particular los eventos de origen natural o aquellos que, aunque producidos por el hombre, es la naturaleza la que se encarga de establecer las condiciones para la recuperación del desastre (Recordemos que la rotura de la válvula de enlace con el canal de extracción de petróleo de la British Petroleum ocurrió a más de 1.500 metros de profundidad en el mar). Lo importante en todo esto es que en algunas organizaciones, nos encontramos en la constante minimización de los eventos. Por lo general, no se realizan las pruebas exhaustivas de lo que pudiese ocurrir y existe una tendencia al ahorro que podría estar enfocándose en forma equivocada, pues no es tal, dado que como consecuencia de ello se está es evitando una posible acción que serviría de contramedida.

Es importante destacar que no es un tema exclusivo de pequeñas o medianas empresas que podrían subestimar los presupuestos para las contingencias y no estar orientadas a desarrollar una cultura formal hacia el manejo de desastres. Por el contrario, estamos en presencia de empresas con presupuestos inmensos, con alta exposición y supuesta sensibilización en la gestión de riesgos, que a pesar de todo esto, sufren eventos que superan cualquier contramedida desarrollada.

Por lo anteriormente expuesto, habría que preguntarse si se está haciendo lo suficiente para manejar eventos que puedan garantizar la vida de las personas y el medio ambiente. Vale la pena destacar, que la mayoría de los eventos catastróficos acaecidos recientemente, son la combinación de manifestaciones de fenómenos naturales y procesos llevados a cabo en industrias altamente complejas; en la que existe una relación directa y proporcional que señala que entre más complejo el proceso, más catastrófico será el evento.

En esta situación tenemos que considerar que la incorporación de modelos y tecnología en los procesos ciertamente harán la vida más cómoda para nuestros clientes y usuarios, pero lo que no debemos perder de vista, es la complejidad que ésta conlleva en si misma. En organizaciones, en las que entendemos que no existen riesgos donde se ponga en peligro vidas humanas o el ambiente, podemos llegar a subestimar las contramedidas para el manejo de eventos adversos, pero es posible que estemos arriesgándonos a destruir una empresa, posiblemente afectando a la sociedad y el entorno en magnitudes mucho menores a las de Fukushima o New Orleans, más sin embargo no deja de tener efecto negativo en la sociedad. Es por ello que en la medida que el proceso productivo sea más complejo, mas estrictas deben ser las pruebas ante desastres. Nunca dejará de parecer exagerado para algunos, pero la verdad ha explotado en la cara de muchos que han minimizado los efectos de subestimar y no obedecer las leyes de la naturaleza y el sentido común.

De estos eventos se puede obtener mucho, tal como Timothy Dixon reflexiona acerca del tema de Fukushima, era que la falla de los generadores de respaldo de la planta de refrigeración de la central nuclear era evitable, al igual a lo ocurrido en los hospitales de New Orleans en la tragedia de Katrina en 2005, debido a que los generadores estaban en niveles muy bajos, inclusive en sótanos que se encontraban en cotas conocidas de inundación, estos se dañaron. Con esta información se podría haber considerado colocar generadores en niveles más altos, que puedan estar fuera del alcance de inundaciones o mareas de alturas nunca antes consideradas. Esto es aprendizaje, sin duda muy duro, pero es posible que el "no saber al cuadrado" podamos resolverlo; pero por el momento, sería aceptable con un "no lo sé del todo".

La nueva normalidad era un juego de niños

Foto: StellaDi Pixabay Creo que "la nueva normalidad" era cosa de 90 días. Eso ya no existe. Pienso que lo cierto es una nueva rea...