| Kriptópolis alojado en |
| Zilos-Veloxia Network |
| Tu mejor defensa: |
| Bufet Almeida |
Las prisas de Europa
Por Fernando Acero
El pasado día 10 de julio, saltaba la noticia en varios medios de comunicación; "La CE pide a España información "lo antes posible" sobre la aplicación de la norma comunitaria contra ciberataques". La norma comunitaria a la que se hace referencia en esta noticia, no es otra que la Decisión Marco 2005/222/JAI [PDF] del Consejo de 24 de febrero de 2005, relativa a los ataques contra los sistemas de información y que debería haber sido aplicada, antes del 16 de marzo de 2008.
Esta Decisión Marco tiene como objeto reforzar la cooperación entre las autoridades judiciales y otras autoridades competentes, incluida la policía y los demás servicios represivos especializados de los Estados miembros [Nota del editor: ésa es la terminología utilizada en el documento citado], mediante la aproximación de su legislación penal en materia de ataques contra los sistemas de información. Es decir, dicha normativa no habla de medidas tecnológicas para mejorar la seguridad real de las redes informáticas europeas, solamente habla de aproximar la legislación penal entre los estados miembros, algo de eficacia relativa y si me apuran, cuestionable...
En el texto del documento se justifica que la necesidad de dicha Decisión Marco se deriva de la existencia de ataques contra los sistemas de información europeos, de la amenaza de la delincuencia organizada y de la reciente inquietud ante la posibilidad de que produzcan ataques terroristas contra sistemas de información que forman parte de las infraestructuras vitales de los estados miembros.
Bueno, yo no diré que la Ley y en especial, una legislación penal adecuada y común, no va a colaborar a mejorar la seguridad de los sistemas de información europeos de los ataques de ciberdelincuentes o de ciberterroristas, pero ojo, que digo mejorar, no asegurar.
Una norma legal, salvo por el posible efecto disuasorio de la misma (que dependerá además, de la eficacia con la que se aplique o se pueda aplicar en la realidad), no es la solución para lograr la seguridad de las redes informáticas europeas. Dicho de otro modo, esta norma es insuficiente si no se combina con otras acciones más orientadas a la realidad tecnológica de esas redes y a los usuarios que las utilizan.
En asuntos de seguridad siempre he pensado que son mejores las medidas preventivas que las punitivas. Cuando el mal está hecho, hecho está y poca solución tiene. Algo que es evidente en un asesinato, cuando el castigo al culpable no devolverá la vida al asesinado, también se puede aplicar a otros casos en los que los daños sean irreparables.
Creo que poco colabora el castigo al culpable, aunque pueda servir de "consuelo" para los perjudicados, a la mejora la de seguridad real de las redes informáticas. Recordemos que el efecto disuasorio de la legislación penal no es completo, ni lo será nunca. Creo que las medidas más adecuadas para complementar a las legales pueden ser tecnológicas, organizativas y formativas. Recordemos además, que partimos de una situación desventajosa muy clara: Internet no fue diseñada para la seguridad y los usuarios no están preparados en la actualidad para lograr esa seguridad por otros medios. La falta de conocimientos de los usuarios nos deja en un círculo vicioso, en el que su falta de experiencia demanda más facilidad de uso y automatismos en las acciones, algo que está reñido con la seguridad.
Ahora a los europeos nos han entrado las prisas con el Código Penal, pero curiosamente, Europa tiene otras acciones previstas, posiblemente más efectivas que las legales y que tampoco se han llevado a cabo. Por ejemplo, en la Resolución del Parlamento Europeo de 5 de septiembre 2001, se destacaba la necesidad de sensibilizar más al público sobre los problemas relacionados con la seguridad de la información, así como de proporcionar asistencia práctica. Algo que contrasta con un informe de la empresa Hispasec, que reconoce sin ambages, que a pesar de como están las cosas, "la seguridad no es una prioridad para los usuarios o las empresas", o quizás, podemos decir que "la seguridad sigue sin ser una prioridad para los usuarios ni para las empresas".
Supongo que esta es una de las primeras medidas a tomar: la formación y concienciación de los usuarios es fundamental. Por mucho que queramos, la informática requiere de ciertos conocimientos tecnológicos y aunque algunos interesados fabricantes nos digan lo contrario, no es "fool-proof". Si no tenemos cuidado con la tecnología que entra en nuestras vidas y procuramos comprenderla de algún modo, podemos tener serios problemas. Por ejemplo, si por desconocimiento e impericia, alguien logra convertir nuestro ordenador en un servidor de pornografía infantil, o de correos basura, algo que desgraciadamente está a la orden del día, puede que tengamos serios problemas. No todo el mundo va a tener tanta suerte como Michael Fiola, cuando encontraron pornografía infantil en su ordenador, sobre todo, en un momento en el que los bancos ya comienzan a señalar acusadoramente a los usuarios que no se preocupan de la seguridad de sus sistemas.
Respecto a las medidas tecnológicas, creo que se han de establecer a varios niveles. En primer lugar, hay que poner los medios técnicos para evitar que los ordenadores de ciudadanos, instituciones y empresas, se conviertan en miembros activos de las "botnets", algo que por el momento no logramos. Es decir, debemos mejorar la seguridad individual de cada uno de los sistemas conectados a Internet. De nuevo, partimos de una situación de desventaja, a la que nos condena nuestra cabezonería y rechazo a explorar alternativas tecnológicas. El monocultivo tecnológico actual, provoca que al aparecer una vulnerabilidad en determinados programas y sistemas operativos, se conviertan en vulnerables millones de ordenadores al mismo tiempo, facilitando así muchas cosas, como por ejemplo, lo que llaman ataques informáticos por motivos políticos.
En segundo lugar, además de las acciones locales, también hace falta una infraestructura tecnológica adecuada, que a nivel nacional, o incluso europeo, nos permita proteger las infraestructuras críticas y dar respuesta a los posibles ciberataques, con independencia de su origen y naturaleza. Recordemos aquí, que Estonia tuvo que "desconectarse" físicamente de Internet para protegerse de los ataques y así al menos, poder dar servicio interior. ¿Qué podemos hacer nosotros si nos vemos en la misma situación que Estonia? ¿Lograremos escarmentar por cabeza ajena?
En la Comunicación COM(2007) 267 final [PDF] de 22 de mayo de 2007 de la Comisión al Parlamento Europeo, al Consejo y al Comité de las Regiones, se dice lo siguiente:
El objetivo de la presente Comunicación se puede dividir en tres aspectos operativos
principales, sintetizados como sigue:* mejorar y facilitar la coordinación y la cooperación entre las unidades especializadas en la ciberdelincuencia, las autoridades competentes y otros expertos de la Unión Europea;
* desarrollar, en colaboración con los Estados miembros y las organizaciones y partes interesadas a escala internacional y de la UE, un marco político coherente para la UE en materia de lucha contra la ciberdelincuencia;
* sensibilizar sobre los costes y los peligros que conlleva la ciberdelincuencia.
Como podemos ver, un poco más de agua con sal, ante un problema evidente y real, que en mismo documento reconoce que está en aumento y del que se lamenta en este sentido tan pragmático:
"...sin embargo, el número de procedimientos incoados en Europa en el marco de la cooperación transfronteriza de los organismos encargados de la aplicación de ley no está aumentando."
Curiosa forma de medir la seguridad de las redes, por el número de procedimientos incoados. Este mismo documento, habla del "Desarrollo ulterior de instrumentos específicos para la lucha contra la ciberdelincuencia" y en el apartado 3.2, dice algo interesante como "Consolidar el diálogo con la Industria" y que sería necesario analizar detenidamente.
Tanto el sector privado como el sector público tienen interés en colaborar en la elaboración de métodos de detección y prevención de los daños causados por las actividades delictivas. La intervención conjunta de los sectores público y privado, basada en la confianza mutua y en un mismo objetivo —reducir los daños— promete ser un medio eficaz para aumentar la seguridad, en particular en el marco de la lucha contra la ciberdelincuencia. Con el tiempo, las dimensiones pública y privada de la política de la Comisión en materia de ciberdelincuencia se integrarán en la política global planificada por la UE relativa al diálogo entre ambos sectores, que abarcará todos los aspectos de la seguridad europea.
Estoy de acuerdo en que es necesario este diálogo y colaboración entre las empresas y las administraciones. Desgraciadamente, las infraestructuras de Internet en Europa están en manos de empresas privadas, por lo que es complicado establecer medidas coordinadas y efectivas para evitar ciberataques, y con ello quedan muy limitadas las posibilidades de actuación de los "CERT" (Equipos de Respuesta a incidentes de Seguridad de la Información), que se limitan a labores informativas, o de alerta y poco más. Mientras, algunos pueden pensar que con una colaboración meramente económica ya es suficiente, por ejemplo cuando Microsoft contribuye con 560.000 dólares para financiar programas de entrenamiento contra el cibercrimen en Europa.
Además de políticas globales que integren las dimensiones públicas y privadas, tal como se detalla en esta Comunicación europea, también sería necesaria una infraestructura tecnológica común. Estamos hablando de un sistema tecnológico que permita defender de forma eficaz y rápida las infraestructuras críticas europeas, con independencia de que sean públicas o privadas. Pero también me preocupa y mucho, que en este párrafo se marque como objetivo a lograr "reducir los daños", en lugar de "tratar de evitar los daños".
Esta falta de medios de defensa está en claro contraste con lo que están haciendo otros países, como los EEUU, que gracias a la integración de infraestructuras gubernamentales y privadas, disponen de medios más eficaces, tanto desde el punto de vista legal como tecnológico, para luchar contra la ciberdelincuencia y el ciberterrorismo. Los americanos consideran la seguridad de Internet al mismo nivel que la "Homeland Security" en virtud de una estrategia elaborada por la Casa Blanca
Sin embargo, en la documentación europea se dice:
La evolución de las tecnologías de la información y los sistemas de comunicaciones electrónicos modernos está en gran medida controlada por operadores privados. Empresas privadas evalúan las amenazas, establecen programas de lucha contra la delincuencia y elaboran soluciones técnicas de prevención.
De nuevo, dejar en manos privadas la iniciativa en la lucha contra la delincuencia, o en un ámbito mucho más crítico para la seguridad europea la lucha contra los ataques ciberterroristas a las infraestructuras críticas (públicas o privadas), no creo que sea una buena idea, aunque se considerase que se trata de una situación coyuntural o temporal.
¿Cuál es el motivo por el que consentimos cosas en el mundo virtual, que no permitiríamos nunca en el mundo real?. Esto es como si mandásemos a Telefónica o a Orange a descubrir y detener un ciberdelincuente, o a luchar en la próxima ciberguerra mundial. Una cosa es que se proporcionen medios, tecnología y apoyo por parte de la industria o los operadores de telecomunicaciones, pero es evidente que las acciones no deben partir del sector privado y para ello hace falta algo más que intenciones.
Las consecuencias de esta situación, pueden ser variadas, por ejemplo, tenemos lo que comentó el Jefe del Estado Mayor de la Defensa, el General D. Félix Sanz, el pasado mes de mayo, con ocasión de la creación en Estonia del Centro de Excelencia en Ciberdefensa de la Alianza Atlántica:
"las instituciones españolas no han sufrido ataques masivos por internet, al menos, no que yo sea consciente".
Afirmación que nos lleva a preguntarnos muchas cosas. ¿Qué capacidad real tenemos para detectar ciberataques en España? ¿Qué ocurre si los ataques no son masivos y están dirigidos a infraestructuras críticas o al robo de información sensible? ¿Qué pasa si en lugar de instituciones públicas los ataques se dirigen a entidades privadas que controlan infraestructuras críticas? ¿Quién las protege? ¿Seríamos capaces de detectarlos y evitarlos?.
"Copyleft 2008 Fernando Acero Martín. Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved."



¿Terrorismo en todos lados?
Hace 7 años que escucho la palabra "terrorismo" en todos lados, solo falta que venga escrita en los paquetes de fideos...
A mi no me toca vivir en europa, pero sigo de cerca la creación de la autocracia europea, es algo que me preocupa bastante ya que ahora comencé a escuchar la palabra terrorismo en el gobierno de mi pais (Argentina).
Desde hace unos años el mundo tiende a convertirse en un conjunto de estados policiales, al principio las medidas eran sutiles y solo reaccionábamos algunos paranoicos. Hoy vemos como la ficción de George Orwell se convierte en realidad.
China distribuye fotos de disturbios retocadas con photoshop, israel fotos trucadas de misiles iranies.
Hoy existe una nueva sociedad, la sociedad en linea, y esta nueva sociedad sufre de exceso de información. Ya a veces nos cuesta vislumbrar cual información es verdadera y cual falsa, y estas enmiendas dirigidas a filtrar y controlar los contenidos y softwares de la red nos vuelven culpables hasta que se demuestre lo contrario.
Solo queda saber que será primero, si "1984" o "El derecho a leer".
magtec
Desgraciadamente...
Desgraciadamente Internet no es más que un reflejo virtual de una realidad bastante más dura de lo que parece, con sus guerras, sus pasiones (unas más bajas que otras), sus delincuencias, etc. Por lo que los mecanismos de protección que existen en el mundo real, deberían tener su reflejo en el virtual, o tendremos serios problemas. Por desgracia, las guerras y conflictos del mundo real, están teniendo su reflejo en el virtual, mal que nos pese y queramos pensar que no es cierto.
La tecnología no es buena ni mala, pero tampoco es neutral, la tecnología afecta a nuestras vidas y debemos conocer lo que ello puede suponer. ¿Cuál es el impacto que puede tener la presencia de un e-dni en un entorno en el que la falta de actualización de servidores de DNS permite el engaño de los usuarios? ¿Quién es el responsable de tomar las medidas? ¿Quién es el responsable si ocurre algo por no tomar las medidas?. Ahora la única medida en Europa es "castigar" al culpable, pero ¿quién es más culpable? el que explota una vulnerabilidad hace días denunciada, el que no toma las medidas tecnológicas para evitarlo, o incluso, el que no obliga, existiendo una solución como existe, no obliga a que la empresa proveedora de servicios a actualizar sus sistemas. Al fin y al cabo, está dando un servicio defectuoso y peligroso.
Creo que en el artículo no se habla de crear ningún estado policial, solamente de disponer de las herramientas necesarias para minimizar los daños en caso de que se produzca un ciberloquesea y lo que es más importante, dice, que cada cual se tiene que dedicar a lo suyo, no siendo las empresas las que lleven la voz cantante en todo este asunto.
Creo que no habla de tener un ciberpolicía detrás de cada servidor, se trata de tener una buena ciberpuerta blindada y si es necesario, poder tomar otras medidas, como unos cibervecinos conocedores de los riesgos y un buen ciberportero automático, que se pueda activar o desactivar a voluntad y que solamente deje pasar al servidor al que realmente debe hacerlo.
De nada sirve tener un Centro de Excelencia contra la ciberdelincuencia, ciberespionaje o el ciberterrorismo, o lo que sea, en el ámbito de la OTAN (se ha creado a raíz de un hecho concreto y real de ciberataque a un estado soberano, que es Estonia, amén de otros ciberataques recientes de ciberespionaje a otros tantos estados soberanos), si no se dispone de medios tecnológicos y humanos para poner en marcha las medidas de protección que se diseñen, dicho de otro modo, no puedo activar un cortafuegos si no existe, o no está en el sitio que debe, por mucho que yo sea un crack configurando y/o diseñando cortafuegos.
El problema no se resuelve escondiendo la cabeza como los avestruces, ni se resuelve tampoco negando lo evidente, por mucho que nos moleste reconocer que el mundo es así de asqueroso, el riesgo está presente, se ha materializado en varias ocasiones. Está reconocido en los documentos de más alto nivel político y estratégico, que menos que tomar unas medidas adecuadas y proporcionadas para evitarlo. También es cierto, que poco podrían hacer los ciberdelincuentes si no existieran esas enormes redes de bootnets que engloban millones de ordenadores cautivos por el mundo, el artículo también habla de formar a los usuarios.
Estamos hablando de medidas técnicas e informativas, no de medidas jurídicas, o policiales, que es precisamente lo que denuncia el artículo que se está haciendo en Europa. En Europa solamente se están tomando medidas punitivas, de dudosa eficacia real para evitar los problemas, dejando la ciberpuerta abierta de par en par y lo que es peor, con un ciberportero ciego y sordo, que está en manos del sector privado. Un ejemplo, todavía hay muchos servidores de DNS que no han sido parcheados en las empresas del sector y ya han pasado días.
Respecto a los lamentables hechos de la manipulación informativa, ¿qué se puede esperar en un momento en el que el marketing electoral y las campañas de información son las asignaturas principales de los políticos?. Pero ¿en qué momento de la historia no se ha hecho esto?, el político que esté libre de culpa que tire la primera piedra. Desgraciadamente, unos más que otros, pero la manipulación informativa es algo a lo que han recurrido desde los regímenes totalitarios hasta los más democráticos. Esto no tiene nada que ver con el contenido del artículo.
En total desacuerdo
¿ciberpuerta blindada?, ¿cibervecinos?, ¿ciberportero automático?
Las leyes son necesarias para una sociedad ordenada, pero estas enmiendas que deberían protegerte servirán para oprimirte.
"The man who trades freedom for security does not deserve nor will he ever receive either"
"El hombre que cambia libertad por seguridad no merece ni recibirá ninguna"
Benjamin Franklin
Creo que el que no lo has entendido
Creo que está clara la posición de Fernando Acero en relación con las enmiendas "torpedo" y parece que no te has leído el artículo que ha escrito, precisamente dice que lo que está haciendo Europa no vale de nada(reforma del código penal y hacer responsables a las operadoras o al sector privado de la seguridad en la Red).
¿Qué enmiendas defiende Fernando Acero en su artículo?, te lo diré, ninguna, es más, me consta que no está de acuerdo con ellas (con las últimas denominadas "torpedo"). De hecho, en su artículo solamente habla de una Decisión Marco de obligado cumplimiento y de una Comunicación del Consejo, nada de enmiendas ni de nuevas normas y en ambos casos, critica su contenido y habla de otras medidas muy distintas y seguramente más eficaces, que comparto plenamente.
Es evidente que algo hay que hacer, sobre todo, para no dar excusas a los que quieren cortar la libertad en la Red. Mucho me temo, que lo que se está haciendo actualmente no vale para nada, como dice Fernando Acero, eso es agua con sal y posiblemente acabe en un recorte en los derechos civiles tarde o temprano, cuando las cosas se vayan de las manos.
No creo que formar a los usuarios, o disponer de una infraestructura que permita detectar y filtrar los ataques a nivel nacional o europeo, en especial, los dirigidos a las infraestructuras críticas, si estos se producen, como sostiene Fernando Acero en su artículo, suponga un atentado contra tu libertad ni la de nadie.
Creo que es precisamente lo que quiere evitar Fernando Acero, es ue con la excusa de la falta de medios para defendernos de los ciberataques o con la escusa del ciberterrorismo, al final, se decida por la solución salomónica de cortar las libertades públicas con la excusa de una falsa seguridad.
Es como decir, como no tienes puerta blindada en casa y yo no te puedo defender, lo mejor es poner el toque de queda en toda la ciudad y que nadie se mueva sin control, que más o menos, es lo que está pasando en Internet y con la normativa que viene de Europa.
Freedom for security
Si, no hay que cambiar seguridad por libertad, pero... hay que acotar bien a qué llamamos libertad. Hay gente que piensa que libertad es hacer exactamente lo que quiere cuando y donde quiere. Y sabemos muy bien que para vivir en sociedad eso es imposible. Tenemos miles de normas, algunas aprendidas durante la infancia y otras que han tenido que redactarse en forma de leyes para poder forzar su cumplimiento.
Imaginemos, por ejemplo, que alguien en el ejercicio de su "libertad" decide que va a ir en sentido contrario por las calles. Obviamente, ir en sentido contrario lo pone en peligro a él y a los demás. Así que por su seguridad y la de los demás, hay que respetar el sentido de circulación.
¿Acaso quien cambia su libertad de ir como quiera por la seguridad de no ser chocado de frente por otro alto, no merece ni una cosa ni la otra?
Por eso hay que mirar muy bien qué libertades son las que no son negociables y cuales son sólo una ilusión y en realidad nunca tuvimos, por lo tanto no nos hace daño "negociarlas".
Yo comprendo el problema.
Aquí hay dos hechos que son evidentes. En primer lugar, la libertad de uno acaba en el punto en el que comienzan los derechos de los demás. En segundo lugar, hay que tener cuidado con las libertades que se pierden, puesto que a pesar de que puede ser muy sencillo perderlas, para recuperarlas suelen ser necesarias las revoluciones, cruentas o incruentas, pero al fin y al cabo, revoluciones, con todo lo que ello significa, la historia está llena de casos que me dan la razón.
Está claro, no se debe cambiar libertad, en el sentido íntimo de esa palabra, es decir, las libertades que no afectan a los derechos de los demás, por una falsa sensación de seguridad y digo falsa, puesto que la seguridad lejos de ser un valor medible y absoluto, es relativo y más que relativo, es una mera y simple actitud mental.
Nosotros "estamos seguros" si nos sentimos seguros y esta sensación es algo muy distinto a la seguridad real de la que gozamos. Esta es una causa de accidentes de tráfico, la relativa seguridad de ese cascarón de lata del vehículo y nuestro pensamiento de "eso no me puede pasar" hace que algunos se sientan seguros y cometan imprudencias, algo muy distinto a como queda el coche realmente después del accidente, un amasijo de hierros retorcidos o esparcidos por la carretera. Aquí, como en muchos aspectos de nuestra vida, la realidad es tan tozuda que al final nos acaba poniendo a todos en nuestro sitio, a unos de una forma más dolorosa que a otros, pero os aseguro que al final, nos pone en nuestro sitio.
Por lo tanto, entiendo a ambas partes, pero desde mi punto de vista, ambas partes son algo extremistas y por lo tanto, malas posturas idealizadas, tanto el que quiere más libertades que las que realmente le pertenecen, como el que le importa poco perder las libertades que le corresponden, con caras de la misma moneda. Por los dos caminos llegamos al mismo sitio, a no hacer nada positivo por exceso o por defecto, pero yo creo el único pez que va con la corriente, es el muerto, así que creo que hay que mojarse y colaborar a que esto sea mejor.
En un justo punto medio está la virtud, está claro, sin ley no hay obligaciones, pero ojo, tampoco hay derechos a defender. Pero también es cierto, que hacen falta muchas cosas además de las leyes para lograr una seguridad efectiva y una tutela de los derechos de los ciudadanos, entre ellas, hacer que la ley se cumpla, algo no siempre sencillo, barato ni directo.
Creo que la postura es clara, debemos colaborar en el desarrollo de las leyes en la medida de lo posible, para lograr que las leyes sean mejores para todos y una vez promulgadas, debemos hacer lo posible para que se cumplan, ni más ni menos.
Un saludo, Fernando Acero
Una precisión...
Durante la mañana de hoy hay gente que me ha comentado que le chocaba que una persona como yo usase la frase:
En especial me reprochaban que usase los términos "los demás servicios represivos especializados", pues sintiéndolo mucho, he de decir que dicha frase relativa al objeto de la Decisión Marco 2005/222/JAI [PDF], está contenida en ella, concretamente en su primera página que dice literalmente:
Por lo tanto, no es el que suscribe el que reconoce la existencia de "servicios represivos" en Europa, ni el que acusa a algunos servicios europeos de ser "represivos". Por lo que ruego a Jose Manuel que añada alguna nota en el artículo que aclare este punto y elimine el malentendido.
Por otra parte, este hecho demuestra que es conveniente, cuando se opina sobre un artículo que hace referencia a documentación concreta, revisarla detenidamente, puesto que si no se hace, es complicado llegar a las mismas consecuencias que el autor.
Un saludo, Fernando Acero.
Opinar