Estas aquiContenido / Quince consejos a la Unión Europea para aumentar la seguridad de la información
Quince consejos a la Unión Europea para aumentar la seguridad de la información
El pasado año la Agencia Europea para la Seguridad de Información y Redes (ENISA) patrocinó un estudio dirigido a identificar los obstáculos para una mayor seguridad y proponer soluciones.
El estudio (realizado por académicos de la talla de Ross Anderson) acaba de ser presentado a ENISA, que lo ha publicado y abre además un debate público en torno al mismo hasta el próximo 30 de abril.
Dado que el estudio es largo (114 páginas) me permito extractar y traducir a continuación un resumen de sus quince conclusiones principales...
- La Unión Europea debería presentar una Ley que obligue a notificar las brechas de seguridad.
- Debería garantizarse la publicación de estadísticas fiables sobre el delito electrónico.
- Es necesario recoger y publicar datos sobre la cantidad de spam y otro tráfico indeseable que emiten los ISP europeos.
- Instauración de una escala de sanciones para los ISP que no respondan con prontitud a peticiones de retirada de máquinas comprometidas, y que se recoja el derecho de los usuarios a que sus máquinas sean reconectadas siempre y cuando ellos asuman la total responsabilidad.
- Desarrollo e implantación de estándares para que el equipo que se conecte a las redes sea seguro por defecto.
- Debería adoptarse una revelación temprana y responsable de vulnerabilidades junto a la responsabilidad del fabricante sobre el software no parcheado, de forma que se acelere el ciclo de desarrollo de parches.
- Los parches de seguridad deben ser gratis y mantenerse separados de los que representan actualizaciones de funcionalidades.
- Debería armonizarse el proceso de resolución de disputas entre clientes y proveedores de servicios de pago con respecto a las transacciones electrónicas.
- Establecer un régimen de sanciones efectivas y proporcionadas contra las prácticas abusivas del comercio on-line.
- Estudiar los cambios a realizar en las leyes de protección de los consumidores para adaptarlas al progreso del comercio on-line.
- Las autoridades encargadas de velar por la competencia deberían ser asesoradas siempre que la diversidad tenga consecuencias sobre la seguridad.
- Investigar los efectos de los fallos en los nodos de intercambio de Internet (IXP).
- Impulsar la ratificación por parte de los estados miembros de la Convención sobre Ciberdelito.
- Establecimiento de un cuerpo de ámbito europeo encargado de facilitar la cooperación internacional sobre ciberdelitos, usando la OTAN como modelo.
- Garantizar ante la Comisión Europea que las regulaciones presentadas con otros propósitos no dañen inadvertidamente a los investigadores y las empresas de seguridad.
Como podéis hay algunas propuestas interesantes (la responsabilidad de los ISP ante botnets, de los fabricantes de software ante vulnerabilidades no parcheadas, fomento de la diversidad, etc) que hemos tratado aquí en diversas ocasiones y que pueden merecer nuestro apoyo, junto a otras propuestas tal vez de eficacia o interés más dudosos, pero en todo caso merecedoras de discusión y debate.
Referencias:




Educación es lo que falta. No se puede pedir seguridad cuando las personas encargadas de manejar la información ni siquiera conocen la diferencia entre disco y memoria RAM, o entre programas y datos. Estamos poniendo dispositivos programables complicadísimos y poderosísimos en manos de cuasi-analfabetos en el tema. Actualmente cualquiera que sepa manejar el word y el excel se considera experto en informática y eso, nos ha llevado al punto en que estamos, en que la gente tiene miedo de tener una conexión a internet en su casa.
Estoy particularmente de acuerdo con el punto 5. La seguridad debería ser algo incorporado "de serie" a todos los sistemas informáticos, tanto hardware como software, y no algo opcional como sucede hoy en día.
La educación del usuario también es algo fundamental.
Cuando se compra o utiliza un ordenador, al activarlo, debería saltar el típico manual de seguridad adjunto a cualquier dispositivo de riesgo... por ejemplo, una lavadora.
1. Siempre que utilice este equipo, respete las normas de seguridad vigentes en lo relativo a la prevención de riesgos de contagio, colaboración con bandas cotillas y empresas de limpieza bancaria...
2. Mantenga las manos alejadas de las zonas de trabajo.
3. Si siente un irrefrenable deseo de descargarse un salvapantallas, tómese una tila.
4. Cuando sea consciente de que este ordenador es una herramienta compleja con muchas más posibilidades que ver la tele, chatear, jugar y descargar cualquier cosa, también será capaz de desactivar este mensaje.
5. Sabedor de que su sistema es vulnerable, debe mantener periódicamente ciertos sistemas de control...
6. Adquirir hábitos profilácticos con el correo, P2P, mensajería instantánea, la navegación, los puertos y sobre todo las ventanas.
7. Los pilares de nuestra sociedad son el agua, la energía e internet... bueno, lo otro también... cuídelos!
Para conducir un coche se exige un carnet, no?... pues para navegar debería ser lo mismo... y como no lo es, así nos va...