viernes, 27 de julio de 2018

Exposición: la máquina Enigma en Madrid

MÁQUINA ENIGMA. COMUNICACIÓN CODIFICADA
Espacio Fundación Telefónica, C/ Fuencarral nº 3, Madrid

Exposición.  
En el centro Enigma, a la izquierda "Clave Norte" y a la derecha dos teléfonos de campaña


Durante estos meses veraniegos, la Fundación Telefónica realiza una pequeña exposición temporal dedicada a la criptografía con la máquina Enigma como pieza central. Es un buen momento para disfrutar de este icono de la tecnología.
Los paneles explicativos están dedicados a la historia de los códigos, Enigma, Bletchley Park y Alan Turing. Las vitrinas que acompañan muestran aparatos de telefonía y de radio de la Segunda Guerra Mundial cedidos por otros museos y colecciones.

Son conocidos los matemáticos e ingenieros que "rompieron" los códigos alemanes, sobre todo Turing. Quiero destacar un panel de la exposición dedicado al importante trabajo que realizaron las mujeres, tanto civiles como militares, en Bletchley Park. Poco a poco se van saliendo a la luz sus nombres y las actividades durante la guerra. Así ocurre con las matemáticas Joan Clarke y Margaret Rock, o la traductora de alemán Mavis Lever. La actriz Keira Knightley interpreta a Clarke en la película “The Imitation Game (Descifrando Enigma)” ("The Imitation Game". Wikipedia) devolviéndola un protagonismo merecido.

No voy a insistir en descripciones de Enigma ni en el relato histórico porque hay bastante escrito.
Prefiero dar un repaso rápido a los aparatos de esta exposición.

miércoles, 4 de julio de 2018

Hace un mes entró el RGPD: esta es su situación



Llevamos más de un mes con el Reglamento Europeo de Protección de Datos en vigor.

La sensación común entre los expertos que han publicado sus observaciones iniciales es la de “desconcierto” en las empesas. Con prisas y cierto desasosiego parece que lo tienen que tener todo listo y preparado, aunque haya habido dos años previos para proceder a su implantación gradual.

Los primeras manifestación que hemos notado los usuarios fue la abrumadora recepción de correos electrónicos de diversas organizaciones solicitando nuestro consentimiento expreso para que los datos fuesen tratados por ellas. Como ha expuesto Jesús Yáñez en el artículo del periódico Expansión, dicho reenvío habría sido inerario en la mayoría de los casos. Siendo sobre todo, consecuencia de un contagio de las actuaciones de unas organizaciones y otras. “Implantación del RGPD: problemas y soluciones” Expansión. A. O. 31 mayo 2018

Otros autores extraen más conclusiones al comienzo de la entrada vigor.
“La resaca del nuevo Reglamento de Protección de Datos: "Esto es un caos"”. Bruno Toledano. 29 mayo 2018

Mientras tanto, el Proyecto de Ley Orgánica de Protección de Datos sigue emplazado en la Comisión de Justicia. En esta dirección se podrá encontrar durante el tiempo que dure el proceso de tramitación.
Congreso de los Diputados > Iniciativas > Proyecto de Ley Orgánicas de Protección de Datos de Carácter Personal
Los cambios de gobierno de la nación española han paralizado estos meses su proceso de aprobación. Se pueden leer las novedades con respecto la LOPD 15/1999  en la entrada que publiqué:  "¿Qué novedades trae el Proyecto de Ley de la LOPD?"

Son los pequeños negocios, micropymes o autónomos los que encuentran más dificultad en implantar las medidas obligatorias del nuevo Reglamento.

Seguiremos atentamente los procesos de implantación para descubrir los escollos más importantes que se encuentran, sobre todo los grupos indicados más arriba, con menos recursos disponibles. También es interesante cómo evoluciona en otros países europeos.


Luis F. Real

martes, 12 de junio de 2018

Kevin Mitnick y los hackers del “El arte de la Intrusión”

El Arte de la Intrusión, Kevin Mitnick y William L. Simon

Estoy leyendo el libro de Kevin Mitnick y William Simon “El Arte de la Intrusión”. Llego a él con retraso. La edición tiene unos años; pero se sigue vendiendo. Lo he podido comprobar la semana pasada en la Feria del Libro de Madrid.
Los libros de ciencia y tecnología, sobre todo estos últimos, rápidamente se quedan anticuados. Por lo tanto debemos afrontar su lectura como la historia reciente del “hackerismo”, amena y didáctica.

Como indica el propio autor, recopilar hechos reales de la actividad hacker es difícil. Las empresas ocultan los incidentes. Las técnicas utilizadas no se divulgan. Mencionar los nombres verdaderos de las personas, cuando son conocidos, no es posible porque han participado en hechos ilegales. Los sucesos, únicamente narrados por boca de los propios hackers, pueden ser exagerados, desfigurados y por qué no, inventados. No obstante, Mitnick nos ofrece su compañía como asesor crítico velando por la verosimilitud de las hazañas recopiladas en el libro.

Las historias son muy variadas. Ofrecen una amplia muestra de casos: recopilan diferentes técnicas, indagan en la mentalidad de los hackers, sus artimañas, motivaciones y objetivos.

sábado, 14 de abril de 2018

El ciclo de vida de las vulnerabilidades frente al riesgo

Aparentemente, la presencia de un parche que está disponible sugiere a que una vulnerabilidad ha sido resuelta. Induce a creer que el "terreno" es seguro. Pero esto no es cierto.

El estudio de las vulnerabilidades en el tiempo es esencial, éstas cambian y diversifican. Inicialmente, el fabricante o proveedor lanza un parche sin que se hayan conocido ataques o exploits. Posteriormente aparecen informes y noticias de un exploit que aprovecha la vulnerabilidad que motivó el parche. Es la primera referencia sobre ésta. Suelen ser publicados por los investigadores que la descubrieron. En pocas semanas los hacker tratan de explotar la vulnerabilidad antes que los parches comiencen a instalarse globalmente. A la vez, se crean herramientas para probar la eficacia del parche.
Esta cadena de acontecimientos aumenta el riesgo en general de nuestros sistemas y organización.

Estos son algunos de los factores de riesgo de la vulnerabilidad en los que se debe profundizar. Están relacionados con el conocimiento del ciclo de vida:
¿Cómo se identifica y describe la vulnerabilidad?
  • ¿Dónde y quién la ha publicado?
  • ¿Cuándo se descubrió?
  • ¿Cuándo se ha explotado?
  • ¿Cuándo se publicó el parche?
  • ¿Cuándo se aprovechó por primera vez la vulnerabilidad en los ataques?
  • ¿Es difícil de explotar?, ¿Qué elementos adicionales se necesitan?
  • ¿Está disponible el código para realizar pruebas?
  • ¿Existe un software comercial que solucione la vulnerabilidad? O por el contrario ¿hay que desarrollar uno específico?
  • ¿Cuáles son los requisitos previos para explotar la vulnerabilidad?
  • ¿La vulnerabilidad está siendo utilizada actualmente en ataques?
  • ¿Los ataques son dirigidos o generalizados?, si son dirigidos ¿persiguen algún objetivo concreto?

Conocer las vulnerabilidades no es suficiente,  hay que revisar los activos que pueden ser afectado.

  • ¿Cuán crítico es el activo para el servicio?, ¿y para el negocio en su conjunto?
  • ¿Qué tipo de información guarda?
  • ¿Está en la infraestructura crítica?
  • ¿Forma parte de algún proceso crítico del negocio?

Cuando se han identificado las vulnerabilidades, ¿cómo se pueden relacionar con la configuración de nuestros activos?, ¿éstos cumplen las condiciones descritas en las vulnerabilidades?

Ahora podemos reflexionar ¿Cómo estamos de expuestos al riesgo con estas informaciones?
Tenemos las siguientes tareas pendientes:
  • Corregir nuestra exposición al riesgo hacia un conocimiento más preciso.
  • Redactar informes más detallados a la administración de la exposición al riesgo en el momento actual. Estos informes deben ir acompañados de la valoración de las medidas de reducción del riesgo.

Podemos concluir que siempre hay que estar pendiente de las vulnerabilidades y los parches, aunque haya pasado tiempo desde su descubrimiento y resolución. Nuestra exposición al riesgo cambia y evoluciona conforme lo hacen aquellas amenazas que puedan beneficiarse de las vulnerabilidades . Las amenazas es esconden agazapadas en los rincones de los sistemas esperando su momento.

L.F.Real


martes, 10 de abril de 2018

Monográfico Temas Investigación y Ciencia: "La sociedad hiperconectada"


Cada trimestre la revista "Investigación y Ciencia" edita un número monográfico con la recopilación de artículos publicados.

En número del primer trimestre de 2018 está dedicado a las tecnologías de la información con el título "La sociedad hiperconectada". Los artículos se seleccionan por temática destacando: internet, ciberseguridad, computación, tecnología, sociología, economía, ... De este modo, ofrece un panorama bastante amplio, tratado desde diversos puntos de vista y cubriendo  novedosas áreas de investigación.


Voy a dedicar unas notas a algunos artículos con la intención de motivar el interés, para que el lector averigüe más por su cuenta.


viernes, 2 de marzo de 2018

¿Qué novedades trae el Proyecto de Ley de la LOPD?


El Proyecto de Ley Orgánica de Protección de Datos se presentó en la Mesa del Congreso y su publicación en el Boletín Oficial de las Cortes Generales, BOCG, durante el mes de noviembre de 2017. Deberá ser aprobado antes de mayo de 2018, cuando entre en vigor el Reglamento (UE) 2016/679. Hasta esa fecha, el Proyecto de Ley podrá sufrir modificaciones a través de las enmiendas parciales o a la totalidad que puedan presentarse. Por lo tanto, los comentarios al Proyecto de Ley de los siguientes párrafos deberán ser corregidos o matizados en el futuro.

El Proyecto de Ley se ha debatido durante el mes de febrero de 2018 en el Congreso de Diputados estando en fase de enmiendas.

El objeto del Proyecto de Ley es trasladar el Reglamento (UE) 2016/679 (de aquí en adelante nos referimos como Reglamento) al derecho español. Los cambios que impone el Reglamento son tan amplios y profundos que exigen la elaboración de un nuevo marco legislativo sobre la protección de datos. La “Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal” y el “Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999” serán derogados y sustituidos por otras leyes y reglamentos similares.

Sesión solemne del Congreso de los Diputados (origen de la imagen es.wikipedia)

Como es de suponer, el Proyecto de Ley reconoce a la Agencia Española de Protección de Datos, AEPD como la autoridad de control principal y a las Agencias de las Comunidades Autónomas como otras autoridades de control. El Título VII “Autoridades de protección de datos” regula las Agencias y sus relaciones tal como establece el Reglamento. En un futuro habrá que aprobar el Estatuto de la AEPD mediante Real Decreto.
Situados en el papel que juega la AEPD, procedemos a destacar algunos puntos interesantes del Proyecto de Ley.

jueves, 15 de febrero de 2018

3 Notas sobre servicios SOC: qué son, su evolución y la relación con NOC



La entrada de enero donde reflejamos el anuncio de la implantación de un Security Operations Center, SOC, para la Administración General del Estado, nos motiva para añadir unas notas sobre estos servicios ( "Implantación de un SOC para la Administración General del Estado" ).
En los siguientes párrafos explicamos brevemente su relación con los servicios Network Operations Center, NOC, y dejaremos unas líneas sobre la evolución de los servicios SOC.